91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

為啥處理器芯片安全漏洞不斷升級(jí),解決辦法遙遙無期?

電子工程師 ? 來源:未知 ? 作者:工程師李察 ? 2018-09-15 10:04 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

在過去一年中,谷歌的Zero項(xiàng)目至少發(fā)現(xiàn)了處理器中的三個(gè)主要安全漏洞,預(yù)計(jì)未來的幾個(gè)月還會(huì)發(fā)現(xiàn)更多漏洞?,F(xiàn)在的問題是怎么解決這些漏洞。自PC時(shí)代開啟以來,對(duì)硬件的兩項(xiàng)主要要求一直是保持向后兼容性和更新后的處理器實(shí)現(xiàn)性能改進(jìn),沒有人希望在每次升級(jí)硬件時(shí)重新編寫軟件,想要逆這種潮流而動(dòng)的公司也都活得不好。但是,事實(shí)證明,安全性問題并沒有隨著時(shí)代的發(fā)展而銷聲匿跡,過去有效的方法可能會(huì)在未來失效。現(xiàn)在,一個(gè)五年前被人們認(rèn)為是最先進(jìn)的安全性設(shè)計(jì)現(xiàn)在可能會(huì)在幾個(gè)小時(shí)之內(nèi)被黑客利用更加強(qiáng)大的計(jì)算機(jī)和互聯(lián)網(wǎng)攻破。之前,可以在虛擬機(jī)中添加一個(gè)抽象層,在多用戶的云環(huán)境中隔離各個(gè)應(yīng)用程序,從而保證一個(gè)應(yīng)用程序不會(huì)受到其它應(yīng)用程序的攻擊。這些漏洞同樣也會(huì)影響AI/機(jī)器學(xué)習(xí)領(lǐng)域,還有那些使用各種加速器、不同的內(nèi)存架構(gòu)和不斷變化的算法的場(chǎng)合。其中一些硬件完全是新品牌而且未經(jīng)充分測(cè)試,沒有人能確定隨著時(shí)間的推移它們的安全性如何,或者調(diào)整硬件和軟件算法可能會(huì)給安全性帶來什么影響。“在AI的使用方式上存在大量安全挑戰(zhàn),”獨(dú)立密碼學(xué)家和計(jì)算機(jī)安全專家Paul Kocher說?!鞍▽?duì)從訓(xùn)練集、對(duì)抗性輸入到不可預(yù)測(cè)的邊緣使用情況的毒化。經(jīng)過有效自動(dòng)創(chuàng)建的這些算法的整體復(fù)雜性,使得在之前專家通過創(chuàng)建算法解決的問題之上又增加了一組全新的問題。有大量的論文寫到對(duì)使用了加速器或未使用加速器的AI系統(tǒng)的攻擊。過去幾年中這種情況已經(jīng)出現(xiàn)不少,未來還會(huì)更多,這是一個(gè)非常活躍的研究領(lǐng)域,現(xiàn)在可以說是一片混亂。”在過去,硬件上的軟件是跟硬件適配的,但現(xiàn)在不同了,新的AI芯片正由軟件定義,這種關(guān)系的逆轉(zhuǎn)會(huì)如何影響安全性還有待觀察,但是由于軟件不斷地變化,使得我們更加難以確定這些系統(tǒng)最終的表現(xiàn)?!澳壳安]有一勞永逸的殺手級(jí)解決策略,很多結(jié)果都是臨時(shí)拼湊出來的,而且很難復(fù)制到其它系統(tǒng)中,”Kocher說,“因此,現(xiàn)在甚至很難確定對(duì)一個(gè)場(chǎng)景有效而且似乎在一個(gè)學(xué)術(shù)環(huán)境中奏效的安全策略是否適用于該領(lǐng)域其他場(chǎng)合?!痹诜茿I的世界中,安全也是一個(gè)迫在眉睫的問題,邊緣設(shè)備數(shù)量正在快速增長(zhǎng)。熔斷和幽靈故障使得首席技術(shù)官們憂心忡忡,他們擔(dān)心數(shù)據(jù)泄露、數(shù)據(jù)被盜和軟件勒索。大型芯片廠商已經(jīng)快速發(fā)布了安全補(bǔ)丁,但是打補(bǔ)丁會(huì)影響性能。在數(shù)據(jù)中心領(lǐng)域,性能就意味著金錢,因?yàn)樗鼤?huì)影響數(shù)據(jù)處理速度、需要部署多少冷卻系統(tǒng)、為了保持平衡需要部署多少額外的計(jì)算容量?!按蠖鄶?shù)攻擊都是在軟件中進(jìn)行的,這仍然是當(dāng)前安全問題的主流陣地,”谷歌董事會(huì)主席John Hennessy在最近的Hot Chips 30大會(huì)上發(fā)表演講時(shí)指出。但是他還提到,對(duì)硬件的攻擊正在成為一個(gè)更大的問題。“熔斷和幽靈漏洞只是一個(gè)開始,現(xiàn)在安全漏洞有多個(gè)版本,熔斷和幽靈可能只是第一個(gè)版本。L1TF和Foreshadow可以突破虛擬機(jī)的防線?!盚ennessy說這些漏洞幾乎不可能通過軟件修復(fù),因?yàn)闀?huì)使得性能受到很大影響,而且并非所有漏洞都能通過軟件方式解決?!昂芏嗵幚砥鞫加新┒?,”他說,“修復(fù)漏洞的平均時(shí)間大概為100天左右。”預(yù)測(cè)執(zhí)行

