StackTrack

Similar documents
財金資訊-82期.indd

附件9-郵政行動金融卡-VISA卡特別約定條款104.10


<4D F736F F D FA5C9A4735FA7EBB8EAA4EBA55A5FB971B0D3A6E6B0CAA4C6A141B16FB2BEB0CABADDAACCB16FA4D1A45521>

册子0906

慧型手機莫屬 根據拓墣產業研究所的報告指出 隙可以切入 所以一直沒有打開市場 不過 隨著 2010年全球銷售量突破2.8億支 占整體手機銷售 Apple在2010年推出具備時尚潮流 應用創新 優越 量21% 2011年市場更持續大幅攀升 成長率超過 體驗等特色的iPad 一舉讓平板媒體裝置再次躍上檯

財金資訊-81期.indd

VOICE OF TIANYU 天 喻 信 息 企 业 杂 志 No. 脚 踏 实 地 砥 砺 前 行 2014 DEC 29 创 简 造 单 安 全 勤 智 奋 慧 的 信 协 息 作 化 生 创 活 Leading 贴 Secure 近 用 and 户 Sm art 用 Digital 心 服

IQ

状 态, 规 划 车 辆 行 驶 路 径, 可 进 入 网 站 充 电 服 务 栏 目 (2) 查 询 位 置 联 系 方 式 营 业 时 间 等 信 息, 可 进 入 网 站 服 务 指 南 栏 目 建 议 您 出 行 前 通 过 易 充 电 互 动 网 站 提 前 了 解 所 经 高 速 快 充

Microsoft Word zw

( 总 第 1124 期 ) 浙 江 省 人 民 政 府 主 办 2016 年 7 月 18 日 出 版 目 省 政 府 令 浙 江 省 行 政 执 法 证 件 管 理 办 法 ( 浙 江 省 人 民 政 府 令 第 346 号 ) (3) 省 政 府 办 公 厅 文 件 浙 江 省 人 民 政 府

关于印发广东省“互联网+”现代农业行动计划( 年)的通知

財金資訊-83期.indd

清华大学2013年毕业生就业质量报告

正式发文

Mocat

安友医疗科技(武汉)有限责任公司

十名优秀校友简介

目 录 本 报 告 的 写 作 思 路... 5 一 行 情 回 顾 : 传 统 经 营 淡 季, 电 子 行 业 上 半 年 波 澜 不 惊... 5 二 行 业 前 景 初 判 断 : 先 行 指 标 温 和 回 暖 总 体 指 标 与 先 行 指 标 电 子 行 业 高 景 气

第 十 一 期 2015 年 2 月 关 于 车 辆 购 置 税 征 收 管 理 有 关 问 题 的 公 告 ( 点 击 跳 转 至 全 文 ) 国 家 税 务 总 局 公 告 2015 年 第 4 号 关 于 电 池 涂 料 消 费 税 征 收 管 理 有 关 问 题 的 公 告 ( 点 击 跳

<4D F736F F D20BEF7B14BB5F8B5A1BAFBC540ABC5BEC9BA5BBEF7C3F6A677A5FEBAFBC540ABC5BEC92E646F63>

移 动 商 务 计 划 指 导 委 员 会 和 领 导 团 队 运 营 商 : 中 国 移 动 德 国 电 信 法 国 电 信 韩 国 电 信 意 大 利 电 信 西 班 牙 电 信 沃 达 丰

目 录.doc

<4D F736F F D20D0C2C3BDCCE5BCBCCAF5D7A8BFAFB5DAC8FDC6DA3131>

pcdashboard.book

翻 墙 问 答 享 受 互 联 网 所 带 来 的 便 利, 以 及 私 隐 保 障, 本 来 就 如 其 他 许 多 天 赋 权 利, 这 已 是 一 个 人 应 该 享 有, 无 分 国 界 和 种 族 很 不 幸, 在 中 国 引 入 互 联 网 不 久, 中 国 就 滥 用 很 多 本 来

