Folia
← 返回头版

在TPM内部签署TLS握手

一项新的技术方案展现了在可信平台模块(TPM)内部直接进行TLS握手签名的可行性,从而保护机器身份认证。1这种方法将私钥存储在TPM内部而非文件形式,确保密钥始终不会泄露到内存或磁盘中。1

该方案在Google Cloud机密虚拟机上进行了测试。1使用ECDSA P-256密钥进行冷握手时,总耗时为3.35毫秒,其中签名操作占用2.21毫秒。1相比之下,持久化密钥的性能显著优于瞬时密钥,前者耗时约2.08毫秒,而后者需要20.04毫秒,性能差异达到约10倍。1单机吞吐量上限为每秒数百个新的相互认证连接。1

该实现方案使用ECDSA P-256或P-384曲线,但不支持RSA密钥的TLS 1.3签名。1相对于文件权限、短期证书和密钥管理服务(KMS)等现有方案各自存在的缺陷,TPM被认为是唯一能够同时满足四项要求的方案。1尽管TPM密钥仍然无法防止机器内部的攻击者使用该密钥,但它能够有效防止密钥被带出机器外。1


评论