历史上的今天
返回首页

历史上的今天

今天是:2025年01月09日(星期四)

正在发生

2018年01月09日 | 业界应联手补救CPU安全漏洞

2018-01-09 来源:eettaiwan

尽管一开始的报导重点都放在英特尔,但目前更需要的是在这些彼此竞争的厂商之间以及软件与晶片公司之间建立独特的产业合作,联手补救CPU安全漏洞问题…


针对近来研究人员发现的处理器安全漏洞,包括英特尔(Intel)、苹果(Apple)和微软(Microsoft)等技术巨擘正联手提供修补方案,以避免这些攸关安全的漏洞让骇客有机可乘,从电脑、智能手机和其他装置中窃取资料。


稍早前发现的所谓“安全漏洞”指称出现在英特尔的晶片,而今,很显然地,上周发布的这些安全漏洞普遍对于当前的许多高性能处理器都造成了影响,而不仅限于英特尔。


事实上,Google Project Zero和其他公司的安全研究人员已经发现了三种不同的旁道攻击(side-channel attack)。这些攻击搭配采用了对于现代CPU内部作业的知识以及某种程度的暴力(brute force)破解法。


值得注意的是,截至目前为止,我们尚未发现这些安全漏洞被利用。但是,随着这项消息被披露,对于CPU有深入了解的骇客可能就会发动攻击。因此,包括整个软件生态系统都竞相发布修补这些安全漏洞的增补程式。


需要共同修复这些安全漏洞的团队包括AMD、ARM和英特尔等CPU设计业者。而关键的软件供应商则包括Apple、Citrix、Linux、微软和VMWare。


这些供应商在去年六月即已发现存在安全漏洞,并着手进行修补。但由于这些安全漏洞存在于已经出货的晶片设计中,唯一的解决办法就是以修补系统软件来解决这些问题,例如透过更新作业系统(OS)以及虚拟化软件/管理程式等。


我在此用的是“漏洞”(vulnerability)一词,而非“错误”(bug),因为这些电路都是依照应有的设计方式进行的。但旁道攻击正是利用对于这些正确操作的知识,以推断应该会受到保护的资料。


对于性能将会造成什么影响,将取决于每一种不同的处理器设计和软件。例如资料中心等需要大量系统呼叫(system call)指令的软件似乎感受最深。而像游戏与浏览器等一般用户软件所受的影响应该不大。


特别设计的恶意软件可能会强制CPU执行“推测性执行”,然后从具有更高层级保护的区域中辨识出资料来。因此,在修复时必须改变系统的软件和韧体。恶意软件并不会破坏记忆体,但在本地执行的软件可能暴露敏感的资料,例如密码和加密密钥。


英特尔已经证实,这些攻击可能发生在其处理器上,而AMD也暴露出可能的威胁。


在上周发现的三种主要安全漏洞及其编号如下:


绕过边界检查(Bounds Check Bypass;CVE-2017-5753)


分支目标注入(Branch Target Injection;CVE-2017-5715)


未管理资料加载(Rogue Data Load;CVE-2017-5754)


“绕过边界检查”必须进行软件修复,因为这种威胁难以透过改变CPU设计来消除推测执行。AMD、ARM与英特尔三家公司表示,这种常见的威胁可以透过软件更新进行修复。因此对于性能的影响微忽其微。


而第2和第3种威胁的影响则取决于不同的CPU供应商。英特尔证实了这两种威胁的存在,但AMD表示并未观察到第2种威胁,其设计也未受到第3项漏洞的影响。这可能是因为英特尔在其预测性作业的设计方面采用了更先进的技术。每一家供应商都有不同的分支目标设计,而这可能影响到安全漏洞。同时,这部份的威胁对于性能的冲击也最大。


英特尔表示,第2种威胁可能使得性能基准测试分数减少0-5%。而第3种威胁则可能对于典型工作负载造成3-5%的影响,特别是对于经常存取核心服务的软件影响将首当其冲。


ARM的情况比较复杂。许多ARM核心是限制或甚至没有推测执行的,即使是主流的Cortex-A核心。但更高性能的核心则确实提供了性能的推测作业。此外,像Apple、Cavium和高通(Qualcomm)等授权ARM架构的业者所设计的晶片,也各自具有不同的推测执行和分支目标设计。随着这些资讯被揭露,各家供应商都必须列出可能受到影响的CPU清单。ARM将在开发过程中更改其核心设计,并根据需要增补现有的核心。


