今年新年刚过,爆出了几乎席卷整个IT产业的芯片漏洞事件,让人们刚刚放松的神经紧张起来。

根据国内外媒体的披露,事件的来龙去脉是这样的:

2017年,Google旗下的ProjectZero团队发现了一些由CPU Speculative Execution引发的芯片级漏洞,“Spectre”(变体1和变体2:CVE-2017-5753和CVE-2017-5715)和“Meltdown”(变体3:CVE-2017-5754),这三个漏洞都是先天性质的架构设计缺陷导致的,可以让非特权用户访问到系统内存从而读取敏感信息。

Project Zero安全团队的一名成员在2017年6月1日向英特尔和其他芯片生产商告知了这些漏洞的情况。

而直到2018年1月2日,科技媒体The Register在发表的一篇文章中曝光了上述CPU漏洞,才让芯片安全漏洞问题浮出水面,也让英特尔陷入一场突如其来的危机。

芯片安全漏洞爆出后,引起了媒体和业界的广泛关注:不但将在CPU上市场份额占绝对优势的英特尔抛到舆论漩涡中,也引起大家对安全问题的担忧。

人们不禁要问,芯片漏洞问题早已发现,为什么到才被公布?是英特尔有意隐瞒吗?

延期公布,为准备应对方案赢得了时间

从媒体披露的情况来看,1995年以来大部分量产的处理器均有可能受上述漏洞的影响,且涉及大部分通用操作系统。

虽然是英特尔为主,但ARM、高通、AMD等大部分主流处理器芯片也受到漏洞影响,IBM POWER细节的处理器也有影响。采用这些芯片的Windows、Linux、macOS、Android等主流操作系统和电脑、平板电脑、手机、云服务器等终端设备都受上述漏洞的影响。

应该说,这是跨厂商、跨国界、跨架构、跨操作系统的重大漏洞事件,几乎席卷了整个IT产业。

根据《华尔街日报》报道称,Project Zero安全团队在2017年6月1日向英特尔和其他芯片生产商告知漏洞情况后,这7个月时间里,英特尔一直在努力联合其他主流芯片厂商、客户、合作伙伴,包括苹果、谷歌、亚马逊公司和微软等在加紧解决这一问题,一个由大型科技公司组成的联盟正展开合作,研究并准备应对方案。

据消息人士透露,该联盟成员之间达成了保密协议,延迟公开,研究开发解决方案,确保公布漏洞后“准备就绪”。该消息人士还称,原计划1月9日公开,而由于科技媒体The Registe在1月2日就曝光了芯片漏洞问题,导致英特尔等公司提前发布了相关公告。

在芯片漏洞曝光后的第二天,1月3日英特尔公布了最新安全研究结果及英特尔产品说明,公布受影响的处理器产品清单。

1月4日,英特尔宣布,与其产业伙伴在部署软件补丁和固件更新方面已取得重要进展:

英特尔已针对过去 5 年中推出的大多数处理器产品发布了更新,到这个周末,发布的更新预计将覆盖过去 5 年内推出的 90% 以上的处理器产品。

随后,微软、谷歌以及其他一些大型科技公司相继发布关于漏洞的应对方案,表示他们正在或已对其产品和服务提供更新。

微软发布了一个安全更新程序,以保护使用英特尔和其他公司芯片的用户设备。

苹果确认所有的Mac系统和iOS设备都受到该漏洞影响,但已发布防御补丁。

谷歌表示,漏洞问题影响到英特尔、AMD和ARM的芯片,并称其已更新了大部分系统和产品,增加了防范攻击的保护措施。

高通表示,针对受到近期曝光的芯片级安全漏洞影响的产品,正在开发安全更新。

有网络安全专家认为,虽然漏洞影响范围广泛,对于普通用户来说,大可不必过于恐慌,但受影响最大的主要是云服务厂商。而主要的云服务厂商已公布了应对方案和时间表。

亚马逊:AWS的技术部门的服务人员回复称新的服务器默认已经有补丁,不会有影响

阿里云:将在1月12日凌晨1点采用热升级的方式进行虚拟化底层的更新。

腾讯云:将在1月10日凌晨01:00-05:00通过热升级技术对硬件平台和虚拟化平台进行后端修复,对于极少量不支持热升级方式的服务器,腾讯云安全团队将会另行进行通知。

