英特尔谷歌和回应安全事件和也有问题影响巨大
英特尔公司指出,将于下周发布的CPU漏洞补丁基本不会给普通用户造成任何影响。另外,英特尔亦将此项bug定位为全行业范围内的大事件。
就在本周三下午召开的电话会议上,英特尔公司发布更多与此次CPU内核漏洞相关的消息,并将其正式定名为旁路分析利用。该公司高管表示,相关补丁即将在接下来的数周内发布。另外,尽管大多数普通PC用户几乎不会因此受到影响,但这批补丁确实会带来令人沮丧的性能降级后果,具体水平约在0到30之间。
英特尔、谷歌、AWS三家大厂随后接连发文回应,称此次bug事件影响范围较大,一直坚称自己没受影响的AMD也被谷歌发现了问题。
英特尔方面解释称,其已经向ARM、AMD以及其它多家操作系统供应商报告了此项漏洞。该方同时强调,该漏洞最初是由谷歌公司的Zero项目安全小组所发现,这一说法也得到了谷歌方面的证实。
英特尔公司指出,其将发布微代码更新以解决此项问题,而随时间推移这些修复补丁中的一部分亦将被引入硬件当中。
据英特尔所说,本来他们是计划下周当软件和固件都比较完善的时候向用户披露这个信息的,但是由于媒体的报道不准确,引起舆论哗然才让其不得不提前发布声明。在回应时,Intel表示,这些漏洞不存在被攻击、修改或删除数据的可能,还表示媒体报道此漏洞或缺陷是英特尔的产品独有的问题这一说法是不准确的。基于目前为止的分析,许多类型的计算设备(不同供应商的处理器和操作系统)也很容易受到这些攻击。
微软公司拒绝就此事发表评论,不过预计微软也将推出自己的对应补丁。此外,AWS、谷歌公司也发布了自己的报告(见下文)。
意味着什么:就目前来讲,我们可以看到各大主要芯片与操作系统供应商已经意识到问题的存在,并努力发布修复程序。第一款补丁很可能被纳入微软的新一轮补丁周二发布。目前还不清楚这批补丁会影响到多少不同类型的软件与CPU架构,也不明确具体将给PC性能造成怎样的影响。
但是,补丁带来的影响会不会比安全问题本身更令人难以接受?根据初步报道,取决于具体任务与处理器型号的不同,PC用户可能因此遭遇5到30之间的性能衰减。
英特尔方面似乎坚信普通用户不会受到任何负面影响。其在一份声明中指出:与一部分报道相反,任何潜在的性能影响都将取决于实际工作负载。而对普通计算机用户而言,其不会产生任何显著的影响,且性能衰减将随时间推移而得到缓解。
英特尔公司进一步作出解释,即具体取决于实际工作负载,但客户仍然无法借此对影响作出准确的判断。
高管们表示,英特尔公司在研究这项漏洞的影响时,并没有将客户PC与数据中心服务器区分开来。事实上,普通用户所使用的应用程序可能遭受0到2的性能影响,但调整依赖应用程序与操作系统间交互的综合性工作负载则可能遭遇最高30的性能衰减。
我们可以做点什么?
英特尔公司给出的建议是补丁、补丁、还是补丁。相信大家已经对这样的陈词滥调非常熟悉:请咨询您的操作系统供应商或系统制造商,并尽快应用所有可用更新。遵循良好的安全措施以防范恶意软件,这将有助于预防可能的恶意利用活动直到更新工作全面完成。
机器学习会受到影响吗?
