首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

英特尔并不惧怕新的Spectre漏洞 但研究人员称不应该把工作推给程序员

2021-05-04 19:46 · 稿源: cnbeta

几天前,一份报告公布了三个新的Spectre漏洞,这些漏洞存在于所有现代处理器的微操作缓存中。在媒体TechSpot写完这篇报道后不久,英特尔联系到了他们,称官方并不认为新的漏洞是一个大问题。他们的官方声明是这样写的:

"英特尔审查了该报告,并告知研究人员,现有的缓解措施没有被绕过,这种情况在我们的安全编码指南中得到了解决。遵循我们的指导的软件已经有针对附带通道的保护措施,包括uop缓存附带通道。不需要新的缓解措施或指导。"

简单地说,在更新的硬件上运行的更新软件应该不受新漏洞的影响。随后媒体询问了发现这些漏洞和利用的团队的助理教授Ashish Venkat对英特尔的声明的看法。他承认,英特尔一些现有对策的是有效的。英特尔的安全编码指南推荐了三条原则来防止侧通道攻击。它们是由程序员来实施的。如果它们都被正确采用,那么它们可以保护软件免受所有传统的侧信道攻击和大多数投机执行的侧信道攻击,包括微操作缓存攻击。

三原则如下:

确保运行时间与秘密值无关。

确保代码访问模式与秘密值无关。

确保数据访问模式与秘密值无关。

从理论上讲,这些原则很简单,但英特尔承认,它们在实践中可能很难实现。带有优化器的编译器有时会打破这些原则,使代码更有效率的同时从而重新引入漏洞。Venkat和他的团队不喜欢英特尔依靠程序员来更新他们的软件,因为他们所发现的漏洞最终是一个硬件问题。

Venkat说:"恒定时间编程不仅在实际的程序员工作方面很难,而且还需要性能的开销和与修补所有敏感软件有关的重大部署挑战。使用恒定时间原则编写的代码的比例实际上是相当小的。依靠这一点将是危险的。这就是为什么我们仍然需要确保硬件的安全"。

政府部门、银行和大公司不愿意更新他们的底层软件是臭名昭著的,而这些漏洞给这些组织带来的风险最大,因为他们的服务器同时运行着很多不同的软件,而且他们要处理大量的机密。

对于普通用户,Venkat表示他们 "应该继续关注他们最脆弱的地方,包括互联网上的病毒和恶意软件"。但是,为了确保每个人使用的数字服务的安全,硬件供应商需要重新强调硬件安全的前进方向。

举报

  • 相关推荐
  • 销售易“安全检测”能力上新:一招堵住安全漏洞,筑牢CRM安全底线

    某国际企业因云数据库未设置密码或安全认证,导致7.69亿条包含API密钥、银行账号等敏感信息的记录泄露,造成重大损失。这一事件促使企业更重视数字化系统的安全建设,尤其是CRM系统的数据安全能力。企业面临三大安全管理挑战:系统部署前缺乏安全检查、运行中管理松散、审计机制不完善。销售易推出的安全检测能力,可帮助企业构建三道防线:部署前安全检查预防漏洞、运行中定期体检消除风险、事后完整审计溯源。通过可视化、系统化的安全管理,护航企业数字化办公安全。

  • 国家网信办约谈英伟达 要求说明漏洞后门问题并提交证明

    英伟达H20芯片被曝存在安全漏洞和后门风险,中国网信办7月31日依据相关法规约谈该公司,要求其就芯片安全问题作出说明并提交技术验证材料。H20是美对华出口管制下的"特供版"AI芯片,经降规设计后于7月15日恢复供应。英伟达CEO黄仁勋此前访华时曾表示对重返中国市场"非常高兴",期待为中国客户提供高性能计算支持。此次安全风波引发监管关注,凸显中美科

  • 苹果iOS 18.6正式版发布:修复 24 个漏洞

    苹果公司面向iPhone用户正式推送iOS18.6系统更新,距离上一版本发布间隔78天。此次更新除常规性能优化外,重点修复了24项安全漏洞,并针对中文用户优化了无障碍功能,但备受期待的国行版Apple Intelligence(苹果AI)仍未上线。