百度云:将在虚拟机和物理机两个层面进行修复,并将于2018年1月12日零点进行热修复升级。

华为云:正在对漏洞进行分析,跟进主流操作系统发布补丁的情况,截至目前,尚未监测到有针对此漏洞的攻击程序。

笔者认为,幸好不是漏洞一发现就公布,否则,在没有应对方案出来就公布,会引起更大的安全担忧或恐慌。 

而延迟到现在公布漏洞,英特尔、微软等主要厂商已做好充足的准备,相继继发布了补丁和更新方案。

芯片漏洞堪比“千年虫”,需要大家“在一起”

在整个IT发展史上,随着技术发展所暴露出来的计算机软件或设计漏洞可以说是一种难以避免的现象。因为,技术在发展,黑客技术也在不断发展,多年前没发现存在漏洞,多年后就可能发现存在漏洞。“你信或不信,漏洞可能就在那里,只是还没人能够发现”。

而一旦漏洞被发现,只有积极应对解决,才能避免损失,防患于未然。

芯片是整个信息系统的“心脏”和核心。解决这样芯片级的、前所未有的,涉及面极广的、高危级别的重大安全漏洞,难度系数可想而知!

这已不是芯片领头厂商英特尔一家可以解决的,也不只是英特尔、ARM、AMD等芯片厂商应该积极应对的问题。而且,根据英特尔、微软等厂商公布的信息看,到现在还不能说完全解决漏洞问题。

好在,到目前为止没有一个实际被攻破的案例,各家公司都表示未发现利用上述漏洞发动攻击的证据。

笔者认为,这次芯片漏洞事件堪比当年的“千年虫”问题,已成为“一损俱损”的全行业事件,需要整个产业链的密切配合、共同解决。

解决得好,大家都化险为夷,而万一出现安全攻击事件,损害的不仅是英特尔或哪一家厂商,而是整个产业。

这不仅让人回想起当年整个产业“集体”应对“千年虫”问题时的场景。

“千年虫”算是一种程序处理日期上的bug。由于其中的年份只使用两位十进制数来表示,因此当系统进行跨世纪的日期处理运算时,就会出现错误的结果,进而引发各种各样的系统功能紊乱甚至崩溃。

90年代末,千年虫问题是许多专家广泛讨论的话题,它可能引发飞机碰撞、轮船偏离航向、证券交易所崩盘等问题,一旦出错后果不堪设想。

而千年虫问题之所以基本平稳地度过,与政府和整个产业的重视和大力修复分不开的,当然也离不来媒体铺天盖地的宣传。就算这样,也有少数落后国家不够重视或者资金技术不足,导致千年虫发作,一些政府机构和电力系统运行瘫痪。

所以,笔者认为,相关厂商、用户和政府部门都应该拿出当年应对“千年虫”问题的态度来积极应对,防患于未然。

一要密切跟踪该漏洞的最新情况,及时评估漏洞的影响。二要对芯片厂商、操作系统厂商和安全厂商等发布的补丁及时跟踪测试,制定修复工作计划,及时更新安装。

我们相信,只要齐心协力,积极应对,芯片漏洞问题最终也将是“虚惊一场”。

END

专栏 | “芯片漏洞”堪比“千年虫”,危险级别之高、影响面之大前所未有,能顺利解决吗?相关推荐

  1. 英特尔芯片漏洞事件_英特尔芯片安全漏洞

    英特尔芯片漏洞事件 By: Laura Reeve, Mariana Dematte, Gaspard Etienne, Chloe Kaubisch 创建人:劳拉·里夫(Laura Reeve),玛 ...

  2. 英特尔再爆重大芯片漏洞,苹果谷歌微软相继中招!

    被 Bug 以及漏洞支配的恐惧,恐怕没有人能比研发人员更能感同身受了. 作者 | 屠敏 出品 | CSDN(ID:CSDNnews) 近两年间,想必作为全球知名的半导体公司 Intel 的研发团队承受 ...

  3. 华为补助武汉员工,最高每日 2000 元;谷歌更新安卓修复数百万台芯片漏洞;Fuchsia OS进入开发者试用阶段 | EA周报...

    EA周报 2020年3月6日 每个星期7分钟,元宝带你喝一杯IT人的浓缩咖啡,了解天下事.掌握IT核心技术. 热点大事件 全国新增确诊143例(湖北126例),新增境外输入确诊16例 3月5日0-24 ...

