Nova App Builder

🔒 可信执行环境应用构建与部署平台

一站式构建部署 AWS Nitro Enclave 可信执行环境应用,支持 Git 自动构建、KMS 密钥管理与零知识证明上链验证,适合高安全性区块链与隐私计算场景。

收藏
3.9k
安装
1.4k
版本
2.1.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Nova App Builder 是面向 AWS Nitro Enclaves 的全生命周期开发工具,支持从代码脚手架到生产部署的完整工作流。开发者通过 Python 脚本 scaffold.py 生成项目模板,编写基于 FastAPI 的 Enclave 应用代码,利用 httpx 调用 Odyn 内部 API 实现签名、KMS 密钥派生、S3 存储及以太坊钱包功能。代码推送至 GitHub 后,Nova Platform 自动构建 EIF(Enclave Image File),用户通过 Portal 或 API 触发部署,最终获得可公网访问的 TEE 应用 URL。

显著优点

1. 零信任架构:基于 AWS Nitro Enclaves 硬件级隔离,配合 PCR 度量上链与 ZK 证明,实现「可验证的运行代码」
2. 密钥安全:分布式 KMS 支持密钥派生,私钥永不离开 Enclave,App Wallet 可直接签名交易

3. 开发友好:Git-based 构建流水线,无需本地 Docker 或 AWS 凭证;提供生产级模板(含 React 前端、E2E 加密)

4. 多链支持:内置 Helios 轻客户端,支持 Base Sepolia(注册链)与 Ethereum Mainnet(业务链)双链拓扑

5. 自动化上链:可选 4 步上链流程(create-onchain → enroll → ZK proof → register),建立公开可验证的信任锚

潜在缺点与局限性

  • 平台锁定:深度依赖 Sparsity Nova 生态(Odyn、Enclaver、Nova KMS),迁移成本高
  • 网络限制:Enclave 内必须使用 httpxrequests/urllib 可能绕过代理;出网需显式配置 egress_allow
  • Helios 端口锁定local_rpc_port 在应用创建时固定,后期无法修改
  • 调试复杂:Enclave 内无 shell,日志需通过 API 获取;本地模拟(IN_ENCLAVE=false)无法完全还原生产环境
  • 构建延迟:GitHub Actions 队列可能导致构建 pending,首次部署需 10-30 分钟

适合人群

  • Web3 开发者:需要可信执行环境处理私钥或敏感计算的 DApp
  • 隐私计算工程师:构建可验证的 ML 推理、机密数据处理系统
  • 安全敏感型金融应用:需要证明「代码即所运行」的合规场景
  • 基础设施团队:寻求替代传统 HSM 的分布式密钥管理方案

常规风险

| 风险类型 | 说明与缓解 |
|---------|-----------|
| 供应链攻击 | 模板或依赖被篡改 → 定期 `clawhub update`,校验 EIF PCR 度量 |
| 配置错误泄露 | `egress_allow: "**"` 过于宽松 → 遵循最小权限原则,IP 出网需显式加 `"0.0.0.0/0"` |
| KMS 可用性 | Helios RPC 或 Nova KMS 故障 → 应用需设计降级策略,避免单点依赖 |
| ZK 证明失败 | 网络或证明生成问题 → 监控 `proof_status`,设置重试与告警 |
| 密钥派生错误 | 错误的 `kms_app_id` 导致密钥错乱 → 严格遵循双链拓扑配置 |

> 注:来源可信度 T2(官方文档与 GitHub 开源代码,未经过独立第三方安全审计认证)。

Nova App Builder 内容

assets文件夹
app-template文件夹
enclave文件夹
references文件夹
scripts文件夹
手动下载zip · 22.1 kB
main.pytext/plain
请选择文件