DOCA AES-GCM 加速开发技能
帮助开发者在 BlueField 或 ConnectX 上配置、验证和调试 DOCA AES-GCM 加解密。
文档明确限定 DOCA AES-GCM 范围,要求最小 mmap 权限、用户确认、不得记录或提交密钥、解密标签失败时丢弃明文,并提供有限的上下文销毁回退路径;因此风险控制较完整。扣分原因是运行命令、硬件访问、日志和外部系统影响未形成统一的权限确认与回滚方案,且提示中的许可证元数据为 NOASSERTION,与文件内声明不一致;NVIDIA 归属仅作为治理与来源证据,不加品牌分。
SKILL.md、CAPABILITIES.md 和 TASKS.md 对生命周期、能力查询、错误分类、进度引擎和异常处理有较一致的路径说明。扣分原因是本次仅静态阅读,未执行关键路径;BENCHMARK.md 的评测数据集不可用,不能证明其结果,且部分硬件/API断言缺乏可复现的提交测试覆盖。按静态校准不超过10分。
目标用户、触发短语、加密与解密场景、非适用范围及路由关系描述清楚,覆盖 C/C++ 和 FFI。扣分原因是没有中文使用指导或本地化示例,且依赖已安装 DOCA、BlueField/ConnectX 硬件和本地 SDK;对中国大陆网络可达性的处理有限,虽然核心功能不完全依赖海外服务。
信息架构、加载顺序、伴随文件、相关技能、已知边界和问题入口较清晰,且 SKILL.md 许可证字段明确为 Apache-2.0。扣分原因是 BENCHMARK.md 记录了缺少 Instructions、Examples、Author 和额外文件等规范问题;SKILLCARD 中版本、签名和扫描信息仍为 TBD,来源路径、许可证元数据和维护归属存在不一致。
技能能直接指导能力探测、缓冲区 sizing、mmap 权限、AEAD 标签验证和错误分层,核心任务价值明确。扣分原因是它明确不提供可运行源码、构建清单或测试向量,修改流程还依赖未来 renderer,用户仍需较多现场工作;静态材料也不足以验证代表性输出。按静态校准不超过7分。
文档包含大量可审计的 API 名称、命令、交叉引用和测试流程,BENCHMARK.md 也提供了评测摘要。扣分原因是没有可见的提交测试套件或 CI 覆盖关键路径,评测数据集不可用,SKILLCARD 的签名与扫描字段为 TBD,无法独立复现结论;按静态校准不超过5分。
- 不要把 BENCHMARK.md 的 PASS 或评测百分比视为已独立验证的执行证据;评测数据集未随材料提供。
- 使用前应核对实际安装的 DOCA 版本、设备能力、公开头文件和 API 语义;文档中的硬件/API断言不能仅凭本文件保证。
- 应解决 NOASSERTION、Apache-2.0、Apache-2.0 AND CC-BY-4.0 及 TBD 签名/版本字段之间的元数据不一致。
- 对中国大陆用户,应提前确认 DOCA SDK、文档和相关镜像/服务的网络可达性。
这个 Skill 能做什么,适合哪些场景?
这是面向外部开发者的 NVIDIA DOCA AES-GCM 库使用指导,适用于通过 C/C++ 或 FFI 将认证加密与解密卸载到 BlueField DPU 或 ConnectX 加速器。它覆盖任务配置、设备能力查询、内存映射权限、缓冲区大小、测试向量验证和错误调试。库仅支持 AES-128-GCM 与 AES-256-GCM,不支持 AES-192-GCM。该技能假定 DOCA 已安装,不负责安装或管理密钥。
指导代理读取 /opt/mellanox/doca 中的 DOCA 安装内容,通过 pkg-config 检查 doca-aes-gcm,配置 doca_aes_gcm_task_encrypt 和 doca_aes_gcm_task_decrypt,查询任务、密钥类型及最大缓冲区能力,设置源和目标 mmap 权限,使用 NIST GCMVS 或 RFC 5288 向量验证往返结果,并分析 DOCA_ERROR_* 与解密认证标签验证失败。它还提供 configure、build、modify、run、test 和 debug 工作流,并将超出范围的问题转交给相关 DOCA 技能。
- 正在 BlueField 或 ConnectX 上开发 C/C++ AES-GCM 卸载应用的开发者,需要配置加密或解密任务。
- 需要确认设备是否支持 AES-128-GCM 或 AES-256-GCM,以及任务是否可用的工程师。
- 遇到 DOCA_ERROR_NOT_PERMITTED、缓冲区过大或解密 IO_FAILED,需要定位生命周期、权限、能力或认证标签问题的开发者。
- 需要在投入真实数据前,用 NIST GCMVS 或 RFC 5288 测试向量验证硬件加速实现的团队。
- 正在通过 Rust、Go 或 Python FFI 封装 DOCA AES-GCM C ABI 的开发者。
这个 Skill 有哪些优点和局限?
- 覆盖从能力发现到任务完成和分层调试的完整 AES-GCM 开发流程。
- 明确区分 AES-128、AES-256 与不支持的 AES-192,并要求运行时查询设备能力。
- 强调认证标签失败时明文不可使用,安全边界清晰。
- 支持 C/C++ 以及通过 FFI 使用同一 C ABI 的其他语言。
- 必须已有 DOCA SDK、兼容 Linux 环境以及 BlueField DPU 或 ConnectX NIC。
- 不提供预写应用代码、测试向量、密钥、构建清单或 bindings。
- 不覆盖 DOCA 安装、密钥管理、非 GCM AES 模式、SHA 或一般 AEAD 教程。
- 源材料未提供独立测试套件或具体硬件型号覆盖证据。
如何安装这个 Skill?
使用 NVIDIA 技能 CLI 安装指定技能:npx skills add nvidia/skills --skill doca-aes-gcm --yes。安装技能不会安装 DOCA SDK;源材料未提供 DOCA SDK 的具体安装步骤。运行环境还需满足 DOCA、Linux、设备和 pkg-config 前提。
如何使用这个 Skill?
先让代理处理具体的 DOCA AES-GCM 任务,例如:"在这台 BlueField 上配置 doca_aes_gcm_task_decrypt,并检查 AES-256 支持、mmap 权限和认证标签失败处理。" 需要执行配置、构建、修改、运行、测试或调试时,技能会引导使用 TASKS.md;需要了解能力矩阵、限制或安全策略时,使用 CAPABILITIES.md。解密认证标签未通过时,不要使用该任务产生的明文。
这个 Skill 与同类方案有什么区别?
对于 CBC、CTR 或 XTS 等非 GCM AES 模式,技能明确建议使用 CPU 上的 OpenSSL;密钥管理应交由 KMS、HSM 或用户自己的安全方案;SHA 加速应使用 doca-sha 等相应 DOCA 技能。