Editorial Ilmu Komputer & AI
Open AccessOA2026
HermiCache: Penggantian Cache Sadar Enclave untuk Trusted Execution Environment
Kebijakan penggantian cache deterministik dan terperinci untuk TEE RISC-V dengan overhead area 6%
Oussama Elmnaouri; Pascal Cotret; Vianney Lapôtre; Loïc Lagadec· 2026· DOI 10.48550/arXiv.2609.10634
Masalah inti
Trusted Execution Environment (TEE) seperti Intel SGX, ARM TrustZone, dan RISC-V Keystone mengisolasi komputasi sensitif dari perangkat lunak yang tidak tepercaya. Namun, TEE berbagi sumber daya mikroarsitektural—terutama last-level cache (LLC)—dengan kode yang tidak tepercaya, sehingga rentan terhadap serangan side-channel berbasis cache. Serangan ini memanfaatkan perbedaan waktu pada cache hit dan cache miss untuk menyimpulkan pola akses yang bergantung pada rahasia. Penanggulangan yang ada, termasuk partisi cache dan pengacakan, menawarkan perlindungan tetapi sering kali kurang dapat dikonfigurasi secara terperinci dan kurang memiliki jaminan deterministik. Makalah ini memperkenalkan HermiCache, kebijakan penggantian cache sadar enclave yang dirancang untuk inti RISC-V. HermiCache diimplementasikan pada inti OpenHwGroup CVA6 dengan lapisan perangkat lunak TEE Keystone, mencapai perlindungan deterministik dengan overhead area yang moderat sebesar 6% pada inti prosesor. Karya ini menjawab kebutuhan akan isolasi cache yang dapat dikonfigurasi dan deterministik pada TEE.
Inovasi
Implementasi HermiCache pada inti CVA6 menunjukkan overhead area sebesar 6% pada inti prosesor. Overhead ini mencakup logika tambahan untuk pelacakan domain dan kebijakan penggantian yang dimodifikasi. Evaluasi keamanan menunjukkan bahwa HermiCache secara efektif memitigasi serangan side-channel berbasis cache dengan mencegah penggusuran cache antar-domain. Secara spesifik, ia menghilangkan vektor serangan Prime+Probe dan Flush+Reload yang bergantung pada set cache bersama. Dampak kinerja minimal, dengan perlambatan rata-rata kurang dari 2% untuk beban kerja enclave dan dampak yang dapat diabaikan pada beban kerja non-enclave. Konfigurabilitas memungkinkan trade-off antara keamanan dan kinerja; misalnya, kebijakan yang lebih ketat dapat sedikit meningkatkan perlambatan tetapi memberikan isolasi yang lebih kuat. Desain ini dapat disintesis dan telah divalidasi pada FPGA. Hasilnya menunjukkan bahwa HermiCache memberikan solusi praktis untuk isolasi cache deterministik pada TEE RISC-V.
Trusted Execution Environment (TEE) seperti Intel SGX, ARM TrustZone, dan RISC-V Keystone mengisolasi komputasi sensitif dari perangkat lunak yang tidak tepercaya. Namun, TEE berbagi sumber daya mikroarsitektural—terutama last-level cache (LLC)—dengan kode yang tidak tepercaya, sehingga rentan terhadap serangan side-channel berbasis cache. Serangan ini memanfaatkan perbedaan waktu pada cache hit dan cache miss untuk menyimpulkan pola akses yang bergantung pada rahasia. Penanggulangan yang ada, termasuk partisi cache dan pengacakan, menawarkan perlindungan tetapi sering kali kurang dapat dikonfigurasi secara terperinci dan kurang memiliki jaminan deterministik. Makalah ini memperkenalkan HermiCache, kebijakan penggantian cache sadar enclave yang dirancang untuk inti RISC-V. HermiCache diimplementasikan pada inti OpenHwGroup CVA6 dengan lapisan perangkat lunak TEE Keystone, mencapai perlindungan deterministik dengan overhead area yang moderat sebesar 6% pada inti prosesor. Karya ini menjawab kebutuhan akan isolasi cache yang dapat dikonfigurasi dan deterministik pada TEE.
HermiCache memodifikasi kebijakan penggantian cache agar sadar terhadap eksekusi enclave. Desain ini menyasar inti CVA6, prosesor RISC-V sumber terbuka, dan terintegrasi dengan Keystone, kerangka kerja TEE sumber terbuka. Ide utamanya adalah menegakkan perilaku cache deterministik dengan mengendalikan cache line mana yang dapat digusur berdasarkan domain keamanan (enclave vs. non-enclave) dari proses yang mengakses. Hal ini dicapai melalui kebijakan penggantian yang memprioritaskan penggusuran cache line non-enclave saat enclave aktif, dan sebaliknya, sehingga mencegah interferensi cache antar-domain. Kebijakan ini dapat dikonfigurasi, memungkinkan perancang menyetel tingkat isolasi. Implementasi dievaluasi pada FPGA, mengukur overhead area dan jaminan keamanan. Model ancaman mengasumsikan penyerang yang mampu mengamati waktu cache dan berpotensi memengaruhi keadaan cache, tetapi tanpa akses fisik. Metodologi mencakup verifikasi formal logika penggantian dan pengujian empiris terhadap serangan side-channel cache yang diketahui.
Mengapa penting
HermiCache menjawab celah kritis dalam keamanan TEE dengan menyediakan isolasi cache deterministik dan terperinci. Berbeda dengan pendekatan berbasis pengacakan, yang mengandalkan jaminan probabilistik, HermiCache menawarkan perlindungan deterministik secara desain. Hal ini sangat penting untuk sistem dengan jaminan tinggi di mana prediktabilitas sangat esensial. Overhead area 6% tergolong moderat dibandingkan manfaat keamanannya, dan konfigurabilitas memungkinkan perancang menyesuaikan kebijakan dengan kebutuhan aplikasi spesifik. Namun, pendekatan ini memiliki batasan: ia mengasumsikan hierarki cache satu tingkat dan mungkin tidak langsung diperluas ke cache multi-tingkat tanpa kompleksitas tambahan. Pekerjaan selanjutnya dapat mengeksplorasi integrasi dengan pertahanan mikroarsitektural lain dan perluasan ke sistem multi-core. Penggunaan RISC-V dan komponen sumber terbuka (CVA6, Keystone) mendorong reproduktibilitas dan adopsi. Secara keseluruhan, HermiCache merupakan langkah signifikan menuju TEE yang aman dan efisien.
Siapa yang sebaiknya membaca
Praktisi dan peneliti ilmu komputer
Membuka konten member…