AMD从其消费级CPU中移除内存加密功能,用户表示抗议

Ars Technica 新闻

摘要

AMD未经通知即从其消费级Ryzen CPU中移除透明安全内存加密(TSME),引发用户强烈反对。该变动通过固件更新被发现,似乎是故意限制以区分Pro芯片。

<p>十年前,AMD在其高端CPU中加入了一项保护措施,以防止<a href="https://en.wikipedia.org/wiki/Cold_boot_attack">冷启动</a>攻击及其他通过物理方式从连接的内存芯片中窃取敏感数据的漏洞。透明安全内存加密(TSME)的缩写,它会对存储在内存中的全部内容进行加密,使物理攻击者无法利用这些数据。</p> <p>随着时间的推移,AMD将TSME应用于低端处理器,包括其Ryzen芯片的消费版本(价格低于Pro版本)。多年来,这些低端芯片的用户已经习惯了这种额外的安全保护。然而最近,在没有警告或通知的情况下,AMD的这款低端芯片系列突然移除了该保护,而且移除方式在Windows机器上无法察觉,在Linux上则需要相当多的技术操作才能发现。</p> <h2>现在你看到它,现在你看不到了</h2> <p>AMD尚未说明为何TSME曾在这些CPU上工作,甚至没有确认这一变化。AMD拒绝回答通过电子邮件发送的问题,只表示TSME"是作为AMD PRO技术的一部分,仅适用于PRO CPU的安全功能"。这是该芯片制造商首次公开明确这一限制。</p><p><a href="https://arstechnica.com/security/2026/06/users-cry-foul-after-amd-stripped-memory-crypto-from-its-consumer-cpus/">阅读全文</a></p> <p><a href="https://arstechnica.com/security/2026/06/users-cry-foul-after-amd-stripped-memory-crypto-from-its-consumer-cpus/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/06/15 21:01