南京市人才服务中心

Microsoft Word - CWRS_FAQ_ _C (2).docx

恭 贺 新 年 元 旦 贺 词 各 会 员 单 位 : 日 月 开 新 元, 天 地 又 一 春 时 间 飞 逝, 告 别 紧 张 忙 碌 的 2012 年, 我 们 即 将 迎 来 了 令 人 期 待 的 2013 年, 在 这 辞 旧 迎 新 之 际, 上 海 电 子 商 务 行 业 协 会 向



) ( ) ( ) ( ) 1. ( ) (1) ( ) End-to- End ( ) ( ) ( ) ( PayPass Paywave Jspeedy) (FISC II) (2) / NFC (Near Field Communication) ( ) NFC TS

幻灯片 1

untitled

秘密

E11701


untitled

未命名-5

ONTENTS 目 次 AUGUST 热 讯 早 点 03 我 思 我 想 我 不 是 配 角 05 中 兴 手 机 配 件 面 面 观 浅 谈 手 机 UI 的 人 文 设 计 07 智 能 家 庭 09 手 机

ESET Mobile Security for Android

亚 商 喜 讯 2011 年 4 月 27 日, 在 由 China Venture 主 办 的 第 五 届 中 国 创 业 投 资 暨 私 募 股 权 投 资 年 度 排 行 榜 颁 奖 典 礼 上, 亚 商 资 本 荣 膺 2010 年 度 中 国 最 具 特 色 投 资 团 队 称 号, 创

学 院 人 才 培 养 分 项 自 评 报 告 结 果 汇 总 表 主 要 评 估 指 标 关 键 评 估 要 素 自 评 等 级 1.1 学 校 事 业 发 展 规 划 合 格 1. 领 导 作 用 1.2 办 学 目 标 与 定 位 合 格 1.3 对 人 才 培 养 重 视 程 度 合 格 1

WP-186 Gaming Industry Brief.pdf

版权页.indd

Microsoft Word 紀錄(新)

作 業 系 統 簡 介 光 有 電 腦 硬 體, 會 不 容 易 使 用 必 須 要 有 適 當 的 程 式, 才 方 便 操 作 硬 體 衍 生 作 業 系 統 需 求 : 提 供 方 便 使 用 者 執 行 程 式 平 台 有 效 使 用 各 種 電 腦 硬 體 資 源 Jingo C. Lia

CH01.indd

PowerPoint Presentation

2013中级会计职称考试《经济法》知识点对比:汇票:大家网论坛 、本票、

本手册描述了Piu和Piu Player的功能,及Piu的完整使用流程。

客戶不鳥你的原因之一怪你給人的第一印象太差太遜和太不上道

中南大学第二届软件创新大赛

12 13 記得我 小文哭了 她在騎樓下哭得傷心 她胖胖的身體與黝黑的肌膚全因身體的顫動 不住地收縮著 好 像要把自己縮成到別人看不見的大小 就能夠不哭了 就能夠跑到沒有人知道的地方 她站在別人家公寓的門口 數個信箱口全塞上了廣告傳單 冬天的氣溫在清晨甫過後沒多久才漸漸 地回暖 還是有點冷 她的臉頰

(Microsoft Word - \244\345\266\260\244C_\247\363\267s_.doc)

目 录 基 本 功 能 4 请 先 阅 读 说 明 文 件 6 包 装 内 容 7 设 备 部 位 图 9 电 池 15 SIM 或 USIM 卡 (nano-sim 卡 ) 21 存 储 卡 (microsd 卡 ) 24 USB 连 接 器 25 打 开 和 关 闭 设 备 25 触 摸 屏 2

标题

android讲座

基线网络接入监视系统简明使用手册

浙江师范大学2014年度毕业生就业质量报告

目 录 监 管 资 讯 2016 年 全 国 保 险 监 管 工 作 会 议 召 开...3 协 会 动 态 赤 峰 保 险 行 业 协 会 召 开 数 据 统 计 和 信 息 宣 传 总 结 表 彰 会 议...5 赤 峰 市 保 险 行 业 协 会 秘 书 处 召 开 2015 年 度 述 职

