Security Island
1 三秒看懂
安全岛指以硬件可信执行环境(TEE)为核心的隔离计算域,在 AI 算力芯片、核心算法与数据使用者之间构建从物理层到应用层的全栈保护,实现“数据可用不可见”。
2 三分钟产业解释
安全岛通过芯片内建的隔离机制,把需要保护的代码和数据装入一个“飞地”(Enclave),即使操作系统、云平台管理员或黑客获得主机控制权,也无法读取飞地内的明文,更无法篡改计算过程。其产业背景有三个关键逻辑:
- AI 训练的合规需求正在倒逼硬件升级:医疗、金融、政务等场景要求原始数据在训练与推理阶段不被暴露,传统软件加密很难满足《数据安全法》《个人信息保护法》的约束。安全岛提供了一根从芯片硬件根开始的信任链,能向监管证明“数据在符合规定的环境中处理”。
- 数据要素流通市场需要可信底座:2023 年以来,各地数据交易所、公共数据开放平台纷纷引入隐私计算,纯软件多方安全计算(MPC)和联邦学习虽然保护数据,但仍存在计算节点被攻破后密钥泄露的隐患。安全岛把密钥管理下沉到硬件,风险面显著收窄。
- 芯片产业竞争从算力走向可信:海外头部厂商 Intel、AMD、NVIDIA 已将机密计算(Confidential Computing)视为云计算和 AI 芯片的标配能力,国内海光、华为、平头哥等同样在 CPU 和 AI 加速器中集成 TEE,形成“算力+安全”的差异化。
从产业环节看,安全岛需要安全芯片、TEE操作系统、隐私计算框架、安全固件、远程证明协议等协同工作,由此形成了涵盖 IP 授权、芯片设计、服务器整机、平台软件、行业解决方案的生态链条。
3 技术原理
安全岛的技术体系可拆成四层:硬件根、可信执行环境、链式度量与远程证明、软件安全栈。
3.1 硬件根与唯一身份
每一个安全岛都必须有唯一的、无法被克隆的身份根。主流技术采用物理不可克隆函数(PUF),利用芯片制造过程中的随机工艺偏差生成每颗芯片独有的指纹。据中国信通院《硬件安全技术发展白皮书(2024)》,国产芯片 PUF 误码率已降至 10⁻⁷ 以下,配合纠错算法可以在 -40℃ 至 125℃ 范围内稳定复现密钥。PUF 生成的根密钥(Root Key)被直接固化在芯片内部的 OTP 或 eFuse 区域,外部软件无法读取,所有上层的加密密钥都从此派生(派生密钥体系)。
3.2 内存加密与可信执行环境(TEE)
TEE 通过硬件扩展在 CPU 内开辟一个与普通世界隔离的安全世界。以 Arm TrustZone 为例,处理器在同一核心上分时运行普通世界和安全世界,二者通过监控模式切换,内存区域由硬件地址空间控制器(TZASC)隔离。x86 生态则使用 Intel TDX 或 AMD SEV-SNP 实现虚拟机级 TEE,通过内存加密引擎(MEE)对整个容量内存实时加解密,密钥只存在于 CPU 内,DRAM 总线上的均为密文。
机密计算扩展至 GPU 是近年重要趋势:NVIDIA 从 Hopper 架构开始为 GPU 提供机密计算,允许 CPU 侧的 TEE 与 GPU 侧的受保护区域建立加密通道,将 AI 训练中的模型参数、训练数据全部保持在加密域内,即便 GPU 显存被物理探测也无法获取明文(来源:NVIDIA Confidential Computing 技术白皮书,2023 年 12 月)。
3.3 链式可信度量和安全启动
安全岛要求从芯片上电开始逐级验证:芯片 Boot ROM 固件校验 → 安全操作系统加载 → TEE 内核启动 → 飞地代码加载,每一级都对下一级模块进行哈希摘要比对,并与熔断在芯片内的初始度量值进行比对,任意一环被篡改即中止启动并上报。该过程常基于可信计算组(TCG)规范的 TPM/TPCM 或芯片内嵌的安全度量模块实现。
