به گزارش از وبسایت cncf 📢 کمیته نظارت فنی CNCF (TOC) به پذیرش پروژه Confidential Containers به‌عنوان یک پروژه جوجه‌کشی CNCF رأی داد.

Confidential Containers نیاز به محافظت از داده‌هایی را که در محیط‌های بومی ابر پردازش می‌شوند، برطرف می‌کند. در حالی که داده‌ها در حالت استراحت و در حال انتقال معمولاً رمزنگاری می‌شوند، پردازش داده‌ها در حافظه اغلب در برابر دسترسی‌های غیرمجاز آسیب‌پذیر است؛ Confidential Containers با استفاده از محیط‌های اجرایی مطمئن (TEEs) مبتنی بر سخت‌افزار، داده‌ها را در حین محاسبات رمزنگاری می‌کند تا حتی اپراتورهای زیرساخت نتوانند به داده‌های در حال پردازش دسترسی پیدا کنند 🔒.

این پروژه بر خلاف بسیاری از راه‌حل‌های سنتی که عمدتاً روی داده‌های در حالت استراحت یا در حال انتقال متمرکزند، روی حفاظت از داده‌های در حال استفاده تمرکز دارد. Confidential Containers به‌عنوان یک تلاش متن‌باز از سال 2021 با همکاری Red Hat، Intel، IBM و دیگر شرکای صنعتی آغاز شد تا محاسبات محرمانه را به برنامه‌های بومی ابری بیاورد.

با ادغام ویژگی‌های امنیتی سخت‌افزاری در اکوسیستم Kubernetes از طریق زمان اجراهای مانند kata containers، این پروژه به سازمان‌ها امکان می‌دهد بارهای کاری حساس را روی ابرهای عمومی یا زیرساخت‌های خصوصی با سطح اعتماد بالاتری اجرا کنند و پذیرش TEE را از طریق گردش‌های کاری آشنا برای توسعه‌دهندگان ساده‌تر سازد.

اکوسیستم Confidential Containers رشد قابل‌توجهی داشته و از حمایت شرکت‌های بزرگ و ارائه‌دهندگان ابر از جمله Microsoft Azure، Intel، AMD، IBM، NVIDIA، Alibaba و Red Hat برخوردار است. این پروژه بیش از 1000 ستاره ترکیبی در GitHub، بیش از 1200 درخواست جذب ادغام‌شده در 26 مخزن و بیش از 1500 issue تاریخی و فعال را ثبت کرده است، و جامعه‌ای با بیش از 150 مشارکت‌کننده فعال آن را هدایت می‌کند.

Confidential Containers با ادغام عمیق در Kubernetes و اتوماسیون زیرساخت با ابزارهایی مانند Kyverno و همچنین پشتیبانی از موارد استفاده مرتبط با هوش مصنوعی در KServe، به بلوغ فنی خود ادامه می‌دهد ☁️.

اظهار نظرها از اعضای جامعه:

“جامعه Confidential Containers امنیت با پشتوانه TEE را از یک علاقه تحقیقاتی به یک پایه قوی و آماده تولید برای بارهای کاری حساس Kubernetes تبدیل کرده است. با پیوستن به CNCF، ما از حکومت خنثی و باز برای تنظیم استانداردهای صنعت حفاظت از حریم خصوصی زیرساخت پشتیبانی می‌کنیم.” — Ariel Adam، Maintainer, Confidential Containers

“ما پیچیدگی جداسازی ناهمگن در سطح سخت‌افزار را به الگوهای استاندارد Kubernetes انتزاع کرده‌ایم و امنیت را در سطح پشته تضمین می‌کنیم. انتقال به Incubation به ما امکان می‌دهد تا قابلیت‌های امن و بومی لازم برای استقرار موارد استفاده مانند استنتاج محرمانه هوش مصنوعی در مقیاس تولید را فراهم کنیم.” — Mikko Ylinen، نگهدارنده، Confidential Containers

“دستیابی به انکوباسیون نتیجه توسعه قوی پروژه و ادغام موفق آن در محیط‌های ناهمگن TEE است. با انتزاع امنیت سخت‌افزاری در الگوهای استاندارد Kubernetes، این پروژه امکان در نظر گرفتن محاسبات محرمانه به‌عنوان یک قابلیت بومی زیرساخت را فراهم می‌کند.” — Kevin Wang، حامی TOC

مهم‌ترین اجزای Confidential Containers عبارتند از:

Confidential Containers Pods: امکان استقرار کانتینرهای بدون تغییر در محیط‌های TEE با انتزاع امنیت سخت‌افزاری در قالب منابع استاندارد Kubernetes Pod.

Trustee: سرویس تأیید تخصصی و مقیاس‌پذیر که یکپارچگی گره‌ها و بارهای کاری دارای TEE را قبل از اعطای اسرار یا کلیدها بررسی می‌کند.

Helm Charts & Controllers: اتوماسیون مدیریت چرخه حیات و هماهنگ‌سازی بارهای کاری محرمانه در محیط‌های TEE ناهمگن.

لایه انتزاعی سخت‌افزار: ادغام یکپارچه با فناوری‌های مختلف TEE از جمله Intel® TDX و AMD SEV-SNP تا کاربران بتوانند برنامه‌های حساس را بدون وابستگی به سخت‌افزار یک ارائه‌دهنده اجرا کنند.

نقشه راه پروژه بین اهداف کوتاه‌مدت (2–6 ماه) و میان‌تا بلندمدت (6–18 ماه) تمایز قائل شده است. هدف کوتاه‌مدت ارائه راه‌حل پایدار و ساده برای استقرار از طریق پروژه‌های GitHub مرتبط از جمله پروژه انتشار و پروژه Trustee است، در حالی که اهداف میان‌و بلندمدت بر توسعه مبتنی بر استفاده و پشتیبانی از جریان‌های CI/CD قوی برای موارد استفاده واقعی تمرکز می‌کنند 🔁.

برای مشاهده نقشه راه کامل: https://github.com/confidential-containers/confidential-containers/blob/main/roadmap.md

Confidential Containers اکنون در کنار پروژه‌هایی مانند Backstage، Buildpacks، Chaos Mesh، CNI، Contour، Cortex، CubeFS، Emissary-Ingress، gRPC، in-toto، Keptn، Keycloak، KubeEdge، Kubeflow، Kube OpenFeature، OpenKruise، OpenMetrics، Operator Framework، Thanos و Volcano در خانواده پروژه‌های انکوباتور قرار گرفته است.

برای اطلاعات بیشتر درباره Confidential Containers می‌توانید به confidentialcontainers.org مراجعه کنید، مخزن GitHub پروژه را کاوش نمایید، یا از طریق کانال #confidential-containers در Slack به جامعه بپیوندید.