同 时, 采 取 提 供 新 闻 线 索 和 素 材 安 排 专 访 等 方 式 主 动 为 新 闻 媒 体 服 务, 为 采 访 报 道 活 动 创 造 便 利 条 件 建 设 网 络 信 息 发 布 平 台 2013 年 9 月 开 通 中 央 纪 委 监 察 部 网 站,2015 年 1 月

大陸教育部等6個部門公佈「現代職業教育體系建設規劃 ( 年)」規劃到2015年初步形成現代職業教育體系框架,到2020年基本建成「中國」特色現代職業教育體系

B1

時間軸上的竹蓮記憶 學務主任 黃雅彙 我不是竹蓮國小的畢業校友 但對於身為新竹人的我來 說 仔細回想起來 似乎和竹蓮有著一種特別的緣分 對竹蓮國小最初的印象是在小學的時候 猶記得年幼的 我經過一段時日的啦啦隊舞蹈訓練後 老師便帶著我們從學 校步行到竹蓮國小來參加比賽 一踏入竹蓮校門 映入眼簾 的是黑

B1

Microsoft Word - 临政办发6.doc

公務員服務法第13條相關解釋彙整表

资 讯 速 递 台 基 于 大 数 据 的 学 校 督 导 评 估 系 统 建 设 上 海 市 闵 行 区 人 民 政 府 教 育 督 导 室 ( 摘 要 ) 闵 行 教 育 在 深 化 教 育 改 革 探 索 管 办 评 分 离 的 背 景 下, 把 教 育 督 导 评 估 系 统 建 设 作 为

財金資訊-84期.indd

操作使用说明

一 浦 发 手 机 银 行 ( 企 业 版 ) 客 户 端 服 务 简 介 浦 发 银 行 率 先 在 同 业 中 面 向 企 业 客 户 推 出 了 多 版 本 的 手 机 银 行 浦 发 手 机 银 行 ( 企 业 版 ) 提 供 iphone Android ipad Windows Phon

开心消消乐还能这么玩?,开心消消乐隐藏关卡

第 一 部 分 广 州 市 人 力 资 源 和 社 会 保 障 局 概 况 一 广 州 市 人 力 资 源 和 社 会 保 障 局 主 要 职 能 ( 一 ) 贯 彻 执 行 国 家 和 省 市 人 力 资 源 和 社 会 保 障 事 业 发 展 的 法 律 法 规 和 方 针 政 策, 拟 订 本

目 录 目 录 主 要 结 论... 5 一 网 站 绩 效 评 估 得 分 及 排 名 情 况... 5 二 网 站 建 设 总 体 成 效 及 存 在 问 题... 6 第 一 章 交 通 运 输 行 业 政 府 网 站 绩 效 评 估 背 景 一 中 办 国 办 要 求 各 级 政

2

(Microsoft Word - \244g\246a\247B\244\275\253H\245\365\244\247\275\325\254d\254\343\250s doc)

ESET Mobile Security for Android

ATI-2019安裝手冊-v

暴风云视点播解决方案

Microsoft Word - 1HF12序.doc

Microsoft Word - 讀報看科普─人體篇_橫_.doc

Microsoft Word - 2B802內文.doc

鍟嗗搧瑙傚療鈥㈤挗鏉

席 远 杨 一 人 了, 正 当 她 开 枪 时 却 发 现 子 弹 没 了 该 死, 只 能 赤 手 空 拳 了 洛 水 云 与 席 远 杨 交 起 手 来, 洛 水 云 出 手 招 招 致 命 想 那 席 远 杨 也 不 是 泛 泛 之 辈, 很 快 掌 握 了 洛 水 云 出 招 路 数 看

東區校園中法治教育種子師資教學研習營

閱 讀 素 材 V.S 分 組 方 式 的 差 異 化 教 學 工 具 表 班 級 :( ) 閱 讀 素 材 V.S 分 組 方 式 獨 立 閱 讀 夥 伴 閱 讀 ( 同 質 性 ) 夥 伴 閱 讀 ( 異 質 性 ) 友 善 陪 伴 虛 心 受 教 國 語 日 報 新 聞 生 活 文 藝 兒 童