据部分专家分析,这取决于集成模型,对模型每个部分的调用都可能产生影响。此外,生成一个新程序将产生新的开销,内存释放分配算法将更复杂,而CPU处理器将成为深度学习GPU图像加载的瓶颈。
谷歌回应:Chrome浏览器将受影响,请按操作更新
谷歌公司则报告称,其Chrome浏览器将受到影响,但用户可以采取两步走解决战略:首先,确保您的浏览器更新至版本63;其次,可以启用一项名为站点隔离的可选功能,从而将各站点隔离在独立的地址空间内。此可选项目可在chrome:flagsenablesiteperprocess当中开启。最后,计划于今年1月23日发布的Chrome64将能够保护用户免受旁路攻击的侵扰。
受影响设备完整清单如下:
以下未明确列出的所有Google产品都不需要用户进行操作。
Android
最新安全更新的设备受到保护。此外,目前我们还未发现此漏洞成功再复制,即未经ARMAndroid设备的授权泄露信息。
最新安全更新的Nexus和Pixel设备受到保护。
GoogleAppsGSuite(Gmail,日历,云端硬盘,网站等):
无需额外的用户或客户操作。
谷歌浏览器:
一些用户或客户需要采取措施。
GoogleChrome操作系统(例如Chromebook):
需要一些额外的用户或客户操作。
Google云端平台
GoogleApp引擎:无需额外操作。
Google计算引擎:需要一些额外操作。
GoogleKubernetes引擎:需要一些额外操作。
GoogleCloudDataflow:需要一些额外操作。
GoogleCloudDataproc:需要一些额外操作。
所有其他Google云产品和服务:无需其他操作。
Google主页Chromecast:无需额外操作。
GoogleWifiOnHub:无需额外的用户操作。
具体操作请参考:
https:security。googleblog。com201801todayscpuvulnerabilitywhatyouneed。html
亚马逊回应:此bug已存在20余年,发布新版Linux系统
昨日,亚马逊也作出回应,称这个bug其实是Intel、AMD等现代处理器存在了20多年的问题,目前亚马逊MC2fleet只有一小部分产品是可以抵御攻击的,在未来的几小时之内将会被修复。
AmazonLinux存储库中提供了更新的AmazonLinux内核。2018年1月3日下午10:45(GMT)之后使用默认的AmazonLinux配置启动将自动包含更新的软件包。AmazonLinuxAMI用户可以运行以下命令,确保收到更新的软件包:
https:alas。aws。amazon。com
旁路分析利用是什么?
根据英特尔方面的说法,攻击者可以通过观察高权限内存中的内容利用名为推测性执行的CPU技术规避必要的权限级别约束。如此一来,攻击者将能够访问其正常情况下无法访问的数据。不过英特尔公司表示其无法对数据内容进行删除或者修改。
事实上,英特尔与研究人员们发现了三种漏洞利用变种,分别为边界检查旁路、分支目标注入以及流氓数据加载,三者在具体攻击手段方面略有不同。但通过操作系统更新,三种问题都能够得到有效缓解。
英特尔公司工程技术负责人SteveSmith报告了这一重要发现,并补充称目前还没有观察到对该项漏洞的任何实际利用行为。他同时否认了此项漏洞属于缺陷的说法,亦不承认其出现是为了专门针对英特尔。在本次电话会议上,Smith向投资者们强调处理器的运作方式仍然严格遵循我们的设计预期。
Smith同时表示,这一发现敦促全球各硬件制造商以负责任的方式应对此项漏洞。
这是一个影响到全行业的问题
