AMD 工程師已向 Linux 核心提交修補程式,以啟用適用於在 EPYC 伺服器處理器上運行的虛擬機器的增強型 SMT 保護 (ESMTP),該處理器使用安全加密虛擬化 – 安全巢狀分頁 (SEV-SNP)。 此基於硬體的特性旨在減輕與同步多執行緒 (SMT) 相關的側通道攻擊,方法是確保 SMT 同儕執行緒處於閒置狀態或執行由來賓宣告的 vCPU。
ESMTP 建立在現有的核心排程機制之上,該機制可確保 CPU 核心及其同儕執行緒屬於同一虛擬機器。 然而,ESMTP 透過利用硬體來強制 SMT 同儕執行緒處於主機模式下的閒置狀態,或執行來賓的 vCPU。 根據核心修補程式摘要,「增強型 SMT 保護 (ESMTP) 允許 SEV-SNP VM 要求,當其 vCPU 之一處於來賓模式時,該物理核心上的每個 SMT 同儕執行緒都處於主機模式下的閒置狀態,或執行來賓本身宣告為合法同儕的 vCPU。 這可減輕與與不受信任的主機執行緒或另一個來賓共享核心資源相關的側通道風險」。
初始啟用工作包括 Linux 核心、QEMU 和 OVMF 的修補程式。 AMD 今年早些時候發布了一份白皮書,詳細介紹了 ESMTP。 此功能適用於優先考慮安全性的部署,例如公共雲端環境或處理不受信任的工作負載,並且會產生一些效能成本,因此預設情況下不會啟用它。
ESMTP 據說是即將推出的 AMD EPYC 9006 “Venice” 伺服器處理器的特性。 這些修補程式代表增強型 SMT 保護首次被引入 Linux 核心郵送列表。
閱讀原始報道
💬 评论
📜 评论政策