核心用途
Nova App Builder 是面向 Sparsity Nova Platform 的专业级开发工具,专注于构建和部署运行于 AWS Nitro Enclaves 中的可信执行环境(TEE)应用。该技能覆盖完整生命周期:项目脚手架生成 → 应用代码开发 → Git 推送 → 平台构建 → 部署上线 → 链上可信注册。
显著优点
硬件级安全隔离:基于 AWS Nitro Enclaves 提供硬件可信执行环境,配合 Enclaver 打包工具和 Odyn 内部监督器,实现从镜像到运行的全链路隔离。
零配置部署体验:开发者仅需提供 Dockerfile 和应用代码,Nova Platform 自动生成 enclaver.yaml、管理 AWS 凭证与 S3 存储、构建 EIF 镜像,无需接触底层基础设施。
丰富的平台能力:支持分布式 KMS 密钥管理、应用专属钱包、端到端加密、S3/KMS 加密存储、Helios 轻节点双链 RPC、React 前端集成等生产级功能。
可验证信任机制:通过链上注册(create-onchain → enroll → ZK proof → register)建立可审计的信任链条,任何人可验证运行实例与审计代码的对应关系。
潜在局限
AWS 生态绑定:深度依赖 AWS Nitro Enclaves,无法迁移至其他云厂商 TEE 方案(如 Azure SGX、Intel TDX)。
学习曲线较陡:需理解 Enclaver/Odyn 架构、双链拓扑(Auth/Business Chain)、PCR 测量值、SP1 ZK 证明等概念,对新手有门槛。
本地开发限制:IN_ENCLAVE 环境变量需手动管理,部分功能(如真实 attestation)只能在云端验证,本地仅能用 mock 服务。
功能启用不可逆:Helios RPC 端口、KMS/Wallet 等高级功能在应用创建时锁定,后期无法修改配置。
适合人群
- Web3 开发者构建需要可信链下计算的去中心化应用(预言机、保密拍卖、隐私 DeFi)
- 企业开发者寻求硬件级数据隔离的 SaaS 服务
- 安全敏感型应用(密钥管理、加密聊天、机密 AI 推理)的技术团队
- 已熟悉 Docker/FastAPI 的后端工程师
常规风险
供应链攻击:SDK 和模板来自 GitHub 仓库,需定期执行 clawhub update 确保模板完整性,警惕劫持风险。
配置泄露误操作:虽然平台管理 AWS 凭证,但应用代码中仍可能误硬编码敏感信息;建议始终使用 KMS 派生密钥。
网络 egress 配置错误:外部 HTTP 调用需精确配置 egress_allow,过度宽松("**" + "0.0.0.0/0")可能扩大攻击面,过度严格导致服务中断。
链上注册缺失风险:跳过 on-chain 步骤的应用虽可运行,但失去可验证信任属性,生产环境强烈建议完成完整注册流程。
端口与协议陷阱:生产环境 /.well-known/attestation 由 Caddy 路由至 Aux API,非应用代码处理;混淆此机制可能导致安全验证失败。