La protección contra ataques LVI propuesta por Google mostró una disminución del rendimiento de 14 veces.

Zola Bridges de Google propuso para el conjunto de compiladores LLVM, un parche que implementa la protección SESES (Supresión de Efectos Secundarios de Ejecución Especulativa), que ayuda a bloquear ataques al mecanismo de ejecución especulativa en CPUs Intel, similar a LVI. El método de protección se implementa a nivel del compilador y se basa en la adición por parte del compilador, al generar el código máquina, de instrucciones LFENCE, que se insertan antes de cada instrucción de lectura o escritura de memoria, así como antes de la primera instrucción de bifurcación en un grupo de instrucciones que finaliza un bloque.

La instrucción LFENCE espera que todas las operaciones anteriores de lectura de memoria se hayan completado y prohíbe la ejecución especulativa de las siguientes instrucciones después de LFENCE hasta que la finalización esté completa. El uso de LFENCE resulta en una reducción significativa del rendimiento, por lo que se sugiere aplicarlo solo en casos extremos para código especialmente crítico. Además de la protección completa, el parche ofrece tres flags que permiten desactivar selectivamente ciertos niveles de protección para reducir el impacto negativo en el rendimiento.

En las pruebas realizadas, la aplicación de la protección SESES para el paquete BoringSSL resultó en una disminución de las operaciones por segundo realizadas por la biblioteca en 14 veces; el rendimiento de la versión de la biblioteca compilada con protección fue en promedio solo del 7.1% de los indicadores de la versión sin protección (variando según la prueba del 4% al 23%).

Para comparar, proporcionado anteriormente, para GNU Assembler, el mecanismo que realiza la sustitución de LFENCE después de cada operación de carga de memoria y antes de ciertas instrucciones de bifurcación mostró una disminución del rendimiento de aproximadamente 5 veces (22% del código sin protección). Este método de protección también se propone y el modo «BACKUP LOCK», que se puede utilizar durante la copia de seguridad de archivos de la base de datos; fue ideado por ingenieros de Intel, pero los resultados de las pruebas de rendimiento para él aún no se han publicado. Inicialmente, los investigadores que descubrieron el ataque LVI pronosticaron una disminución del rendimiento al aplicar la protección completa de entre 2 a 19 veces.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster