在今年1月,,谷歌Project Zero 團隊(GPZ)*披露了基于預(yù)測執(zhí)行的側(cè)信道分析方法之后,,英特爾一直持續(xù)與業(yè)界研究人員合作,,以了解類似的方法是否會被用于其他領(lǐng)域,。我們知道,,在一個可預(yù)測的周期內(nèi)通常會出現(xiàn)新型的安全漏洞,,包括原始安全漏洞的新變體,。
具體到側(cè)信道攻擊的漏洞也不例外,,我們今年初采取的其中一個措施是加大漏洞報告賞金計劃,支持并加速發(fā)現(xiàn)新的方法來識別漏洞,。這項計劃獲得的反響令人鼓舞,,我們感謝一直以來安全研究社區(qū)與我們的緊密合作。
更多信息請參閱:安全隱患與英特爾產(chǎn)品(新聞資料)及最新安全研究結(jié)果及英特爾產(chǎn)品說明(Intel.cn)
作為這項持續(xù)工作的一部分,,針對影響我們和其他芯片制造商的原始漏洞新變體,,今天英特爾和行業(yè)合作伙伴公布了相關(guān)細節(jié)和防御信息。新的變體被稱為變體4,,由GPZ和微軟安全響應(yīng)中心(MSRC)聯(lián)合公布*,。
秉承英特爾誓保安全第一的精神,我希望解釋一下這個新變體是什么,,以及用戶如何保護自己,。首先,我想說的是,,我們還沒有看到任何有關(guān)于這種方法被利用的報告,。而且,針對潛在漏洞,,用戶和IT專業(yè)人士有多種方法可保護自己的系統(tǒng),,包括目前已經(jīng)部署并可用的基于瀏覽器的防御措施。
關(guān)于變體4
就像其他GPZ變體,,變體4使用了預(yù)測執(zhí)行(大多數(shù)現(xiàn)代處理器架構(gòu)所普遍采用的功能),,可能通過側(cè)信道而暴露特定類型的數(shù)據(jù)。在這種情況下,,研究人員在基于語言的運行時環(huán)境中演示了變體4,。雖然我們沒有看到利用瀏覽器成功攻擊的漏洞例子,但運行時最常見方式是使用網(wǎng)頁瀏覽器,,如JavaScript,。
從1月份開始,大多數(shù)主要瀏覽器廠商在其管理的運行時中,,部署了變體1的防御措施,,大大增加了在網(wǎng)絡(luò)瀏覽器中利用側(cè)信道的難度。這些防御措施也適用于變體4,,目前已經(jīng)可供用戶使用,。然而,為了確保我們提供全面防御措施并防止這種方法用在其他方面,,我們和行業(yè)合作伙伴正在為變體4提供額外的防御,,其中結(jié)合了微代碼和軟件更新。
我們已經(jīng)向OEM系統(tǒng)制造商和系統(tǒng)軟件提供商提供了針對變體4的測試版微代碼更新,,預(yù)計未來幾周將用于生產(chǎn)BIOS和軟件更新,。這個防御措施會被設(shè)置為默認關(guān)閉,,讓用戶選擇是否啟用。我們預(yù)計大多數(shù)行業(yè)軟件合作伙伴會采用默認關(guān)閉選項,。在默認關(guān)閉配置下,,我們沒有觀測到對性能有任何影響,。如果啟用,,根據(jù)客戶端1和服務(wù)器2測試系統(tǒng)上的SYSmark? 2014 SE和SPEC整數(shù)率等基準測試整體得分,我們觀察到有大約2-8%的性能影響,。
該更新還包括針對Arm*在1月公開記錄的變體3a(惡意系統(tǒng)注冊器讀?。┑奈⒋a。對于變體3a的防御措施,,我們在客戶端或服務(wù)器基準測試中尚未觀察到任何有意義的性能影響3,。我們已經(jīng)把這兩個微代碼更新捆綁到一起,以便為行業(yè)合作伙伴和客戶簡化流程,。我們意識到更加可預(yù)測且整合的更新流程將對整個生態(tài)系統(tǒng)有所幫助,,因而我們會繼續(xù)這種做法。
在我們的產(chǎn)品安全中心頁面,,我們提供了有關(guān)受影響的英特爾產(chǎn)品的更多信息,,以及白皮書和其他資源,幫助IT專業(yè)人士評估其環(huán)境的風(fēng)險級別,。此外,,我們更新了安全第一網(wǎng)站,列出了最新的常見問題,,以幫助任何需要更多信息的人,。與以往一樣,我繼續(xù)鼓勵大家保持系統(tǒng)更新到最新狀態(tài),,因為這是確保您始終擁有最新防護措施的最簡單的方法之一,。
我和英特爾每個人工作的重中之重,依然是保護我們用戶的數(shù)據(jù)并確保產(chǎn)品的安全性,。對側(cè)信道安全方法的研究將會繼續(xù),,同樣,我們將會繼續(xù)與行業(yè)合作伙伴合作,,為客戶提供所需的保護,。事實上,我們相信,,我們將能夠針對任何未來側(cè)信道問題為英特爾產(chǎn)品開發(fā)防御方法,。
我謹代表整個英特爾團隊,感謝行業(yè)合作伙伴和客戶的持續(xù)支持,。
1 客戶端測量是基于英特爾內(nèi)部參考平臺和一個第八代智能英特爾? 酷睿? 臺式機處理器,。具體而言,,觀察到的性能影響根據(jù)SYSmark 2014 SE整體得分是4%,根據(jù)SPECint_rate_base2006(n copy)整體得分是2%,,根據(jù)SPECint_rate_base2006(1 copy)整體得分是8%,。
2 服務(wù)器測量是基于英特爾內(nèi)部參考平臺和一個英特爾? 至強?處理器可擴展系列(之前的Skylake)處理器。具體而言,,觀察到的性能影響根據(jù)SPECint_rate_base2006(n copy)整體得分是3%,,根據(jù)SPECint_rate_base2006(1 copy)整體得分是8%。
3 0-1%的性能影響
在進行額外測試后,,上述英特爾報告的基準測試結(jié)果可能需要修訂,。該結(jié)果取決于測試中使用的具體平臺配置和工作負載,可能不適用于任何具體用戶的組件,、計算機系統(tǒng)或工作負載,。這些結(jié)果不一定代表其他基準測試,并且其他基準測試的結(jié)果可能顯示防御措施的更大或更小的影響,。
性能測試中使用的軟件和工作負載可能僅針對英特爾微處理器性能進行了優(yōu)化,。
諸如SYSmark和MobileMark等性能測試使用具體的計算機系統(tǒng)、組件,、軟件,、操作和功能進行測量。這些因素的任何變化都可能造成結(jié)果不同,。您應(yīng)參考其他信息和性能測試,,以幫助您全面評估您的預(yù)期采購情況,包括與其他產(chǎn)品結(jié)合使用時該產(chǎn)品的性能,。 有關(guān)性能和基準測試結(jié)果的更多信息,,請訪問 http://www.intel.com/performance。