Ponieważ liczba obsługiwanych w jądrze Linux trybów przeciwdziałania lukom w CPU osiągnęła 15, a wymienienie wszystkich luk w wierszu poleceń jądra stało się dość skomplikowanym zadaniem, programista jądra z firmy AMD zaproponował przejście od konfiguracji blokowania konkretnych luk do wyboru blokady wektorów ataku.
Metody blokowania proponuje się aktywować w zależności od rodzaju naruszenia izolacji: między użytkownikiem a jądrem (mitigate_user_kernel), między użytkownikiem a innym użytkownikiem (mitigate_user_user), między systemem gościnnym a środowiskiem hosta (mitigate_guest_host), między różnymi systemami gościnnymi (mitigate_guest_guest) oraz między różnymi wątkami (mitigate_cross_thread).
Proponowane podejście pozwoli na aktywację jedynie ochrony przed tymi klasami luk, które naprawdę interesują użytkownika. Na przykład, właściciele środowisk chmurowych mogą włączyć tryby mitigate_guest_host i mitigate_guest_guest, po czym aktywowane będą metody ochrony przed lukami BHI, GD, L1TF, MDS, MMIO, Retbleed, RFDS, Spectre_v2, SRBDS, SRSO oraz TAA. =============== ============== ============ ============= ============== ============ Luka Użytkownik-do-Jądra Użytkownik-do-Użytkownika Gość-do-Hosta Gość-do-Gościa Między-Wątkami =============== ============== ============ ============= ============== ============ BHI X X GDS X X X X L1TF X X MDS X X X X X MMIO X X X X X Meltdown X Retbleed X X X RFDS X X X X Spectre_v1 X Spectre_v2 X X Spectre_v2_user X X SRBDS X X X X SRSO X X SSB TAA X X X X X
Źródło: opennet.ru
