Poiché il numero di modalità supportate nel kernel Linux per contrastare le vulnerabilità della CPU è arrivato a 15 e l'elenco di tutte le vulnerabilità nella riga di comando del kernel è diventato piuttosto complicato, uno sviluppatore del kernel della AMD ha proposto di passare dalla configurazione di blocco di specifiche vulnerabilità alla selezione del blocco dei vettori di attacco.
I metodi di blocco dovrebbero essere attivati a seconda del tipo di violazione dell'isolamento: tra utente e kernel (mitigate_user_kernel), tra utente e altro utente (mitigate_user_user), tra sistema guest e ambiente host (mitigate_guest_host), tra diversi sistemi guest (mitigate_guest_guest) e tra diversi thread (mitigate_cross_thread).
L'approccio proposto consentirà di attivare solo la protezione per le classi di vulnerabilità che preoccupano realmente l'utente. Ad esempio, i proprietari di ambienti cloud possono abilitare le modalità mitigate_guest_host e mitigate_guest_guest, a seguito delle quali verranno attivati i metodi di protezione da vulnerabilità come BHI, GD, L1TF, MDS, MMIO, Retbleed, RFDS, Spectre_v2, SRBDS, SRSO e TAA. =============== ============== ============ ============= ============== ============ Vulnerabilità User-to-Kernel User-to-User Guest-to-Host Guest-to-Guest Cross-Thread =============== ============== ============ ============= ============== ============ BHI X X GDS X X X X L1TF X X MDS X X X X X MMIO X X X X X Meltdown X Retbleed X X X RFDS X X X X Spectre_v1 X Spectre_v2 X X Spectre_v2_user X X SRBDS X X X X SRSO X X SSB TAA X X X X X
Fonte: opennet.ru
