Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 233

Confidential Computing

Revisado porCybersecurity entrepreneur & security researcher

O que é Confidential Computing?

Confidential ComputingProteger os dados durante o processamento, executando as cargas de trabalho dentro de Ambientes de Execução Confiáveis baseados em hardware que as isolam do host e do operador cloud.


A computação confidencial fecha a última lacuna da proteção de dados: a cifragem em uso. As cargas de trabalho são executadas dentro de um TEE — um enclave imposto pela CPU cuja memória é cifrada e verificada em integridade, de forma que nem o hipervisor, nem o sistema operativo host, nem um administrador cloud privilegiado conseguem ler o texto em claro. A atestação remota é o elemento-chave: antes de enviar dados ou chaves, um cliente verifica um quote assinado por hardware que descreve a medição exata do código e a versão de microcódigo em execução dentro do enclave. O conceito é regido pelo Confidential Computing Consortium, formado sob a Linux Foundation em 2019. Os backends de hardware incluem Intel SGX, Intel TDX, AMD SEV-SNP, Arm CCA, AWS Nitro Enclaves, Azure Confidential VMs e Google Confidential Computing.

Os TEEs não são uma solução milagrosa, e a sua história é um lembrete de que os canais laterais contornam a cifragem de memória. O Foreshadow / L1TF (CVE-2018-3615, 2018) usou execução especulativa para ler segredos de enclaves SGX a partir da cache L1, derrotando a atestação até serem disponibilizadas correções de microcódigo e do sistema operativo. O Plundervolt (CVE-2019-11157, 2019) fez o complemento: ao reduzir dinamicamente a tensão do CPU, injetava falhas em computações protegidas por SGX, corrompendo multiplicações e operações RSA/AES para extrair chaves. Os designs robustos combinam, portanto, a computação confidencial com privilégio mínimo, microcódigo corrigido, código de enclave mínimo e chaves atestadas de curta duração.

flowchart TD
  W[Carga de trabalho implantada no TEE] --> M[A CPU mede o codigo e o microcodigo]
  M --> Q[O hardware assina o quote de atestacao]
  Q --> V{Cliente verifica o quote}
  V -->|confiavel| REL[Libertar chaves e dados para o enclave]
  V -->|diverge| DENY[Recusar o aprovisionamento de segredos]
  REL --> ENC[Memoria do enclave cifrada e verificada em integridade]
  ENC --> P[Processar texto em claro, invisivel para host e operador]

Exemplos

  1. 01

    Azure Confidential VMs baseadas em AMD SEV-SNP.

  2. 02

    AWS Nitro Enclaves a executar um microsserviço de gestão de chaves.

Perguntas frequentes

O que é Confidential Computing?

Proteger os dados durante o processamento, executando as cargas de trabalho dentro de Ambientes de Execução Confiáveis baseados em hardware que as isolam do host e do operador cloud. Pertence à categoria Segurança em nuvem da cibersegurança.

O que significa Confidential Computing?

Proteger os dados durante o processamento, executando as cargas de trabalho dentro de Ambientes de Execução Confiáveis baseados em hardware que as isolam do host e do operador cloud.

Como se defender contra Confidential Computing?

As defesas contra Confidential Computing costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Confidential Computing?

Nomes alternativos comuns: Cifragem em uso, Computação confidencial na cloud.

Termos relacionados

Ver também