Согласно отчету Ars Technica, компания AMD незаметно убрала критически важную функцию безопасности из своих процессоров начального уровня, оставив ничего не подозревающих пользователей потенциально уязвимыми перед физическими атаками. По итогам многомесячного расследования, отслеживаемого на GitHub, Бен Килпатрик подтвердил, что функция прозрачного шифрования памяти (Transparent Secure Memory Encryption, TSME) — которая защищает ЦП от физических эксплойтов, извлекающих данные из подключенных микросхем памяти — внезапно перестала быть доступной в потребительских процессорах AMD, за исключением линейки Pro. По мере того как исчерпывающее расследование, включавшее беседы с инженерами AMD, производителями плат и другими пользователями ЦП, подходило к кульминации, инженер AMD внезапно прекратил обсуждение, заявив: «Приношу извинения, но у меня нет больше информации по этой теме». На момент публикации этого отчета AMD официально не признала и не объяснила исчезновение этой функции безопасности.
TSME — это функция защиты, которая шифрует данные, хранящиеся в памяти, делая их бесполезными для физических злоумышленников. Изначально AMD добавила эту функцию в свои процессоры высокого класса, а затем распространила ее и на более бюджетные модели. В конечном итоге эта функция стала стандартом, и пользователи чипов начального уровня были уверены в ее наличии как части комплекта поставки чипа. Однако без предварительного уведомления AMD, по всей видимости, отказалась от этой функции безопасности в данных процессорах.
Согласно отчету Ars, единственной официальной реакцией компании на этот вопрос (не считая обсуждений на GitHub) является ответ по электронной почте, в котором говорится, что TSME «является функцией безопасности, применяемой только к процессорам PRO в рамках AMD PRO Technologies», что примечательно является первым случаем, когда компания публично заявила о таком ограничении, несмотря на то что функция работала на потребительских чипах в течение многих лет. Однако остается неясным, является ли это исчезновение преднамеренным политическим решением AMD зарезервировать TSME для чипов Pro или непреднамеренной регрессией, возникшей в AGESA 1.2.7.0, более новом выпуске прошивки.
Другой тревожный аспект удаления заключается в том, что исчезновение функции совершенно необнаружимо на машинах под управлением Windows и требует значительных технических усилий для выявления на Linux. Это означает, что функция безопасности была удалена, а пользователи даже не подозревали об изменениях.
Килпатрик, который сам себя описывает как «любителя Linux, заботящегося о конфиденциальности» и первым сообщил об изменении, устанавливал новую операционную систему на свою машину с процессором Ryzen 7 9700X на архитектуре Zen 5. Чтобы убедиться, что все его средства защиты включены, он запустил Host Security ID (HSI) — функцию аудита, которая оценивает конфигурации безопасности прошивки и оборудования системы. К его удивлению, HSI сообщил, что TSME больше не поддерживается, хотя он все время включал эту опцию в настройках BIOS. Это противоречие заставило его искать ответы.
Его первой мыслью было обратиться к MSI, производителю его материнской платы, но компания сначала не дала однозначного объяснения. Он также подал отчет об ошибке в общедоступный инженерный репозиторий AMD на GitHub, где в итоге ответили два инженера AMD: Том Лендаки, ведущий инженер-программист AMD, и Марио Лимончиелло, старший ведущий инженер-программист AMD.
Интересно, что ни у одного из инженеров не было четкого ответа, почему функция исчезла. Их совет был по сути одинаковым: отключить и снова включить опцию в BIOS, а если это не помогло, обратиться к производителю материнской платы, давая понять, что люди непосредственно в AMD были так же не в курсе, как и пользователь, сообщивший об этом.
Только после этого Килпатрик надавил на MSI, в конечном итоге убедив их инженеров провести контролируемые тесты. Они обнаружили, что потребительские чипы Ryzen имели включенную TSME при использовании более старой версии прошивки, но показывали ее как «не поддерживаемую» при использовании более новой (AGESA 1.2.7.0), в то время как версии Pro процессора поддерживали эту функцию независимо от используемой прошивки или материнской платы.