3.4 远程证明
安全岛向外提供身份证明的关键机制是远程证明。运行在飞地内的程序生成一份包含自身代码度量值、安全岛硬件平台版本和芯片根证书的 Quote 报告,由平台固件签名后发给外部验证者。验证者通过 Intel 数据中心证明服务或国产厂商自建的证明服务校验该报告的签名链,确认飞地运行在一个真实、未被篡改的硬件 TEE 环境内。这使数据提供方能够在向安全岛发送数据前确认“对端环境可信”。国产 TEE 方案普遍采用国密 SM2/SM9 证书体系进行远程证明,并与国家电子认证服务机构(CA)对接。
3.5 软件栈
安全岛内部运行轻量级操作系统(如 OP-TEE、Occlum、Gramine),仅加载被评估过的最小子集,以缩减攻击面。上层常集成国密算法库(SM2/3/4/9)、安全通信协议和隐私计算框架(如联邦学习聚合器、MPC 算子),形成可调用的安全计算容器。
4 关键参数
安全岛的评估通常关注以下指标,数据年份、口径和来源标注于后:
- 安全芯片加密吞吐量:国内某头部厂商基于 RISC-V 架构的安全芯片在 SM4-GCM 模式下的加密吞吐量可达 40 Gbps(来源:厂商 2024 年产品数据手册,公开资料)。部分高端 PCIe 卡形态密码模块宣称 SM4 达 100 Gbps 以上(来源:公开产品规格,2024 年)。
- TEE 启动时间:从芯片冷启动到安全内核构建首个飞地的时间,优化方案可控制在 100 ms 以内。据中国信通院《可信执行环境应用白皮书(2024)》中的评测结果,参与测试的国产 TEE 方案初始飞地创建时间为 60-120 ms。
- 性能开销:Intel 公开的基准测试显示,对于通用计算负载,Intel SGX 引入的吞吐量损失约 10%-30%(来源:Intel《Performance Analysis of Intel SGX》,2023 年更新)。AMD 声称 SEV-SNP 对部分虚拟机工作负载的性能损失约 5%-10%(来源:AMD 技术文档《SEV-SNP Performance》,2023 年)。NVIDIA 机密计算在 AI 训练场景的额外开销公开数据较少,初步报告显示,GPU 机密计算下大模型训练整体吞吐量下降约 5%-15%(来源:NVIDIA GTC 2024 分论坛演讲材料,公开资料)。
- 飞地内存上限:Intel SGX 的飞地内存曾被限制在 128 MB(EPC),给大模型推理带来挑战;Intel TDX 以及 AMD SEV-SNP 扩展到支持整机内存加密,飞地大小可达到数十 GB 或全内存,缓解了该瓶颈。国产海光 CSV(China Secure Virtualization)支持虚拟机级加密,单机最大加密内存容量可达 TB 级别(来源:海光处理器技术规格书,2024 年公开版)。
- PUF 误码率:国产芯片 PUF 已实现初始误码率 <10⁻⁷(来源:中国信通院《硬件安全技术发展白皮书(2024)》)。
- 国密算法性能:SM2 签名速率在部分安全芯片上达到 10 万次/秒,SM4 加密除上文吞吐外,在典型嵌入式 TEE 内可实现 500 Mbps/核以上(来源:公开测评报告,2024 年)。
- 并发飞地数量与隔离能力:服务器级 TEE 可同时运行数百个机密虚拟机;Arm CCA(Confidential Compute Architecture)设计支持动态创建叶实体(Realm),每个领域拥有独立的内存加密密钥和测量值(来源:Arm 架构参考手册,2024 年公开章节)。
部分参数(如国产 GPU 的机密计算指标)公开资料未见完整评测,此处仅罗列已披露信息。
5 技术路线
从实现路径看,安全岛可划分为以下主要路线:
- 虚拟机级 TEE:Intel TDX、AMD SEV-SNP、海光 CSV 均属此类。将整个虚拟机变成安全岛,操作系统中运行的应用基本无需修改,迁移成本最低,正成为云计算机密计算的主力方案。其性能开销集中于加密内存访问,但可通过大页、硬件预取等技术优化。
- 进程级 TEE:Intel SGX、ARM TrustZone 的 TEE 可视为进程级;在安全世界里运行轻量可信应用。SGX 因飞地尺寸限制、编程模型复杂,近几年逐渐被虚拟机级方案取代,但在端侧和边缘计算仍适用。
- 异构计算 TEE 协同:CPU 侧 TEE 管理密钥与调度,GPU、FPGA、DPU 作为可受控的计算加速设备,彼此之间建立加密通道。NVIDIA Confidential Computing、Xilinx Versal 系列的可信执行支持属于此路线。业界标准如 PCIe IDE(Integrity and Data Encryption)用于保护设备间数据流(来源:PCI-SIG 规范,2024 年)。
- 纯安全芯片路线:以专用密码芯片(如符合国密二级/三级认证的芯片)构建外置硬件安全模块(HSM),通过 PCIe 或 USB 连接主机,承担所有密钥生成、加密和身份认证,主机 CPU 仅传递密文。优势是安全性独立于 CPU 架构,劣势是延迟较高,适合存真合规场景。
- RISC-V 开放路线:基于 RISC-V 的 PMP(物理内存保护)和 IOPMP,以及正在标准化的可信执行域扩展(如 RISC-V TEE工作组),国内企业如平头哥、芯来科技在构建自主可控的轻量级 TEE,用于 IoT 和边缘安全岛(来源:RISC-V International,2024 年工作组更新)。
各路线之间的互联互通是当前产业痛点,中国信通院正在主导制定 TEE 互认证规范,推动不同厂商安全岛之间互信。
6 上游
安全岛产业链上游主要包括:安全芯片 IP 与设计、密码 IP、安全操作系统、EDA 与制造。
- 安全芯片 IP 与设计:国内主要参与者有紫光国微(THD89 系列)、华大电子(CIU98 系列)、国民技术、宏思电子、国芯科技等。芯片中需集成国密算法硬核、PUF、真随机数发生器、存储区域保护等模块。据中国半导体行业协会集成电路设计分会 2023 年度报告,当年国产安全芯片(含智能卡芯片、可信计算芯片等)市场规模约 48 亿元,但因口径包含银行卡、社保卡等,其中专用于安全岛/隐私计算的占比未单独披露。公开资料未见详细拆分。
- IP 授权:Arm TrustZone 和最新 Arm CCA IP 广泛授权于国内 SoC 厂商。RISC-V 安全扩展的 IP 授权来自如芯来科技、平头哥、赛昉科技等,2024 年已有基于 RISC-V 的高端安全芯片流片(来源:相关企业新闻稿)。
- 密码算法 IP 与国密认证:SM2/SM3/SM4/SM9 IP 核由多家 IP 供应商提供,需通过国家密码管理局的安全性审查,并支持商密认证。截至 2024 年 6 月,通过国密局认证的密码芯片型号超过 200 款(来源:国家密码管理局商用密码检测中心公告),其中支持 TEE 集成或可直接用作安全岛根的可信芯片尚在统计中,公开资料未见精确数量。
- 安全操作系统与固件:基于开源 OP-TEE 的商用定制版本,或有国内厂商自研的 TEE 操作系统,如华为 iTrustee、阿里云 Inclavare Containers 项目,已成为安全岛中游的基础。上游还包含安全固件提供商。
- 制造:安全芯片对物理安全要求高,通常选择有安全认证的晶圆厂和封测厂。国内此类产能以 55 nm 及以上成熟制程为主,已满足当前安全芯片需求,更先进节点用于集成大芯片中的安全子系统。
