В Ubuntu беше решено по подразбиране да се премине към предоставяне на пакета intel-compute-runtime, сглобен с флага NEO_DISABLE_MITIGATIONS, който деактивира защитата от Spectre атаки. Според оценките на разработчиците на Ubuntu, наличието на такава защита води до намаляване на производителността на пакета с около 20%.
Пакетът intel-compute-runtime включва компонентите, необходими за използване на OpenCL и OneAPI Level Zero на системи с Intel GPU. При сглобяването на предоставените в пакета библиотеки наличието на флага NEO_DISABLE_MITIGATIONS води до деактивиране в компилатора на опции като «-mretpoline -mindirect-branch=thunk -mfunction-return=thunk -mindirect-branch-register», които осигуряват допълнителна защита от Spectre. Тези опции нямат влияние върху производителността на OpenCL и операциите на GPU, но намаляват разходите за изпълнение на кода, свързан с работата на API.
Инженерите по сигурността в Intel и Canonical стигнаха до извода, че защитата от Spectre, реализирана на ниво Compute Runtime, вече е ненужна, тъй като необходимата защита вече е налична на ниво ядро. Наличната в Compute Runtime защита от Spectre е от интерес главно за тези, които използват ядра без подходяща защита, и ползата от нея не компенсира наблюдаваното намаление на производителността. Освен това предоставените от Intel версии на Intel Graphics Compute Runtime се сглобяват по подразбиране с флага NEO_DISABLE_MITIGATIONS, който деактивира защитата.
Източник: opennet.ru
