Tin tức

Cloudflare xem lại Spectre trên Workers: Rò rỉ 12 bit/s trong môi trường production, phát hiện lỗ hổng DyPrIs

Cloudflare đánh giá lại các cuộc tấn công Spectre từ xa trên Workers, phát hiện hạn chế của DyPrIs, chứng minh rò rỉ 12 bit/s ổn định trong production. Họ đã tích hợp V8 Sandbox và cô lập trong tiến trình.

August 19, 2026· 3 min read· Nguồn: Cloudflare Blog
Cloudflare xem lại Spectre trên Workers: Rò rỉ 12 bit/s trong môi trường production, phát hiện lỗ hổng DyPrIs

Cloudflare đã công bố một bài báo chi tiết về việc đánh giá lại các cuộc tấn công Spectre từ xa nhắm vào nền tảng Workers của họ. Nghiên cứu, được thực hiện trong năm 2024 và đầu 2025, đã phát hiện một hạn chế trong hệ thống Cô lập Tiến trình Động (DyPrIs) hiện có và chứng minh một cuộc tấn công Spectre từ xa đáng tin cậy trong môi trường production, rò rỉ tới 12 bit/s với độ chính xác 99%. Cuộc tấn công đã được giảm thiểu trong production, và không phát hiện khai thác tích cực nào trong ba năm qua.

Mô hình bảo mật Workers và Spectre

Cloudflare Workers chạy JavaScript không tin cậy trên edge bằng V8 isolates, cho phép hàng chục nghìn tenant chia sẻ một tiến trình OS duy nhất. Thiết kế này hiệu quả nhưng có nghĩa là một lỗ hổng đọc tùy ý duy nhất có thể dẫn đến rò rỉ giữa các tenant. Spectre, khai thác thực thi suy đoán, đặc biệt khó giảm thiểu trong mô hình này. CPU thực thi các lệnh một cách suy đoán dựa trên dự đoán nhánh, và ngay cả khi bị cuộn lại, dấu vết vẫn còn trong trạng thái vi kiến trúc như bộ nhớ cache, cho phép các cuộc tấn công kênh phụ.

Các nguyên thủy tấn công

Cuộc tấn công yêu cầu giải quyết một số thách thức: đồng vị trí với nạn nhân, một bộ đếm thời gian từ xa đáng tin cậy, và một gadget Spectre để truy cập ngoài giới hạn tạm thời. Cloudflare hạn chế bộ đếm thời gian—Date.now()performance.now() bị đóng băng trong quá trình thực thi chỉ CPU, và không có bộ nhớ chia sẻ hoặc đa luồng. Các nhà nghiên cứu đã sử dụng kết nối WebSocket đến một máy chủ bên ngoài làm bộ đếm thời gian từ xa, đạt độ phân giải dưới ms.

Gadget Spectre khai thác sự nhầm lẫn kiểu suy đoán để đọc tạm thời một con trỏ 64-bit do kẻ tấn công kiểm soát. Bằng cách huấn luyện sai dự đoán nhánh, họ có thể rò rỉ bit từ các địa chỉ bộ nhớ tùy ý. Để khuếch đại tín hiệu, họ khai thác chính sách thay thế cache PLRU dạng cây trong bộ nhớ cache L1, làm cho một lần hit/miss cache duy nhất có thể phân biệt được ngay cả với bộ đếm thời gian từ xa nhiễu.

Tác động và giảm thiểu

Nghiên cứu đã phát hiện một hạn chế trong DyPrIs, hệ thống cô lập các script có vẻ độc hại vào các tiến trình riêng biệt. Các biện pháp phòng thủ được cải thiện hiện bao gồm V8 Sandbox và cơ chế cô lập trong tiến trình, giảm thêm rủi ro của các cuộc tấn công tiết lộ bộ nhớ. Bài báo được đồng tác giả bởi Albert Pedersen, Haocheng Xiao, Sam Ainsworth, Nigel Topham, và Martin Schwarzl.

Công trình này nhấn mạnh bản chất đang phát triển của các cuộc tấn công kênh phụ và nhu cầu đánh giá lại liên tục các biện pháp bảo mật trong môi trường đa tenant.

Nghiên cứu đã phát hiện một hạn chế trong việc triển khai DyPrIs và chúng tôi đã chứng minh được một cuộc tấn công Spectre từ xa rò rỉ tới 12 bit/s với độ chính xác 99% trong môi trường production của Cloudflare Workers.
Ban biên tập Manul X