Kuna Linuxi tuuma toetatavate CPU haavatavuste režiimide arv on jõudnud 15ni ja kõigi haavatavuste loetlemine tuuma käsureas on muutunud üsna keeruliseks, soovitas AMD tuuma arendaja liikuda konkreetsete haavatavuste blokeerimise seadistamiselt rünnakute vektorite blokeerimise valimisele.
Blokeerimismeetodeid soovitatakse aktiveerida sõltuvalt isoleerimise rikkumise liigist: kasutaja ja tuuma vahel (mitigate_user_kernel), kasutaja ja teise kasutaja vahel (mitigate_user_user), külalis süsteemi ja host-keskkonna vahel (mitigate_guest_host), erinevate külalis süsteemide vahel (mitigate_guest_guest) ja erinevate lõimede vahel (mitigate_cross_thread).
Pakutud lähenemine võimaldab aktiveerida ainult kaitse nende haavatavuste klasside eest, mis tõeliselt huvitavad kasutajat. Näiteks saavad pilvekeskkondade omanikud lubada režiimid mitigate_guest_host ja mitigate_guest_guest, mille järel aktiveeritakse kaitsemeetodid haavatavuste BHI, GD, L1TF, MDS, MMIO, Retbleed, RFDS, Spectre_v2, SRBDS, SRSO ja TAA. =============== ============== ============ ============= ============== ============ Haavatavus Kasutaja-Kerneli vahel Kasutaja-Kasutaja vahel Külalise-Host vahel Külalise-Külalise vahel Lõimede vahel =============== ============== ============ ============= ============== ============ BHI X X GDS X X X X L1TF X X MDS X X X X X MMIO X X X X X Meltdown X Retbleed X X X RFDS X X X X Spectre_v1 X Spectre_v2 X X Spectre_v2_user X X SRBDS X X X X SRSO X X SSB TAA X X X X X
Allikas: opennet.ru