  • 周鸿祎吐槽厂商标榜通用智能体:万能的智能体是不存在的

    今日,ISC.AI 2025互联网安全大会开幕式及未来峰会”在北京举行。 会上,360集团创始人、ISC大会主席周鸿祎在演讲中表示:现在有很多人就问我,有了智能体是不是就不要大模型了?或者说大模型还没搞懂,怎么又出来智能体了?” 周鸿祎解释,其实这两者不是对立的,应该说智能体包含了大模型,大模型相当于智能体的大脑,智能体相当于大模型的身体。

  • 蓝耘元生代MaaS × Kimi K2 × Claude CodeUI,开启编程效率革命

    蓝戟元生代MaaS平台推出"Kimi K2×Claude CodeUI"AI编程解决方案,通过国产首个万亿参数MoE架构开源模型Kimi K2驱动Claude Code,实现本地化部署。该方案具有三大优势:1)成本直降90%,免翻墙使用;2)支持128K超长上下文处理,编程能力超越主流模型;3)提供600万token免费额度。平台采用交互式界面设计,支持移动端操作和WebSocket通信,集成文件管理、Git工具和会话追踪功能,�

  • BOSS直聘通报“王某香”涉黄简历:男子恶意编造 已被刑拘

    今日,@BOSS直聘在微博就近日网络热议的“简历涉黄”事件作出回应。 此前,网络流传BOSS直聘平台上一名自称“王某香”的求职者与招聘方沟通时出现低俗信息。这些截图在社交媒体迅速热传,引发公众对BOSS直聘存在“色情招聘”的强烈声讨。 针对这一事件,BOSS直聘迅速与警方展开核实工作。经查,账号使用人为一尹姓男子,该男子为寻求刺激,盗用他人信息,冒充女性�

  • 润和软件携丰富金融行业实践成果亮相2025世界人工智能大会

    润和软件在2025世界人工智能大会(WAIC2025)上展示了JettoAI+智能助手平台等系列智慧金融解决方案,包括测试智能助手、消保助手、研报助手等创新产品。作为金融科技领域领先企业,润和软件深耕AI与金融业务融合,已服务6大国有银行、12家股份制银行及超280家中小金融机构。报告显示中国金融科技市场预计将以13.3%复合增长率高速增长,2028年科技投入或突破6500亿元。润和软件�

  • AI编程终于“开箱即用”了?Qwen3-Coder或许是那个质变节点

    ​7月23日,阿里通义团队正式发布Qwen3-Coder-480B-A35B-Instruct,这可能是AI编程领域的一个分水岭时刻。该模型采用480B总参数、35B激活的MoE架构,原生支持256K上下文,可扩展至1M token,在Agentic Coding、Browser-Use、Tool-Use三大类基准中多项评测的开源SOTA,性能直接对标Claude Sonnet-4。

  • 2天内先后被骗2次 50万差点给了骗子:手机被植入远程操控软件

    近日,上海闵行区发生一起针对老年人的连续诈骗事件。67岁的程女士在两天内先后遭遇“客服退费”和“情感交友”两种骗局,险些损失50万元养老钱。 7月5日晚,程女士接到自称电商平台客服的电话,在对方诱导下泄露银行卡信息并安装远程操控软件,期间拒接多个反诈专线提醒。民警鲁力斌及时赶到,切断操作并指导其关闭手机,避免资金被转走。

  • AI4Test vs. Test4AI:谁将主导未来软件测试未来?

    本文探讨AI技术对软件测试领域的双重变革:AI4Test(AI赋能传统测试)和Test4AI(AI系统测试)。AI4Test通过自然语言处理、视觉识别等技术提升测试效率,如Testin平台实现99%的识别精度;Test4AI则专注大模型幻觉检测、偏见分析等新挑战。金融和自动驾驶领域已显现应用价值,但面临数据依赖和复合型人才短缺问题。未来趋势包括:大模型即服务(MaaS)融合、全链路自动化、重构概率化质量评估标准。Gartner预测到2026年40%企业将采用AI全自动测试。这场变革正重新定义质量保障边界,推动测试人员从"脚本工人"转型为"质量策略师"。

今日大家都在搜的词: