本文へスキップ
MameTechNews
バックエンド

Cloudflare、Workers本番でSpectre再検証しJWT漏えいを実証

## POINTS

  • 本番Workersで最大12bit/秒のJWT漏えいを実証し、従来比で大幅に高速化した
  • Durable Objectsの長寿命実行が、終了後隔離前提の検知をすり抜けた点が示された
  • 手法は緩和済みだが、秘密の長期メモリ常駐を避ける設計見直しがいまの実務対応になる

何が起きたか

CloudflareはWorkers本番でリモートSpectre攻撃を再評価し、最大12bit/秒・精度99%超で同居WorkerのJWTをビット単位に読み出せたと発表した。Durable ObjectsとWebSocketで長時間isolateを維持し、リモートタイマーとキャッシュ信号増幅を組み合わせた。DyPrIsが実行終了後に隔離する設計だった点などが検知回避につながったという。

背景

WorkersはV8 isolate共有で多テナント密度を稼ぐ。2021年対策後も投機実行系の研究が進み、今回は本番条件下での実効速度が大きく上がった。

エンジニアへの影響

当該手法は本番で緩和済み(DyPrIs改良、V8 Sandbox、MPKによるプロセス内分離など)で、実害痕跡は見つかっていない。それでもエッジ上に長期保持する秘密の扱いを見直す契機になる。JWTや鍵をWorkerメモリに長く置かない、短命トークン化する、機微処理を分離する、といった設計確認が有効だ。