前文提到的各家企业已经计划在未来一周内陆续发布相关补丁。而英特尔方面则表示,其提前作出评论的原因在于目前存在诸多不够准确的媒体报道但需要强调的是,芯片巨头的声明当中并没有对这些报道作出任何否定。英特尔只是首先向媒体发布了一份声明,而后即召开电话会议。
英特尔公司指出,英特尔与其它技术企业已经意识到用于描述软件分析方法的新型安全研究成果一旦出于恶意目的而遭利用,可能导致从计算设备上收集敏感数据。
英特尔公司认为,此项漏洞与其它类型架构同样存在密切关联这里所指的肯定是AMD(尽管其否认自家芯片会因此受到影响)以及作为大多数智能手机核心的ARM。除此之外,另有几家厂商以及操作系统供应商的产品易受影响。
微软公司的一位发言人在接受邮件采访时解释称,我们已经意识到这一影响整个行业的问题,并一直与芯片制造商开展密切合作,旨在开发并测试缓解措施以保护我们的客户。我们正在为云服务部署缓解措施,同时亦发布了对应安全更新,希望保护Windows客户免受英特尔、ARM以及AMD支持型硬件芯片内相关漏洞的影响。
AMD方面否认其处理器产品受到影响,并在采访中强调称目前AMD处理器所面临的风险几乎为零。
英特尔则试图解释其为何没有主动站出来曝光问题芯片巨头宣称,就在此次消息传出之时,其几乎已经完成了漏洞的内部解决。英特尔公司指出,我们致力于通过负责任的方式披露安全问题,也正因为如此,英特尔与其它供应商才计划在下周公布相关软件与固件更新时正式披露这一问题。
英特尔回应存疑,网友不买账
虽然官方做出了回应,但是网友们似乎并不买账,大多数网友对这一回应都持怀疑的态度,认为英特尔不够诚实,这样的做法是自欺欺人。知名社交网站Reddit上有关英特尔的讨论同样在如火如荼进行着,除了疯狂diss英特尔之外,也有网友给出了自己的分析。
我们摘录了部分网友的讨论内容:
网友观点一:对于有独立数据中心的企业来说可能没太大影响,因为他们不会受到这个漏洞带来的安全问题影响,因此肯定会在没有内核补丁的情况下继续运行他们的数据中心。但对于学术研究人员来说,这可能(会?)确实是一个更大的问题,因为他们通常不管理自己的内核,而是云上运行计算任务。不过CPU一般很少成为性能瓶颈,现在大多数BLAS密集型计算是在GPU上完成的,数据集通常被完全加载到RAM中,而在现代库中不会经常产生新的线程。
网友观点二:这几乎肯定会导致产品召回,并最终从Linux内核中删除该内核补丁。
网友观点三:
几乎所有在过去20年中生产的英特尔处理器都受到了影响,许多目前还有人在使用的处理器很可能早已停产,并且没办法快速生产出可以兼容的主板。英特尔可能会召回最近的一款处理器,但是全面召回受影响的处理器将需要数年时间,甚至可能导致公司破产。所以用户只能继续忍受这个内核补丁,直到购买一个新的处理器,由于这个问题补丁导致的性能下降,可能得比计划更早去购买新处理器。也许英特尔会给因为这个原因购买新芯片的客户适当的折扣,以恢复客户对他们的信任。
网友观点四:或许是时候该买点AMD的股票了。
网友观点五:
或者卖掉Intel的股票。
https:www。fool。cominvesting20171219intelsceojustsoldalotofstock。aspx(英特尔的CEO在12月中下旬卖掉了大量英特尔的股票)
网友观点六:他不仅卖掉了一堆股票,而且还卖掉了所有可以卖出的股票(附例说CEO必须拥有25万股股票于是他把25万股以外的股票全卖掉了。。。。。。)