  4. 腾讯朋友、钉钉等被微信违规公示点名;谷歌更新安卓修复数百万台芯片漏洞;微软终止支持.NET Core 3.0 | 极客头条...

    整理 | 郭芮 头图 | CSDN 下载自东方 IC 快来收听极客头条音频版吧,智能播报由标贝科技提供技术支持. 「极客头条」-- 技术人员的新闻圈! CSDN 的读者朋友们早上好哇,「极客头条」来啦 ...

  5. 英特尔奔腾芯片漏洞_什么是奔腾(英特尔)?

    英特尔奔腾芯片漏洞 Pentium is a brand used to name x86 based Intel microprocessors. Pentium series CPU's are ...

  6. 开发者周刊:英特尔再爆重大芯片漏洞;微软开源Bing搜索关键算法;Facebook联合创始人呼吁拆分Facebook

    开发者周刊:只为传递"有趣/有用"的开发者内容,点击订阅! 本周热门项目 GitHub推出软件包托管服务Package Registry 本周,GitHub 再下一城,推出自己的软 ...

  7. 大数据周周看:京东将大数据AI科学家裴健招致麾下,英特尔芯片漏洞致股价大跌

    [数据猿导读] 英特尔芯片漏洞事件持续发酵,股价跌幅超过6%:大数据AI科学家裴健加盟京东,任集团副总裁直接向刘强东汇报:云端数据库平台"DNAnexus"完成5800万美元融资- ...

  8. 理解CPU芯片漏洞:Meltdown与Spectre

    http://www.linuxidc.com/Linux/2018-01/150307.htm 来源: FreeBuf.COM  作者:微博@Diting0x 0X00 历史之日 2018年1月3日 ...

  9. 从团购网的漏洞看网站安全性问题 -- 安全 -- IT技术博客大学习 -- 共学习 共进步!...

    从团购网的漏洞看网站安全性问题 -- 安全 -- IT技术博客大学习 -- 共学习 共进步!: "" (Via.) 转载于:https://www.cnblogs.com/devo ...

最新文章

  1. 树莓派/PC实现实时摄像头数据共享(Python—OpenCV)
  2. Mark: Fisrt note with live writer
  3. 802.11ac/ax (wifi6)中的Beamforming技术介绍
  4. 如何在C语言中使用正则表达式
  5. boost::gil::detail::convolve_2d用法的测试程序
  6. win10+tomcat+php+配置环境变量配置,Win10系统Tomcat环境变量配置方法
  7. css React 单行省略和多行省略
  8. jdk 安装_Linux入门之Linux CentOS安装jdk
  9. python往mysql存入数据_Python向mysql存入数据出错.
  10. java rfb,github上开源的超轻量级人脸检测模型及github地址。
  11. mysql从备份,mysql 主从同步范例-从同步备份步骤
  12. redis 加载mysql_Mysql Redis PostgreSQL数据库查看客户端连接
  13. 【生信进阶练习1000days】day4-Annotation包中mapIds函数的使用
  14. LVM 逻辑卷管理(实战篇)
  15. 读取EL1809模块输入信号
  16. 微信自定义分享的那些坑!
  17. C++练习题:求一元二次方程的根
  18. 基于 ocr 的屏幕文字识别 开源
  19. mysql备份数据库某表格_mysql数据库的备份以及表格数据之间的复制
  20. 2019.3.8 提高B组 T2 JZOJ 3055 比赛

热门文章

  1. 【UE5】打开他人的UE4/5项目没有.sln文件,打开c++文件失败
  2. 有我们看过的教材!全国优秀教材(高等教育类)拟奖励名单出炉
  3. Atik工业相机应用案例研究——涡轮叶片氧化铝检测成像系统
  4. 结对编程I - 3D跳棋
  5. 客户因我们产品卖给了他竞争对手因而要终止同我们的合作,该如何应对。
  6. 掌握什么电子知识,大学阶段如何学习?
  7. ug齿条插件_UG8.0中怎么画齿条?
  8. 后端给一个菜单的全数组,组合成树类型的菜单
  9. 微信小程序获取二维码
  10. 痞子衡嵌入式:ARM Cortex-M文件那些事(8)- 镜像文件(.bin/.hex/.s19)