# AMD 从其消费级 CPU 中移除内存加密功能,用户表示不满 来源:https://arstechnica.com/security/2026/06/users-cry-foul-after-amd-stripped-memory-crypto-from-its-consumer-cpus/ **AMD 赐予;AMD 又收回** AMD 从其消费级 CPU 中移除 TSME 加密功能似乎是一次蓄意且隐蔽的行动。 AMD Ryzen 7 9850X3D。图片来源:Andrew Cunningham 十年前,AMD 在其高端 CPU 中添加了一项保护功能,以抵御冷启动攻击以及从连接的内存芯片中窃取敏感数据的其他类型物理攻击。全称为透明安全内存加密(Transparent Secure Memory Encryption,简称 TSME),该技术对存储在内存中的全部内容进行加密,使数据对物理攻击者毫无用处。 随着时间的推移,AMD 将 TSME 功能加入到了低端处理器中,包括其 Ryzen 芯片的消费级版本,这类芯片价格低于 Pro 版本。多年来,这些低端芯片的用户已经习惯了这种增强的安全性。然而最近,在没有事先警告或通知的情况下,AMD 的这条低端芯片产品线突然移除了这一保护,而且方式极为隐蔽:在 Windows 机器上完全无法察觉,在 Linux 系统上也需要相当的技术工作才能发现。 ## 说有就有,说没就没 AMD 尚未说明为何这些 CPU 曾经支持 TSME,甚至未确认这一变化。AMD 拒绝回答通过电子邮件发送的问题,仅表示 TSME“是作为 AMD PRO 技术的一部分,仅应用于 PRO CPU 的安全功能”。这是芯片制造商首次明确公开这一限制。 今年四月,自称“注重隐私的 Linux 爱好者”的 Ben Kilpatrick 正在为他的 Ryzen 7 9700X(基于 Zen 5 架构)机器安装新的操作系统。为了检查所有安全保护功能是否已启用,他让机器运行了主机安全 ID(HSI)审计功能,该功能用于评估固件和硬件的安全配置。 令他惊讶的是,HSI 显示 TSME 不再可用,如下图所示底部附近的“encrypted RAM: not supported”一行。再往下几行,HSI 指出之前 TSME 曾显示为“encrypted”(已加密)。这让 Kilpatrick 感到困惑,因为他在 BIOS 设置中一直启用了 TSME。 HSI 输出显示他的 Ryzen CPU 曾提供 TSME 功能,但现在已不再提供。AMD 在没有通知、用户也难以知晓的情况下,从消费级 CPU 上移除了该功能。 图片来源:Ben Kilpatrick 这促使 Kilpatrick 进行了长达数月的调查,以查明究竟发生了什么。在向主板制造商微星的工程支持团队发送询问后,他最终说服微星工程师进行了测试。 他们发现,在微星和技嘉主板上,当使用较旧的固件版本(仅通过 AMD 通用封装软件架构(AGESA)提供,此处描述)进行引导时,消费级版本的 Ryzen 启用了 TSME。而当使用较新的 AGESA 固件(特别是版本 1.2.7.0)运行时,TSME 显示为“not supported”。Ryzen CPU 的 Pro 版本则在不同主板和 AGESA 版本下均支持 TSME。 “最大的问题在于,这是 AMD 将 TSME 限制在 PRO 芯片上的蓄意政策决定,还是 AGESA 1.2.7.0 中引入的无意退化,”Kilpatrick 告诉 Ars。他继续说道: > 之所以这个区别很重要,是因为如果是蓄意政策,那么 AMD 是有意从消费级硬件中移除一个可用的功能,并将其限制给企业客户。如果是意外退化,那这就是一个 AMD 应该修复的固件错误。无论哪种情况,硅片本身都具备能力,变化都发生在 AGESA 中,并且 AMD 都拒绝解释。但这两种情况对事件的真实经过意味着截然不同的情况。 作为调查的一部分,Killpatrick 在 AMD 的公共工程 GitHub 仓库提交了一份错误报告。两名 AMD 工程师直接参与了回复。 AMD 资深软件工程师 Tom Lendacky 回复称,他不知道是什么导致了这一变化。他建议在 BIOS 中禁用然后重新启用该选项。“如果还是不行,我猜测是 BIOS 问题,你应该联系微星。”(正是这个建议促使 Kilpatrick 说服微星工程师进行了上述测试。) AMD 高级首席软件工程师、fwupd 版本 HSI 的维护者 Mario Limonciello 也加入了讨论。他也建议禁用并重新启用 BIOS 设置。“如果还是不行,那么是的,请向你的主板厂商报告以便调试。” ## “我没有更多信息可以分享”,AMD 工程师说道 六周后,Kilpatrick 重新启动了讨论。在获得微星的调查结果后,他向 AMD 工程师进行了报告。 “微星的产品营销团队告诉我,AMD 已正式向微星传达,TSME 仅支持 PRO 系列处理器。”