网友观点七:这可能就是为什么微软发布了一个通知,说Azure中的一些虚拟机必须先重启,否则将会在1月10日自动重启。当然,这可能只是标准的维护,因为它不像他们发布大量的信息。补充:这下有趣了,微软刚刚发出了警告,强制要求所有还没重新部署的人立即重新部署。看来是因为ProjectZero刚刚发布的消息:
https:googleprojectzero。blogspot。com201801readingprivilegedmemorywithside。html
网友观点八:我不是这方面的专家,但是这听起来像是跳过了数据结构的边界检查检查肯定会花费更多时间和资源,如果你确信检查是不必要的,那么直接省略这个步骤可以节省时钟周期。
这听起来像是和推测执行有关。如果你正在推测性地执行一条指令,那么你最终可能会舍弃它的结果,所以执行这个指令花费的代价越少越好。也许英特尔认为他们可以在推测执行的时候跳过priv检查,如果最终发现确实需要这条指令,就在实际执行结果之前执行指令。然而,也许事实证明,这种推测性执行打开了一些通过后门获取数据的方法,比如通过缓存、定时等等,如果异常提前被发现,这个问题就不会暴露了。
网友观点九:这个修复补丁对于性能到底有多大影响会根据具体的计算任务而有所不同,但不可能全部是34。这个补丁确实会损害内核的上下文切换性能。如果你的应用程序一直在做大量的系统调用,这对你的性能影响可能会非常大。然而,直到我们真的看到实际的案例,才能真正了解影响到底有多大。
网友观点十:这里有两篇文章,他们在集成并启用了该修复补丁的Windows10Insider上进行了测试,测试结果显示,普通用户其实无需担心。在合成、实际工作负载以及游戏中的CPU性能基本未受影响,基准测试中的差异都还在误差范围内。可能唯一有影响的是使用了NVMe驱动的用户,比如960Pro这种速度非常快的驱动器,性能损失约5,对大多数人来说可以忽略不计。而像基于NVME和SATA的SSD,性能损失几乎为0,因为这些驱动器的速度没有快到会被影响到。
珊瑚化石珊瑚化石产于湖南省湘潭市,地质年代在古生代,二叠纪,距今约2、5亿年前。单体珊瑚长度为5厘米,宽约为2厘米,高约为2厘米。珊瑚是隶属于腔肠动物门、珊瑚纲的无脊椎动物的祖先……
刻骨铭心的回忆人有许许多多的回忆,有甜甜的快乐,有苦涩涩的痛苦,还有难过的酸酸的哀伤。而我也有一段最刻骨铭心的回忆,永远都抹不掉的回忆,那就是失去了一个最重要的人。父亲,可能在大家心中……
今天天气真冷今天天气真冷呀!气温瞬间骤降,一夜之间把我们带到了北极。早晨,闹钟响了。我习惯性地把手伸出被子拿闹钟。哎呀,妈呀!一股寒意袭来,冷得骨头都疼了,我迅速缩回手,躲在被子里,……
回忆人生中有许多美好的瞬间,也有许多不美好的事情,但是这些是不可避免的。在不美好的事发生后,我们总是后悔,但是世上没有卖后悔药的。所以我们要坦然面对生活。对于我们来说,我们会……
悄然消失的农具农村里农民干活的农具不少,比如石磨、犁铧、木风车、手摇打谷机等,在二十多年前,都还在默默无闻地发挥着它们的作用,它们是农人们做工的好帮手。但随时代的发展,科技的进步,一些旧有的……
我的小秘密我有一个保存了许久的秘密,只有天知、地知、我知、垃圾桶知。每到夏天,我就抵抗不住冰棍的诱惑,看见别人吃的时候口水直流三千尺,但妈妈认为冰棍对肠胃不好,只允许我每个星期吃一……
我的建议说到济南,自然会想起举世闻名的趵突泉。那是一座以泉水为主的自然山水公园,如今已有二千七百年的历史,在这春风送暖、万物复苏的季节里,我建议同学们去济南的趵突泉公园看一看。一……
爱运动的爸爸我爸爸是个聪明、勇敢又帅气的人,也是一个热爱运动的人。据我所知,爸爸会打桌球,篮球,还是个跑步达人。每天清晨,爸爸总是最早出门的,跑5公里后回来再去上班,而此时的我还在睡……
