[發(fā)明專利]安全微處理器在審
| 申請(qǐng)?zhí)枺?/td> | 201711082642.0 | 申請(qǐng)日: | 2017-11-06 |
| 公開(公告)號(hào): | CN109753449A | 公開(公告)日: | 2019-05-14 |
| 發(fā)明(設(shè)計(jì))人: | 汪家祥;吳亞坤;李達(dá);楊克學(xué) | 申請(qǐng)(專利權(quán))人: | 中天安泰(北京)信息技術(shù)有限公司 |
| 主分類號(hào): | G06F12/14 | 分類號(hào): | G06F12/14 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 100166 北京市*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 內(nèi)存保護(hù) 內(nèi)存控制器 微處理器 上行數(shù)據(jù) 內(nèi)存 安全微處理器 安全處理器 安全機(jī)制 高速緩存 審核 讀通道 內(nèi)置 配置 | ||
本發(fā)明提出了一種微處理器,內(nèi)置有高速緩存Cache和內(nèi)存控制器,在所述Cache與內(nèi)存控制器之間的讀通道上配置有內(nèi)存保護(hù)組件;所述內(nèi)存保護(hù)組件用于審核從內(nèi)存提取到Cache的上行數(shù)據(jù)。本發(fā)明在微處理器的核內(nèi)配置內(nèi)存保護(hù)組件,通過對(duì)從內(nèi)存提取到Cache的過程中實(shí)現(xiàn)對(duì)上行數(shù)據(jù)的審核,解決現(xiàn)有安全處理器內(nèi)部缺少安全機(jī)制的問題。
技術(shù)領(lǐng)域
本發(fā)明屬于計(jì)算機(jī)安全領(lǐng)域,尤其涉及一種具有核內(nèi)內(nèi)存保護(hù)機(jī)制的安全微處理器。
背景技術(shù)
隨著近年來計(jì)算機(jī)和智能終端的廣泛普及,以及互聯(lián)網(wǎng)技術(shù)的高速發(fā)展,設(shè)備安全的問題也更是日益凸顯。而處理器作為計(jì)算設(shè)備的關(guān)鍵核心,處理器的安全問題將嚴(yán)重影響整個(gè)計(jì)算設(shè)備的安全性。
目前,針對(duì)處理器的安全技術(shù)主要有硬件虛擬化技術(shù)和TrustZone技術(shù)。例如Intel、AMD等CPU廠商,利用硬件虛擬化技術(shù)來實(shí)現(xiàn)CPU的安全;硬件虛擬化技術(shù)是一種基于指令調(diào)度權(quán)限管理和控制的安全機(jī)制,如虛擬機(jī)監(jiān)視器(VMM,Virtual Machine Monitor,也被稱為Hypervisor),專指在使用硬件虛擬化技術(shù)時(shí)創(chuàng)建出的特權(quán)層,該層提供給虛擬機(jī)開發(fā)者,用來實(shí)現(xiàn)虛擬硬件與真實(shí)硬件的通信和事件處理,VMM的權(quán)限級(jí)別要大于操作系統(tǒng)的權(quán)限。如圖1所示,在Intel虛擬化技術(shù)架構(gòu)中,VMM的權(quán)限可被視為處于ring-1級(jí)。ARM架構(gòu)CPU的TrustZone技術(shù),為用戶模式和特權(quán)模式引入了安全狀態(tài)標(biāo)識(shí)和判斷機(jī)制,以決定系統(tǒng)是運(yùn)行在非安全的“普通”執(zhí)行環(huán)境下,還是運(yùn)行在安全可信任的“安全”環(huán)境下。安全監(jiān)控器(Monitor)控制著安全與“普通”環(huán)境之間的轉(zhuǎn)換,圖2為TrustZone模式下兩個(gè)并行安全環(huán)境的示意圖。
但無論是Intel硬件虛擬化技術(shù),還是ARM的TrustZone技術(shù),本質(zhì)上都是基于度量驗(yàn)證和安全執(zhí)行環(huán)境構(gòu)建,無法做到在CPU運(yùn)行時(shí)直接干預(yù)CPU核心流水線上的指令執(zhí)行的實(shí)時(shí)控制,缺少安全機(jī)制直接參與核心流水線的CPU架構(gòu)。
發(fā)明內(nèi)容
有鑒于此,本發(fā)明的一個(gè)目的是提出一種具有核內(nèi)內(nèi)存保護(hù)機(jī)制的安全微處理器,以解決現(xiàn)有安全處理器內(nèi)部缺少安全機(jī)制的問題。
在一些說明性實(shí)施例中,所述微處理器,內(nèi)置有高速緩存Cache和內(nèi)存控制器,在所述Cache與內(nèi)存控制器之間的讀通道上配置有內(nèi)存保護(hù)組件;所述內(nèi)存保護(hù)組件用于審核從內(nèi)存提取到Cache的上行數(shù)據(jù)。
