知识卡片

可信计算基础划定安全的责任边界

普通读书笔记卡 · 1451.d

内容

可信计算基础(TCB)是”当正确运行时足以确保某条安全策略被实施”的那部分组件集合,TCB之外的一切——包括系统自身代码中不属于TCB的部分——都必须被当作可能以任意甚至恶意方式运行的不可信输入源来对待。这个概念把”这个系统安全吗”的模糊问题转化成”维持这条安全属性依赖哪些组件”的可核实清单:TCB越小,需要审查、需要为正确性负责的代码就越少,一处缺陷能造成的破坏范围也越小。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第6章《面向易理解性的设计》6.3节(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_058.html`) - 结论依据:原文直接定义TCB为"当正确运行时足以确保实施安全策略的一组组件……当它运行失败时,会导致违反安全策略",并指出保持TCB尽可能小、排除不相关组件,能降低理解难度和安全风险。 - 原始内容:系统的可信计算基础(TCB)是"当正确运行时足以确保实施安全策略的一组组件(硬件、软件、人类等);换个更直接的说法,当它运行失败时,会导致违反安全策略"……保持TCB尽可能小,并排除任何实际上不涉及维护安全策略的组件,这是很有价值的做法。