生活中处处都有美在我们的生活中有许许多多美与丑的事情,美不光是外表的美丽,而是心灵的美丽。有的人虽然长得很美,但心灵是丑陋的,还有的人虽然长得很丑,但心灵是美丽的。在一个春光明媚的早晨,……
花开的声音春天来了,所有植物都欣欣然张开了眼睛,不顾一切地钻出泥土,让人们欣赏自己独有的美丽,独有的迷人,独有的沁香。而她,一声不吭的,静静的,在许多花的脚下,并不如那早春的新燕一般,争……
情人节真情告白1。都说谎言有三宝:天长、地久、爱到老,我却偏偏要把谎言三宝,变成真情三宝。我念你,我想你,总之就是爱你,今生今世只爱你!2。对你,我已经无条件投降了。情人节就要到了,你……
牛奶越浓就越好喝牛奶易犯的误区不少人觉得新鲜牛奶太淡,就在其中加奶粉。但是,喝牛奶的浓淡应该与年龄成正比,其浓度要按月龄逐渐递增。如果常吃过浓牛奶,婴幼儿会出现腹泻、便秘、食欲不振的情况,甚至拒食,长时间后……
那一场雨一场突如其来的大雨阻挡了夏天的脚步,人们都很不开心。兴鳌路上,行走的人都撑着雨伞,一边走一边抱怨:唉!都什么时候了,雨还不停;噢!我感觉我全身都要发霉了。可雨姑娘好想根本……
洪水逃生暑假里的一天,妈妈和爸爸一起去买东西,只有我一个人在家。正在我认真地读一本《成语》书的时候,突然听见从外面有一个人在大喊:不好了!发洪水了!不好了!发洪水了!听见了这些话,我连……
最动人的守护春。院子里的樱花开了,如同彩霞又似白云,芬芳扑鼻蜂蝶迎。在繁花映衬的春日阳光下,忽然想起了一位日本朋友告诉我说,在地上,每每逝去一个生灵,她的灵魂便会化作樱花树上的一朵樱……
面对雨天我是这样做的准备出游的那天早晨,我望望窗外,雨还在下,感觉不会停歇。我心里烦躁极了,看着辛辛苦苦理好的行李,看着一包包零食。可不管怎么看,都没用。这次的旅游计划泡汤了,我对旅游的热情也被雨……
这个春节有点怪结束了一年的奋斗和努力,我们这些天天埋头苦读的少年们终于迎来了美好的寒假,在这期间,也迎来了新的一年。2018年的春节似乎有点怪。为什么呢,因为由于雾霾的影响,这是一个无……
花落未央风微凉,树叶点头哈腰,唯有羽叶莺萝淡紫色的话挺立在风中,高高地昂起不屈的头颅,她在一旁微笑着看花这是她最爱的植物,她叹服于它的高傲。其实,她像羽夜莺萝一样高傲,她的梦想就……
我最喜欢的老师在我小学生涯中,碰到过很多喜欢的老师,有漂亮帅气的、有严厉的、温柔的,但是让我最喜欢的还是我上四年级的语文老师周老师。周老师长着一双细细的小眼睛,扎着一个不长不短的马尾巴,平时……
我选择的路自己选择的路,跪着也要走完。题记人生中会有许多的选择,而每一个选择都是一条路。你选择它就要把它这条路走下去。小学毕业的那个暑假,我就踏上了学吉他这条不归路。……
我为祖国点赞时光如梭,岁月如歌,转眼之瞬,毛主席在天安门广场庄严地宣告中华人民共和国成立!二十万人情绪高涨,滂沱大雨中毛主席万岁中国人民万岁已响起70周年。勿忘国耻,振兴中华当侵略者……
校园里的一棵树在我母校的树林中,有一棵上了年纪的樟树。这棵树紧挨着我们的教学楼,在我的心里,这棵树与别的树与众不同。在我们的教室里平视这棵树,你会感到非常地诧异:这棵树的枝干与树叶,仿……
他让我哭笑不得他长着大大的眼睛、大大的鼻子和嘴巴,头发平平的,几乎一整年都穿着西服,因为他是公务员。不怎么爱运动的他却在打球方面让我惊讶不已这就是我的老爸。虽然他总是丢三落四,有时也动不动就……
她最美一张枯瘦蜡黄的脸上,鼻梁异常的高耸,双眼深深的凹陷下去,皱纹如连绵起伏的沟壑,深深浅浅的霸占了整张脸。衣着破旧,头发花白,每次从她旁边走过都会有难闻的味道,我从心里讨厌她,她就……