他写道,“他们(微星支持人员)还在华硕 X870E 主板上用 Ryzen 9800X3D(消费级)和 Ryzen 9945(PRO)进行了受控测试,发现在同一主板和 BIOS 下,PRO 处理器上 tsme_status = 1,而消费级处理器上 tsme_status = 0。” 设置为 1 表示 TSME 已启用,状态为 0 表示已关闭。 接下来 Kilpatrick 将工程师们的注意力引向了 AMD 引导加载程序的内存捕获结果。该组件通常缩写为 ABL,是 AGESA 的一部分,用于在操作系统加载之前初始化硬件。微星的工程团队发现,在引导早期指示 TSME 状态的字符串从未被启用。 内存捕获显示,DfIsTsmeEnabled——一个控制固件初始化期间是否激活 TSME 的内部 AGESA 标志——显示为未开启。ABL 内存转储比较根据使用的是 Pro 还是消费级 CPU 版本返回了不同的值。当在 BIOS 中启用了 TSME 时,该标志对消费级处理器显示为 FALSE,对 PRO 或 EPYC 处理器显示为 TRUE。 “他们的 BIOS 工程师还提供了 ABL 转储比较,显示无论 BIOS 中将 TSME 设置为 AUTO 还是 ENABLED,9800X3D 的 DfIsTsmeEnabled 都返回 FALSE,”Kilpatrick 报告说,“而 9945 在 TSME 设置为 ENABLED 时返回 TRUE。” Kilpatrick 在讨论中继续提醒 Lendacky,在 2020 年,这位工程师曾确认 TSME 在 Ryzen 3700X(消费级 CPU)上受支持。经过更多来回讨论后,Kilpatrick 直截了当地问道:“DfIsTsmeEnabled 在消费级 SKU 上被设置为 FALSE 是硅片层面的限制,还是 AGESA 内部的固件策略决定?从用户角度来看,这个区别相当重要,因为一个是固定的,另一个是可能更改的。” Limoncello 立即回复道:“很抱歉,但我没有更多信息可以分享这个话题。”至此,讨论和 Kilpatrick 的询问就此结束。 Kilpatrick 提到的 Lendacky 在 2020 年的评论来自这个讨论 AMD CPU 可用加密功能的帖子。Lendacky 当时表示,Ryzen 3700x(消费级 CPU)“应该支持 TSME”。在 2025 年同一帖子的评论中,该工程师对他关于 3700x 的评论进行了后续说明。 “我推荐使用 TSME(透明 SME),但这是一个需要你的 BIOS 提供商暴露的 BIOS 选项,”Lendacky 在回答关于消费级芯片的问题时说道。 目前没有迹象表明 AMD 曾经宣传或推销过 TSME 可用于消费级 CPU。AMD 长期以来一直表示,相关的内存保护功能——安全内存加密(SME)——仅可在 Pro 和 Epyc CPU 层级中使用。SME 由操作系统管理,使用单一密钥,允许操作系统选择性地加密单个内存页面。而 TSME 由固件管理,无需操作系统参与即可加密全部内存。启用时,它能提供针对物理攻击的保护,包括冷启动攻击、DRAM 接口侦听以及内存模块移除。在 BIOS 中启用后,它静默工作,因此是两者中更实用的保护措施。 AMD 工程师的评论(如上述引用)、以及多年来 TSME 在低价层级处理器中工作良好,使得 Kilpatrick 和其他用户很自然地将其视为芯片套件中预期的组成部分。AMD 悄然将其移除,且未予承认或解释,这让这些用户感到某种背叛。 “他们可能没有意识到自己做了这件事,从而导致他们含糊其辞的回应;或者他们可能是故意为之并试图蒙混过关,同样导致含糊其辞的回应,”硅片级安全专家 Joe Fitzgerald 在接受采访时表示,谈及 AMD 撤回 TSME 的可能动机。“但我真的觉得应该有一个解释,哪怕是‘TSME 本不该被支持。我们确实发布了一些错误启用了它的固件,但你不应该使用它们,因为我们无法保证它能正常工作。’” Dan Goodin 是 Ars Technica 的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件破解、加密和密码等方面的报道。业余时间,他喜欢园艺、烹饪和关注独立音乐界。Dan 居住于旧金山。在 Mastodon 上关注他,在 Bluesky 上关注他。在 Signal 上通过 DanArs.82 联系他。 49 条评论 1. 最受欢迎文章列表中的第一篇文章图片:俄罗斯似乎终于要解决长期存在的严重空间站裂缝问题

相似文章

AMD不愿修复的远程代码执行漏洞

Hacker News Top

一名研究人员发现AMD的AutoUpdate软件存在远程代码执行漏洞,原因在于不安全的HTTP下载链接和缺乏证书验证。AMD最初以超出范围为由不予理会,但在公众关注后同意发布CVE并修复。