英特尔芯片有个史诗级漏洞:打补丁不影响你吃鸡

2018-01-05 爱比价妈妈-能让你省钱的网站

  这两天英特尔的芯片占据了外国科技媒体的头条——不是发布新产品,而是安全漏洞。

  据The Register报道,英特尔的部分处理器存在“根本性的设计缺陷”,如果被攻击,可能会导致密码等敏感信息泄露。

  利用这个缺陷,黑客可能通过“崩溃(Meltdown)”和“幽灵(Spectre)”两种方式攻击你的电脑。

  “崩溃”打破了应用程序和操作系统之间的隔离,没有了这层隔离,黑客就可以通过恶意软件直接读取电脑内存中的内容。

  你的数据不再安全,包括网页浏览记录、保存在本地的照片、密码都可能被黑客盗取。

利用“崩溃”破解密码利用“崩溃”破解密码

  “幽灵”打破的是应用程序之间的隔离,黑客可以通过一个软件来读取其他软件在内存中的数据。

  英特尔的老对手AMD当时“笑开了花”——我们的处理器架构不同,这个安全漏洞几乎不影响我们的产品。

  英特尔股票周三开市前下跌2%,AMD的股票则开市前上涨7%。

  在Reddit上,英特尔股票甚至成为了一个段子:英特尔CEO在公布严重的设计缺陷之前抛售了2400万美元的股份。这是他们新的logo:

  但是AMD很快就“不笑了”——

  这个芯片级的漏洞并不是英特尔一家公司的锅,AMD处理器和ARM架构的处理器也被证明存在同样的漏洞:

  谷歌的Project Zero团队测试了四款不同类型的处理器,用了三种不同的变体攻击方法,最终都可以读取未经授权的内存数据。

  Intel(R) Xeon(R) CPU E5-1650 v3 @ 3.50GHz

  AMD FX(tm)-8320 Eight-Core Processor

  AMD PRO A8-9600 R7, 10 COMPUTE CORES 4C+6G

  An ARM Cortex A57 core of a Google Nexus 5x phone [6]

  也就是说:只要你用电脑,无论PC、基于Linux的服务器还是Mac都会受到影响。

  由于iOS和Android设备处理器都基于ARM架构,所以你的手机也变得不安全了。

  怎么办?

  作为普通用户,在英特尔新款处理器上市之前,只有等着安装相应的安全补丁。

  因为这种攻击不同于普通的电脑病毒,几乎不留下痕迹——就算你的照片被黑客盗走,你也很难察觉,杀毒软件的防御作用就很小了。

  英特尔在声明中表示:“已与许多其他技术公司(包括AMD、ARM控股和多个操作系统供应商)密切合作,以制定用于全行业的方法,迅速解决这一问题。英特尔已开始提供软件和固件更新来抵御这些破坏。”

  翻译过来就是:

  对手们别幸灾乐祸了,快来一起解决问题吧。

  Mac用户可能是最不需要担心的——操作系统内核专家Alex Ionescu表示,上个月发布的macOS 10.13.2已经修复了这个漏洞。

  微软昨天也已经推出了安全更新,Windows用户可以通过更新堵上这个漏洞。

  谷歌官方文档显示:在Android的2018年1月5日安全修补程序级别中修复了这个漏洞,这些更改已于2017年12月发给了Android合作伙伴——国产的定制ROM可能需要抓紧时间更新 Android 安全补丁了。

  桌面版的Chrome 63也提供了完整的站点隔离:在浏览器地址栏中输入chrome://flags/#enable-site-per-process就可以开启。

  打上补丁就万事大吉了?

  “崩溃”打破了应用程序和操作系统之间的那道“安全门”,修复漏洞的方法就是想办法建立起一道“隔离门”。

  维持这样一个“安全门”当然是有代价的,处理器需要调用更多资源来维持它的功效,可能会拖慢电脑的运行速度。

  所以这样的限制会使电脑变慢?打游戏变卡?

