英特尔CPU漏洞制造全球性恐慌 个人用户受影响有限

2018-01-15 爱比价妈妈-能让你省钱的网站

  英特尔处理器漏洞制造“全球性恐慌”

  国内云服务厂商第一时间拿出应对方案 个人用户受影响有限

  IT时报记者 戚夜云

  2018年伊始,整个IT界陷入了英特尔 CPU漏洞带来的恐慌之中。

  Google旗下的Project Zero团队发现了英特尔CPU存在两大严重漏洞:Spectre(幽灵)和Meltdown(熔断)。漏洞是因为先天性的架构设计缺陷所导致,可以让非特权用户访问系统内存从而读取敏感信息。换句话说,黑客可以通过这两个漏洞窃取计算机内的全部内存内容。

  紧接着业界人士发现,受影响的不仅仅是英特尔,还有AMD和ARM。由于这三者在处理器市场上有着非常高的份额,意味着无论是Windows、Linux、Mac系统还是移动端的Android,都存在潜在的安全威胁,其中以英特尔芯片受影响最为严重。

  这次“史诗级”CPU“漏洞门”危机全球。在中国,上海、天津等地的网信办部门已经发出预警通报,要求相关单位启动网络安全应急预案,并采取应对措施。

  专家认为,此次“漏洞门”对云服务厂商造成较大影响,而对个人影响较小,安装补丁后,性能损失有限。不过因为应对及时,业内人士对这一事件均保持乐观态度。

  云服务厂商受影响较大

  云服务提供商通常大量依赖虚拟化技术,很多云服务主机实际上是将每个CPU线程通过虚拟机的形式出租出去。比如通过虚拟机,可以在一台计算机上虚拟出十几台互相可以独立操作的计算机系统。“过高依赖CPU内核的虚拟化技术和主要以访问外部I/O(输入输出)设备为主的使用场景,使得在此次的安全风险中,云服务厂商受到的影响较大。”业内人士赵晓峰(化名)说道。

  那么具体是如何影响的呢?赵晓峰打比方说:“我拿着假的录取通知书去拿宿舍钥匙,我虽然会被发现是假冒的,但是在这一过程中,我会发现相应学号对应的相应宿舍。这样,我就能推测出不同专业的学生住在哪了。”

  也就是说,利用Meltdown漏洞,低权限用户可以访问内核的内容,获取本地操作系统底层的信息;当用户通过浏览器访问了包含Spectre恶意利用程序的网站时,用户的个人隐私信息可能会被泄露。

  个人信息的泄露尚且有限,对于搭载英特尔芯片的企业用户而言,若是商业机密遭泄露,那无疑是致命的。在云服务场景中,利用Spectre漏洞可以突破用户间的隔离,窃取其他用户的数据。“云服务中的用户隔离是云安全的基石,Spectre漏洞突破云服务中用户隔离的能力可以对云服务产生致命的危害。”腾讯安全玄武实验室负责人于旸解释道。

  目前国内云服务厂商反应相当迅速,纷纷在第一时间拿出解决方案。阿里云表示,解决该安全隐患的完整修复方案包含两个部分,一是云平台虚拟化宿主机修复,二是客户侧的操作系统更新。目前,阿里云已经启动了云平台底层基础架构的漏洞修复更新,最迟于北京时间1月12日24点之前完成。百度云方面对《IT时报》记者表示,在发现问题的第一时间启动应急措施,积极推进漏洞修复。“对于虚拟机系统,根据各个系统的osvc(智能桌面虚拟化),厂商做的修复及时更新,用户只需要及时更新补丁即可。云平台的物理机层面,将于2018年1月12日零点进行热修复升级。”百度云方面称。

  腾讯、华为、金山、微软京东等云服务厂商均发布了相关通知,进行平台安全升级。不过业内人士认为,为了防御这两组漏洞,云厂商需要更新硬件设备,升级操作系统,这必将带来服务成本的上升。

  攻击案例尚未发生

  虽然英特尔的CPU漏洞已经存在20年之久,影响面十分广泛,但是截至目前,尚未发现相关攻击案例。

  于旸表示,这是因为发起攻击的难度比较大,“由于此漏洞是CPU硬件级别的,对这类漏洞的研究需要很深的专业知识,门槛比一般的软件应用漏洞挖掘要高很多。同时由于这两组漏洞只会造成信息泄露,不依靠其他漏洞很难发起完整的远程攻击。”

  “侧信道攻击(英特尔将此次被利用漏洞的攻击称为测信道攻击Side Channel attack)其实不是现在才有的,但CPU漏洞无疑提高了被攻击后的风险,使攻击者获得更多数据。但是这一切的前提是,之前一系列操作都没有被安全软件和系统安全机制甚至硬件安全机制察觉,这本身也是很难的。”赵晓峰说道。

