---
title: 安全加固说明
description: "本产品所依赖的加速库算子部署于机密虚拟机（CVM）环境中，CVM通过硬件隔离技术为工作负载提供了一定程度的保护。然而，CVM内部运行的Guest Kernel或不安全使用方式仍可能存在潜在安全漏洞，其安全性高度依赖于内核配置与部署环境的严格管控。因此，建议结合以下增强措施以提升整体安全性。"
url: https://www.hikunpeng.com/document/detail/zh/kunpengcctrustzone/tee/kcal/kunpeng_kcal_16_0090.html
sourcePath: /source/zh/kunpengcctrustzone/tee/kcal/kunpeng_kcal_16_0090.html
indexId: d63a4a2dff0754baed0d97152e41fc25e63b8c1d420b973573274944afb2255f64
---
# 安全加固说明

本产品所依赖的加速库算子部署于机密虚拟机（CVM）环境中，CVM通过硬件隔离技术为工作负载提供了一定程度的保护。然而，CVM内部运行的Guest Kernel或不安全使用方式仍可能存在潜在安全漏洞，其安全性高度依赖于内核配置与部署环境的严格管控。因此，建议结合以下增强措施以提升整体安全性。

#### Guest kernel安全编译选项参考


**表1 Guest kernel安全编译选项参考**

| 安全编译选项 | 说明 |
| --- | --- |
| CONFIG\_KALLSYMS\_ALL = n | kallsyms导出内核符号地址，攻击者（或逃逸的guest进程）可借此进行内核信息泄露和利用。 |
| CONFIG\_MODULES = n | 禁用模块可防止运行时加载恶意/未签名的模块，减少攻击面。 |
| CONFIG\_MODULE\_SIG = y && CONFIG\_MODULE\_SIG\_ALL = y | 强制模块签名可以在必须支持模块时提升安全性。 |
| CONFIG\_PROC\_KCORE = n | /proc/kcore暴露内核内存镜像，可能泄露敏感信息。 |
| CONFIG\_FUNCTION\_TRACER / CONFIG\_FTRACE / CONFIG\_KPROBES / CONFIG\_PERF\_EVENTS / CONFIG\_BPF / CONFIG\_BPF\_SYSCALL = n | 这些功能允许用户级或内核级的动态监控、插桩、JIT编译（BPF JIT）——对攻击者很有用（探测、侧信道或持久化）。 |
| CONFIG\_SYSCTL = n | sysctl提供运行时调优入口，可能被滥用改变安全相关行为。 |
| CONFIG\_KEXEC / CONFIG\_KEXEC\_CORE / CONFIG\_CRASH\_DUMP = n | kexec/crashdump途径可能允许在运行时加载另一个内核或把内存转储，增加风险/泄露通道。 |


#### 使能全盘加密加强根文件系统安全性

CVM启动时度量结合全盘加密以加强根文件系统安全性。方案参考FDE全盘加密(https://atomgit.com/openeuler/virtCCA_sdk/blob/master/attestation/full-disk-encryption/grub-boot/README.md)。


#### CVM进行MPC算法交换数据时，建议用rats-tls安全加密通道

rats-tls编译部署参考rats-tls部署指导(https://atomgit.com/openeuler/virtCCA_sdk/blob/master/README.md)。
