國際清算銀行(BIS)研議以可信執行環境(TEE)保護中央銀行敏感的「使用中資料」,但評估指出,單靠TEE無法確保完整安全,側渠道攻擊、供應鏈遭入侵,以及法律控管與治理問題仍須另行處理。
BIS於2026年9月公開《中央銀行的可信執行環境》報告,將TEE定義為以硬體為基礎的隔離執行環境。這類架構旨在讓作業系統、虛擬機器管理程式與基礎設施管理者,在獲授權程式處理敏感資料時,無法存取受保護記憶體或更改執行內容。
TEE提供的核心保障包括:確認獲授權軟體是否執行的程式真實性、保護執行中程式與記憶體的執行完整性,以及在資料處理過程中保護明文與加密金鑰的使用中資料機密性。
遠端驗證則為這套架構提供支撐。TEE會以簽署證據呈現執行中的程式、設定與平台狀態,參與機構可將其與獲授權軟體雜湊值及韌體層級進行比對,再傳送加密金鑰或加密輸入。
報告將TEE的實作形式分為保護應用程式內部狹小區域的機密運算區,以及保護整個客體作業系統的機密虛擬機器(CVM)。前者的可信計算基礎(TCB)較小,較容易驗證與稽核;後者則可透過相對少量的程式碼修改,將既有分析平台或資料庫移入受保護區域。
BIS列出的中央銀行應用情境包括跨國官方統計分析、系統性壓力測試、詐欺偵測、洗錢防制與打擊資恐(AML/CFT)、制裁合規檢查、數位資產錢包及強化網路安全。其運作方式是在不直接分享原始資料的情況下,於TEE內處理加密輸入,僅將彙總值、例外標記、核准或拒絕結果等允許輸出傳送至外部。
TEE受到關注的背景,在於「使用中資料」存在保護缺口。靜態資料與傳輸資料可以加密,但計算過程通常仍需解密,因而產生作業系統、雲端營運商或管理者接觸明文資料的風險。
中央銀行共同分析交易、交易對手與流動性資訊時,商業機密、個人資料及金融監管下的保護義務也可能成為障礙。保護資料處理環境有助於降低相關風險,但哪些程式可獲核准、哪些結果可對外輸出,仍屬治理問題。
報告指出,TEE的安全範圍僅限於由硬體、韌體與軟體構成的TCB。時間差與快取競爭造成的側渠道攻擊、主機操弄輸入與系統呼叫及輸入輸出路徑、利用弱點軟體或舊狀態發動的回滾攻擊,以及供應鏈遭入侵,均被列為風險。
TEE也無法取代法律控管、治理與稽核程序。實際導入時,還須評估效能、擴充性、採購標準、跨平台移植性、可稽核性,以及對特定硬體或雲端業者的依賴。
這份BIS報告未提出特定中央銀行或虛擬資產業者採用TEE的案例,內容也不代表BIS或會員中央銀行的正式政策,而是作者的分析。中央銀行是否實際採用,仍須綜合檢視安全性、效能、擴充性、採購標準、跨平台移植性與稽核能力。
留言 0