  攻击案例尚未发生的另一方面原因在于,很多人未意识到芯片设计存在漏洞,或者不认为这是漏洞。

  赵晓峰表示:“在过去,英特尔不认为Meldtown是漏洞,但现在被认为是漏洞。Spectre可以认为是,过去大家都不觉得这是漏洞而现在是漏洞的漏洞。”

  这样的例子在IT史上并不少见,比如计算机语言中有“二分法”查找思想,于1946年提出,1962年被认为无误,但是在10年前推翻了这一说法。“同理,分支预测和乱序执行的思想(导致Spectre漏洞)也经历了提出、论证成功、不断改进、大规模使用到现在发现漏洞,这是一个长期的过程,或许10年后我们还会发现今天认为没错的设计,是一个漏洞。”

  对个人用户影响有限

  比起安全方面的危害,更多企业和个人用户担心的是修补漏洞带来的“30%”的性能损失。不过对于“30%性能损失”的说法,英特尔方面予以了否认。同时,苹果、微软、亚马逊和Google的测试结果也都表明系统更新不会对性能造成太大影响。

  “最初的性能损失评估是针对Meltdown漏洞,通过设立用户权限和内核权限的页表隔离,因为这样一旦用户对内核进行访问,就会受到严格的页表检查,换句话,权限的检查被提前了,这样导致某些应用下性能会下降,尤其是虚拟机,因为是通过应用程序借助CPU虚拟化技术虚拟一个新的计算机系统,这被推测有大量内核与用户数据之间的访问,而这类应用估计会有5%-30%的损失。”赵晓峰说道。

  赵晓峰对英特尔酷睿i77700HQ处理器在更新补丁前后进行了一些测试,包括使用sisoftware 2017的内存事务性测试,.net公共虚拟机语言环境的算术和SIMD测试(广义虚拟机下的计算测试),内存与缓存带宽测试和在Android studio上使用虚拟设备运行安兔兔的测试,“目前来看,个人电脑无需担心,除了安兔兔有一两项有明显影响外(原因还不能确定是补丁影响),总体没有明显的性能变化。”

  对于IT行业而言,业内专家张攀表示“性能损失不是一件坏事”,CPU架构的发展都是缘起于如何解决问题。当前CPU架构已许久没有创造性地改造,这个问题有可能成为CPU架构更新的契机,推动CPU的进步,从而造福IT产业。

大家都在看
维珍银河完成第七次无动力滑翔飞行测试试验

维珍银河完成第七次无动力滑翔飞行测试试验

来源:cnBeta据外媒报道,日前,维珍银河的载人飞船VSSUnity完成了它的第七次无动力滑翔飞行测试。飞行员Mark“Forger”St...

3D打印脑组织?科学家正在向这一目标正在前进

3D打印脑组织?科学家正在向这一目标正在前进

我们知道,到目前为止,只有相对硬一些的材料可以被3D打印出来。身体中的某些器官,比如大脑和肺这样的软组织,他们有着极其柔软的结构,对它们进行...

张小龙:微信不会去看用户的聊天记录

张小龙:微信不会去看用户的聊天记录

新浪科技讯 1月15日上午消息,在2018年微信公开课pro上,腾讯高级副总裁张小龙表示,好的产品自己会说话,到现在,微信...

教育部撤销陈小武“长江学者”称号 追回奖金

教育部撤销陈小武“长江学者”称号 追回奖金

针对近日高校教师性骚扰学生事件,教育部今天表示,根据“长江学者奖励计划”管理有关规定,经研究,教育部决定撤销陈小武的“长江学者”称号,停发并...

网约车又被补贴“搅了春水”:司机欢迎 平台冷眼

网约车又被补贴“搅了春水”:司机欢迎 平台冷眼

美团、易到“大撒币”滴滴、神州们答应吗?网约车又被补贴“搅了春水”,司机欢迎、平台冷眼IT时报记者潘少颖见习记者刘慧莹相比共享单车市场的合并...

正规彩票互联网禁售 “黑彩”网站却暗中复活

正规彩票互联网禁售 “黑彩”网站却暗中复活

正规彩票互联网禁售“黑彩”网站暗中复活玩家难以收手代理商猛拉人头IT时报见习记者陈兴华互联网彩票市场深似海,过去每隔一两年,互联网彩票行业就...

iPhone X销售低迷 美运营商突然推出买一送一

iPhone X销售低迷 美运营商突然推出买一送一

iPhoneX销售低迷美运营商突然推出买一送一IT时报记者王昕整合报道据外媒最新消息,或许是为了刺激销售,美国一家移动运营商日前推出了买一送...

