Serverless computing abstracts infrastructure management but also obscures system-level behaviors that can introduce security risks. Prior work has shown that serverless platforms are vulnerable to attacks exploiting shared execution environments, including attacker--victim co-location and denial-of-service through resource contention, yet analyzing these risks on production platforms is difficult due to limited observability, high cost, and lack of experimental control, while existing simulators primarily focus on performance and cost rather than security. We present Kumo, a security-focused simulator for serverless platforms that enables controlled, reproducible analysis of security risks arising from scheduling and resource sharing decisions. Kumo models invocation arrivals, scheduler placement, container reuse, resource contention, and queuing within a discrete-event framework, explicitly representing attackers and victims as first-class entities and providing metrics such as co-location probability, time to first co-location, invocation drop rate, and tail latency. Through two case studies, we show that scheduler choice is a first-order factor for co-location attacks, inducing orders-of-magnitude differences under identical workloads, while Denial-of-Service behavior is largely governed by system-level factors such as service time, queuing policy, and cluster capacity once contention dominates. These results highlight the need to distinguish scheduler-driven isolation risks from broader resource exhaustion vulnerabilities and position Kumo as a flexible foundation for systematic, security-aware exploration of serverless platforms.


翻译:无服务器计算抽象了基础设施管理,但同时也掩盖了可能引入安全风险的系统级行为。已有研究表明,无服务器平台易受利用共享执行环境进行的攻击,包括攻击者与受害者的共驻攻击以及通过资源争用实现的拒绝服务攻击。然而,在真实生产平台上分析这些风险由于可观测性有限、成本高昂以及缺乏实验可控性而困难重重,而现有模拟器主要关注性能和成本,而非安全性。我们提出了Kumo,一种面向安全性的无服务器平台模拟器,能够对调度和资源共享决策引发的安全风险进行可控、可复现的分析。Kumo在离散事件框架内对调用到达、调度器放置、容器复用、资源争用和排队进行建模,将攻击者和受害者明确作为一等实体,并提供共驻概率、首次共驻时间、调用丢弃率和尾部延迟等指标。通过两个案例研究,我们表明调度器选择是共驻攻击的一阶影响因素,在相同工作负载下可导致数量级的差异;而一旦资源争用占主导地位,拒绝服务行为主要受服务时间、排队策略和集群容量等系统级因素控制。这些结果强调了区分调度器驱动的隔离风险与更广泛的资源耗尽漏洞的必要性,并将Kumo定位为系统化、安全感知的无服务器平台探索的灵活基础。

0
下载
关闭预览

相关内容

服务器,也称伺服器,是提供计算服务的设备。由于服务器需要响应服务请求,并进行处理,因此一般来说服务器应具备承担服务并且保障服务的能力。
服务器的构成包括处理器、硬盘、内存、系统总线等,和通用的计算机架构类似,但是由于需要提供高可靠的服务,因此在处理能力、稳定性、可靠性、安全性、可扩展性、可管理性等方面要求较高。
《面向海军应用的无人机网络安全仿真环境》
专知会员服务
19+阅读 · 4月7日
《陆军无人平台的安全指挥、控制与通信系统》报告
专知会员服务
28+阅读 · 2025年12月9日
国家标准《信息技术云计算参考架构》
专知会员服务
37+阅读 · 2024年5月24日
【伯克利博士论文】理解和探索无服务器云计算,233页pdf
专知会员服务
22+阅读 · 2022年12月31日
《边缘计算网络安全最佳实践概述》
专知会员服务
39+阅读 · 2022年7月6日
什么是泛在计算?「泛在计算安全」最新2022研究综述
专知会员服务
40+阅读 · 2022年5月13日
专知会员服务
38+阅读 · 2021年10月19日
专知会员服务
36+阅读 · 2021年10月17日
【数据中台】什么是数据中台?
产业智能官
18+阅读 · 2019年7月30日
无人驾驶仿真软件
智能交通技术
22+阅读 · 2019年5月9日
专访阿里亚顿:Serverless与BFF与前端
前端之巅
45+阅读 · 2019年5月8日
AnDOSid - 适用于黑客的Android应用程序
黑白之道
11+阅读 · 2019年3月14日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
平安云监控 || 当open-falcon遇上kubernetes
运维帮
10+阅读 · 2017年7月4日
边缘计算:万物互联时代新型计算模型
计算机研究与发展
15+阅读 · 2017年5月19日
国家自然科学基金
2+阅读 · 2017年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
3+阅读 · 2015年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
4+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
VIP会员
最新内容
美国从乌克兰无人机战争中学习经验
专知会员服务
1+阅读 · 今天15:03
ICML 2026 | 面向视觉语言模型的语义鲁棒性认证
专知会员服务
0+阅读 · 今天14:31
学习数据的几何:形状空间分析数学综述
专知会员服务
8+阅读 · 6月17日
定向能反无人机系统最新发展动态
专知会员服务
10+阅读 · 6月17日
相关VIP内容
《面向海军应用的无人机网络安全仿真环境》
专知会员服务
19+阅读 · 4月7日
《陆军无人平台的安全指挥、控制与通信系统》报告
专知会员服务
28+阅读 · 2025年12月9日
国家标准《信息技术云计算参考架构》
专知会员服务
37+阅读 · 2024年5月24日
【伯克利博士论文】理解和探索无服务器云计算,233页pdf
专知会员服务
22+阅读 · 2022年12月31日
《边缘计算网络安全最佳实践概述》
专知会员服务
39+阅读 · 2022年7月6日
什么是泛在计算?「泛在计算安全」最新2022研究综述
专知会员服务
40+阅读 · 2022年5月13日
专知会员服务
38+阅读 · 2021年10月19日
专知会员服务
36+阅读 · 2021年10月17日
相关资讯
【数据中台】什么是数据中台?
产业智能官
18+阅读 · 2019年7月30日
无人驾驶仿真软件
智能交通技术
22+阅读 · 2019年5月9日
专访阿里亚顿:Serverless与BFF与前端
前端之巅
45+阅读 · 2019年5月8日
AnDOSid - 适用于黑客的Android应用程序
黑白之道
11+阅读 · 2019年3月14日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
平安云监控 || 当open-falcon遇上kubernetes
运维帮
10+阅读 · 2017年7月4日
边缘计算:万物互联时代新型计算模型
计算机研究与发展
15+阅读 · 2017年5月19日
相关基金
国家自然科学基金
2+阅读 · 2017年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
3+阅读 · 2015年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
4+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
Top
微信扫码咨询专知VIP会员