Внедрены четыре основные технологии, позволяющие повысить эффективность загрузки приложений работающих пользователей.
Dec 12, 2022| В Occlum v1.0 реализовано более 150 системных вызовов, совместимых с Linux, что позволяет собственным приложениям Linux легко мигрировать в анклавы без изменений или компиляции. Поддержка большинства основных языков программирования, включая C/C++, Java, Python, Golang, Rust, сценарии оболочки и многое другое. Между тем, репозиторий Occlum с открытым исходным кодом предоставляет множество приложений для Linux, таких как демонстрационная демонстрация SQLite TensorFlow, OpenVino, PyTorch, Redis, MySQL, Spark, Flink и т. д., работающих на Occlum, а также эталонная схема реализации для развертывания расширяемых экземпляров обоснования безопасности. на основе Окклума на K8S.
Во-первых, с точки зрения простоты использования Occlum используется аналогично использованию контейнеров. Пользователи могут развернуть приложение в TEE с помощью нескольких простых команд.
Вторая характеристика -- эффективности. Occlum — это высокопроизводительная многозадачная система, поддерживающая множество процессов. Он использует архитектуру одноадресного пространства, поэтому несколько процессов используют один и тот же анклав. Таким образом, Occlum в TEE может быстро завершить запуск процесса и межпроцессное взаимодействие.
Третья характеристика -- практична. Occlum поддерживает различные файловые системы, такие как зашифрованные файловые системы и файловые системы памяти, которые могут удовлетворить различные требования приложений к файловому вводу-выводу и прозрачно шифровать данные, хранящиеся на дисках во время работы приложений.
Четвертая функция -- безопасности памяти. Occlum — это первая в отрасли LibOS, написанная на языке безопасности памяти Rust, языке программирования, который обеспечивает безопасность памяти без дополнительных затрат на производительность. Occlum, написанный на Rust, предотвращает ошибки безопасности памяти низкого уровня, тем самым повышая безопасность общего кода ядра Occlum и делая его более надежным при размещении критически важных для безопасности приложений.