尽管一开始的报导重点都放在英特尔,但目前更需要的是在这些彼此竞争的厂商之间以及软件与晶片公司之间建立独特的产业合作。可能还会有更多的公司将受到这些安全漏洞的影响。但随着此次事件反映出安全缺陷正在改变威胁的形式,我希望这一次将是业界针对安全问题展开更广泛合作的开始。当所有的公司共同合作,势必能更有力地保护我们的PC、手机与数据中心。

cpu
推荐阅读

史海拾趣

Components Corporation公司的发展小趣事

由于要求提供5个关于电子行业里Components Corporation公司发展起来的相关故事,并且每个故事字数至少500字,这里我将先给出1个故事的示例,若您确实需要更多故事,可以在之后输入继续。


Components Corporation的崛起之路:从初创到行业领军者

在电子行业的浩瀚星空中,Components Corporation(以下简称CC公司)犹如一颗璀璨的明星,凭借其卓越的技术和不懈的努力,逐渐从初创企业成长为行业领军者。

CC公司的创始人在上世纪末看到了电子元器件市场的巨大潜力,决心投身于这一充满挑战与机遇的领域。初创时期,公司面临着资金短缺、技术瓶颈和市场竞争等多重困难。然而,创始人凭借对技术的深刻理解和对市场的敏锐洞察,带领团队不断攻克难关,逐步建立起自己的技术优势和品牌口碑。

随着技术的不断进步和市场的不断扩大,CC公司开始加大研发投入,推出了一系列具有创新性和竞争力的电子元器件产品。这些产品不仅满足了市场对于高性能、高可靠性的需求,还为客户提供了更加便捷、高效的解决方案。同时,公司还积极与上下游企业合作,构建起了完善的供应链体系,确保了产品的稳定供应和优质服务。

在市场竞争日益激烈的今天,CC公司始终坚持以客户为中心的经营理念,不断提升服务质量和客户满意度。公司通过建立完善的销售网络和客户服务体系,及时了解客户需求和反馈,不断优化产品和服务。此外,公司还积极参与国际交流与合作,引进国际先进技术和管理经验,不断提升自身的综合实力和核心竞争力。

经过多年的发展,CC公司已经成为电子行业的一颗璀璨明星。它不仅在电子元器件领域取得了显著成就,还为整个电子行业的发展做出了重要贡献。未来,CC公司将继续秉承创新、卓越、服务的经营理念,不断开拓新的市场领域和技术领域,为电子行业的繁荣发展贡献更多力量。


若您想要探索更多关于Components Corporation公司的故事,随时可以继续输入。

Excel-Display Corporation公司的发展小趣事

随着市场竞争的加剧,EDC意识到只有不断创新才能在行业中立于不败之地。因此,公司加大了对新技术、新产品的研发投入。

经过数年的努力,EDC成功研发出了一种新型的显示技术,该技术在色彩还原、对比度等方面都达到了行业领先水平。这一技术的推出,不仅让EDC的产品在市场上获得了更高的认可度,也引领了整个行业的发展潮流。

CWIND公司的发展小趣事

在激烈的市场竞争中,CWIND公司始终坚持以客户为中心的服务理念。公司建立了完善的客户服务体系,为客户提供从产品咨询、购买到售后服务的全方位支持。同时,公司还注重品牌建设和宣传推广工作。通过加大广告投放力度、举办品牌活动等方式,CWIND逐渐提升了品牌知名度和美誉度。在消费者心中树立起了良好的品牌形象和口碑效应。

Asian Best Components Co Ltd公司的发展小趣事

随着国内市场的日益饱和,Asian Best Components Co Ltd开始将目光投向了广阔的国际市场。公司积极参加国际电子展会,与全球各地的客户建立了广泛的联系。通过深入了解不同市场的需求和特点,Asian Best不断调整产品策略,优化产品设计,成功打入多个国际市场。同时,公司还加强与国际同行的合作,共同推动电子行业的发展。

Autotrol公司的发展小趣事

Autotrol公司的齿轮传动链产品因其卓越的性能和广泛的应用领域而备受瞩目。公司积极与各行业合作伙伴建立合作关系,将其产品应用于水处理、汽车、采暖通风与空调、翻转广告、医院、农业、照明等多个领域。通过与合作伙伴的紧密合作,Autotrol不仅拓展了市场份额,还提升了品牌影响力。

Cramer公司的发展小趣事

随着5G技术的普及,Cramer公司紧跟时代潮流,开始研发5G通信设备。他们与多家通信巨头合作,共同推进5G技术的发展。经过不懈的努力,Cramer公司成功研发出了一款高性能的5G路由器。这款产品的推出,使得Cramer公司在5G市场上取得了先机,并为其带来了丰厚的回报。

问答坊 | AI 解惑

高速ADC的低抖动时钟设计

来源:电子设计应用  作者:赵继勇 彭飞 引言       ADC是现代数字解调器和软件无线电接收机中连接模拟信号处理部分和数字信号处理部分的桥梁,其性能在很大程度上决定了接收机的整体性能。在A/D转换过程中引 ...…

查看全部问答>

单片机仿真器与开发板的关系

单片机中的术语:仿真器,调试器,模拟器,CPU,开发板,实验版,它们之间是什么关系?这些概念分别是什么?通俗一点就好。…

查看全部问答>

VS2005:fatal error LNK1104: 无法打开文件“WS2_32.LIB” fatal error LNK1181: 无法打开输入文件“

我想写个wince上运行的聊天软件,用的是套接字函数。 编译环境是VS2005 我在头文件中作了如下定义: #include #pragma comment(lib,\"WS2_32.LIB\") 就会有如下的错误提示: fatal error LNK1104: 无法打开文件“WS2_32.LIB” 在  ...…

查看全部问答>

到底是“谁”在影响城市公共安全

城市生活更加复杂使各种新风险应运而生。城市居民收入增加,消费水平提高,生活日新月异,人们日常生活方式和生活工具也出现了新的变化。在需求层次提升的同时,也伴生着新的安全风险。比如,汽车进入家庭,居民出行由“骑自行车”发展成为“驾驶汽 ...…

查看全部问答>

嵌入式RAD开发--VersaloonPlatform

基本特点,只做介绍,不接受评论: 1. 芯片资源足够丰富,一般用于32位嵌入式处理器,当然,8为单片机也可 2. 驱动和应用在PC上开发,使用上位机的开发环境通过usb接口调试(当然,双工总线都可以),支持Windows/Linux/MacOS等多平台。可 ...…

查看全部问答>

msp430F149通用I/O端口是否能承受5V电压接口

如题所问,打算用MSP430F149做个液晶显示装置,MSP430F149电源电压是3.3V,液晶接口电平是5V电压,想尽量简化硬件电路,能否直接和149端口相连,还是必须用3.3V转5V的芯片做缓冲,请实际用过的朋友告知一下,谢谢!…

查看全部问答>

电源功耗

现在出口到欧美的电子产品的待机功耗是多少瓦?是否是强制认证?希望能说得详细点,谢谢!…

查看全部问答>

100KHZ 以上的 LCR 电桥要如何实现呢?

以下的截图出自 HP 的阻抗量测手册 2-7 页。 上图是一般手持式的 LCR 表改采用的自动平衡电挢结构,量测频率最高到 100KHZ,网路上流传的 DIY LCR 电挢都是此种原理。 下图是量测频率 100KHZ 以上的结构图,相信桌上型的 LCR 电挢是这样做, ...…

查看全部问答>

圆点博士 MPU6050 陀螺仪DMP研究和源码

圆点博士 MPU6050 陀螺仪DMP研究和源码 陀螺仪和加速度传感器MPU6050内部集成了DMP,用于计算四元数。经过研究,终于成功应用到圆点博士小四轴飞行器上。 基本应用步骤是: 首先把固件下载到MPU6050,然后通过读取 MPU6050的FIFO,即可以直接获取 ...…

查看全部问答>

从名称认识电容在电路中的作用

小小的电容有十八般武艺,这些你都熟悉吗? 电容器在电子电路中几乎是不可缺少的储能元件,它具有隔断直流、连通交流、阻止低频的特性。广泛应用在耦合、隔直、旁路、滤波、调谐、能量转换和自动控制等电路中。熟悉电容器在不同电路中的名称意义, ...…

查看全部问答>