Axis-Systems-SWGI/swgi-specification
GitHub: Axis-Systems-SWGI/swgi-specification
SWGI 是一种基于 Intel SGX/TDX 机密计算环境的意图感知确定性执行治理架构规范,旨在通过预执行加密授权消除工作负载未经许可即启动的结构性安全缺口。
Stars: 0 | Forks: 0
# swgi-specification
SWGI™ (Secure Workload Governance Interface) 的架构规范,实现在 Intel® SGX 和 TDX 环境中硬件锁定的 AI 工作负载执行。
面向机密计算和主权计算环境的
意图感知确定性执行治理架构
Donald Marshall
创始人兼 CEO,Axis Systems
美国北卡罗来纳州罗利市
dmarshall@axissystems.io • https://www.axissystems.io
摘要
现代云和 AI 基础设施在执行层仍然从根本上对意图视而不见。
现有的运行时安全和 Zero Trust 架构主要在执行已经开始后才验证身份、访问或
策略。这在主权 AI、机密计算、运营技术 (OT) 和高保障
基础设施环境中造成了结构性的治理差距,因为在这些环境中,未经授权的执行本身
可能会引入不可接受的风险。本文
介绍了意图感知架构 (IAA),这是一种确定性执行治理模型,旨在
在计算执行发生之前对工作负载进行授权。拟议的架构引入了一个
策略治理的执行边界,在工作负载状态转换
之前对其进行加密验证。二元授权函数决定了工作负载激活前是允许、
拒绝还是隔离执行。本文
进一步介绍了 SWGI™ (Secure Workload Governance Interface),这是一种面向实施的治理架构,旨在
与包括 Intel® SGX 和 Intel® TDX 在内的机密计算环境集成。
SWGI™ 结合了意图感知授权、确定性策略验证、硬件边界
强制执行和加密 Trust Receipt 生成,为
主权和受监管的基础设施建立可验证的执行治理。拟议的框架将
确定性授权定位为机密计算、主权 AI、受监管的 Kubernetes 基础设施和现实世界自主执行系统的基础控制层。
1. 引言
现代计算基础设施在执行时,其关于授权感知表现出概率性。
虽然现代云安全架构显著改善了身份管理、
运行时可见性、遥测和策略执行,但大多数基础设施仍然从根本上假设
执行可以在授权有效性完全确立之前就开始。这种执行优先模型
在关键现代环境中引入了结构性限制:
• 主权 AI 基础设施;
1
机密计算环境;
运营技术 (OT) 系统;
自主网络和机器人技术;
公共部门云环境;以及
高保障多租户基础设施。
随着 AI 系统日益从分析工具转变为能够改变现实世界状态的自主、运营框架,执行治理变得越来越关键。传统
的运行时安全模型由于依赖被动响应行为而存在不足:
它们仅在执行开始后才检测到违规;
它们在受到破坏后隔离工作负载;以及
它们对异常行为日志做出被动响应。
本文提出了一种范式转变:除非授权有效性已经确立,否则不应发生执行。拟议的意图感知架构 (IAA) 引入了确定性
执行治理,在处理器状态转换发生之前,根据策略、权限、加密上下文和执行有效性对工作负载进行评估。
2. 相关工作
拟议的架构与几个现有的安全领域相交。
2.1 Zero Trust 架构
Zero Trust 系统强调持续验证和最小权限访问控制。然而,大多数
实现主要在身份层、API 网关、网络分段、工作负载准入或运行时遥测中运行。拟议的模型将治理直接扩展到确定性
执行授权中。
2.2 机密计算
诸如 Intel® SGX 和 Intel® TDX 等机密计算技术引入了硬件隔离的
执行域,旨在保护工作负载机密性和内存完整性 [1, 2]。这些
技术提供了强大的隔离保证,但不能独立决定工作负载是否
•
•
•
•
•
•
•
•
2
应该被允许执行。拟议的架构将确定性授权定位为
一个互补的控制层。
2.3 运行时安全和准入控制
Kubernetes 准入控制器、服务网格和运行时监控系统引入了策略
验证和工作负载检查 [4]。然而,这些
系统相对于执行状态通常仍然是概率性的、异步的
或反应性的。拟议的模型试图通过二元执行授权来减少治理歧义。
3. 意图感知架构 (IAA)
意图感知架构将计算定义为一个受治理的执行系统,在执行发生之前评估授权有效性。该架构引入了确定性的状态转换和
授权函数:
S
t+1 = S
t
+ g
π
(S
t
, i
t
, c
t
, a
t
, κ
t
) · (F(S
t
, a
t
) − S
t
) (1)
其中:
S
t
= 当前系统状态。
i
t
= 声明的意图参数。
c
t
= 上下文策略环境。
a
t
= 请求的操作或工作负载。
κ
t
= 权限和加密凭证。
F = 底层状态转换函数。
g
π
= 确定性授权门。
授权门根据以下离散参数空间进行动态解析:
g
π
(S
t
, i
t
, c
t
, a
t
, κ
t
) ∈ {0, 1} (2)
•
•
•
•
•
•
•
3
其中 g
π
= 1 允许执行,g
π
= 0 拒绝执行。因此,只有当
授权有效性完全满足时,才会发生计算执行。该模型将执行治理从概率性的运行时观察转变为确定性授权。
4. 确定性授权模型
确定性授权模型在允许执行状态转换之前,并发地评估多个因素:
身份有效性。
策略合规性。
加密证明。
工作负载完整性。
上下文授权指标。
基础设施信任条件。
不变量 1 — 执行前授权
除非授权有效性判定为通过,否则任何受治理的工作负载都不会进行状态转换。
不变量 2 — 不可变授权结果
每个授权决策都会生成一个加密可验证的 Trust Receipt。
不变量 3 — 默认拒绝治理
无效、模糊或不可验证的工作负载判定为不予执行。
不变量 4 — 策略绑定状态转换
执行有效性仍然与策略状态紧密耦合。
5. SWGI™ 治理架构
SWGI™ (Secure Workload Governance Interface) 代表了一种面向实施的执行
治理架构,源自意图感知架构模型。该架构引入了
6.
7.
8.
9.
10.
11.
4
意图感知授权、确定性策略执行、硬件边界治理、工作负载
验证、加密执行凭证和机密计算集成。
拟议的治理路径按顺序操作如下:
传入工作负载请求提交。
全面的策略评估。
多因素加密验证。
机密计算硬件边界验证。
明确的授权决策生成。
确定性执行处理或系统拒绝。
不可变 Trust Receipt 生成。
该架构设计为可与 Kubernetes 编排系统、
Anthos/GKE 环境、机密计算运行时、主权基础设施部署和
运营技术系统无缝协作,而不是替换现有的云基础设施组件 [4, 6]。
6. 机密计算集成
拟议的架构直接与基于硬件的机密计算技术集成,包括
Intel® SGX 和 Intel® TDX,以在硬件保护的执行环境内隔离授权逻辑和策略验证 [1, 2]。
在拟议的模型下:
授权逻辑完全在隔离的信任域内执行;
加密验证在硬件飞地边界内干净地进行;并且
执行决策保持与不受信任的编排层隔离。
这种设计系统地减少了未经授权的工作负载激活、内存边界滥用、
无效证明路径和恶意策略绕过尝试。该架构并未声称
具有完美的绝对安全性,并且仍然从根本上依赖于底层硬件信任假设、
实现正确性、安全的编排配置和基准策略完整性。
1.
2.
3.
4.
5.
6.
7.
