机密计算(TDX/SGX/CCA/SNP/CoCo)

共 37 题
#

1. Intel TDX Module attestation 通过 TDREPORT(TD report structure)的测量(MRTD / RTMR)工程价值?

A MRTD 记录运行时动态加载模块,RTMR 记录启动时不可变度量
B MRTD 与 RTMR 都记录相同内容,只是名字不同
C MRTD 是 TD 启动时不可变度量,RTMR 记录运行时扩展的度量 ✓ 正确答案
D TDREPORT 中不含任何测量值
#

2. TDX 1.5 Connect 在 shared EPC(Enclave Page Cache)跨 TD 访问的工程价值?

A 它允许多个 TD 在加密的 EPC 页面内受控共享数据 ✓ 正确答案
B 它在非加密的普通内存中实现跨 TD 互通
C 它只允许两个 TD 之间单向通信
D 它取消了 TD 之间的所有隔离
#

3. TDX 2.0 在 TDX-module 与 TDX-aware KVM(qemu-tdx)协同工程边界?

A KVM 可以直接读写 TD 的机密内存
B TDX Module 负责虚拟设备模拟
C 涉及 TD 机密性的操作必须通过 TDCALL 下沉到 TDX Module 完成 ✓ 正确答案
D QEMU 不参与 TDX 机密计算
#

4. TDX Module 在 SEAMRR(SEAM Range Register)隔离 SEAM 内存的工程价值?

A 它允许普通 OS 访问 SEAM 内存
B 它划定 SEAM 内存范围,使只有 SEAM 模式的代码能访问 ✓ 正确答案
C 它用于加密 EPC 页面
D 它只在虚拟机运行时生效
#

5. SGX SDK 2.25+ 在 sgx_increment_counter / sgx_seal_data 的工程价值?

A seal 用于防止重放,计数器用于加密存储
B 计数器可以在普通非机密区读写
C 两者功能完全相同
D seal 用于机密数据加密持久化,单调计数器用于防重放/防回滚 ✓ 正确答案
#

6. SEV-SNP 3.0 在 SNP Multikey Caching(multiple keys in cache)协同工程价值?

A 它用软件缓存密钥,降低安全性
B 它只支持单个 VM 的密钥
C 它在硬件缓存中同时缓存多个 VM 的密钥,减少切换开销 ✓ 正确答案
D 它取消了对 VM 内存的加密
#

7. Intel TDX 2.0 在 EATX(Extended APICv x2APIC virtualization)的工程价值?

A 它用于加密 TD 的磁盘
B 它只在 TDX 1.0 中出现
C 它是扩展 APIC 虚拟化,提升 TD 内中断处理性能 ✓ 正确答案
D 它取消 TD 的隔离
#

8. Occlum 在 LibOS(SGX / TDX)通过 musl libc 与 enclave 工程价值?

A 它要求应用必须使用 SGX 原生 ECALL/OCALL
B 它把系统调用全部交给宿主 OS
C 它只支持 TDX,不支持 SGX
D 它通过 musl libc 提供 POSIX 环境,让应用在 enclave 内原生运行 ✓ 正确答案
#

9. TDX 2.0 在 secure EPT(Extended Page Table)tracking 与 dirty-bit 协同工程价值?

A secure EPT 保护 TD 页表,dirty-bit 支撑热迁移的脏页跟踪 ✓ 正确答案
B dirty-bit 用于加密 EPT 本身
C secure EPT 只用于非机密 VM
D dirty-bit 会破坏 TD 的机密性
#

10. TDX 2.0 在 SEAM(Secure Arbitration Mode)root mode 升级工程价值?

A 它扩大 TDX Module 在 SEAM 下的特权操作集,支撑新特性 ✓ 正确答案
B 它让 TDX Module 失去对 SEAM 内存的控制
C 它只影响普通 VM 的调度
D 它取消了 TDX 的信任根
#

11. Intel SGX SDK 2.25+ 在 SGX2(Enclave Dynamic Memory Management)动态扩容 EPC 页面工程价值?

A SGX2 仍然要求 enclave 内存创建时固定
B SGX2 只支持 TDX
C SGX2 取消了 EPC 加密
D SGX2 允许 enclave 运行时动态扩展/修改 EPC 页面 ✓ 正确答案
#