(103?~7???F?????Z)

目录 1 H3C R4900 G2 服务器可选部件与操作系统兼容性列表 控制卡 GPU 卡 网卡 FC HBA 卡 TPM/TCM 模块 NVMe SSD PCle 加速卡 1-31 i

BlackBerry Classic Smartphone-用户指南

实 际 上,2012 年 以 来, 移 动 互 联 网 领 域 的 热 潮 已 经 有 所 回 落 从 产 品 创 新 社 区 极 客 公 园 的 跟 踪 数 据 来 看,2012 年 上 半 年 移 动 互 联 网 的 新 生 应 用 数 量 比 去 年 下 滑 了 30% 以 上, 结 合 投

定 位 平 台 操 作 详 细 说 明 该 平 台 适 用 于 我 公 司 的 系 列 定 位 器 产 品 CCTR-8XX, 访 问 网 址 即 可 登 陆 使 用 设 备 出 厂 后, 通 电 上 传 当 前 位 置 后 自 动 激 活 开 通 服 务, 平 台 登 陆 的 用 户 名 和 密

目 录 第 一 部 分 品 牌 突 破 智 能 手 机 品 牌 的 全 球 地 位 智 能 手 机 品 牌 突 破 的 市 场 效 应 智 能 手 机 厂 商 的 品 牌 提 升 战 略... 5 第 二 部 分 价 值 引 领

[Table_MainInfo]

Microsoft Word _ doc

移 动 游 戏 产 业 报 告 CHINA MOBILE GAMING INDUSTRY REPORT

关 于 本 说 明 书 本 设 备 采 用 三 星 的 高 标 准 和 专 门 技 术, 提 供 优 质 的 移 动 通 讯 和 娱 乐 体 验 本 使 用 说 明 书 专 门 设 计 用 于 详 细 介 绍 设 备 的 功 能 和 特 性 使 用 设 备 之 前, 请 阅 读 本 说 明 书, 以

课程标题

第十号 上市公司关联交易公告

Microsoft Word - 朗诵诵材.doc

Transcription:

TEE 的国内外发展现状和趋势 问题, 挑战, 解决方案 上海交通大学 夏虞斌 2015-5-22

关于我们 上海甁钵信息科技 有限公司, 依托于上海交通大学软件学院 并行与分布式系统研究所成立, 公司成员均为来自上海交通大学和复旦大学的博士和硕士 公司重点关注系统安全, 具有超强的研发能力, 专注于业界前沿, 致力于将研究所的研究成果转化为产品

安全性与可部署性的权衡 SE 和 HCE 的安全性对比

基于 SE 的移动支付方案 Secure Element 能提供安全存储 安全执行的硬件 例如 : 安全 SIM 卡 安全存储卡等

基于 HCE 的移动支付方案 HCE:Host Card Emulation Google 于 2013 年推出 兼容性强, 易部署 兼容普通 SIM 卡, 不依赖于 SE 和 TSM 仅需手机支持 NFC 功能

基于 HCE 的移动支付方案 现有 HCE 技术的安全缺陷 基于本地 ( 卡信息 Token): 安全性差, 受恶意软件的威胁 基于云端 (CloudSE): 支付时手机需要连网, 体验差 SE NFC

为什么 HCE 不安全? 将关键数据保存在本地 需要相信整个 Android 操作系统 一旦手机被 Root, 攻击者可获得任意数据 为什么 SE 安全? 和支付相关的数据和执行均在 SE 内部完成 SE 与 Android 完全独立, 能够抵御物理攻击 即使手机被 root 也不受影响

Root 的危害 利用系统漏洞获得手机的所有权限 Android 设备 :Root;iOS 设备 : 越狱 可运行任意代码, 窃取或篡改内存和存储中的任意数据 Root 有多容易? 恶意软件, 欺骗用户安装使用 ( 如 : 一键 root) 利用浏览器漏洞, 诱使用户点击链接或扫描二维码