7 下游
安全岛的下游场景集中在数据价值高、合规要求严格的领域:
- 金融:多家国有大行和股份制银行已将安全岛引入联合风控、反洗钱、信贷联合建模。典型方案是把多家银行的数据同时送入各自机房内的安全岛,在 TEE 内执行纵向联邦学习,模型参数通过远程证明通道交换,原始明细数据不出域。据赛迪顾问《2024 年中国隐私计算市场研究报告》,金融与政务合计占隐私计算硬件采购的 70% 以上,其中金融机构 2023 年隐私计算相关硬件投资约 6.8 亿元(口径含安全岛服务器和密码机)。
- 政务与公共数据:各地大数据局在建设公共数据开放平台时,要求通过可信执行环境对敏感字段进行脱敏、计算和审计。例如 2024 年某直辖市大数据中心招标采购的机密计算节点超过 200 台,用于支撑社会保障、医疗健康数据的跨部门共享(来源:政府采购网公开信息)。
- 医疗健康:医院、药企在多中心医学研究中,利用安全岛汇聚多院影像和基因组数据,进行 AI 辅助诊断模型训练。华西医院、瑞金医院等均有公开的 TEE 隐私计算项目报道。
- AI 大模型训练与部署:云服务商提供机密 GPU 实例,允许客户在公有云训练模型时,防止云平台管理员获取训练数据和最终模型权重。部分字节跳动、蚂蚁集团内部大模型训练基础设施已试点启用机密计算环境(来源:公开技术分享,2024 年)。
- 区块链与数字人民币:联盟链节点和数字人民币硬件钱包均需安全芯片及安全岛技术,以保证交易签名和币串存储的物理安全。
8 受益公司
以下分类列出业务与安全岛概念相关的企业,仅阐述其技术/产品定位与公开披露信息,不构成任何投资建议。
- 安全芯片设计:紫光国微(安全芯片产品线广泛应用于物联网、车联网、可信计算,2023 年智能安全芯片业务收入约 32 亿元,来源:公司年报。但安全岛专用出货量未单独披露);华大电子、国民技术、宏思电子等也在安全芯片领域有多年积累。
- 服务器制造与系统集成:浪潮信息、中科曙光等推出安全可信服务器,集成 TPM/TPCM、TEE 支持等;海光信息的 CPU 内置 CSV 安全虚拟化功能,已在信创和机密计算场景规模部署(来源:海光信息 2023 年报)。
- CPU 与平台厂商:华为鲲鹏处理器集成 TrustZone 并自研 iTrustee 安全 OS,昇腾 AI 处理器也在探索可信执行扩展;飞腾、龙芯等国产 CPU 的 TEE 支持正逐步完善。
- 云与平台厂商:蚂蚁集团(摩斯可信计算平台,2024 年发布基于安全岛的商业化方案)、腾讯云(可信 AI 容器)、阿里云(机密计算实例,包括海光 CSV 实例和 Intel TDX 实例)等,均在提供 IaaS/PaaS 层机密计算服务。
- 密码与安全服务:数字认证、中孚信息、三未信安等提供密码机和密钥管理系统,是安全岛解决方案的配套环节。
- 开源社区与初创:机密计算开源社区(Confidential Computing Consortium)下的多种项目提供了技术基础。
各公司的收入、利润受整体经营环境影响,安全岛相关业务收入占比多数未在定期报告中单独披露。具体财务贡献需依据后续公开财报或调研数据判断。
9 市场规模
目前没有专门针对“安全岛”的统一市场统计,但可以从隐私计算硬件和机密计算两个相近口径进行估算。
- 中国隐私计算硬件市场:赛迪顾问数据显示,2024 年中国隐私计算硬件市场规模约 12.3 亿元,涵盖隐私计算一体机、密码机、基于安全芯片的加速卡、可信服务器溢价等。年增速超过 60%。其中金融行业采购占比约 42%,政务约 30%,其余为医疗、能源等(来源:《2024 年中国隐私计算市场研究报告》,赛迪顾问,2024 年 4 月发布)。
