اینتل به Google Cloud اجازه داد تراشه های امن جدید خود را هک کند و 10 باگ پیدا کرد


گوگل کلود و اینتل نتایج منتشر کرد امروز از یک حسابرسی نه ماهه از جدید اینتل محصول امنیتی سخت افزار: ،دهای دامنه اعتماد (TDX). این تجزیه و تحلیل 10 آسیب پذیری تایید شده را نشان داد، از جمله دو آسیب پذیری که محققان در هر دو شرکت آن را به ،وان مهم علامت گذاری ،د، و همچنین پنج یافته که منجر به تغییرات پیشگیرانه برای تقویت بیشتر دفاع TDX شد. بررسی و اصلاحات همه قبل از تکمیل شد تولید نسل چهارم اینتل پردازنده های Xeon اینتل، معروف به “Sapphire Rapids” که از TDX استفاده می کنند.

محققان امنیتی از Google Cloud Security و تیم جستجوی ایرادات Project Zero گوگل با مهندسان اینتل در این ارزیابی همکاری ،د که در ابتدا 81 مشکل امنیتی بالقوه را که این گروه به طور عمیق‌تری مورد بررسی قرار داد، کشف کرد. این پروژه بخشی از ابتکار مح،ات محرمانه Google Cloud است، مجموعه‌ای از قابلیت‌های فنی برای رمزگذاری داده‌های مشتریان همیشه و اطمینان از داشتن کنترل‌های دسترسی کامل.

مخاطرات امنیتی برای ارائه‌دهندگان عظیم ابری که بسیاری از زیرساخت‌های دیجیتالی جهان را اداره می‌کنند، بسیار با،ت. و در حالی که می‌توانند سیستم‌هایی را که می‌سازند اصلاح کنند، شرکت‌های ابری همچنان به سخت‌افزار اختصاصی تولیدکنندگان تراشه برای قدرت مح،اتی اساسی خود متکی هستند. برای دریافت بینش عمیق‌تر در مورد پردازنده‌هایی که به آن‌ها وابسته هستند، Google Cloud سال گذشته در یک ممیزی مشابه با AMD کار کرد و برای راه‌اندازی ابتکار TDX بر رابطه طول،‌مدت اعتماد بین اینتل و گوگل تکیه کرد. هدف این است که به سازندگان تراشه کمک کنیم تا آسیب‌پذیری‌ها را قبل از ایجاد قرار گرفتن در معرض احتمالی برای مشتریان Google Cloud یا هر ، دیگری پیدا کنند و آن را برطرف کنند.

«این چیز بی اهمیتی نیست زیرا شرکت ها، همه ما دارایی م،وی خود را داریم. نلی پورتر، مدیر محصول گروه Google Cloud می‌گوید و به‌ویژه، اینتل IP زیادی در فناوری‌هایی داشت که به آن می‌آوردند. برای ما این که بتو،م به طور باورن،ی باز باشیم و به یکدیگر اعتماد کنیم، ارزشمند است. تحقیقاتی که ما انجام می‌دهیم به همه کمک خواهد کرد زیرا فناوری توسعه دامنه مورد اعتماد اینتل نه تنها در گوگل، بلکه در هر جای دیگری نیز مورد استفاده قرار خواهد گرفت.

محققان و هکرها همیشه می‌توانند روی حمله به سخت‌افزار و سیستم‌های آنلاین از بیرون کار کنند – و این تمرین‌ها ارزشمند هستند زیرا شرایطی را شبیه‌سازی می‌کنند که در آن مهاجمان معمولاً به دنبال نقاط ضعفی برای سوءاستفاده هستند. اما همکاری‌هایی مانند همکاری بین Google Cloud و Intel این مزیت را دارد که به محققان خارجی اجازه می‌دهد آزمایش جعبه سیاه را انجام دهند و سپس با مهندس، که دانش عمیقی در مورد نحوه طراحی یک محصول دارند همکاری کنند تا به طور بالقوه حتی بیشتر در مورد اینکه چگونه یک محصول می‌تواند بهتر ایمن شود، همکاری کنند. .

پس از سال‌ها تقلا برای رفع عواقب امنیتی ناشی از نقص‌های طراحی در ویژگی پردازنده معروف به «اجرای گمانه‌زنی»، سازندگان تراشه بیشتر روی تست‌های امنیتی پیشرفته سرمایه‌گذاری کرده‌اند. برای TDX، هکرهای داخلی اینتل ممیزی های خود را انجام دادند و این شرکت همچنین با دعوت از محققان برای بررسی سخت افزار به ،وان بخشی از برنامه پاداش باگ اینتل، TDX را در مراحل امنیتی خود قرار داد.

آنیل رائو، معاون و مدیر کل معماری و مهندسی سیستم‌های اینتل، می‌گوید این فرصت برای مهندسان اینتل و گوگل برای کار به ،وان تیم بسیار مثمر ثمر بود. این گروه جلسات منظمی داشت، برای ردیابی یافته‌ها به طور مش، همکاری می‌کرد، و رفاقتی را ایجاد می‌کرد که آنها را تشویق می‌کرد تا حتی عمیق‌تر به TDX بپردازند.


منبع: https://www.wired.com/story/intel-google-cloud-chip-security/