Root 方式的多样性 ios 4.3.3 越狱 : 访问网页即可

如何提高 HCE 的安全? 将关键数据保存在云端 ( 即 CloudSE) 支付时需要手机连网 将关键数据保存在手机的 SE 内 为什么不直接用 SE? 结论 1:HCE 依然存在安全问题 问题 : 能否做到用手机不信手机? 使用手机的硬件 : 保证兼容性 不信手机的软件 : 防 Root 攻击

安全硬件与可信执行环境 TRUSTZONE & TEE

ARM TrustZone 技术 TrustZone: 在 CPU 上同时运行 Android 和一个隔离的可信操作系统

TrustZone 应用实例 1: 三星 TIMA 动态内核完整性保护 TIMA: TrustZone-based Integrity Measurement Architecture 检测内核代码段和关键数据的完整性 * 资料引自三星

TrustZone 应用实例 2:iOS Enclave iphone 5s 指纹识别的基础 基于 TrustZone 等技术实现 Enclave 与外界强隔离 所有指纹相关数据均通过 Enclave 保存和访问 * 资料引自 Apple

TrustZone 应用实例 3: 与 FIDO 的结合

TEE 与移动支付的结合 1 使用手机的硬件 TrustZone 将处理器一分为二 2 不信手机的软件 提供与 Android 完全隔离的执行环境 即使 Root 也无法破坏隔离性 结论 2:TEE 可做到 用手机但不信手机 问题 :HCE+TEE 能否达到与 SE 同等的安全性?

TEE 的安全性

TEE+HCE 的三个安全问题 1 TEE 的存储安全性不够 2 TEE 防御物理攻击能力较弱 3 TEE 实现可能存在漏洞

1 TEE 的存储安全性不够 HCE 中的关键数据 卡信息和 Token 信息 一旦被窃则会直接导致用户经济损失 为何不加密保存数据? 秘钥本身依然需要安全存储 SE: 将数据保存在芯片内部 通过物理手段保证数据不会流出芯片

2 TEE 无法防御物理攻击 常见的物理攻击 直接扫描物理内存获取明文 利用内存数据残留的冷启动攻击 显微镜读取芯片内部数据 SE 如何防御物理攻击? 所有数据保存在芯片内部 检测到物理攻击则立刻自毁 Muller 等研究者在三星 Galaxy Nexus 手机通过 FROST 攻击获得硬盘加密秘钥

3 TEE 的实现存在漏洞 系统复杂度高 TEE 是一个完整的操作系统 可扩展性 : 需要支持不同可信应用的运行 可交互性 : 需要与 Android 环境进行交互 生态尚未稳定 许多 TEE 系统同时存在 系统级漏洞 : 内外交互 设备管理等

2013:Moto 手机的 TrustZone 内核被破解 2013 年,Moto 部分手机 TrustZone 内核被破解 可解锁 Bootloader, 加载任意系统 来源 : http://blog.azimuthsecurity.com/2013/04/unlocking-motorola-bootloader.html

2014: 高通 QSEE 驱动漏洞 高通漏洞 :CVE-2014-4322 drivers/misc/qseecom.c 文件存在漏洞 没有判断 offset 和 length 的正确范围 可能导致攻击代码提权或 DoS 攻击 来源 :https://web.nvd.nist.gov/view/vuln/detail?vulnid=cve-2014-4322

2014: 高通 QSEE 任意内存写漏洞 没有检查传入指针参数的范围 g_fs_status 为 0, 可在 s+16 的位置写入 0 00 00 = MOV r0, r0 00 00 00 00 = ANDEQ r0, r0, r0 攻击方式 : 删除任意安全检查代码

2015: 三星 Galaxy S5 手机的指纹漏洞 S5 指纹识别系统 使用 TrustZone 来保存指纹数据 对数据进行加密 系统漏洞 (2015 年 4 月 ) 攻击者 root 内核后, 可直接访问指纹设备获取指纹 攻击者通过指纹冒充用户 来源 :http://securityaffairs.co/wordpress/36326/hacking/samsung-s5-flaw-steal-fingerprints.html

TEE 攻击面分析 来自 Android: 交互接口 TEE 自身驱动 来自硬件 :CPU 内存 设备总线 传感器 来自启动 :emmc 的安全启动 来自内部 : 安全应用的 Bug