目前有一個(gè)重要的硬件攻擊表現(xiàn)在預(yù)測(cè)性執(zhí)行上,這在處理器中大致相當(dāng)于預(yù)取對(duì)搜索起到的加速作用。預(yù)測(cè)執(zhí)行機(jī)制會(huì)預(yù)測(cè)處理器上下一條指令的結(jié)果,以優(yōu)化性能。問題在于,這個(gè)在過去一直運(yùn)行良好的機(jī)制現(xiàn)在被認(rèn)為很容易受到側(cè)通道攻擊。谷歌軟件工程師Paul Turner在Hot Chips的演講中表示,在過去的二十年中,人們認(rèn)為這種機(jī)制沒什么問題,但現(xiàn)在結(jié)果證明這是一個(gè)錯(cuò)誤的假設(shè)。他指出,預(yù)測(cè)執(zhí)行對(duì)共享內(nèi)存特別麻煩,因?yàn)閷?duì)邊界的錯(cuò)誤推測(cè)可能會(huì)觸發(fā)一個(gè)安全漏洞。黑客可以使用這種機(jī)制通過受限內(nèi)存訪問軟件內(nèi)核和虛擬機(jī)管理程序,并查看系統(tǒng)中運(yùn)行的任何內(nèi)容?!艾F(xiàn)在沒有任何單元會(huì)告訴硬件的邊界在哪里,”Turner說。他指出,黑客可以使用一個(gè)側(cè)信道在他自己的執(zhí)行環(huán)境里攻擊私有內(nèi)存。幾十年來,一直使用預(yù)測(cè)執(zhí)行幫助提高硬件性能。威斯康星大學(xué)計(jì)算機(jī)科學(xué)教授Mark Hill表示,多年來預(yù)測(cè)執(zhí)行方法幫助性能提升了20倍,這個(gè)差異大致相當(dāng)于當(dāng)前處理器速度與200MHz芯片之間的差異?!皢栴}在于我們這次是通過硬件手段來解決這個(gè)問題還是只是緩解這個(gè)問題,”Hill說。 “由于影響重大,所以需要很長(zhǎng)時(shí)間確定其解決方式?!卑l(fā)現(xiàn)安全漏洞只是問題的一方面,更重要的是如何處理它們。