•
•
•
5
7. 威胁模型
拟议的架构试图缓解几个关键的执行治理风险:
7.1 未经授权的工作负载执行
试图执行破坏受治理环境的无效或不受信任的工作负载。
7.2 策略绕过尝试
旨在规避已建立的执行授权路径的蓄意行为。
7.3 流氓编排请求
试图进行未经授权的工作负载激活的无效或被劫持的编排命令。
7.4 提示注入驱动的操作
在授权或安全策略约束之外运行的 AI 生成的执行尝试。
7.5 无效的加密证明
提供被修改、伪造或未经验证的执行身份的工作负载。
拟议的架构并不能消除内部风险、供应链妥协、硬件级
漏洞或无效的治理策略定义。相反,该模型试图通过将治理转向确定性的预执行
授权来降低
未经授权的执行概率。
8. 复杂性和性能考量
该架构试图通过有界策略评估和确定性授权逻辑来最小化授权开销。在原型测试条件下,授权和执行
操作被设计为在亚毫秒级的操作目标内执行。观察到的时序
特性仍然明确依赖于:
物理硬件配置;
编排拓扑;
飞地初始化开销;
•
•
•
6
加密验证复杂性;
分布式同步条件;并且
因此,该架构并不声称在所有基础设施
条件下都能保证通用的恒定时间。
相反,拟议的模型试图提供有界的授权延迟、确定性策略
解析和加密可验证的执行结果。
9. Trust Receipt 架构
每个受治理的授权事件都会生成一个加密可验证的 Trust Receipt。Trust Receipt 包含与工作负载身份、策略结果、授权状态、
执行时间戳、加密验证证明和精确的基础设施上下文相关联的离散元数据。
Trust Receipt 在结构设计上原生支持:
执行可审计性;
合规性验证;
基础设施治理框架;
主权执行可追溯性;以及
策略血缘验证。
拟议的架构将执行授权视为一项永久可审计的基础设施事件。
10. 潜在部署类别
拟议的治理模型直接适用于:
主权 AI 基础设施;
机密计算环境;
受监管的 Kubernetes 部署;
公共部门云基础设施;
运营技术 (OT) 系统;
工业机器人和自动化;
•
•
•
•
•
•
•
•
•
•
•
•
•
•
7
自主基础设施系统;以及
高保障边缘计算。
这些环境越来越要求在执行授权、工作负载
隔离和确定性策略执行方面提供更强的保证。
11. 局限性
拟议的架构仍然受到几个结构性限制:硬件信任假设、
飞地实现的正确性、编排安全依赖性、分布式一致性
挑战、策略配置错误风险和基础设施集成复杂性。该架构还
引入了额外的治理开销、密集的策略管理要求和授权
依赖链。
需要进一步的实证研究来评估大型分布式系统下的可扩展性、
异构计算环境之间的互操作性,以及授权状态不变量的形式化验证。
12. 结论
本文介绍了意图感知架构 (IAA),这是一种确定性执行治理模型,旨在
在执行发生之前对工作负载进行授权。拟议的框架试图将
现代 Zero Trust 和机密计算架构扩展到确定性的预执行
治理、加密执行验证和策略绑定的状态转换。
本文进一步介绍了 SWGI™ (Secure Workload Governance Interface) 作为一种
面向实施的治理架构,集成了意图感知授权、确定性
执行治理、机密计算隔离和 Trust Receipt 生成。随着主权 AI、
机密计算和运营 AI 系统的持续扩展,执行授权本身可能
成为越来越重要的基础设施控制层。
参考文献
[1] Intel Corporation, "Intel® Software Guard Extensions (Intel® SGX) Developer Reference," Revision 2.18, 2023.
[2] Intel Corporation, "Intel® Trust Domain Extensions (Intel® TDX) Base Architecture Specification," v1.5, 2024.
•
•
8
[3] S. Rose, O. Borchert, S. Mitchell, and S. Connelly, "Zero Trust Architecture," NIST Special Publication 800-207,
National Institute of Standards and Technology, Aug. 2020.
[4] The Linux Foundation, "Kubernetes Dynamic Admission Control Documentation," Cloud Native Computing
Foundation (CNCF), 2024.
[5] Confidential Computing Consortium, "A Technical Overview of Confidential Computing," Linux Foundation
Projects, Version 2.0, 2023.
[6] Google Cloud, "Anthos and Google Kubernetes Engine (GKE) Architecture Guide for Regulated Workloads,"
Google LLC, 2024.
知识产权与商标声明:
Intel、Xeon、Intel SGX 和 Intel TDX 是 Intel Corporation 或其子公司的注册商标。Google、Anthos 和
Google Kubernetes Engine (GKE) 是 Google LLC 的商标。Kubernetes 是 The Linux Foundation 的注册商标。SWGI 是 Axis Systems 的受保护商标。
标签:AI工作负载治理, Intel SGX, Intel TDX, 可信执行环境, 子域名突变, 执行授权策略, 机密计算, 零信任架构