La computació confidencial s'ha presentat com la gran promesa per garantir la sobirania de dades en entorns cloud, especialment a Europa, on marcs com SecNumCloud exigeixen nivells de seguretat jurídica i tècnica. Tanmateix, investigacions independents revelen que el mecanisme sobre el qual es recolza —l'atestació remota— presenta vulnerabilitats arquitectòniques que comprometen la confiança que se li suposa. L'error no està en el maquinari, sinó en el protocol que hauria de demostrar criptogràficament que un servidor executa un Entorn d'Execució Confiable (TEE) genuí i no manipulat. Els atacs de relay descoberts permeten redirigir el trànsit d'un client cap a un servidor maliciós sense que aquell ho percebi, ja que el protocol verifica la integritat del programari, però no la ubicació física del maquinari. Això té implicacions directes per a les empreses que confien en solucions de núvol públic o híbrid per processar dades sensibles.
Per a les organitzacions que busquen aplicacions a mida o sistemes crítics en núvol, aquestes debilitats signifiquen que la mera adopció de computació confidencial no n'hi ha prou per assegurar la confidencialitat i el control de les dades. Els departaments de TI han de complementar aquestes tecnologies amb anàlisis formals i auditories profundes, cosa que excedeix les revisions manuals tradicionals. En aquest escenari, comptar amb serveis de ciberseguretat i pentesting que incorporin mètodes de verificació formal es converteix en una necessitat estratègica per detectar vulnerabilitats que els proveïdors de maquinari poden passar per alt. Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, integra aquestes pràctiques en els seus projectes de programari a mida, garantint que les arquitectures de confiança no es basin únicament en promeses comercials.
El cas analitzat pels investigadors —que afecta implementacions productives com les de Meta, Edgeless Systems o la plataforma Cocos AI— demostra que fins i tot auditories exhaustives realitzades per firmes de renom poden no detectar aquest tipus d'errors si no empren eines d'anàlisi simbòlica. La vulnerabilitat, classificada amb un CVSS de 7.5, supera en gravetat altres conegudes com BadRAM. Això posa de relleu la importància d'adoptar un enfocament multidisciplinari que combini intel·ligència artificial per a la detecció de patrons anòmals, serveis cloud AWS i Azure amb configuracions auditades, i serveis d'intel·ligència de negoci que permetin monitoritzar el comportament de les càrregues de treball. Q2BSTUDIO ofereix solucions de Power BI i IA per a empreses que ajuden a visualitzar i alertar sobre desviacions en la postura de seguretat, així com agents IA que automatitzen la resposta davant incidents.
L'arrel del problema rau en el disseny del protocol attested TLS, que no aconsegueix vincular l'evidència d'atestació amb la clau de xifrat de les dades d'aplicació en temps real. Els investigadors conclouen que, dins de l'esquema actual d'atestació intra-handshake, assolir el nivell de seguretat necessari per impedir atacs de relay pot ser impossible sense modificar el propi TLS. Això obliga a replantejar les estratègies de sobirania digital: no n'hi ha prou amb triar un proveïdor de núvol europeu o un xip amb TEE; cal verificar que el canal d'atestació sigui robust. Q2BSTUDIO, amb la seva experiència en serveis cloud AWS i Azure, assessora els seus clients en la implementació de controls complementaris com la post-atestació, el xifrat extrem a extrem gestionat pel client i la supervisió contínua de la infraestructura, minimitzant el risc que un atacant exploti aquestes debilitats arquitectòniques.

.jpg)