- 机密计算市场:全球范围内,MarketsandMarkets 在 2023 年发布的报告预测机密计算市场规模将从 2023 年的 54 亿美元增长到 2028 年的 540 亿美元,但该口径过于宽泛,包含大量云服务、软件与服务收入。更与安全岛硬件直接相关的全球机密计算芯片(含 CPU、GPU、DPU 的机密计算使能)市场,2024 年估计在 15-20 亿美元,主要推动力是云服务商采购可信服务器(来源:IDC《Worldwide Confidential Computing Forecast, 2023-2027》摘要,公开资料)。
- 中国可信执行环境(TEE)软硬件市场:中国信通院在《可信执行环境应用白皮书(2024)》中估算,2023 年中国 TEE 相关软硬件市场规模约 18 亿元,其中硬件部分约 9 亿元,预计 2025 年硬件部分将超过 20 亿元。该口径偏窄,多指嵌入式 TEE 和安全芯片模块。
- 关键驱动因素:《数据要素×三年行动计划》明确要求在医疗、金融、政务等领域打造可信数据空间,各省市已开始编制2025-2027年隐私计算硬件预算,招标市场有望加速放量。公开资料未见全口径的远期精准预测。
以上不同口径存在重叠和差异,引用时需注意下游定义的边界。
10 玩家对比
以下对比主要产品技术的公开特点,基于厂商技术文档及第三方评测(如有),部分细节未经独立复现。
| 方案 | 类型 | 加密粒度 | 性能开销 | 飞地大小 | 生态与编程 | 国密支持 | 最新进展(2024) |
|---|---|---|---|---|---|---|---|
| Intel TDX | 虚拟机级 TEE | 内存页 | 一般工作负载 5-15%(来源:Intel 性能文档,2024) | 全 VM 内存 | 与普通 VM 基本一致,无需修改应用 | 通过软件国密库 | TDX 1.5 广泛可用 |
| AMD SEV-SNP | 虚拟机级 TEE | 内存页 | 约 5-10%(来源:AMD 技术文档,2023) | 全 VM 内存 | 与 Linux KVM 无缝集成 | 可通过软件支持 | EPYC 9004 系列落地 |
| Arm CCA | 虚拟机级 TEE(Realm) | 内存页,领域全隔离 | 公开实测数据较少,Arm 宣称开销在个位数百分比 | 领域内存 | 需要 CCA 感知的内核,新编程模型 | 需合作伙伴适配 | 2024 年硬件问世,软件栈成熟中 |
| 海光 CSV | 虚拟机级 TEE | 内存页,基于国密指令 | 内部测试约 3-8%(来源:海光公开技术白皮书,2024) | 全 VM 内存 | 与国产 OS 深度适配,支持 KVM | 硬件国密指令加速 | 已规模应用于政务云 |
| NVIDIA 机密计算 | GPU 侧 TEE | GPU 显存加密,与 CPU TEE 联合 | 大模型训练吞吐量下降约 5-15%(来源:GTC 2024 公开材料) | 全 GPU 显存 | CUDA 编程模型保持不变 | Hopper 架构可用,Blackwell 增强 | |
| 安全芯片 + 主机(国密 HSM) | 外置硬件安全模块 | 主密钥在芯片内 | 引入额外通信延迟,毫秒级 | 不适用 | 应用程序通过 PCIe/网络调用 | 纯硬件国密 | 2024 年多款支持 SM9 芯片发布 |
生态开放性方面,Intel/AMD 方案较为封闭,需要依赖厂商证明服务;海光方案在国内信创体系内互操作性较好,但与海外云平台的信任打通仍需互联互通标准。
11 风险
- 技术风险
