近日,AMD處理器曝出Stackwarp新漏洞。因其并非傳統軟件級漏洞,直接涉及到底層硬件的設計缺陷,通過簡單的固件升級難以修復,進而對相關設備用戶造成嚴重的安全風險。
值得注意的是,盡管AMD所代表的X86芯片路線在國內應用廣泛,但以海光為代表的本土X86產品并未受到該漏洞威脅。業內判斷,在芯片國產化自研過程中,部分廠商已從底層完整掌握并消化外部授權技術,并正通過自主創新、獨立演進的方式完成信創安全體系重構。
▉ Stackwarp漏洞預警,ZEN架構全系芯片破防
據德國CISPA亥姆霍茲信息安全中心團隊披露信息,StackWarp是一種主機側通過修改特定MSR寄存器、結合單步執行機制,突破AMD SEV-SNP虛擬機完整性保護的漏洞。
該漏洞可允許擁有主機服務器特權控制權的惡意行為者在機密虛擬機內部運行惡意代碼,從而破壞AMD安全加密虛擬化及SEV-SNP所提供的完整性保證。研究人員表示,“這使得攻擊者能夠劫持控制流和數據流,在機密虛擬機內部實現遠程代碼執行和權限提升。”
其中,SEV旨在加密受保護虛擬機的內存,并將其與底層虛擬機監控程序隔離。不過CISPA的新發現表明,通過攻擊一種名為”堆棧引擎”的微架構優化(該優化負責加速堆棧操作),可以在不讀取虛擬機明文內存的情況下繞過這一保護機制,實現硬件架構層面的攻擊。
顯然,這一漏洞將對用戶的計算系統安全造成直接威脅。包括AMD Zen 1至Zen 5架構的處理器在內,均受到StackWarp漏洞影響。目前,AMD已給出相關恢復補丁,并建議用戶關閉超線程,用CPU核心數減半的方式保障抵御該漏洞風險。
▉ 海光CPU原生免疫,自研虛擬化技術建功
對于高端CPU用戶來說,犧牲性能為安全性“補課”顯然代價慘重。尤其在國內芯片市場,“安全可控”更加不容妥協。國產X86率先迎來現實拷問。
公開報道顯示,目前能夠完整對標AMD的產品主要以海光C86系列芯片為主。StackWarp曝出后,海光CPU已實測免疫該項漏洞。其中,海光自主研發的加密虛擬化技術CSV3,與AMD的SEV-SNP表現出明顯差異,這意味著該國產CPU并不具備AMD漏洞攻擊條件。
具體來看,StackWarp漏洞被用來實現有意義攻擊的條件是在虛擬機的特定指令處退出到Host中篡改MSR,而實現這一條件的前提是主機具備更改虛擬機頁表從而能夠構造虛擬機單步執行的能力。
也就是說,AMD SEV-SNP虛擬機的主機可以更改NPT頁表,因此其主機具備虛擬機單步執行能力。而海光CSV3技術能夠阻止主機篡改虛擬機的頁表,避免SEV-SNP虛擬機存在的單步執行的問題,進而從源頭上杜絕了StackWarp漏洞攻擊的可能。
▉ 信創安全體系重構,國產替代把穩底層防線
面對國外X86芯片漏洞威脅,海光能夠完全規避CPU安全風險,無疑進一步折射出國產化自研投入價值,驗證了芯片自主安全體系。這也為信創行業用戶吃下一顆“定心丸”。
“信創不僅僅是國產化產品替代,更是一次全方位的安全體系重構。”業內人士指出,國產CPU前期均采用了授權引進模式,然而部分產品雖然性能表現搶眼,但很大程度上仍依賴于外部授。若遲遲無法吃透底層技術,展開實質性自主創新,很有可能在安全體系上留下缺口。

尤其對于數據敏感型用戶,安全性考量并不遜于性能指標要求。以CSV3應用表現為例,海光CPU在機密計算/隱私計算市場占比穩居前列,如隱私計算影響力TOP10企業中,包含阿里云在內的90%廠商已采用該項技術,共計推出數十款基于海光CPU的一體機。
從市場反應來看,信創用戶顯然更愿意為自主安全買單。目前,隨著海光CPU從X86到C86的國產化演進,在底層架構上成功擴展出安全算法指令,形成覆蓋機密計算、可信計算、密碼技術及漏洞防御的多維安全防線,金融、通信、教育等關基行業均已完成C86芯片導入。
事實證明,底層技術安全仍是國產替代工作的關鍵防線,更是信創用戶選型的第一標準。在海外芯片漏洞聲聲警鐘下,國產芯片仍需不斷重新審視產品安全底色。
