AWS Nitro Enclave 信任链解析
在一台 m5d.xlarge 上不借助 AWS SDK,用自己写的 Go 代码走完 Nitro Enclave 的完整信任链:验证隔离区的无网与凭据隔离,经 /dev/nsm 的唯一 ioctl 取 attestation 文档,拆解 Decrypt 请求的构成,核对 KMS 的签名验证、证书链校验与 IAM 条件比对,解密 KMS 返回的 CMS 信封;核心发现是 attestation 的信任根为 Nitro 内部自签根而非公共 Amazon Root CA。
评论
?
参与讨论