破解TEE安全难题!上交大团队为开源鸿蒙筑起“可信堡垒”——开源鸿蒙技术课题成果展播第9期

科创之家 2026-08-19 6045人围观

wKgZPGqEIWqAPWDVABn6C169iCQ656.gif

课题名称:OpenHarmony TEE操作系统内核

挑战方向:全栈协同的操作系统漏洞消减及防御方法

揭榜年份:2023年

揭榜单位:上海交通大学开源鸿蒙技术俱乐部

课题负责人:古金宇,上海交通大学开源鸿蒙技术俱乐部指导老师,副教授

1

课题背景

智能终端承载着海量用户隐私数据——支付密码、生物特征、加密密钥,无一不是攻击者的重点猎物。统计数据表明,终端侧安全漏洞已成用户数据泄露的主要风险入口之一。随着开源鸿蒙生态高速扩张,"纯净安全"的诉求愈发迫切,但可信执行环境(TEE)的缺失始终是绕不开的短板。

TEE通过硬件隔离,在普通操作系统(REE)之外构建一个独立的安全世界,确保敏感数据即使在内核被攻破的情况下也能得到保护。然而,构建一套完整的TEE操作系统内核,涉及双世界隔离、微内核架构、安全应用管理、密码学服务等一系列系统性难题。古今宇老师团队揭榜了此项课题,为开源鸿蒙系统安全领域补上这块关键拼图。

·

2

TEE内核构建为何困难?

团队深入调研后发现,开源鸿蒙在TEE操作系统内核的构建上面临三大核心挑战:

双世界隔离与高效通信是一对天然矛盾。TEE要求在内存、设备、执行状态上实现彻底隔离,但两者之间又必须支撑高效的数据交互。如何在TrustZone硬件机制之上,既保证安全世界固若金汤,又不让通信时延成为瓶颈,是系统设计的首要难题。

微内核的安全性与功能完整性需要精妙平衡。宏内核虽功能丰富,但庞大的可信计算基(TCB)意味着任何单一漏洞都可能危及整个系统。微内核虽能将TCB缩小千倍,却需要重新构建进程管理、文件系统、设备驱动等大量系统服务,同时还要为上层可信应用提供完整的GP TEE Internal接口支持。

工具链的缺失让开发者望而却步。开源鸿蒙社区此前缺乏面向TEE安全应用的完整开发套件和调试工具。开发者编写可信应用(TA),不仅要面对双世界编程的复杂模型,还缺少从开发、测试到调试的全流程支撑。

·

3

破局:四层架构构筑可信堡垒

面对上述挑战,上交大团队提出了完整的TEE操作系统内核解决方案——从微内核底座到系统服务,从系统框架到开发套件,层层递进,环环相扣。

把可信计算基缩小千倍。传统宏内核的TCB庞大,任何模块的漏洞都可能波及全局。本方案基于ChCore微内核构建TEE操作系统内核,将内核态功能精简到极致——仅保留资源管理、通信机制和线程调度等最基础的能力。文件系统、设备驱动、进程管理等系统服务全部运行在用户态的非特权进程中,通过微内核提供的通信机制交互。这种"内核做减法、服务做隔离"的设计,将可信计算基缩小了1000倍,即使单一系统服务模块被攻破,攻击者也难以横向影响到其他模块。

让REE和TEE"各司其职、高效对话"。通过TrustZone Address Space Controller(TZASC)划分安全与非安全内存,实现物理层面的隔离;安全世界内部的进程级隔离则由微内核和页表共同保障。在隔离基础上,团队构建了完整的运行时交互链路:Client APP发起调用→TEE Client库与内核态Tzdriver通信→Dispatcher经SMC命令转发至TEE→OpenTrustee内核处理并分发→最终进入TA执行。同时,通过页表项非安全位的配置,实现安全世界对非安全内存的受控访问,支撑双世界内存共享。

从硬件到应用层层设防。安全不能靠单点防护。本方案构建了自底向上的三层防御体系:硬件层依托TrustZone内存与设备划分、NX/WXN/PXN等安全特性提供物理级隔离;内核层以微内核最小化TCB和Capability权限管控确保内核坚不可摧;用户层通过TA沙箱(安全策略+文件视图)、TA启动认证、系统服务隔离以及capability/seccomp/namespace等多重机制,强化应用间隔离。这种纵深防御体系确保即使某一层被突破,攻击者仍然无法越狱到其他层。

从"能跑"到"好用"。有了内核和框架,还得让开发者用得起来。团队同步完成三项生态建设:一是OpenTrustee开发套件,提供完整的API文档、开发指南及示例代码,支持CA和TA的独立开发环境;二是XTS测试集,在RK3568开发板上完成8个模块539个测试用例的构建与运行,涵盖基础API、加密算法API、安全存储API等,全部通过;三是多平台适配,已成功适配RK3568、RK3588、RK3399三款开发板,并提供芯片适配层与指导文档。基于RISC-V架构的蓬莱安全硬件扩展也已启动适配。

·

4

课题成果

目前,项目已取得扎实成果:同步完成 RK3568 (DAYU200)、RK3588 (香橙派 5plus、曦胧科技 RoboPi)、RK3399 三款主流SoC在多种开发板平台的适配;落地国密加解密服务、密码人脸指纹等安全认证服务,支持端侧大模型安全运行。最新成果已发表在操作系统领域国际顶会 EuroSys。

代码合入方面,OpenTrustee内核、框架、开发套件、客户端、REE侧内核驱动均已合入开源鸿蒙主干。

测试验证方面,基于OpenHarmony5.0.0.30版本,在RK3568开发板上完成XTS测试集全部539个用例的通过验证。口令认证可信应用已完成开发,通过TA实现PIN码安全验证,有效防御暴力破解攻击。

平台适配方面,已构建完成 OpenHarmony CI 流水线,随主线持续演进。

写在最后

本课题填补了开源鸿蒙在可信执行环境操作系统内核领域的技术空白。对生态而言,它提供了从硬件隔离、微内核架构到安全应用运行的完整TEE解决方案,使开源鸿蒙在"纯净安全"方向上迈出了关键一步;对开发者而言,它提供了完整的开发套件和多平台适配支持,大幅降低了安全应用的开发门槛;对应用场景而言,它可作为开源鸿蒙安全基座,为支付、身份认证、数字版权等高风险场景提供可信运行环境。

目前,课题相关的核心代码已全面开源,可通过仓库获取源码并参与共建。未来,团队将持续优化系统性能与安全性、完善开发者体验、拓展至RISC-V等更多硬件平台,并基于TEE探索更多科研创新方向。

附录:

一、开源项目地址:

TEE操作系统内核:https://atomgit.com/openharmony/tee_tee_os_kernel

TEE操作系统框架:https://atomgit.com/openharmony/tee_tee_os_framework

TEE开发套件:https://atomgit.com/openharmony/tee_tee_dev_kit

TEE客户端:https://atomgit.com/openharmony/tee_tee_client

REE侧内核驱动:https://atomgit.com/openharmony/kernel_linux_common_modules/tree/master/tzdriver

二、发表论文:

[1] TZ-LLM: Protecting On-Device Large Language Models with Arm TrustZone.

https://dl.acm.org/doi/10.1145/3767295.3769334

本文经AI辅助,人工审校后发布。

审核编辑 黄宇

  • 随机文章
  • 热门文章
  • 热评文章
不容错过
Powered By Z-BlogPHP