TEE 攻击小结 TEE 的存储安全性不够 无法保证关键数据 ( 如 Token) 的安全 TEE 防御物理攻击能力较差 在外部内存中的数据和代码可能被篡改 TEE 实现可能存在漏洞 代码越来越多导致 bug 数量增多 多种 TEE 系统并存, 处于快速发展阶段 SE: 数据不在内存中 SE: 能抵御物理攻击 SE: 简单,bug 少 结论 3: 当前 TEE 依然无法达到 SE 的安全等级

增强 TEE 的安全 我们的努力 TRUSTKERNEL 的产品 :T6

安全操作系统 :T6 T6 更安全的数据存储 更强的物理攻击防御 更小的可信基

T6:TrustZone TEE 与 Secure OS 高安全 : 动静态保护 SecureBoot 完整信任链 Trusted App (TA) 签名验证与保护 TA 中不同域与库间互相隔离 小尺寸 : 轻量而易用 核心安全代码仅 6,000 行 内存占用量极少 开发库支持完善 加密, 安全界面, 文件系统,libc, 网络等 兼容 GlobalPlatform API

T6: 抵御物理攻击 On-chip TEE 所有明文数据均只在 SoC 内部, 外部内存中只保存密文数据 全系统保护, 支持包括 TA 在内的 TEE 整体 支持后向兼容, 保持对现有 TA 透明, 对 TEE 和 TA 内存大小没有限制 基于 PUF 的秘钥管理, 增强存储安全 有效保证 Token 等关键数据的安全 威胁模型 仅 SoC 可信 : 对 SoC 本身进行物理攻击的难度极高 能够应对目前常见的物理攻击

HCE 与 T6 的结合 易部署离线支付安全存储防物理攻击可信基小 SE HCE-CloudSE HCE-Token HCE-TEE HCE-T6 结论 4: 通过安全的系统设计,TEE 可以接近 SE 的安全等级

小结 结论 1:HCE 依然存在安全问题 结论 2:TEE 可做到 用手机但不信手机 结论 3:TEE 当前依然无法达到 SE 的安全等级 结论 4: 通过安全的系统设计,TEE 可以接近 SE 的安全等级

TEE 及其相关应用

TEE 的潜在应用 Secure hardware tokens Mobile payment BYOD Runtime integrity verification Trusted user interface Remote enablement/disablement Automotive (trust vs. safety) Secure isolation, Remote attestation DRM, HDCP, secure NFC in P2P mode Any other operation that requires verifiable

场景 1: 支付中的 PIN 码安全输入 * 资料引自 ARM

TrustZone 应用实例 : 可信 UI 针对用户输入的恶意软件层出不穷 在 root 环境下 KeyLogger 可截获所有输入 ( 密码 信用卡号等 ), 并绕过所有已知的防御方法

TrustZone 应用实例 : 可信 UI 用户输入的信息可能被窃取 篡改 记录下用户的支付密码 修改用户的输入, 如将支付 1 元改为 100 元 用户看到的信息可能被窃取 篡改 如显示收款人为 A, 实际为 B 钓鱼攻击欺骗用户输入密码 通过截屏获取用户输入的密码

侧信道攻击窃取 PIN 码 攻击方式 通过陀螺仪获取晃动信息 通过晃动信息判断点击位置 通过点击位置判断输入 PIN 码 通过机器学习提高准确率 攻击前提 准确率高达 90% 恶意程序获得访问陀螺仪的权限 属于系统攻击 :SE 同样存在该问题

OverlayUI 方案 : 芯片级安全 UI 控件 安全输入与显示控件, 阻止 KeyLogger 窃取和钓鱼攻击 与现有系统的无缝整合, 用户零学习成本 控制传感器, 防止侧信道攻击

场景 2: 使用 TEE 保护 REE 的关键数据 应用对关键数据的保护不够 大量应用在内存和数据库中明文存放关键数据 如登录密码 银行账号 信用卡号等 数据暴露原因 数据非安全删除 OS 的数据缓冲区 App 的数据缓存机制 内存泄露 通过对内存 dump 的扫描发现 : 在 14 个 Android 流行应用中,13 个会在内存和磁盘中保存明文的关键数据 ;9 个会在内存中一直保存明文!