Это оставляет главный вопрос: ограничила ли AMD TSME намеренно только чипами Pro, или это было случайной регрессией — ошибкой прошивки, введенной в этой более новой версии AGESA. В любом случае, кремний, по-видимому, был способен выполнять эту функцию. Разница в том, рассматривают ли пользователи это как ошибку, которую AMD должна исправить, или как тихое решение по сегментации продукта, которое AMD должным образом не объяснила.
Килпатрик вернулся к инженерам AMD с этими выводами MSI и возобновил обсуждение шесть недель спустя. Он сообщил, что команде по маркетингу продуктов MSI было напрямую сообщено AMD, что TSME поддерживается исключительно на процессорах серии Pro. Он также передал результаты тестов MSI: внутреннему флагу AGESA, который контролирует активацию TSME при загрузке, возвращалось значение FALSE на потребительских чипах независимо от настроек BIOS, но TRUE на процессорах Pro, когда функция была включена.
Затем Килпатрик поднял нечто особенно неловкое. Он напомнил Лендаки о комментарии, который инженер сделал еще в 2020 году, подтвердив, что Ryzen 3700X, потребительский ЦП, «должен поддерживать TSME». В более позднем комментарии в том же обсуждении в 2025 году Лендаки снова рекомендовал использовать TSME, отмечая, что поставщик BIOS материнской платы должен предоставить эту опцию. Таким образом, инженер AMD сам, годами ранее, признавал работу этой функции именно на том типе бюджетного чипа, который теперь ее лишился, доказывая, что поддержка Ryzen не была какой-то фантазией, которую придумали пользователи.
После еще нескольких обменов мнениями Килпатрик прямо спросил, является ли установка флага в FALSE на потребительских чипах ограничением на уровне кремния или решением, основанным на политике прошивки, поскольку первое является постоянным, а второе потенциально обратимым. Ответ Лимончиелло фактически закрыл эту главу. «Приношу извинения, но у меня нет больше информации по этой теме», — написал он.
Справедливости ради стоит отметить, что нет никаких явных указаний на то, что AMD когда-либо публично рекламировала TSME как функцию для потребительских Ryzen. AMD давно заявляет, что связанная защита памяти, Secure Memory Encryption (SME), доступна только в линейках ЦП Pro и EPYC. SME управляется операционной системой, использует один ключ и позволяет ОС выборочно шифровать отдельные страницы памяти. TSME, напротив, управляется прошивкой, шифруя всю оперативную память без участия ОС. В активном состоянии она защищает от физических атак, таких как эксплойты холодного запуска, перехват данных через интерфейс DRAM и извлечение модулей памяти, и активируется бесшумно после включения в BIOS, что делает ее более практически полезной из двух защит.
На данный момент AMD не предоставила никаких официальных заявлений. Она не подтвердила, что произошло, почему это произошло, изменилось ли что-то на самом деле или чего теперь следует ожидать пользователям ее потребительских чипов. Учитывая годы, в течение которых TSME незаметно выполняла свою работу в этих более дешевых процессорах — и предполагаемые прошлые комментарии самих инженеров AMD, считавших ее поддерживаемой — у пользователей были все основания рассматривать ее как часть комплекта.
Для большинства потребителей Ryzen практическое влияние этого изменения невелико. TSME защищает от физических атак, то есть от сценариев, когда у кого-то есть физический доступ к машине или ее аппаратному обеспечению памяти и он пытается извлечь секреты непосредственно из ОЗУ. Эта функция более важна для людей, использующих конфиденциальные ноутбуки, обрабатывающих конфиденциальную рабочую информацию, полагающихся на полное шифрование диска или работающих в средах, где захват, кража или вмешательство в аппаратное обеспечение являются реальной проблемой. Любому, кому действительно нужна защита памяти на оборудовании AMD, теперь, по-видимому, потребуется система Ryzen Pro или EPYC, если только AMD не прояснит ситуацию или не восстановит поддержку.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Etiido Uko




