没有 MMU 也能有强隔离:CHERIoT 如何把指针变成能力
来源: queue.acm.org — 2026-09-09
概述
ACM Queue 上 David Chisnall 介绍了 CHERIoT——一套为安全而软硬件协同设计的 RISC-V 平台,包含 ISA、RTOS 与程序员模型。它在 CHERI 研究之上用硬件机制强制空间安全与堆的时间安全,提供不透明类型与轻量调用门;特权分离的 RTOS 把服务封装成 compartment,接口就是函数调用,共享对象就是传指针。CHERI 引入 capability,把地址、边界、权限打包进一个字并用带标签内存防止篡改,密封机制则给出与类型绑定的不可篡改指针。文章的目标是:比任何既有嵌入式平台更强的安全保证,而硅面积开销低于 10%(按整芯片口径约 1%)。
核心要点
- CHERIoT 由 ISA、RTOS 与程序员模型三者协同设计,建立在 CHERI 研究之上。
- CHERI 引入 capability:把地址、边界、权限打包进一个字,用带标签内存防止篡改。
- 密封(sealing)提供与类型绑定的不可篡改指针,等价于内核的 file descriptor / handle。
- compartment 之间直接传指针共享复杂数据结构,不必再走分页共享内存或 RPC 序列化。
- 硅面积开销低于 10%(整芯片口径约 1%),适合小设备但结论可放大到任意规模。
金句
如果你不能安全地共享复杂数据结构,你就得重构 API 的设计方式。
👍 0
👎 0
返回 Lobsters 首页