System-Level Isolation for Mixed-Criticality RISC-V SoCs: A "World" Reality Check
本文对用于混合关键性 SoC 的 RISC-V 硬件隔离原语进行了对比分析与实际实现,证明了改进后的基于世界(World-based)的检查器与替代方案相比,具有更优越的最坏情况延迟、可预测的可扩展性以及高达 5% 的面积缩减,从而为未来的规范批准和 SoC 设计提供参考。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
在现代电子世界中,单个芯片往往充当着从你驾驶的汽车到制造它的工厂机器人的“大脑”。这些被称为“片上系统”(System-on-Chip)的芯片内部挤满了许多协同工作的不同部分:有些处理简单的任务,而另一些则管理着关乎生命安全的关键功能。为了确保这些系统的安全,工程师必须确保低优先级部分的错误或恶意攻击不会蔓延到高优先级部分。想象一座繁忙的办公大楼,收发室、行政套房和服务器室共享同一条走廊;如果收发室被攻破,安全系统必须阻止入侵者进入服务器室。几十年来,计算机芯片一直依赖于特定的、通常是专有的方法来创建这些“隐形墙”,但随着开源的 RISC-V 架构在这些关键领域中的普及,工程师们正在询问,现有的构建这些墙壁的工具是否足够强大、足够快,且足够灵活,以应对未来。
来自葡萄牙和德国大学及工业合作伙伴的一个研究小组着手调查了 RISC-V 生态系统中关于这些安全墙的最前沿提案。他们重点研究了三种旨在阻止不同芯片部分之间未经授权访问的方法。第一种方法称为 IOPMP,它就像一份详细的规则清单,通过将每个请求与数据库进行比对来检查其是否被允许。第二种被称为 World Checker(世界检查器),它使用一种更简单、更快速的方法,即为每个请求分配一个“世界”(world)标签,并检查该标签是否被允许进入特定区域。第三种是 SmMTT,这是一个较新的提案,它隔离了软件域,但依赖于一种不同的管理模式。研究人员构建了这三种系统的硬件工作版本,并在模拟计算机芯片中对其进行了测试,以观察它们在实时系统下的表现,因为在实时系统中,即使是微小的延迟也可能导致安全故障。
研究小组发现,这些安全检查的速度和可预测性存在显著差异。World Checker 在标准形式下被证明是表现最稳定的。它为每项交易增加了一个固定的、微小的延迟,这意味着无论规则数量有多少,系统始终可以精确预测安全检查所需的时间。这种可预测性对于像汽车制动系统这样的安全关键型应用至关重要,因为其时序必须极其精确。相比之下,IOPMP 方法虽然具有灵活性,但引入了可变延迟。其速度取决于正确规则在列表中的位置;如果规则位于列表深处,系统就必须等待更长时间才能找到它。这种不可预测性使得在紧急情况下保证安全系统能及时做出反应变得更加困难。研究人员还发现,当安全规则数量较少时,World Checker 在芯片上占用的物理资源更少,使其成为简单设计的效率之选。
然而,研究人员意识到,标准的 World Checker 在处理拥有许多不同安全区域的复杂现代芯片时存在局限性。原始设计在处理大量不同安全身份时,无法实现高效扩展,需要比实际需要的更多芯片空间。为了解决这个问题,团队重新设计了 World Checker。他们创建了一个新版本,可以在不增加芯片体积的情况下处理更多的安全身份。这个改进后的检查器引入了一种更灵活的方式来定义内存区域,使工程师能够保护分散或形状不规则的内存区域,而不浪费空间。他们还改变了权限的存储方式,用更小、更具体的条目取代了单一的大型数据块。这意味着随着安全身份数量的增加,改进后的检查器仍能保持高效,而标准版本则会变得过于庞大而无法实际应用。
当研究人员测试这些新设计时,结果为未来的芯片开发指明了清晰的路径。改进后的 World Checker 保持了与原始版本相同的快速、可预测的速度,但在系统规模扩大时具有更好的扩展性。在全功能计算机芯片的模拟中,研究人员估计,使用他们的改进设计,可以将安全系统所需的总物理面积比基准设计减少高达 5%。虽然 5% 看起来似乎微不足道,但在芯片制造领域——其中空间极其珍贵且数以百万计的芯片被生产出来——这种节省意味着显著的成本降低,并能在相同尺寸内容纳更多功能。IOPMP 方法虽然能够支持大量的身份,但始终需要更多的空间并引入了更多的可变延迟,因此不太适合安全关键型系统的严格时序需求。
研究得出结论,对于下一代 RISC-V 芯片,特别是用于汽车和工业机械的芯片,World Checker 方法提供了最可靠的基础。研究人员的修改解决了原始设计的特定弱点,确保随着这些芯片变得更加强大并处理更复杂的任务时,其安全系统能够在不牺牲速度或安全性的情况下随之增长。通过向公众开放他们的硬件设计和测试结果,该团队希望影响 RISC-V 的官方标准,确保最终的规范支持这些高效、可预测且可扩展的安全机制。他们的工作表明,安全计算的未来在于能够既快速又确定地隔离不同任务的系统,从而防止受损组件引发的混乱导致整个机器瘫痪。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。