Ubuntu fournira intel-compute-runtime sans protection contre Spectre, réduisant les performances de 20%

Ubuntu a décidé de fournir par défaut le paquet intel-compute-runtime, compilé avec le flag NEO_DISABLE_MITIGATIONS, désactivant la protection contre les attaques de type Spectre. Selon les développeurs d'Ubuntu, la présence d'une telle protection réduit la performance du paquet d'environ 20%.

Le paquet intel-compute-runtime comprend les composants nécessaires à l'utilisation d'OpenCL et de OneAPI Level Zero sur les systèmes équipés de GPU Intel. Lors de la compilation des bibliothèques fournies dans le paquet, la présence du flag de compilation NEO_DISABLE_MITIGATIONS entraîne la désactivation dans le compilateur des options «-mretpoline -mindirect-branch=thunk -mfunction-return=thunk -mindirect-branch-register», qui assurent une protection supplémentaire contre Spectre. Ces options n'affectent pas la performance d'OpenCL et des opérations sur le GPU, mais réduisent les frais généraux lors de l'exécution du code lié à l'API.

Les ingénieurs en sécurité chez Intel et Canonical, lors de discussions, sont arrivés à la conclusion qu'il n'est plus nécessaire d'assurer une protection contre Spectre au niveau de Compute Runtime, car la protection requise est déjà assurée au niveau du noyau. La protection contre Spectre présente dans Compute Runtime est principalement d'un intérêt pour ceux qui utilisent des noyaux sans protection adéquate, et ses bénéfices ne compensent pas la baisse de performance observée. De plus, les versions fournies par Intel de l'Intel Graphics Compute Runtime sont compilées par défaut avec le flag NEO_DISABLE_MITIGATIONS, désactivant la protection.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster