Page 298 - 《软件学报》2026年第6期
P. 298

陈毅飞 等: 安全可信的数据要素流通综述                                                            2617


                 为故障后的被动响应, 主动预测和智能容错机制尚不成熟, 难以应对复杂动态场景.
                    综上, 数据存储安全正由分散向系统、由被动向主动转变. 未来研究需关注提升技术融合和整体防护能力, 特
                 别是隐私增强技术与分布式架构的深度协同, 并积极探索基于机器学习和人工智能的主动预测与智能容错机制,
                 实现更高效、智能和可靠的数据存储安全.
                  3.4   数据处理阶段
                    数据处理阶段因需在运行时环境中加载并计算数据, 攻击面较大, 尤其在多租户和跨域协同等复杂场景下, 对
                 机密性、完整性和可用性的保障尤为关键. 本节聚焦数据处理泄露防护、数据处理篡改防护、数据处理可用性保
                 障这  3  类安全目标, 分析主流技术路径与代表性成果, 归纳存在的问题与挑战.
                  3.4.1    数据处理泄露防护
                    数据泄露是当今数据处理领域最严重的安全威胁之一, 尤其在云计算和多租户环境下, 敏感数据在内存中的
                 暴露风险显著. 例如, Spectre 攻击利用      CPU  分支预测和推测执行机制, 通过侧信道推测内存中的敏感信息                    [2] . 当
                 前, TEE  与同态加密   (homomorphic encryption, HE) 是比较具有代表性的两类路径, 分别从硬件隔离与密态计算两
                 个维度出发, 有效降低了敏感数据暴露风险, 如表              4  所示.


                                             表 4 数据处理阶段泄露防护技术对比

                 技术类型       核心思想        安全性保障           性能           优势          核心挑战          应用场景
                         硬件隔离, 受保                   高, 计算在明文执 通用性好, 实时 侧信道攻击、内存 云计算、边缘计
                 可信执行                 物理隔离, 防止操
                         护的enclave区隔                行, 硬件加速, 适合 性强, 支持多种 容量限制、硬件依 算、隐私保护数
                 环境 (TEE)             作系统/进程访问
                         离敏感数据                      实时大规模处理       数据处理任务      赖、部署复杂        据处理
                         密态计算, 数据                   低, 密文计算开销                 计算复杂度高、性
                 同态加密    在密文状态下可      基于数学难题保障,     大, 处理速度慢, 难   强隐私保护, 不    能开销大、开发和      隐私计算、医疗、
                   (HE)               数据全程不可见                     依赖专用硬件                    金融等特定场景
                         直接计算                       以满足实时要求                   部署门槛高

                    TEE  通过在处理器中划定受保护的隔离区             (enclave), 确保数据在其中的处理过程不被高权限软件访问. 典型
                 技术实现包括     Intel SGX [62] 、Intel TDX [63] 、AMD SEV  [64] 、ARM TrustZone [65] 等, 已在云计算和边缘计算中初步应
                 用. 例如, Li 等人  [66] 基于  SGX  将网约车的匹配逻辑置于    enclave 中, 有效抵御了服务商与司机的合谋攻击, 且性能
                 远超同态加密等密态计算方案. 然而, 该方案仅适用于单租户环境, 未能解决多租户场景下的隔离问题.
                    随着  TEE  在云平台和多租户服务中的应用需求增长, 如何在共享硬件资源的前提下仍保障不同用户间的隔
                 离性, 成为实际部署中的关键问题. 为应对云平台中多用户共享                    enclave 可能引发的缓存泄露等安全风险, Wang
                 等人  [67] 提出了  Liveries 技术, 通过引入轻量级且可验证的      enclave 内部用户隔离机制, 限制线程权限, 并在用户切
                 换时对关键数据进行完整性检查与清理, 从而有效降低了多用户共享                       enclave 时的安全风险. 相较于单用户方案,
                 Liveries 解决了安全共享问题, 但也因其复杂的资源调度逻辑而提高了开发部署门槛.
                    虽然  TEE  技术发展迅速, 但其仍具有难以回避的局限性: 首先, TEE              的内存限制对并发处理能力构成瓶颈; 其
                 次, TEE  可能受到侧信道攻击的威胁, 导致数据泄露; 再次, 这类方案依赖于特定硬件平台, 部署灵活性较差.
                    与  TEE  不同, 同态加密通过允许数据在密文状态下进行计算, 从根本上避免了敏感数据暴露于处理环境的风
                 险. 以  Gentry  等人  [68] 提出的全同态加密  (fully homomorphic encryption, FHE) 方案为基础, 近年的研究在计算效率
                 上取得了显著进展      [69] , 该方向经过算法设计、编程工具与场景落地这             3  个阶段的优化, 逐步走向实用性.
                    在算法层面, Cheon   等人  [70] 通过重缩放和批处理技术, 显著提高了部分同态加密的效率, 使得复杂应用例如机
                 器学习推理和数据库查询等场景成为可能.
                    在编程工具层面, Viand      等人  [71] 提出的  HECO  编译器能够将高级命令式程序自动转换为高效的                HE  实现.
                 HECO  基于多级中间表示设计, 结合静态分析与自动单指令多数据批处理优化, 显著减少了开发者对底层加密操
                 作与性能调优的依赖. 与       Cheon  等人  [70] 聚焦于底层同态算法优化不同, HECO      更关注编译层的自动转换与程序表
                 达, 实现了面向开发者友好的通用编程框架.
                    在具体应用上, Li 等人     [48] 针对导航问题, 提出一种半约束导航方案, 通过同态加密和混淆电路实现了高效且
   293   294   295   296   297   298   299   300   301   302   303