- 侧信道攻击:2023-2024 年间,多篇学术文献披露针对 Intel SGX、TDX 和 AMD SEV 的缓存时序攻击新变种(如《Return to Sender》《Inspectre Again》),尽管多数攻击停留在实验室条件,但证明封装的硬件安全岛并非绝对防御。硬件漏洞修复常需较长周期,且可能引入额外性能损耗。
- 供应链攻击:TEE 的初始固件如果被植入后门,整个信任链受破坏。2023 年公开的某边缘 IoT 设备 TEE 固件漏洞便是因第三方代码库未正确签名导致。安全岛需要严格的供应链签名和生命周期管理。
- 跨厂商互认证困难:不同 TEE 实现的远程证明格式、根证书体系不兼容,跨安全岛的数据交换仍依赖网关层的协议转换,可能成为新的薄弱点。
- 运营与合规风险
- 密钥管理不当:公开报道显示,2023 年某金融机构由于 TEE 节点的密钥存储在普通配置中心且未轮换,导致攻击者入侵控制节点后能够解密部分数据。事件说明安全岛运维体系的重要性不亚于硬件本身。
- 数据跨境管辖:当安全岛部署在境外云区域时,所处理的数据仍受当地法律管辖,硬件级保护不能自动豁免数据跨境传输的法律义务(如《数据出境安全评估办法》),安全岛不能单一替代合规评估。
- 监管不确定性:针对安全岛内部的人工智能训练过程和训练数据,目前缺乏专门的审计标准,监管机构可能提出额外的透明度要求,影响现有封闭技术栈。
- 产业风险
- 性能与黑箱争议:部分厂商 TEE 方案未开放固件源码,用户无法验证是否存在隐藏后门,导致“信任断层”。金融、政务机构对完全依赖国外芯片的信任根持谨慎态度,可能限制部分市场空间。
- 标准化滞后:虽然中国信通院在推动统一测试规范,但完整的商用 TEE 互认标准仍需时间,期间可能出现重复建设和兼容性问题。
12 误读纠偏
- “安全岛绝对安全”:错误。安全岛受限于硬件实现错误、侧信道和供应链攻击,是概率上的高安全,而非绝对。系统和运维同样关键。
- “安全岛只要硬件支持就行”:错误。需要完整信任链、安全启动、远程证明和运维管理,仅采购硬件无法自动获得保护。
- “安全岛等同于同态加密”:错误。同态加密允许对密文直接计算,而安全岛在飞地内部计算的是明文,需要先解密。二者是互补而非替代,安全岛解决了同态加密性能低的问题,同态加密则适用于不能暴露明文的环境。
- “安全岛可以豁免数据跨境审批”:错误。合规义务不因技术手段自动免除。
- “用国密芯片就是完全自主可控的安全岛”:部分错误。许多国密芯片仍依赖 ARM 或 RISC-V 内核(大多为公开架构),自主程度需看整套软硬件是否可审查、可更换。
- “安全岛性能损耗可以忽略”:不客观。所有 TEE 方案都有一定额外开销,在资源敏感的边缘设备上影响更明显,需评估实际吞吐需求。
13 最新事件
- 2024 年 1 月,国家数据局等 17 部门印发《“数据要素×”三年行动计划(2024—2026 年)》,多处明确鼓励运用隐私计算、可信数据空间等技术,安全岛作为可信数据空间的核心承载被频繁提及。
- 2024 年 4 月,赛迪顾问发布《2024 年中国隐私计算市场研究报告》,指出隐私计算硬件年增速超 60%,机密计算从大行向区域性银行渗透。
- 2024 年 6 月,中国信通院 TEE 推进计划召开全体会议,启动 TEE 互认证标准和评测体系,目标 2025 年发布跨芯片架构的互操作规范。
- 2024 年 8 月,NVIDIA 在 Hot Chips 2024 上披露 Blackwell 架构的机密计算增强,实现 GPU 下完整的安全岛并支持远程度量。
- 2024 年 9 月,蚂蚁集团发布基于安全岛的 MaaS 方案,允许客户在机密 GPU 环境进行大模型微调和推理,并声称性能损耗控制在 12% 以内(来源:蚂蚁集团官方技术博客)。
- 2024 年 11 月,某省级大数据局完成国内首例跨厂商