← 最新论文
💻 computer science

From Fleet to Lab: Revisiting the Security and Complexity of Industrial Rowhammer Mitigation

本文揭示了微软 Sigries Rowhammer 防护方案中存在的关键安全漏洞和高存储开销,特别是其在追踪模式与采样模式之间不安全的转换,并提出了 FiRM,一种利用简单 SRAM 过滤器进行协同设计的解决方案,旨在无需 CAM 基追踪器复杂性的情况下实现安全且低开销的保护。

原作者: Hritvik Taneja, Moinuddin Qureshi

发布于 2026-08-27
📖 1 分钟阅读☕ 轻松阅读

原作者: Hritvik Taneja, Moinuddin Qureshi

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

现代计算机依赖一种被称为 DRAM 的内存类型来保存正在积极使用的数据。这种内存由微小的电容器组成,通过电荷来存储比特信息。在过去十年中,工程师们缩小了这些组件的尺寸,以便在更小的空间内封装更多数据,但这种微缩化产生了一个物理副作用。当特定的内存单元行被重复且快速地访问时,电荷可能会泄漏到相邻的行中,导致它们存储的值从零变为一或反之。这种被称为 Rowhammer(行锤)的现象不仅是一个会导致随机故障的可靠性问题,更是一个严重的安全性威胁。攻击者可以故意触发这些翻转,从而损坏数据或攻破安全系统。由于该问题根植于物理硬件,仅靠软件无法解决。防御必须发生在硬件本身,具体是在内存控制器中,它充当着处理器与内存芯片之间移动数据的交通管理者。

硬件设计师面临的挑战是平衡两个相互竞争的需求:安全与速度。为了阻止 Rowhammer,内存控制器必须追踪哪些行被访问得过于频繁,并刷新它们的邻居以防止错误。实现这一目标最精确的方法是保留一份所有活跃行的详细列表,但这需要复杂且昂贵的硬件,会降低计算机的速度。一种更简单、更快的方法是在每次访问某行时随机刷新其邻居,但这会在没有发生攻击时也减慢计算机速度,因为它执行了不必要的任务。多年来,业界一直致力于寻找一种既能提供强大安全性,又不会惩罚计算机性能的中庸之道。

最近由微软部署在其 Azure 云服务器中的一项名为 Sigries 的设计尝试通过结合这两种方法来解决问题。它使用一个小型、快速的追踪器来捕捉正常活动,并在追踪器满载时切换到随机的概率方法。设计者认为这种混合方法既安全又高效。然而,来自佐治亚理工学院的研究团队发现,该设计包含一个关键缺陷。他们发现,系统从精确追踪器切换到随机回退机制的那一刻,实际上是一个可以成功实施攻击的脆弱窗口。此外,他们展示了攻击者可以同时利用内存系统中许多不同部分的这一弱点,从而将破解系统所需的时间从数年缩短至仅一秒。

研究人员 Hritvik Taneja 和 Moinuddin Qureshi 不仅仅发现了问题,还提出了一个名为 FiRM 的新解决方案,即过滤式 Rowhammer 防护(Filtered Rowhammer Mitigation)。他们的工作表明,之前设计的安全性不足并非不可避免,而是由于两种不同保护模式之间的连接方式造成的。在旧设计中,两种模式独立运行,假设当一种模式移交给另一种模式时,内存行都处于“干净”的状态。研究人员意识到这个假设是错误的。当系统从精确追踪器切换到随机回退机制时,内存行往往带着之前被追踪器遗漏的访问“债务”。这种残留的债务结合新的随机方法,使得攻击者能够在系统刷新数据之前,超过安全的访问限制。

为了修复这个问题,团队设计了一个让两种模式共同设计并共享单一、统一安全预算的系统。FiRM 不再让追踪器和回退机制各自拥有独立的限制,而是确保跨越两种模式的总访问次数永远不会超过安全阈值。他们用一个非常简单的结构取代了用于追踪的复杂、昂贵的硬件,这个结构就像一个基础计数器。这个计数器不需要知道具体访问了哪一行;它只需要知道特定区域的活动是否超过了某个阈值。如果活动较低,系统不做任何处理,从而保持完美的运行速度。如果活动超过阈值,系统则启动防护措施。

研究人员开发了该系统的两个版本。第一个版本 FiRM-P 使用类似于旧设计的概率回退机制,但在过渡期间调整防护强度,以确保不存在安全缺口。第二个版本 FiRM-D 是完全确定性的,这意味着它不依赖于随机概率。相反,它根据活动计数来仔细调度刷新,保证没有任何一行会接收到过多的访问。这两个版本都使用了模拟真实世界计算机工作负载的仿真环境进行了测试。结果显示,对于正常的日常计算机使用,这两个新设计几乎不产生任何减速,运行速度与未受保护的系统一样快。在受到攻击时,它们保持安全,而之前的设计则会发生灾难性的失败。

这项研究还强调了如何衡量安全性的重要性。之前的设计声称是安全的,因为它将漏洞暴露的时间限制在每年每个内存部分极短的时间内。研究人员表明,这一指标具有误导性。通过以旋转序列的方式攻击不同的内存部分,攻击者可以几乎持续不断地保持漏洞窗口处于开启状态,从而有效地绕过时间限制。他们的分析显示,这种旋转攻击可以在大约一秒钟内导致系统崩溃,这与之前设计声称的十三年安全性相比,是一个巨大的跌幅。

通过用简单的计数器取代复杂的硬件追踪器,并仔细管理安全模式之间的转换,研究人员证明了实现强安全性与高性能并存是可能的。他们的工作表明,此前被认为对于这种防护必不可少的昂贵且复杂的硬件并非必需。新设计所需的存储空间和硬件逻辑显著减少,使其成为未来计算机系统的一个实用且安全的选项。这种方法确保了计算机在处理日常任务时能够保持高速,同时具备抵御针对其内存的复杂物理攻击的鲁棒性。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →