简介
刘维杰,南开大学副教授,主要从事系统安全方面的研究,研究领域包括 [应用运行时层]、[系统软件层]、[处理器与微体系结构层] 的安全问题。现任中国计算机学会网络与系统安全专委会、计算机安全专委会的执行委员,星绽开源社区技术指导委员会常务委员。
在 IEEE S&P、CCS、NDSS、ASPLOS、EuroSys、FAST、FSE、DSN、ESORICS、CHES、TDSC、TIFS 等国际会议和期刊发表论文多篇,获授权国际专利多项。研究工作发现了 Intel、Red Hat、阿里云等产品中的多项安全问题,获得多个 CVE/CNVD 编号;相关成果在字节跳动、阿里巴巴、腾讯等企业的生产系统或研发实践中得到应用。参与研发的 Rust 安全操作系统项目入选“科创中国”开源创新榜单。
主持国家自然科学基金、字节跳动星火计划和 CCF—企业联合基金等项目,曾参与国家“863”计划、国家自然科学基金重点项目,以及美国 NSF、NIH 等科研项目。
本人长期与国内外知名高校的信息安全领域顶级教授合作,同时与工业界各大厂商有密切交流;可推荐优秀同学出国深造/大厂实习。欢迎有意研究 系统安全、虚拟化、可信执行环境TEE、AI隐私保护、Agent沙箱 等方向的同学与我联系^^
更多详情见英文主页: https://stanplatinum.github.io/
工作经历
- 2024.06—至今,南开大学,副教授
- 2021.11—2024.06,蚂蚁集团,技术总监、系统架构师
- 2021.09—2022.10,Indiana University Bloomington,RAP
- 2019.01—2021.09,Indiana University Bloomington,Postdoctoral Fellow
- 2018.07—2018.12,腾讯,技术专家
- 2015.07—2016.12,Singapore Management University,RA
- 2008.09—2018.06,某不敢说名字的985,学士、博士
研究方向
主要研究如何提升现代计算系统的安全性与可信性,研究内容覆盖应用程序、系统软件和处理器硬件等不同层次。相关技术可应用于云计算和机密计算基础设施,并为大模型与智能体的安全运行、敏感数据保护和不可信代码隔离提供系统支撑。
应用程序隔离与运行时安全
云平台需要同时运行大量来自不同用户的程序。安全沙箱和运行时隔离技术可以限制程序权限,防止恶意代码影响其他用户或控制服务器。
相关研究构建了基于 gVisor 的安全沙箱,防止攻击者利用软件构建平台进行恶意挖矿 [S&P 22];发现路径解析错误和系统状态不同步引发的容器逃逸问题 [CCS 23, NDSS 26];系统分析安全容器中不同组件之间的信任边界与攻击面 [FSE 26]。研究内容同时涵盖容器漏洞检测与运行时防护。
可信系统软件与软硬件协同
处理器可以通过可信执行环境建立受硬件保护的运行区域,使程序和数据在操作系统或云平台受到攻击时仍能得到保护。研究如何将可信硬件(如TEE)与操作系统、存储和云平台相结合,构建安全、高效且可实际部署的系统软件。
相关工作参与研发了面向 Intel SGX 的开源库操作系统 Occlum 和基于 Rust 的通用操作系统 Asterinas;设计了面向多用户环境的安全 Kubernetes 系统 [EuroSys 26];发现 Intel SGX 安全文件系统中的安全问题,并提出可信存储方案 [FAST 25]。相关研究也涉及 TEE 内的隐私策略验证、多用户隔离、隐私计算和安全多方计算 [DSN 21, TDSC 21, CLOUD 21, ISPA 20, CHES 26],部分成果已应用于蚂蚁支付宝、字节豆包等实际系统。
处理器与微体系结构安全
处理器中的缓存、内存和计时机制在提升程序性能的同时,也可能泄露程序运行留下的痕迹。攻击者可以利用这些痕迹,在无法直接读取数据的情况下推测密码、程序行为或其他敏感信息。
相关研究提出了动态调整虚拟机时钟的侧信道防御方法 [ESORICS 17];利用处理器硬件虚拟化功能检测针对可信执行环境的攻击 [ICA3PP 18];利用 CPU 保存的程序执行记录发现和还原云平台中的恶意行为 [TIFS 22];基于硬件事件进行侧信道 [SCN 16] ;基于 Rowhammer 的内存攻击 [Tsinghua 19]。
代表性论文
详见Google Scholar
https://scholar.google.com/citations?hl=en&user=gGQftcIAAAAJ&view_op=list_works&sortby=pubdate