Klartext bleibt im TEE-Speicher
TLS endet in der Gateway-TEE. Jede Anfrage ist an den Schlüssel der Anbieter-Enklave versiegelt, sodass der Router nur Chiffrat überträgt und den Schlüssel niemals besitzt.
Warum 0G deine Private-Compute-Prompts nicht lesen kann – und wie du es selbst überprüfst.
Dies ist die Kurzfassung. Das Verfahren findest du in verifying-the-gateway.md; das Design befindet sich unter design/.
TLS endet in der Gateway-TEE. Jede Anfrage ist an den Schlüssel der Anbieter-Enklave versiegelt, sodass der Router nur Chiffrat überträgt und den Schlüssel niemals besitzt.
Schlüssel werden im Enklavenspeicher erzeugt und aufbewahrt. Weder der Cloud-Host noch die 0G-Betreiber können die Schlüssel, Prompts oder entschlüsselten Antworten einsehen.
Gateway- und Anbieter-TEEs veröffentlichen hardwaresignierte Messwerte und Release-Builds, sodass jeder genau überprüfen kann, welcher Code ausgeführt wird.
Der Router leitet jede Anfrage weiter und rechnet sie ab, erhält aber nie den Schlüssel, der zum Öffnen des versiegelten Inhalts erforderlich ist.
Chiffrat · TLS
Dein Browser
Eine normale HTTPS-Sitzung, die in der Gateway-TEE endet.
Klartext · Speicher
Gateway-TEE
Die Anfrage ist an den Schlüssel der verifizierten Anbieter-Enklave versiegelt.
Chiffrat · HPKE
0G-Router
Leitet den versiegelten Inhalt ungeöffnet weiter und besitzt niemals den Entschlüsselungsschlüssel.
Klartext · Speicher
Anbieter-TEE
Das Modell läuft in derselben attestierten Enklave, die die Anfrage entschlüsselt.
Chiffrat · signiert
Antwort
Wird mit einer Enklaven-Signatur versiegelt zurückgegeben, die der Router nicht fälschen kann.
Das Eingangsgateway erzeugt seinen privaten Schlüssel innerhalb der vertraulichen VM und bindet das ausgestellte Zertifikat in eine Intel-TDX-Attestierungsquote ein. Stimmen Zertifikat und Attestierungsquote überein, beweist das, dass die TLS-Terminierung innerhalb der Enklave erfolgte.
Die Attestierungsquote ist an das Deployment-Manifest gebunden, das jeden Container per Digest festschreibt. Jede Codeänderung erzeugt eine andere von der Hardware signierte Messung, die jeder mit einer veröffentlichten Version vergleichen kann.
Das Gateway verifiziert die Attestierungsquote des Anbieters per DCAP und liest den Verschlüsselungsschlüssel des Anbieters aus diesem verifizierten Nachweis, niemals vom Router. Nicht verifizierte Anbieter und unsignierte Antworten werden abgelehnt.
Erstellen Sie das Verifizierungsprogramm und führen Sie einen einzigen Befehl gegen eine Gateway-Domain aus. Es validiert die Attestierungsquote von Intel, das Zertifikat, das Ihrer Verbindung ausgestellt wurde, den Code-Hash und die veröffentlichte Version.
Die Verschlüsselung des Inhalts verbirgt nicht alle umgebenden Metadaten. Der Router kann diese Felder lesen und auf ihrer Grundlage abrechnen, aber die Enklaven-Signatur verhindert, dass er sie verändert.