跳到正文
原文
Trail of Bits Blog·· 2026-08-05

AWS Nitro Enclaves 与 KMS 集成中的攻击面分析

A few notes on AWS Nitro Enclaves: KMS integration

AI 导读

Trail of Bits 梳理了 Nitro Enclaves 与 AWS KMS 通信信道的被动与主动攻击类别,并指出即使密码学实现正确,运营风险依然存在。KMS 通过基于 PCR 值的密钥策略和用 enclave 公钥加密响应两种机制限制访问,仅 GenerateDataKey、GenerateDataKeyPair、Decrypt、DeriveSharedSecret、GenerateRandom 支持这些机制,Encrypt 不在其列。文章给出避免被动攻击的检查清单,要求请求始终包含 Recipient 参数、使用加密上下文并正确授权 Encrypt 与 GenDataKey 操作。

阅读原文blog.trailofbits.com