Synopsys董事長(zhǎng)兼聯(lián)合首席執(zhí)行官Aart de Geus說:“如果一款基礎(chǔ)性的處理器新發(fā)現(xiàn)了一個(gè)會(huì)產(chǎn)生很大影響的安全漏洞,如果它的所有系統(tǒng)都在你的掌控之內(nèi),它一般會(huì)相對(duì)較快地得到修復(fù)。安全性的一個(gè)關(guān)鍵挑戰(zhàn)在于了解漏洞和與客戶交流的時(shí)機(jī)。假如你發(fā)現(xiàn)了一個(gè)系統(tǒng)中的漏洞,你會(huì)同時(shí)告訴所有客戶嗎?會(huì)公開告訴他們還是悄悄告訴他們?如果是公開告知,你的競(jìng)爭(zhēng)對(duì)手很快也能得到消息?!边@就是為什么谷歌的Zero項(xiàng)目發(fā)現(xiàn)的新漏洞過了很久才被大眾所知的原因之一?!耙坏┯腥税l(fā)現(xiàn)了漏洞,他們會(huì)告訴受到影響的供應(yīng)商,然后通常會(huì)有三到六個(gè)月的停止供貨期?!盞ocher說?!斑@個(gè)時(shí)間根據(jù)具體情況可能會(huì)稍微長(zhǎng)一些。人們發(fā)現(xiàn)了幽靈和熔斷漏洞之后,芯片供應(yīng)商們開始研究可以如何解決、如何調(diào)整,現(xiàn)在這個(gè)時(shí)間點(diǎn)已經(jīng)過了供貨禁運(yùn)期。Foreshadow攻擊的供貨禁運(yùn)期開始于1月份,這正是其它漏洞供貨禁運(yùn)期結(jié)束的時(shí)間點(diǎn)。我覺得應(yīng)該留出足夠長(zhǎng)的禁運(yùn)時(shí)間,等待學(xué)術(shù)研究人員發(fā)表了對(duì)問題的解決方案之后再解禁。”未來肯定會(huì)有更多漏洞暴露出來,而且并不是所有漏洞都會(huì)被充滿騎士精神的黑客發(fā)現(xiàn)。如果是壞家伙發(fā)現(xiàn)了漏洞,沒有人知道那些芯片會(huì)受到什么影響。同時(shí),其中一些芯片開始進(jìn)入汽車或工業(yè)市場(chǎng)等安全關(guān)鍵應(yīng)用領(lǐng)域。過去,沒有人認(rèn)為汽車會(huì)被成功攻擊,但是現(xiàn)在隨著汽車聯(lián)接性的增加,汽車部署了互聯(lián)網(wǎng)和電子設(shè)備以控制車輛運(yùn)動(dòng),惡意軟件的威脅就突然變得更加嚴(yán)重了。由于這些芯片的預(yù)計(jì)使用壽命是10年到20年,因此這個(gè)問題更加嚴(yán)峻了。

設(shè)計(jì)安全性

理想的解決方案是從一開始就設(shè)計(jì)最佳的安全實(shí)踐,但安全特性本身使得這更加艱難了。“安全性是客戶始終關(guān)注的焦點(diǎn),”Cadence產(chǎn)品管理和營(yíng)銷高級(jí)組主管Frank Schirrmeister說。 “人們對(duì)如何處理安全問題有著充分的認(rèn)識(shí)。芯片中有一些其它任何單元無法看到的高安全性模塊,并且有正式的工具可以幫助您驗(yàn)證。你正在建立一個(gè)信任鏈。安全設(shè)計(jì)也會(huì)影響設(shè)計(jì)的其他部分,因?yàn)槲覀冞€希望所有安全區(qū)域都有JTAG接口幫助我們讀取芯片內(nèi)容以利于調(diào)試?!卑踩砸矝]有得到普遍應(yīng)用,隨著更多設(shè)備聯(lián)網(wǎng),安全性的顧慮也增加了?!懊恳环N設(shè)備都有不同的威脅,和與之相關(guān)的不同成本,”Arm高級(jí)物聯(lián)網(wǎng)產(chǎn)品經(jīng)理Mike Eftimakis說?!氨热鐭襞莺椭悄芟鄼C(jī)的保護(hù)級(jí)別就有很大不同。你可以開發(fā)不同的架構(gòu)應(yīng)對(duì)這些威脅。這種方法更多的是拿來主義,因?yàn)椴⒎撬蠭C芯片都是安全專家開發(fā)的。”即便是這樣,也會(huì)出現(xiàn)薄弱環(huán)節(jié)。Rambus的首席技術(shù)官M(fèi)artin Scott說:“物聯(lián)網(wǎng)設(shè)備越多,可使用的設(shè)備種類越多,漏洞攻擊的機(jī)會(huì)也越多。你看下手機(jī)平臺(tái),它足夠成熟,足夠標(biāo)準(zhǔn)化,而且已經(jīng)大批量供應(yīng)了那么長(zhǎng)時(shí)間,使得很難對(duì)它進(jìn)行攻擊了。應(yīng)用程序和存儲(chǔ)器更好地綁定在一起。但是連接汽車密鑰的設(shè)備、或者連接冰箱或者家庭網(wǎng)關(guān)、過濾器等的可穿戴設(shè)備,它們的標(biāo)準(zhǔn)化程度不同,也沒有執(zhí)行同等規(guī)格的協(xié)議合規(guī)性測(cè)試或安全測(cè)試,這是非常令人擔(dān)憂的攻擊點(diǎn)。攻擊可能發(fā)生在你并不認(rèn)為非常有價(jià)值的東西身上。”結(jié)論