12. SGX SDK 2.25+ 在 Enhanced Privacy ID(EPID)退役与 DCAP(Data Center Attestation Primitives)替换工程价值?

A DCAP 依赖 Intel 在线服务进行验证
B 两者完全等价
C EPID 更适合数据中心
D DCAP 采用本地 X.509 证书链,适合数据中心离线/可扩展验证 ✓ 正确答案
#

13. ARM CCA(Confidential Compute Architecture)RMM(Realm Management Monitor)spec 1.0+ 在 Realm 世界切换工程价值?

A RMM 由普通 OS 负责执行世界切换
B RMM 运行在 Root World,负责 Realm 管理、隔离与世界切换 ✓ 正确答案
C Realm 与 NS 世界共享机密
D RMM 不参与 Realm 的创建
#

14. CCA RMM 在 RTT(Realm Translation Table)与 stage-2 page table 协同工程价值?

A RTT 由 hypervisor 直接管理
B RTT 会公开 Realm 的物理地址
C RTT 与普通 stage-2 完全无关
D RTT 是 RMM 管理的 Realm 页表,用于隔离并保护 Realm 内存 ✓ 正确答案
#

15. CCA Realm 在 RSI(Realm Service Interface)host ↔ realm call 接口工程价值?

A RSI 是 RMM 提供的受控 host↔realm 调用接口,保护机密性 ✓ 正确答案
B RSI 允许 host 直接读写 Realm 机密
C RSI 只用于普通虚拟机
D RSI 不受 RMM 控制
#

16. CCA RMM 在 attestation token(Realm Token)的 EAT(Entity Attestation Token)格式工程价值?

A EAT 是私有格式,无法与其他平台互操作
B EAT 是标准化、可扩展的证明格式,便于跨平台互认 ✓ 正确答案
C Realm Token 不包含任何度量值
D EAT 只用于 SGX
#

17. NVIDIA Blackwell B200 在 TEE-GPU 模式(Hopper H100 CC successor)的 confidential compute 工程价值?

A 它只保护 CPU 内存
B 它取消了 GPU 内存加密
C 它扩展机密计算到 GPU 内存,并支持与 CPU TEE 的信任链 ✓ 正确答案
D 它不适用于 AI 工作负载
#

18. AMD SEV-SNP 3.0 在 SNP Active Migration(migration protection / VM mobility)工程价值?

A 它禁止 VM 迁移以保护机密性
B 它通过迁移代理与密钥转移实现受控的机密 VM 迁移 ✓ 正确答案
C 迁移时密钥不转移
D 迁移会完全暴露 VM 内存
#

19. SEV-SNP 3.0 在 RMP(Reverse Map Table)page state machine 的工程价值?

A RMP 只为加密提供密钥
B RMP 记录每页归属与状态,硬件检查访问以阻止越权访问 ✓ 正确答案
C RMP 允许宿主随意访问私有页
D RMP 只用于非机密 VM
#

20. SEV-SNP 3.0 在 嵌套(nested SNP)page table 协同工程边界?

A 嵌套时 RMP 保护失效
B 嵌套只影响 CPU 调度
C 嵌套 SNP 让 RMP 贯穿多层页表,隔离每一层 VM 的私有内存 ✓ 正确答案
D 嵌套时各层共享私有内存
#

21. Confidential Containers(CoCo)项目通过 kata-runtime + TDX/SEV-SNP 实现 container-level 机密计算工程价值?

A 它通过 kata-runtime 把容器装入 TDX/SEV-SNP 机密 VM,实现容器级机密计算 ✓ 正确答案
B 它要求容器镜像全部明文传输
C 它只支持裸机
D 它不使用硬件 TEE
#

22. SGX SDK 2.25+ 在 Primitives-from-Linux / Sapphire Rapids IMC 协同工程边界?

A 内核原语管理 EPC,IMC 提供内存加密,SDK 负责应用接口 ✓ 正确答案
B EPC 分配由 SDK 直接绕过内核管理
C IMC 负责 enclave 的代码执行
D Linux 内核不参与 SGX
#

23. CCA RMM 1.0+ 在 NVIDIA / NXP / Ampere 的硬件支持工程边界?

A RMM 只支持 ARM 官方处理器
B RMM 遵循统一 spec 并适配不同厂商平台,形成可互操作生态 ✓ 正确答案
C 各厂商 RMM 完全互相不兼容
D RMM 不支持内存加密
#

24. CoCo 在 shim-runtime 与 containerd-shim 的 runtime shim 协同工程价值?

A 它替代了 containerd 本身
B 它不参与镜像解密
C 它只用于普通容器
D 它在 containerd-shim 基础上扩展,封装机密 VM 生命周期与证明 ✓ 正确答案
#

25. CoCo 在 operator attestation controller 的 Kubernetes CRD 协同工程边界?

A 它直接负责数据加密
B 它不参与密钥发放
C 它替代了所有硬件 TEE
D 它通过 CRD/operator 在 K8s 控制面编排远程证明与策略校验 ✓ 正确答案
#

26. Constellation 在 always-encrypted Kubernetes cluster 的工程价值?

A 它把整个 K8s 集群运行在机密 VM 中,所有节点数据加密且可证明 ✓ 正确答案
B 它只加密 etcd
C 它依赖云运营商的信任
D 它不提供远程证明
#

27. Constellation 在 Kubernetes 控制平面 attestation 工程价值?

A 只验证工作节点
B 控制平面不参与加密
C 控制平面节点也运行在机密 VM 中并经过远程证明,建立集群根信任 ✓ 正确答案
D 控制平面可由任意外部节点担任
#

28. Constellation 与 CoCo / Kata 3 协同工程边界?

A 二者互相冲突,只能选其一
B Constellation 管集群级可信,CoCo/Kata 管工作负载级机密,可叠加 ✓ 正确答案
C CoCo 替代 Constellation 的全部功能
D 二者都不涉及远程证明
#

29. TDX 1.5 Connect 在 migration / live migration 协同工程价值?

A TDX 1.5 Connect 支持 TD 迁移并在转移状态与密钥时保持机密性 ✓ 正确答案
B 机密 VM 无法迁移
C 迁移会破坏机密性
D 迁移无需验证目标平台
#

30. TDX 1.5 Connect 在 TD-VM ↔ TD-VM attestation protocol 工程边界?

A TD 之间无法相互证明
B 宿主可以伪造任意 TD 的 Quote
C 两个 TD 通过交换可验证 Quote 建立互信,支持协作 ✓ 正确答案
D 该协议不验证度量
#

31. TDX Module 通过 Quote Enclave 生成 Quote 的远程证明工程价值?

A TDREPORT 由 TDX Module 生成,Quote Enclave 将其转换为带平台签名的 Quote ✓ 正确答案
B TD 直接生成带平台签名的 Remote Quote
C Quote 不包含度量
D 验证方无法验证 Quote
#

32. TDX Module attestation 在 TDX 1.5 / 2.0 的版本兼容工程边界?

A 新版本 TDX 需保持对旧版 Quote 的兼容,验证方感知版本差异 ✓ 正确答案
B 新版本完全抛弃旧 Quote
C 版本升级会破坏所有证明
D 兼容性不影响云平台升级
#

33. Kata Containers 3.x 在 rootfs / image pull / shim 与 TDX/SEV-SNP 协同工程价值?

A 容器镜像在宿主明文加载
B rootfs 与容器镜像在机密 VM 内加载并校验,shim 衔接 containerd ✓ 正确答案
C Kata 3 不支持 TDX/SEV-SNP
D shim 会暴露容器内容
#

34. Secret Network 在 SGX-based blockchain node 的 encrypted state 工程价值?

A 节点运行在 SGX enclave 中,状态加密存储,实现可验证又机密 ✓ 正确答案
B 状态以明文存储
C 它不提供可验证性
D 它不使用硬件 TEE
#

35. Kata 3 在 snapshotter / image pull 通过 containerd 协同工程边界?

A 机密镜像在宿主明文解包
B snapshotter 只用于普通容器
C 通过特殊 snapshotter 在 guest 内或加密方式解包镜像,保持机密性 ✓ 正确答案
D 镜像解密不使用密钥
#

36. 机密计算的技术路线,Intel TDX、AMD SEV-SNP、ARM CCA 如何对比?

A 三者都不提供内存加密
B 三者都基于硬件内存加密、隔离与远程证明,但管理机构与平台不同 ✓ 正确答案
C 三者完全等同
D 只有 ARM CCA 支持远程证明
#

37. 远程证明(Attestation),Quote 生成与验证的可信链如何建立?

A 只验证签名即可,不校验度量
B Quote 不包含证书链
C 度量值由验证方自行计算
D 可信链 = 平台证书链验证签名 + 度量值比对,两者都通过才可信 ✓ 正确答案