occlum

occlum

为Intel SGX提供高效安全的多任务LibOS解决方案

Occlum是专为Intel SGX设计的内存安全多进程LibOS,支持传统应用几乎零修改运行于SGX环境。它具备高效多任务处理、多文件系统支持和内存安全特性,采用Rust语言开发,提供简便的构建工具,显著简化SGX enclave应用部署流程。

OcclumIntel SGXLibOS内存安全多进程Github开源项目

Occlum 徽标

所有贡献者 基础测试 SGX 硬件模式测试 演示测试

新闻: 我们的论文《Occlum:英特尔 SGX 单个飞地内的安全高效多任务处理》已被 ASPLOS'20 接收。这篇研究论文突出了 Occlum 采用的单地址空间架构的优势,并描述了一种新颖的飞地内隔离机制,作为这种方法的补充。论文可在 ACM 数字图书馆Arxiv 上找到。

Occlum 是一个内存安全多进程的库操作系统(LibOS),适用于 英特尔 SGX。作为一个 LibOS,它能够让传统应用程序在 SGX 上运行,只需很少甚至无需修改源代码,从而透明地保护用户工作负载的机密性和完整性。

Occlum 具有以下显著特点:

  • 高效的多任务处理。 Occlum 提供轻量级 LibOS 进程:它们之所以轻量级,是因为所有 LibOS 进程共享同一个 SGX 飞地。与重量级的每飞地 LibOS 进程相比,Occlum 的轻量级 LibOS 进程在启动时速度快1000 倍,在 IPC 上速度快3 倍。此外,Occlum 还提供了可选的 PKU(用户空间保护密钥)功能,以在需要时增强 Occlum 的 LibOS 和用户空间进程之间的故障隔离。
  • 多文件系统支持。 Occlum 支持各种类型的文件系统,例如,只读哈希文件系统(用于完整性保护)、可写加密文件系统(用于机密性保护)、不受信任的主机文件系统(用于 LibOS 和主机操作系统之间的便捷数据交换)。
  • 内存安全。 Occlum 是第一个用内存安全的编程语言(Rust)编写的 SGX LibOS。因此,Occlum 出现低级内存安全漏洞的可能性大大降低,更值得信赖来托管安全关键型应用程序。
  • 易用性。 Occlum 提供用户友好的构建和命令行工具。在 SGX 飞地内运行 Occlum 上的应用程序可以像输入几个 shell 命令一样简单(请参阅下一节)。

从 0.30.0 版本开始,Occlum 引入了 EDMM 作为可选功能。使用 EDMM,Occlum 的配置变得更加灵活,飞地加载时间显著减少。更多详情请参阅 edmm_config_guide

Occlum 文档

Occlum 的官方文档可在 https://occlum.readthedocs.io 找到。

以下是一些快速链接。

实现状态如何?

Occlum 正在积极开发中。我们目前专注于实现更多的系统调用和生产环境所需的其他功能,包括裸机服务器和公共云(阿里云、Azure 等)虚拟机。

此外,我们使用专门的分支 1.0.0-preview 进行下一代 Occlum 的开发。

内部工作原理是什么?

Occlum 的高级架构总结如下图所示:

架构概览

为什么取这个名字?

项目名称 Occlum 源自 J.K. 罗琳的《哈利·波特》系列中创造的词 Occlumency。在《哈利·波特与凤凰社》中,Occlumency 被描述为:

防御外部侵入的神奇心灵防护。这是一个鲜为人知但非常有用的魔法分支... 正确使用 Occlumency 的力量将帮助你抵御访问或影响。

同样的话也适用于 Occlum,不是针对心灵,而是针对程序:

防御外部侵入的神奇程序防护。这是一个鲜为人知但非常有用的技术分支... 正确使用 Occlum 的力量将帮助你的程序抵御访问或影响。

当然,Occlum 必须在支持 SGX 的英特尔 x86 CPU 上运行才能发挥其魔力。

贡献者

我们欢迎任何形式的贡献!在项目变得更加稳定后,我们将发布贡献指南并接受拉取请求。

感谢所有这些对本项目做出贡献的优秀贡献者

许可证

Occlum 在 BSD 许可证下发布。请参阅此处的版权信息。

编辑推荐精选

Keevx

Keevx

AI数字人视频创作平台

Keevx 一款开箱即用的AI数字人视频创作平台,广泛适用于电商广告、企业培训与社媒宣传,让全球企业与个人创作者无需拍摄剪辑,就能快速生成多语言、高质量的专业视频。

