本文是Proof is in the Pudding第5期白板讨论的总结,介绍了可信执行环境(TEE)的基础知识及其在机密计算中的作用,重点讲解TEE如何保护使用中的数据,而非仅静态或传输中数据。探讨了Intel TDX、AMD SEV-SNP、ARM CCA、AWS Nitro Enclaves等当前技术,以及NVIDIA的GPU安全计算方法。追踪了TEE从早期Intel SGX到现代机密虚拟机和机密容器的演进,解析了完整性(远程证明)和机密性(加密数据安全计算)等核心属性,并讨论了攻击面、可信计算基(TCB)和系统设计复杂性。最后深入技术细节,以Intel TDX为例说明如何通过内存加密和密码测量扩展现有虚拟化层实现强隔离。