惠普召回问题笔记本电脑电池 中国未现过热爆炸案例

惠普召回问题笔记本电脑电池 中国未现过热爆炸案例

惠普召回问题笔记本电脑电池中国未现过热、爆炸案例IT时报见习记者丁晓东近日,惠普宣布将全球召回ProBook、ZBook等部分型号的笔记本电...

女子网购度假产品消费“碰灰”:入住酒店时被拒

女子网购度假产品消费“碰灰”:入住酒店时被拒

美团上买了途牛的度假消费券游客称入住酒店被拒,退费要砍一半宋南飞扬州消费者朱女士近日通过美团点评网,订购了价值939元的颐尚温泉度假村消费券...

张小龙:玩“跳一跳”上个星期玩到6000多分

张小龙:玩“跳一跳”上个星期玩到6000多分

新浪科技讯 1月15日上午消息,在2018年微信公开课pro版上,腾讯高级副总裁张小龙现身,并在现场玩起了微信小游戏“跳一...

淘宝购物优惠券能信吗_揭秘内部优惠券内幕

淘宝购物优惠券能信吗_揭秘内部优惠券内幕

近日,有不少消费者向记者发来邮件,声称近日很多店铺出现了内部优惠券,那么这些内部优惠券是怎么回事?这些淘宝内部优惠券是真的吗?会不会有病毒?...

芭莎慈善夜刘涛蒋欣面不和心更不和,两个人不和其实早有征兆

芭莎慈善夜刘涛蒋欣面不和心更不和,两个人不和其实早有征兆

昨晚芭莎慈善夜,网友感慨看了几出大戏,但是让人没想到的是通过《欢乐颂》爆火的22楼五美之间好像出了什么问题,相比较隔壁组小时代姐妹花五人台上...

哪个混蛋搞的素质教育!哪个傻逼信了“莫言提案”?

哪个混蛋搞的素质教育!哪个傻逼信了“莫言提案”?

这两天,所谓“莫言提案”刷爆了朋友圈。取消小考、中考和高考,12年义务教育改10年(现行9年),学习西方先进,自由选择大学和职业学院。结合最...

潘玮柏吴昕:今晚十点,腾讯视频有无尾熊CP未播花絮

潘玮柏吴昕:今晚十点,腾讯视频有无尾熊CP未播花絮

虽然上周《我们相爱吧》结束了。但大家对潘玮柏吴昕的关注没有消减。并且为了弥补大家的遗憾(我觉得是),据江苏卫视导演称:今晚十点。腾讯视频有未...

windows历史版本介绍,你用过哪些呢?

windows历史版本介绍,你用过哪些呢?

windows历史版本介绍,你用过哪些呢?...

毛泽东思想回归是传承遗产!是解决现实问题!

毛泽东思想回归是传承遗产!是解决现实问题!

毛泽东思想回归,不是时代的倒退!不能推倒现实历史又重来!不能否定改革开放取得的成就!即使有人想倒退也倒退不了了。因为历史没有返程票!历史不是...

2016年淘宝天猫双11红包活动专辑,优惠大家抢

2016年淘宝天猫双11红包活动专辑,优惠大家抢

2016年淘宝天猫双11红包活动专辑,优惠大家抢...

台风实时路径图

台风实时路径图

来自珠海三防台风实时路径图...

热评:聂树斌案再审改判无罪 后续赔偿追责将启动

热评:聂树斌案再审改判无罪 后续赔偿追责将启动

新华社沈阳12月2日电(记者罗沙、白阳) 2016年12月2日,最高人民法院第二巡回法庭对原审被告人聂树斌故意杀人、强奸妇女再审案公开宣判,...

高州市交通运输局2017年12月27日收文目录

高州市交通运输局2017年12月27日收文目录

高州市交通运输局2017年12月27日收文目录...

电子商务公司帮忙开网店 实为打着互联网创业旗号行骗

电子商务公司帮忙开网店 实为打着互联网创业旗号行骗

四川省绵阳市公安局通报称,近期成功打掉了一个以“淘宝加盟、代运营、刷信誉、辅助维护店铺”为名,通过网络诈骗受害人的团伙...

七千评论:媒体不要只引导说好话 网友实话不应删帖

七千评论:媒体不要只引导说好话 网友实话不应删帖

原标题:直面问题和矛盾十堰市委书记要求不删贴不屏蔽1月3日,十堰进入“两会时间”,为了给广大群众提供一个反映社情民意的平台,秦楚网开通“给书...

欢迎关注微信交流!

淘宝天猫优惠券、奇趣发现、9块9、天天折扣尽在

爱比价妈妈-手机版-电脑版-文章首页