Nova App Builder

🛡️ 构建可验证的机密计算应用

一站式构建并部署基于 AWS Nitro Enclaves 的可信执行环境(TEE)应用,自动生成可验证的链上身份与零知识证明,适合需要高安全性与透明性的 Web3 场景。

收藏
4.3k
安装
1.4k
版本
2.0.5
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Nova App Builder 是 Sparsity Nova 平台的官方 CLI 工具链,提供从项目脚手架到生产部署的完整 TEE 应用生命周期管理。用户通过交互式脚本完成以下流程:

1. 项目脚手架 (scaffold.py):自动生成包含 Dockerfile、FastAPI 入口和 Odyn 客户端的标准化项目结构,支持自定义端口与依赖
2. 应用开发:在 enclave/main.py 中编写业务逻辑,通过 Odyn Internal API 调用 KMS 密钥派生、S3 存储、以太坊签名等安全服务

3. Git 托管与构建:代码推送后,Nova Platform 自动构建 EIF(Enclave Image File)并生成 PCR 度量值

4. 部署与验证:创建 Deployment 获取公开 URL,支持远程证明(attestation)端点验证

5. 链上注册(可选但关键):完成 App Registry 注册 → 版本登记 → ZK 证明生成 → 实例注册,建立可审计的信任链

显著优点

  • 全托管 TEE 基础设施:底层 Nitro Enclave、Enclaver、Odyn 全部抽象,开发者零接触 AWS 凭证
  • 可验证计算原语:内置远程证明、KMS 派生密钥、零知识证明生成与链上注册,天然支持"可验证的 AI"、私密交易等场景
  • 双链架构支持:Helios 轻客户端同时运行 Base Sepolia(注册链)与 Ethereum Mainnet(业务链)
  • GitOps 工作流:无需本地 Docker 构建,平台从 Git 直接构建 EIF,CI/CD 友好
  • 细粒度 egress 控制:通过 advanced.egress_allow 精确控制出站网络,支持域名通配与 CIDR 配置

潜在缺点与局限性

  • 供应商锁定深度:强依赖 Sparsity Nova 平台的构建管道、KMS 与链上合约,迁移成本极高
  • 调试不透明性:Enclave 内无法 SSH,日志查看受限,需依赖平台提供的远程日志接口
  • Helios 端口固化:创建应用时确定的本地 RPC 端口无法事后修改,架构设计需提前规划
  • KMS 依赖链复杂:启用 App Wallet 或 S3 加密即强制引入 Helios 与 Base Sepolia 链,增加运行成本与失败点
  • 学习曲线陡峭:需同时理解 Nitro Enclave、Odyn API、Nova Platform API、链上注册四重抽象层

适合人群

  • 需要可验证 AI 推理的机器学习团队(如模型权重保密 + 输出可证明)
  • 构建机密 DeFi、暗池、MEV 保护交易的协议开发者
  • 要求合规数据隔离的金融科技企业(PCI-DSS、GDPR 场景)
  • 已有成熟 Web2 后端、希望快速增加 TEE 可信属性的工程团队

常规风险

| 风险类别 | 具体表现 | 缓解建议 |
|---------|---------|---------|
| 供应链攻击 | `nova-app-builder` 本身或模板被投毒 | 固定版本哈希,审计 `scaffold.py` 与模板 |
| 配置泄露 | GitHub PAT 意外提交或日志泄露 | 使用环境变量注入,启用 secret scanning |
| 过度授权 egress | `"**"` 或 `"0.0.0.0/0"` 放通导致数据外泄 | 遵循最小权限,显式列出所需端点 |
| 链上注册失败 | Gas 不足、合约升级导致 ZK 证明无法上链 | 监控 Base Sepolia 余额,关注官方公告 |
| Enclave 侧信道 | 同一物理机多租户可能存在的微架构攻击 | 依赖 AWS Nitro 安全边界,关注 CVE 公告 |

Nova App Builder 内容

assets文件夹
app-template文件夹
enclave文件夹
references文件夹
scripts文件夹
手动下载zip · 21.5 kB
main.pytext/plain
请选择文件