In Ubuntu è stata presa la decisione di passare per impostazione predefinita alla fornitura del pacchetto intel-compute-runtime, compilato con l'opzione NEO_DISABLE_MITIGATIONS, che disabilità la protezione contro gli attacchi di tipo Spectre. Secondo le stime degli sviluppatori di Ubuntu, la presenza di tale protezione porta a una diminuzione delle prestazioni del pacchetto di circa il 20%.
Il pacchetto intel-compute-runtime include i componenti necessari per utilizzare OpenCL e OneAPI Level Zero sui sistemi con GPU Intel. Durante la compilazione delle librerie fornite nel pacchetto, la presenza dell'opzione di compilazione NEO_DISABLE_MITIGATIONS porta alla disattivazione nel compilatore delle opzioni «-mretpoline -mindirect-branch=thunk -mfunction-return=thunk -mindirect-branch-register», che forniscono un'ulteriore protezione contro Spectre. Queste opzioni non influenzano le prestazioni di OpenCL e delle operazioni sulla GPU, ma riducono il sovraccarico durante l'esecuzione del codice responsabile del funzionamento dell'API.
Gli ingegneri responsabili della sicurezza in Intel e Canonacal, durante una discussione, hanno concluso che non è più necessaria la protezione contro Spectre implementata a livello di Compute Runtime, poiché la protezione necessaria è già presente a livello di kernel. La protezione attualmente disponibile in Compute Runtime è di interesse principalmente per coloro che utilizzano i kernel senza una protezione adeguata, e i benefici derivati non compensano la riduzione delle prestazioni osservata. Inoltre, le versioni fornite da Intel di Intel Graphics Compute Runtime sono compilate impostando di default il flag NEO_DISABLE_MITIGATIONS, che disabilita la protezione.
Fonte: opennet.ru