  英特尔的声明是:“与某些报道中指出的恰恰相反,不同负载受影响程度不同。对于一般的计算机用户来说影响并不显著,而且会随着时间的推移而减轻。”

  具体来说,就是性能损失取决于工作负荷。对于普通用户,如果一直处在普通的用户模式(相对于内核模式),很少有系统调用,就几乎不会受到影响。

  再加上Haswell(第四代)以后的英特尔处理器的PCID技术,性能的影响进一步减弱。

  打游戏也主要是显卡在起作用,很少跳转到操作系统的内核。

  phoronix还用Intel Core i7 8700K处理器做了打补丁前后,游戏性能对比测试——帧率并没有明显变化。

图片来源:phoronix图片来源:phoronix

  如果你不放心,在安装补丁之前可以先跑个分,这是guru3d的测试结果:

安装更新之前三星960 PRO 2TB NVMe的性能测试安装更新之前三星960 PRO 2TB NVMe的性能测试

  安装更新之后,这个三星SSD的性能测试结果是这样的:

图片来源:guru3d图片来源:guru3d

  受影响最大的是虚拟机和云服务器商:Amazon EC2、Microsoft Azure和Google Compute Engine

  与用户模式相比,虚拟机和云计算的负荷更大,尤其是编译软件和运行虚拟机这类系统调用任务,性能可能会有显著下降。

  比如修补漏洞对运行Linux的AWS EC2实例的影响:

图片来源:twttier@timgostony图片来源:twttier@timgostony

  很多云计算按小时或按秒计费,CPU性能如果下降,相同的工作量需要更长时间。这意味着客户要花更多的钱了。

  说了这么多性能和安全隐患,其实还没有发现一例真实发生的案例来证明这个漏洞已经被黑客利用——虽然漏洞去年就被谷歌的Project Zero团队和一些大学的研究人员发现,但一直没公开。

  针对个人电脑的攻击还未发生,但对于基于Linux的服务器来说,这可是大概率事件了——毕竟云服务商的每个数据中心服务器至少超过万台,攻击的目标更大,损失也更大——

  根据这个漏洞的原理,黑客可以攻击托管在同一服务器上的其他虚拟机,读取到它们的内存信息。

  普通电脑用户只需要记得及时更新系统,就可以降低安全风险。而对于云服务提供商,需要做的还有很多。

大家都在看
在共享单车领域屡次出手的背后 阿里的野心是什么?

在共享单车领域屡次出手的背后 阿里的野心是什么?

一场被外界揣测已久的行业老大和老二的合并大戏,迟迟没有在共享单车行业出现。种种迹象表明,合并仍旧遥遥无期。与此同时,阿里在单车领域的地位正变...

三星电子将发布业绩初估 四季度获利或创纪录

三星电子将发布业绩初估 四季度获利或创纪录

编译郑茵/李春喜/王琛;审校于春红/王洋...

金融机构AI:是新风口还是皇帝的新衣?

金融机构AI:是新风口还是皇帝的新衣?

来源:界面新闻离漓朱代辉是上海诺亚易捷金融科技有限公司机器学习组团队总监,最近他在和同事们交流时是最常用到的一个英文单词就是“FinAI(F...

小蓝用户押金将用滴滴出行券抵扣?律师称违法!

小蓝用户押金将用滴滴出行券抵扣?律师称违法!

来源:浙江都市网收购bluegogo小蓝单车后,如何解决小蓝单车用户未退押金的问题成为外界及滴滴内部关注的焦点。记者从滴滴内部核心人士处了解...

媒体评论:“芝麻”大的权利,也不能拱手相让

媒体评论:“芝麻”大的权利,也不能拱手相让

“芝麻”大的权利,也不能拱手相让现代快报首席评论员伍里川不能因为有些人已经被蚊子咬出一种舒服的感觉,就承认蚊子咬人是一种正当的权利。支付宝年...

蚂蚁金服并购速汇金受阻 专家:市场环境不利

蚂蚁金服并购速汇金受阻 专家:市场环境不利

央广网北京1月5日消息(记者冯烁)据中国之声《新闻纵横》报道,昨天深夜蚂蚁金服对终止并购美国速汇金项目发出声明。声明中称,经过了为期一年的谈...

济南最严网约车新规出台 九成快车或被淘汰

济南最严网约车新规出台 九成快车或被淘汰

来源:界面新闻牛其昌日前,济南市政府网站公布该市《网络预约出租汽车经营服务管理实施细则(试行)》(下称细则),规定自2018年2月1日起,凡...

图解:小蓝单车有望“重生” 谁在为共享单车续命?

图解:小蓝单车有望“重生” 谁在为共享单车续命?

来源:界面新闻梁缘LY初彦墨近日,滴滴收购小蓝单车的消息被爆出,接着传出ofo完成阿里主导的新一轮10亿美元融资。如此次消息属实,意味着已进...

我国首个P4实验室运行 具备最危险病毒研究条件

我国首个P4实验室运行 具备最危险病毒研究条件

(记者刘志伟通讯员陈逗逗)记者4日从中科院武汉病毒研究所获悉,中国首个P4实验室通过国家卫计委高致病性病原微生物实验活动现场评估,日前已正式...

科学大家|杨振宁来国家天文台讲了什么:麦克斯韦方程

科学大家|杨振宁来国家天文台讲了什么:麦克斯韦方程

出品|新浪科技《科学大家》撰文|陈学雷中国科学院国家天文台研究员,宇宙暗物质暗能量团组首席,星系宇宙学部副主任。编注:2018年1月3日,诺...

淘宝购物优惠券能信吗_揭秘内部优惠券内幕

淘宝购物优惠券能信吗_揭秘内部优惠券内幕

近日,有不少消费者向记者发来邮件,声称近日很多店铺出现了内部优惠券,那么这些内部优惠券是怎么回事?这些淘宝内部优惠券是真的吗?会不会有病毒?...

芭莎慈善夜刘涛蒋欣面不和心更不和,两个人不和其实早有征兆

芭莎慈善夜刘涛蒋欣面不和心更不和,两个人不和其实早有征兆

昨晚芭莎慈善夜,网友感慨看了几出大戏,但是让人没想到的是通过《欢乐颂》爆火的22楼五美之间好像出了什么问题,相比较隔壁组小时代姐妹花五人台上...

哪个混蛋搞的素质教育!哪个傻逼信了“莫言提案”?

哪个混蛋搞的素质教育!哪个傻逼信了“莫言提案”?

这两天,所谓“莫言提案”刷爆了朋友圈。取消小考、中考和高考,12年义务教育改10年(现行9年),学习西方先进,自由选择大学和职业学院。结合最...

潘玮柏吴昕:今晚十点,腾讯视频有无尾熊CP未播花絮

潘玮柏吴昕:今晚十点,腾讯视频有无尾熊CP未播花絮

虽然上周《我们相爱吧》结束了。但大家对潘玮柏吴昕的关注没有消减。并且为了弥补大家的遗憾(我觉得是),据江苏卫视导演称:今晚十点。腾讯视频有未...

windows历史版本介绍,你用过哪些呢?

windows历史版本介绍,你用过哪些呢?

windows历史版本介绍,你用过哪些呢?...

毛泽东思想回归是传承遗产!是解决现实问题!

毛泽东思想回归是传承遗产!是解决现实问题!

毛泽东思想回归,不是时代的倒退!不能推倒现实历史又重来!不能否定改革开放取得的成就!即使有人想倒退也倒退不了了。因为历史没有返程票!历史不是...

2016年淘宝天猫双11红包活动专辑,优惠大家抢

2016年淘宝天猫双11红包活动专辑,优惠大家抢

2016年淘宝天猫双11红包活动专辑,优惠大家抢...

台风实时路径图

台风实时路径图

来自珠海三防台风实时路径图...

热评:聂树斌案再审改判无罪 后续赔偿追责将启动

热评:聂树斌案再审改判无罪 后续赔偿追责将启动

新华社沈阳12月2日电(记者罗沙、白阳) 2016年12月2日,最高人民法院第二巡回法庭对原审被告人聂树斌故意杀人、强奸妇女再审案公开宣判,...

高州市交通运输局2017年12月27日收文目录

高州市交通运输局2017年12月27日收文目录

高州市交通运输局2017年12月27日收文目录...

电子商务公司帮忙开网店 实为打着互联网创业旗号行骗

电子商务公司帮忙开网店 实为打着互联网创业旗号行骗

四川省绵阳市公安局通报称,近期成功打掉了一个以“淘宝加盟、代运营、刷信誉、辅助维护店铺”为名,通过网络诈骗受害人的团伙...

七千评论:媒体不要只引导说好话 网友实话不应删帖

七千评论:媒体不要只引导说好话 网友实话不应删帖

原标题:直面问题和矛盾十堰市委书记要求不删贴不屏蔽1月3日,十堰进入“两会时间”,为了给广大群众提供一个反映社情民意的平台,秦楚网开通“给书...

欢迎关注微信交流!

淘宝天猫优惠券、奇趣发现、9块9、天天折扣尽在

爱比价妈妈-手机版-电脑版-文章首页