2021年,Cloudflare曾对Cloudflare Workers平台上的远程Spectre攻击进行过一次评估,并基于评估结果部署了名为Dynamic Process Isolation(DyPrIs)的生产防御机制。该机制能够识别恶意脚本并将其隔离到独立进程中。然而,随着近年来Spectre攻击稳定化技术的不断演进,Cloudflare安全团队决定在内部重新评估这一威胁,以验证新攻击技术是否会对生产环境构成实际风险。
研究揭示DyPrIs实现缺陷
![]()
要在生产环境中成功实施侧信道攻击,外部攻击者必须克服共享硬件资源上的活动干扰、中断、上下文切换以及粗粒度计时器等额外障碍。Cloudflare的研究团队在本次评估中发现,DyPrIs的实现存在一处局限性,并成功在Cloudflare Workers的生产环境中演示了一次可靠的远程Spectre攻击,能够以99%的准确率稳定泄露数据,泄露速率达到12bit/s。
这一发现促使Cloudflare对DyPrIs进行了改进,并集成了V8 Sandbox以及进程内隔离机制,以进一步降低内存泄露攻击的风险。Cloudflare方面强调,由于运行时团队已采取相应的缓解措施,本次研究中所展示的攻击在当前生产系统中已被有效防御。同时,在过去三年的监测中,未发现任何该攻击被实际利用的迹象。
安全模型与攻击原理
Cloudflare Workers在边缘运行不受信任的JavaScript代码,通过V8隔离机制实现语言级隔离,使数万个租户能够共享同一操作系统进程。每个Worker拥有独立的JavaScript堆,这种设计在保持低启动延迟的同时,相比完整的进程隔离能够更高效地运行多租户负载。在运行时周围,Cloudflare部署了多层防御体系,包括自动化的V8补丁流水线、由Linux命名空间和seccomp过滤器构成的双层沙箱、Cap'n Proto RPC,以及将特定脚本调度到独立进程沙箱的机制。
尽管如此,Worker进程内的单一任意读取漏洞仍可能导致跨租户信息泄露。而利用推测执行特性的进程内Spectre攻击,正是极难缓解的漏洞类型之一。Cloudflare将推测执行比作徒步旅行中的分岔路口:当遇到分支时,处理器必须预测前进方向。如果预测正确,就能节省时间;但如果推测方向错误,则需要原路返回。Spectre攻击正是利用了这种推测机制中的时序差异来窃取敏感数据。
本次研究成果已整理成论文正式发布,由Albert Pedersen、Haocheng Xiao、Sam Ainsworth、Nigel Topham和Martin Schwarzl共同撰写,涵盖了2024年至2025年初的研究工作。Cloudflare表示,将持续关注Spectre攻击技术的最新进展,并不断完善其安全防御体系。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.