由于多種原因,硬件安全風(fēng)險(xiǎn)仍將繼續(xù)升級(jí)。首先,數(shù)據(jù)的價(jià)值正在增加,而且現(xiàn)在有更好的工具幫助篩選大量有用數(shù)據(jù)。其次,不斷增加的連接性和復(fù)雜性使得設(shè)備可以被遠(yuǎn)程攻擊。再次,硬件正被開發(fā)作為日益復(fù)雜的系統(tǒng)的一部分,其中一些硬件可能會(huì)使用十年甚至更長(zhǎng)時(shí)間。十多年來,安全專家一直在警告硬件風(fēng)險(xiǎn),但是過去并沒有確鑿的證據(jù)支持他們的說法。不過,在過去的一年中,不斷出現(xiàn)的安全漏洞使得情況發(fā)生了很大的變化。雖然硬件現(xiàn)在還遠(yuǎn)遠(yuǎn)不夠安全,但是已經(jīng)有更多的人對(duì)此密切關(guān)注了。

?

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 芯片
    +關(guān)注

    關(guān)注

    463

    文章

    54007

    瀏覽量

    465938
  • 谷歌
    +關(guān)注

    關(guān)注

    27

    文章

    6254

    瀏覽量

    111370
  • 硬件
    +關(guān)注

    關(guān)注

    11

    文章

    3594

    瀏覽量

    69009

原文標(biāo)題:為啥處理器芯片安全漏洞不斷升級(jí),解決辦法卻遙遙無期?

文章出處:【微信號(hào):FPGAer_Club,微信公眾號(hào):FPGAer俱樂部】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    探索DS1232 MicroMonitor芯片:微處理器的可靠守護(hù)者

    探索DS1232 MicroMonitor芯片:微處理器的可靠守護(hù)者 在電子工程師的日常設(shè)計(jì)工作中,保障微處理器穩(wěn)定運(yùn)行是至關(guān)重要的任務(wù)。DALLAS SEMICONDUCTOR(現(xiàn)MAXIM)推出
    的頭像 發(fā)表于 02-27 16:15 ?120次閱讀

    S32Z2:安全可靠的高性能實(shí)時(shí)處理器

    S32Z2:安全可靠的高性能實(shí)時(shí)處理器 在汽車電子和工業(yè)控制等領(lǐng)域,高性能實(shí)時(shí)處理器的需求日益增長(zhǎng)。今天我們要探討的NXP S32Z2處理器,就是一款在
    的頭像 發(fā)表于 12-24 11:10 ?378次閱讀

    分析嵌入式軟件代碼的漏洞-代碼注入

    隨著互聯(lián)網(wǎng)的發(fā)展,嵌入式設(shè)備正分布在一個(gè)充滿可以被攻擊者利用的源代碼級(jí)安全漏洞的環(huán)境中。 因此,嵌入式軟件開發(fā)人員應(yīng)該了解不同類型的安全漏洞——特別是代碼注入。 術(shù)語“代碼注入”意味著對(duì)程序的常規(guī)
    發(fā)表于 12-22 12:53

    兆芯亮相第十五屆網(wǎng)絡(luò)安全漏洞分析與風(fēng)險(xiǎn)評(píng)估大會(huì)

    12月10日,由中央網(wǎng)絡(luò)安全和信息化委員會(huì)辦公室、國(guó)家市場(chǎng)監(jiān)督管理總局共同指導(dǎo),中國(guó)信息安全測(cè)評(píng)中心主辦的“第十五屆網(wǎng)絡(luò)安全漏洞分析與風(fēng)險(xiǎn)評(píng)估大會(huì)(VARA)”在天津梅江會(huì)展中心隆重召開。
    的頭像 發(fā)表于 12-17 17:47 ?1242次閱讀

    openocd failed with code (1)的一種解決辦法

    E203處理器核編程,在進(jìn)行到下載程序這一步的時(shí)候,在Run Configurations選項(xiàng)卡中點(diǎn)擊Run按鈕之后,可能會(huì)出現(xiàn)如下報(bào)錯(cuò) openocd failed with code (1) 經(jīng)過檢查
    發(fā)表于 10-27 08:21

    VCS安裝教程及常見問題和解決辦法

    一、簡(jiǎn)要介紹 在對(duì)蜂鳥E203處理器進(jìn)行運(yùn)行系統(tǒng)級(jí)仿真測(cè)試時(shí),可以利用VCS這一編譯型仿真工具來對(duì)運(yùn)行E203的模擬測(cè)試。本文即介紹在Linux系統(tǒng)中,進(jìn)行模擬測(cè)試途中出現(xiàn)的一系列常見問題
    發(fā)表于 10-27 07:58

    時(shí)序約束問題的解決辦法

    輸入端并保持穩(wěn)定的時(shí)刻,路徑2時(shí)間為CLK跳轉(zhuǎn)后傳到目的寄存clk輸入端并保持穩(wěn)定的時(shí)刻。 Hold slack 為負(fù)數(shù),說明數(shù)據(jù)比時(shí)鐘提前到達(dá)目的寄存,此時(shí)路徑可能會(huì)出現(xiàn)數(shù)據(jù)透明階段。解決辦法主要
    發(fā)表于 10-24 09:55

    學(xué)校電路安全升級(jí)為啥這個(gè)智能斷路成了香餑餑??