在一些優(yōu)選地實(shí)施例中,所述內(nèi)存保護(hù)組件包括:讀通道控制單元和審核單元;所述控制單元,配置在所述Cache與內(nèi)存控制器之間的讀通道上,且與所述審核單元連接,用于在所述讀通道上攔截上行數(shù)據(jù),將其送入所述審核單元進(jìn)行審核;以及將攜帶審核結(jié)果的上行數(shù)據(jù)送回所述讀通道;所述審核單元,用于審核所述上行數(shù)據(jù),將該上行數(shù)據(jù)及其審核結(jié)果送回所述控制單元。
在一些優(yōu)選地實(shí)施例中,所述內(nèi)存保護(hù)組件還配置有用于存放需要保護(hù)的內(nèi)存地址的審核表;所述審核單元被配置訪問所述審核表,依據(jù)所述審核表中的保護(hù)地址審核所述上行數(shù)據(jù),判斷所述上行數(shù)據(jù)是否來自受保護(hù)的內(nèi)存區(qū)域。
在一些優(yōu)選地實(shí)施例中,所述Cache中的每個(gè)條目被配置具有擴(kuò)展標(biāo)志位;所述擴(kuò)展標(biāo)志位用于存儲(chǔ)所述審核結(jié)果;所述審核結(jié)果為禁寫標(biāo)記或無效標(biāo)記;其中,所述禁寫標(biāo)記用于指示該Cache條目位置處禁止被寫回。
在一些優(yōu)選地實(shí)施例中,所述審核表存放在片內(nèi)緩沖區(qū)Buffer中。
在一些優(yōu)選地實(shí)施例中,所述微處理器還內(nèi)置有處理器核心;在所述處理器核心與所述Cache之間的寫通道上配置有寫回控制單元;所述寫回控制單元用于識(shí)別所述Cache條目中的禁寫標(biāo)記,禁止具有禁寫標(biāo)記的Cache條目被所述處理器核心寫回。
在一些優(yōu)選地實(shí)施例中,所述內(nèi)存保護(hù)組件為讀內(nèi)存保護(hù)組件;在所述Cache與所述內(nèi)存控制器之間的寫通道上還配置有寫內(nèi)存保護(hù)組件;所述寫內(nèi)存保護(hù)組件用于審核從Cache寫回到內(nèi)存的下行數(shù)據(jù)。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中天安泰(北京)信息技術(shù)有限公司,未經(jīng)中天安泰(北京)信息技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201711082642.0/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
- Windows XP Embedded系統(tǒng)內(nèi)模擬內(nèi)存保護(hù)的裝置
- Window XP系統(tǒng)實(shí)現(xiàn)內(nèi)存保護(hù)模式的方法
- 一種電腦內(nèi)存保護(hù)殼
- 應(yīng)用于移動(dòng)POS機(jī)的操作系統(tǒng)及其操作方法
- 基于關(guān)鍵內(nèi)存保護(hù)機(jī)制的微處理器
- 用于檢測(cè)側(cè)信道攻擊的方法和裝置
- 用于啟動(dòng)設(shè)備的方法和裝置
- 一種內(nèi)存保護(hù)方法、保護(hù)裝置及單片機(jī)
- 一種代碼保護(hù)系統(tǒng)、認(rèn)證方法、裝置、芯片及電子設(shè)備
- 內(nèi)存保護(hù)蓋一體式結(jié)構(gòu)
- 可使用次級(jí)內(nèi)存的內(nèi)存控制器及其操作方法
- 一種內(nèi)存?zhèn)浞菅b置和方法
- 實(shí)現(xiàn)快速、安全的內(nèi)存上下文切換的設(shè)備和方法
- 內(nèi)存控制器
- 內(nèi)存控制器、內(nèi)存控制方法及內(nèi)存系統(tǒng)
- 內(nèi)存控制器以及內(nèi)存系統(tǒng)
- 一種可擴(kuò)展內(nèi)存的服務(wù)器系統(tǒng)
- 內(nèi)存裝置、內(nèi)存控制器、數(shù)據(jù)緩存裝置及計(jì)算機(jī)系統(tǒng)
- 內(nèi)存顆粒訪問控制芯片、內(nèi)存顆粒的訪問控制系統(tǒng)及方法
- 一種內(nèi)存調(diào)整方法、裝置、設(shè)備及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 上行數(shù)據(jù)的發(fā)送方法及終端、服務(wù)器
- 一種支持多語言的數(shù)據(jù)轉(zhuǎn)換設(shè)備
- 上行承載的修改方法及裝置
- 一種WLAN輔助LTE進(jìn)行上行數(shù)據(jù)發(fā)送的方法
- 上行數(shù)據(jù)發(fā)送方法及裝置
- 數(shù)據(jù)傳輸方法、裝置、相關(guān)設(shè)備及存儲(chǔ)介質(zhì)
- 無線通信方法和通信設(shè)備
- 上行數(shù)據(jù)處理方法及裝置
- 一種上行同步方法、終端、以及基站
- 上行數(shù)據(jù)處理方法、系統(tǒng)、裝置、設(shè)備及存儲(chǔ)介質(zhì)