应用关键数据暴露在不可信内存中 应用对关键数据的保护不够 引 CleanOS 的数据 数据来源 : Tang, Yang, et al. "CleanOS: Limiting Mobile Data Exposure with Idle Eviction." OSDI. Vol. 12. 2012.

我们的方案 : Android 敏感数据保护 关键数据保存在可信域, 不出现在普通域, 防御恶意软件窃取 仅在可信域访问关键数据 ( 如网络发送 ), 保证可靠的访问策略

场景 3: 使用 TEE 加固 REE 安全 REE 安全问题严重 如何实时对 REE 进行攻击防护 市场已有方案 : TIMA: TrustZone-based Integrity Measurement Architecture 采用定期检测方法

RTFence 方案 : Android 内核安全增强 TEE 中集成内核关键功能, 实时监控内核, 保证完整性 有效预防 Rootkit 攻击

场景 4: 基于 TrustZone 的多操作系统 一部手机如何同时运行两个不同的系统 在没有硬件虚拟化支持的前提下 例如 : 一个 Android 系统, 一个传统的功能机系统 隔离安全 如何保证两个系统互不影响 如何在两个系统中快速切换

Tvisor 方案 : 轻量级 ARM Hypervisor 双系统支持, 毫秒级切换, 支持现有 Android 系统 内核级隔离, 阻止 Rootkit 扩散

场景 5:TEE 的多样性 不同客户对 TEE 系统的需求不同 如何在同一平台支持不同的 TEE?

解决方案 :vtz Normal World Secure World 客户端应用 客户端应用 客户端应用 客户端应用 客户端应用 普通软件恶意软件支付软件通信软件 操作系统 操作系统 操作系统 安卓操作系统 安卓操作系统 虚拟机 基于 ARM TrustZone 的硬件平台 硬件平台 硬件保证隔离, 安全性较高 仅通过 SMC 指令进行切换 双系统运行环境 软件保证隔离, 安全性相对较低 陷入虚拟机监控器的方式更多更灵活 多系统运行环境

虚拟化与 TrustZone 的融合 客户端应用 客户端应用 客户端应用 客户端应用 操作系统 操作系统 操作系统 操作系统 虚拟机 基于 ARM TrustZone 的硬件平台 为每个虚拟机虚拟一个或多个 secure world 使用 TrustZone 保证虚拟 secure world 安全

TrustKernel 移动安全软件套件 拳头产品 TVisor TrustVDI OverlayUI T6 轻量级 ARM Hypervisor 高安全双操作系统方案 BYOD 定制安全瘦客户系统 从客户端到云端的 BYOD 芯片级安全 UI 控件 系统级安全控件 TEE 平台与 Secure OS 支持多样的操作系统 无需硬件虚拟化支持 瘦客户安全防护方案 数据访问限制在安全域内 应用程序可无缝使用 防御 Android 程序钓鱼攻击 自主开发支持 TrustZone 的 保证端到端的访问策略 安全操作系统与开发平台 符合 Global Platform 标准 支持安全应用 :DRM 安全支付 密码管理等 支持灵活定制和二次开发 RTFence Android 内核安全增强 TZProxy Android 敏感数据保护 T6-m 高安全级 T6 系统 运行时内核事实安全监控 密码管理与保护 运行在 SoC 芯片内部 可防范 Rootkit 等攻击 敏感数据无缝替换 不占外部内存, 抵御物理攻击

总结 TEE 的应用 TEE 可以为移动支付提供更安全的存储和执行环境 TEE 可从系统层面为移动支付提供更广的安全 TEE 的机遇和挑战 TEE 本身会面临越来越多的安全挑战 虚拟化等新的硬件特性会给 TEE 带来更多机会 甁钵科技, 关注 TEE 的应用和安全

谢谢您的关注, 期待与您合作 http://www.trustkernel.com 甁钵科技