    找更智能、更安全的解決方案。學(xué)校智能斷路廠家供應(yīng)選哪個(gè)品牌好呢? 誒,說到這兒就不得不提廣州曼頓的智能斷路了,這玩意兒現(xiàn)在可搶手了!為啥它能成為學(xué)校的"香餑餑"呢?咱們來嘮嘮。 首
    的頭像 發(fā)表于 08-11 10:46 ?399次閱讀

    IBM調(diào)研報(bào)告:13%的企業(yè)曾遭遇AI模型或AI應(yīng)用的安全漏洞 絕大多數(shù)缺乏完善的訪問控制管理

    成本報(bào)告》顯示,當(dāng)前 AI 應(yīng)用的推進(jìn)速度遠(yuǎn)快于其安全治理體系的建設(shè)。該報(bào)告首次針對(duì) AI 系統(tǒng)的安全防護(hù)、治理機(jī)制及訪問控制展開研究,盡管遭遇 AI 相關(guān)安全漏洞的機(jī)構(gòu)在調(diào)研樣本中占比不高,一個(gè)既定事實(shí)是: AI 已成為高價(jià)值
    的頭像 發(fā)表于 08-04 19:25 ?1.1w次閱讀
    IBM調(diào)研報(bào)告:13%的企業(yè)曾遭遇AI模型或AI應(yīng)用的<b class='flag-5'>安全漏洞</b> 絕大多數(shù)缺乏完善的訪問控制管理

    單向閥氣密性檢測(cè)儀常見故障及解決辦法

    單向閥氣密性檢測(cè)儀在工業(yè)生產(chǎn)中起著至關(guān)重要的作用,然而在使用過程中難免會(huì)出現(xiàn)一些故障。了解常見故障及其解決辦法,能有效提高設(shè)備的使用效率和檢測(cè)準(zhǔn)確性。一、檢測(cè)結(jié)果不準(zhǔn)確故障表現(xiàn)檢測(cè)數(shù)據(jù)波動(dòng)
    的頭像 發(fā)表于 06-30 14:01 ?601次閱讀
    單向閥氣密性檢測(cè)儀常見故障及<b class='flag-5'>解決辦法</b>

    十萬塊一顆的芯片值不值?ADM處理器CPU。#半導(dǎo)體#電子

    處理器
    芯廣場(chǎng)
    發(fā)布于 :2025年05月26日 18:09:31

    DS5003安全處理器芯片技術(shù)手冊(cè)

    , DS5003所特有的“柔性”特性使用戶能夠頻繁修改安全信息,使攻擊者經(jīng)過大量努力獲得的任何安全信息失去價(jià)值。該器件是DS5002FP安全處理器
    的頭像 發(fā)表于 05-15 09:29 ?1003次閱讀
    DS5003<b class='flag-5'>安全</b>微<b class='flag-5'>處理器</b><b class='flag-5'>芯片</b>技術(shù)手冊(cè)

    如何維護(hù)i.MX6ULL的安全內(nèi)核?

    使用的是 v.LF5.15.71_2.2.0,其中包括 Yocto Kirkstone。但是,內(nèi)核 5.15.71 存在許多安全漏洞:根據(jù) cvedetails.com 為 2077。修補(bǔ)所有這些幾乎是不可行的,即使使用了
    發(fā)表于 04-01 08:28

    GPS北斗定位模塊問題及解決辦法

    GPS北斗定位模塊使用上大多需要配置和設(shè)置下的,因此出現(xiàn)應(yīng)用方面的問題也是可以理解的。以下是常見的問題及其解決辦法: 一、搜不到信號(hào) 問題描述: 在家或個(gè)別位置無法接收到GPS或北斗定位模塊的信號(hào)
    的頭像 發(fā)表于 03-30 07:37 ?3429次閱讀

    如何利用iptables修復(fù)安全漏洞

    隨著網(wǎng)絡(luò)安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數(shù)據(jù)安全中心的漏洞報(bào)告中,許多漏洞
    的頭像 發(fā)表于 03-18 18:02 ?1050次閱讀