核心用法
Nova App Builder 是 Sparsity Nova 平台的官方 CLI 工具链,提供从项目脚手架到生产部署的完整 TEE 应用生命周期管理。用户通过交互式脚本完成以下流程:
1. 项目脚手架 (scaffold.py):自动生成包含 Dockerfile、FastAPI 入口和 Odyn 客户端的标准化项目结构,支持自定义端口与依赖
2. 应用开发:在 enclave/main.py 中编写业务逻辑,通过 Odyn Internal API 调用 KMS 密钥派生、S3 存储、以太坊签名等安全服务
3. Git 托管与构建:代码推送后,Nova Platform 自动构建 EIF(Enclave Image File)并生成 PCR 度量值
4. 部署与验证:创建 Deployment 获取公开 URL,支持远程证明(attestation)端点验证
5. 链上注册(可选但关键):完成 App Registry 注册 → 版本登记 → ZK 证明生成 → 实例注册,建立可审计的信任链
显著优点
- 全托管 TEE 基础设施:底层 Nitro Enclave、Enclaver、Odyn 全部抽象,开发者零接触 AWS 凭证
- 可验证计算原语:内置远程证明、KMS 派生密钥、零知识证明生成与链上注册,天然支持"可验证的 AI"、私密交易等场景
- 双链架构支持:Helios 轻客户端同时运行 Base Sepolia(注册链)与 Ethereum Mainnet(业务链)
- GitOps 工作流:无需本地 Docker 构建,平台从 Git 直接构建 EIF,CI/CD 友好
- 细粒度 egress 控制:通过
advanced.egress_allow精确控制出站网络,支持域名通配与 CIDR 配置
潜在缺点与局限性
- 供应商锁定深度:强依赖 Sparsity Nova 平台的构建管道、KMS 与链上合约,迁移成本极高
- 调试不透明性:Enclave 内无法 SSH,日志查看受限,需依赖平台提供的远程日志接口
- Helios 端口固化:创建应用时确定的本地 RPC 端口无法事后修改,架构设计需提前规划
- KMS 依赖链复杂:启用 App Wallet 或 S3 加密即强制引入 Helios 与 Base Sepolia 链,增加运行成本与失败点
- 学习曲线陡峭:需同时理解 Nitro Enclave、Odyn API、Nova Platform API、链上注册四重抽象层
适合人群
- 需要可验证 AI 推理的机器学习团队(如模型权重保密 + 输出可证明)
- 构建机密 DeFi、暗池、MEV 保护交易的协议开发者
- 要求合规数据隔离的金融科技企业(PCI-DSS、GDPR 场景)
- 已有成熟 Web2 后端、希望快速增加 TEE 可信属性的工程团队
常规风险
| 风险类别 | 具体表现 | 缓解建议 |
|---------|---------|---------|
| 供应链攻击 | `nova-app-builder` 本身或模板被投毒 | 固定版本哈希,审计 `scaffold.py` 与模板 |
| 配置泄露 | GitHub PAT 意外提交或日志泄露 | 使用环境变量注入,启用 secret scanning |
| 过度授权 egress | `"**"` 或 `"0.0.0.0/0"` 放通导致数据外泄 | 遵循最小权限,显式列出所需端点 |
| 链上注册失败 | Gas 不足、合约升级导致 ZK 证明无法上链 | 监控 Base Sepolia 余额,关注官方公告 |
| Enclave 侧信道 | 同一物理机多租户可能存在的微架构攻击 | 依赖 AWS Nitro 安全边界,关注 CVE 公告 |