即梦AI

即梦AI

一站式AI创作平台

提供 AI 驱动的图片、视频生成及数字人等功能,助力创意创作

扣子-AI办公

扣子-AI办公

AI办公助手,复杂任务高效处理

AI办公助手,复杂任务高效处理。办公效率低?扣子空间AI助手支持播客生成、PPT制作、网页开发及报告写作,覆盖科研、商业、舆情等领域的专家Agent 7x24小时响应,生活工作无缝切换,提升50%效率!

TRAE编程

TRAE编程

AI辅助编程,代码自动修复

Trae是一种自适应的集成开发环境(IDE),通过自动化和多元协作改变开发流程。利用Trae,团队能够更快速、精确地编写和部署代码,从而提高编程效率和项目交付速度。Trae具备上下文感知和代码自动完成功能,是提升开发效率的理想工具。

AI工具TraeAI IDE协作生产力转型热门
蛙蛙写作

蛙蛙写作

AI小说写作助手,一站式润色、改写、扩写

蛙蛙写作—国内先进的AI写作平台,涵盖小说、学术、社交媒体等多场景。提供续写、改写、润色等功能,助力创作者高效优化写作流程。界面简洁,功能全面,适合各类写作者提升内容品质和工作效率。

AI辅助写作AI工具蛙蛙写作AI写作工具学术助手办公助手营销助手AI助手
问小白

问小白

全能AI智能助手,随时解答生活与工作的多样问题

问小白,由元石科技研发的AI智能助手,快速准确地解答各种生活和工作问题,包括但不限于搜索、规划和社交互动,帮助用户在日常生活中提高效率,轻松管理个人事务。

热门AI助手AI对话AI工具聊天机器人
Transly

Transly

实时语音翻译/同声传译工具

Transly是一个多场景的AI大语言模型驱动的同声传译、专业翻译助手,它拥有超精准的音频识别翻译能力,几乎零延迟的使用体验和支持多国语言可以让你带它走遍全球,无论你是留学生、商务人士、韩剧美剧爱好者,还是出国游玩、多国会议、跨国追星等等,都可以满足你所有需要同传的场景需求,线上线下通用,扫除语言障碍,让全世界的语言交流不再有国界。

讯飞智文

讯飞智文

一键生成PPT和Word,让学习生活更轻松

讯飞智文是一个利用 AI 技术的项目,能够帮助用户生成 PPT 以及各类文档。无论是商业领域的市场分析报告、年度目标制定,还是学生群体的职业生涯规划、实习避坑指南,亦或是活动策划、旅游攻略等内容,它都能提供支持,帮助用户精准表达,轻松呈现各种信息。

AI办公办公工具AI工具讯飞智文AI在线生成PPTAI撰写助手多语种文档生成AI自动配图热门
讯飞星火

讯飞星火

深度推理能力全新升级,全面对标OpenAI o1

科大讯飞的星火大模型,支持语言理解、知识问答和文本创作等多功能,适用于多种文件和业务场景,提升办公和日常生活的效率。讯飞星火是一个提供丰富智能服务的平台,涵盖科技资讯、图像创作、写作辅助、编程解答、科研文献解读等功能,能为不同需求的用户提供便捷高效的帮助,助力用户轻松获取信息、解决问题,满足多样化使用场景。

热门AI开发模型训练AI工具讯飞星火大模型智能问答内容创作多语种支持智慧生活
Spark-TTS

Spark-TTS

一种基于大语言模型的高效单流解耦语音令牌文本到语音合成模型

Spark-TTS 是一个基于 PyTorch 的开源文本到语音合成项目,由多个知名机构联合参与。该项目提供了高效的 LLM(大语言模型)驱动的语音合成方案,支持语音克隆和语音创建功能,可通过命令行界面(CLI)和 Web UI 两种方式使用。用户可以根据需求调整语音的性别、音高、速度等参数,生成高质量的语音。该项目适用于多种场景,如有声读物制作、智能语音助手开发等。

下拉加载更多