在今年1月,谷歌Project Zero 團(tuán)隊(GPZ)*披露了基于預(yù)測執(zhí)行的側(cè)信道分析方法之后,英特爾一直持續(xù)與業(yè)界研究人員合作,以了解類似的方法是否會被用于其他領(lǐng)域。我們知道,在一個可預(yù)測的周期內(nèi)通常會出現(xiàn)新型的安全漏洞,包括原始安全漏洞的新變體。
具體到側(cè)信道攻擊的漏洞也不例外,我們今年初采取的其中一個措施是加大漏洞報告賞金計劃,支持并加速發(fā)現(xiàn)新的方法來識別漏洞。這項計劃獲得的反響令人鼓舞,我們感謝一直以來安全研究社區(qū)與我們的緊密合作。
更多信息請參閱:安全隱患與英特爾產(chǎn)品(新聞資料)及最新安全研究結(jié)果及英特爾產(chǎn)品說明(Intel.cn)
作為這項持續(xù)工作的一部分,針對影響我們和其他芯片制造商的原始漏洞新變體,今天英特爾和行業(yè)合作伙伴公布了相關(guān)細(xì)節(jié)和防御信息。新的變體被稱為變體4,由GPZ和微軟安全響應(yīng)中心(MSRC)聯(lián)合公布*。
秉承英特爾誓保安全第一的精神,我希望解釋一下這個新變體是什么,以及用戶如何保護(hù)自己。首先,我想說的是,我們還沒有看到任何有關(guān)于這種方法被利用的報告。而且,針對潛在漏洞,用戶和IT專業(yè)人士有多種方法可保護(hù)自己的系統(tǒng),包括目前已經(jīng)部署并可用的基于瀏覽器的防御措施。
關(guān)于變體4
就像其他GPZ變體,變體4使用了預(yù)測執(zhí)行(大多數(shù)現(xiàn)代處理器架構(gòu)所普遍采用的功能),可能通過側(cè)信道而暴露特定類型的數(shù)據(jù)。在這種情況下,研究人員在基于語言的運行時環(huán)境中演示了變體4。雖然我們沒有看到利用瀏覽器成功攻擊的漏洞例子,但運行時最常見方式是使用網(wǎng)頁瀏覽器,如JavaScript。
從1月份開始,大多數(shù)主要瀏覽器廠商在其管理的運行時中,部署了變體1的防御措施,大大增加了在網(wǎng)絡(luò)瀏覽器中利用側(cè)信道的難度。這些防御措施也適用于變體4,目前已經(jīng)可供用戶使用。然而,為了確保我們提供全面防御措施并防止這種方法用在其他方面,我們和行業(yè)合作伙伴正在為變體4提供額外的防御,其中結(jié)合了微代碼和軟件更新。
我們已經(jīng)向OEM系統(tǒng)制造商和系統(tǒng)軟件提供商提供了針對變體4的測試版微代碼更新,預(yù)計未來幾周將用于生產(chǎn)BIOS和軟件更新。這個防御措施會被設(shè)置為默認(rèn)關(guān)閉,讓用戶選擇是否啟用。我們預(yù)計大多數(shù)行業(yè)軟件合作伙伴會采用默認(rèn)關(guān)閉選項。在默認(rèn)關(guān)閉配置下,我們沒有觀測到對性能有任何影響。如果啟用,根據(jù)客戶端1和服務(wù)器2測試系統(tǒng)上的SYSmark? 2014 SE和SPEC整數(shù)率等基準(zhǔn)測試整體得分,我們觀察到有大約2-8%的性能影響。
該更新還包括針對Arm*在1月公開記錄的變體3a(惡意系統(tǒng)注冊器讀取)的微代碼。對于變體3a的防御措施,我們在客戶端或服務(wù)器基準(zhǔn)測試中尚未觀察到任何有意義的性能影響3。我們已經(jīng)把這兩個微代碼更新捆綁到一起,以便為行業(yè)合作伙伴和客戶簡化流程。我們意識到更加可預(yù)測且整合的更新流程將對整個生態(tài)系統(tǒng)有所幫助,因而我們會繼續(xù)這種做法。
在我們的產(chǎn)品安全中心頁面,我們提供了有關(guān)受影響的英特爾產(chǎn)品的更多信息,以及白皮書和其他資源,幫助IT專業(yè)人士評估其環(huán)境的風(fēng)險級別。此外,我們更新了安全第一網(wǎng)站,列出了最新的常見問題,以幫助任何需要更多信息的人。與以往一樣,我繼續(xù)鼓勵大家保持系統(tǒng)更新到最新狀態(tài),因為這是確保您始終擁有最新防護(hù)措施的最簡單的方法之一。
我和英特爾每個人工作的重中之重,依然是保護(hù)我們用戶的數(shù)據(jù)并確保產(chǎn)品的安全性。對側(cè)信道安全方法的研究將會繼續(xù),同樣,我們將會繼續(xù)與行業(yè)合作伙伴合作,為客戶提供所需的保護(hù)。事實上,我們相信,我們將能夠針對任何未來側(cè)信道問題為英特爾產(chǎn)品開發(fā)防御方法。
我謹(jǐn)代表整個英特爾團(tuán)隊,感謝行業(yè)合作伙伴和客戶的持續(xù)支持。
1 客戶端測量是基于英特爾內(nèi)部參考平臺和一個第八代智能英特爾? 酷睿? 臺式機(jī)處理器。具體而言,觀察到的性能影響根據(jù)SYSmark 2014 SE整體得分是4%,根據(jù)SPECint_rate_base2006(n copy)整體得分是2%,根據(jù)SPECint_rate_base2006(1 copy)整體得分是8%。
2 服務(wù)器測量是基于英特爾內(nèi)部參考平臺和一個英特爾? 至強(qiáng)?處理器可擴(kuò)展系列(之前的Skylake)處理器。具體而言,觀察到的性能影響根據(jù)SPECint_rate_base2006(n copy)整體得分是3%,根據(jù)SPECint_rate_base2006(1 copy)整體得分是8%。
3 0-1%的性能影響
在進(jìn)行額外測試后,上述英特爾報告的基準(zhǔn)測試結(jié)果可能需要修訂。該結(jié)果取決于測試中使用的具體平臺配置和工作負(fù)載,可能不適用于任何具體用戶的組件、計算機(jī)系統(tǒng)或工作負(fù)載。這些結(jié)果不一定代表其他基準(zhǔn)測試,并且其他基準(zhǔn)測試的結(jié)果可能顯示防御措施的更大或更小的影響。
性能測試中使用的軟件和工作負(fù)載可能僅針對英特爾微處理器性能進(jìn)行了優(yōu)化。
諸如SYSmark和MobileMark等性能測試使用具體的計算機(jī)系統(tǒng)、組件、軟件、操作和功能進(jìn)行測量。這些因素的任何變化都可能造成結(jié)果不同。您應(yīng)參考其他信息和性能測試,以幫助您全面評估您的預(yù)期采購情況,包括與其他產(chǎn)品結(jié)合使用時該產(chǎn)品的性能。 有關(guān)性能和基準(zhǔn)測試結(jié)果的更多信息,請訪問 http://www.intel.com/performance。