首页 > 文章 > 经济 > 产业研究

英特尔确认新漏洞 必须建立中国版Wintel

铁流 · 2019-12-24 · 来源:铁君公众号
收藏( 评论() 字体: / /
当下中国缺的不是市场,不是钱,不是工程师,而是缺乏聂帅这样统筹全局的领导者。

  日前,媒体报道Intel官方正式确认并发布了清华大学计算机系汪东升、吕勇强、邱朋飞和马里兰大学Gang Qu等发现的“骑士”漏洞。“骑士”漏洞将影响Intel公司第6, 7, 8, 9 和第10 代 Core™ 核心处理器,以及Intel至强处理器E3 v5 & v6 和Intel至强E-2100 & 和-2200等系列处理器。

  “骑士”漏洞是中国研究团队发现的首个处理器硬件漏洞,该漏洞是因为动态电源管理模块DVFS存在安全隐患造成的。DVFS模块的设计初衷是降低处理器的功耗,允许多核处理器根据负载信息采用相应的频率和电压运行。一般说来,高运行频率配备高电压,反之采用低电压。但是,当某一个核出现电压和频率不太匹配的情形,如电压偏低无法满足较高频率运行需求时,系统就会出现短暂“故障”,就像是电压不稳灯泡闪烁一样,有时虽然不会影响系统整体运行,但如果该故障发生在安全等级较高的操作过程中,如加解密程序,会因为故障对系统行为结果的干扰会泄露出重要的系统行为信息,影响系统安全。“骑士”攻击正是利用这一漏洞,采用电压故障精准注入的方式,迫使处理器可信执行区(TEE,如ARM TrustZone、Intel SGX等)内的高安全等级程序运行出现故障,从而逐渐暴露其隐含的秘钥信息或者绕过正常的签名验证功能。

  针对“骑士”漏洞的攻击完全是在DVFS允许的电压范围内进行,且攻击过程可以完全使用软件在线、远程实现,不需要额外的硬件单元或者线下辅助。“骑士”漏洞广泛存在于目前主流处理器芯片中,可能严重波及当前大量使用的手机支付、人脸/指纹识别、安全云计算等高价值密度应用的安全,影响面广。

  近年来,英特尔的处理器已经被发现存在熔断、幽灵、PortSmash、Spoiler等一系列漏洞,这一系列的事情证明,自主研发的CPU未必安全,但买来的CPU一定不安全。诚然,铁流相信,其他国外厂商的CPU漏洞不一定比Intel少,只不过Intel处于风口浪尖,大家用的多,研究它的安全人员多,所以问题暴露的也就多。

  当下,信息安全非常重要,其中风险是显而易见的,如果中国在CPU等关键元器件上依赖英特尔、ARM等西方公司,那么,西方公司可以利用这些漏洞轻易瘫痪中国的信息系统,这将对中国的政府管理、经济和人民生活造成巨大影响。政府管理信息化水平倒退30年,金融系统、轨道交通系统基本瘫痪,数控机床和智能工厂趴窝,电脑和智能手机变成砖块.....

  不仅仅是基础硬件,基础软件上的威胁同样非常巨大。永恒之蓝在全球肆虐就是最佳例子。不久前,国外一个黑客小组用勒索病毒敲诈勒索,赚了20亿美元后金盆洗手。由于勒索病毒来钱太快,连墨西哥毒枭都转行勒索病毒,然后被逮住了。网传国内一公司被勒索病毒锁定后,拿出197万元去解密。

  铁一般的现实都表明,依赖Wintel这样的国外基础软硬件是存在巨大风险的。风险不仅存在于直接买芯片,也包括买IP做集成,以及买国外源码做修改。老祖宗有句话,欲速则不达,引进国外技术,从洋人那里买源码,看似走了捷径,其实是捡了芝麻,丢了西瓜。洋人的东西再好,也是洋人的东西,外国公司预留的后门,我们很难全面的进行全面排查,很难做到不留任何漏洞。而中国人自己写的CPU,则能避免后门,或是说实现预留的后门全部掌握在自己手里。这就避免了外国科技公司事先预留后门背后捅刀子的问题。

  值得关注的是某公司的京逮CPU,就是直接拿Intel的X86内核+一个ASIC封装在一起,并鼓吹安全可控。不知在Intel CPU爆出越来越多的高危漏洞的情况下,京逮CPU真的能保障国家信息安全万无一失?相对于国内一些单位从ARM买IP授权做SoC设计,或买源代码做修改,Intel的X86内核+一个ASIC封装在一起变成国产芯片的做法风险更大。

  对于一些厂商横空出世一款高性能CPU,铁流还是过去的观点,从实践上看,技术都是迭代演进的,横空出世压根不可能,每一代CPU改进替换代码量一般不会超高25%。只要看下英特尔、AMD、IBM、ARM的发展史就可以看出,都有迭代演进的过程,苹果半路插队,也是拿ARM A8、A9、A15改了3代5款处理器,才出自己的东西,不存在国内一些ARM厂商一口气吃成胖子的情况。国内做自主的两家单位,也是将近20年的CPU迭代演进。最近红得发紫的RISC-V,也是一步一个脚印,不存在一步登天,一口气吃成胖子。国内ARM厂商在自主性上虽然标榜自己如何自主可控,但与宏芯、华芯通等其实是五十步笑百步。

  铁流认为,这些从国外买源代码的CPU在没有充分验证以前,是没资格宣传自主可控的。特别是在技术上依赖国外研究所,本土技术团队都没能经历磨练,消化吸收能力严重不足的情况下,就更不应该急冲冲的宣传安全可控。

  一些单位之所以搞这套指鹿为马的把戏,从功利的角度分析,无非是为了忽悠领导,获得国家经费和政策扶持。考虑到各种马甲CPU在各路人马的支持下反复造势,而且是借助各种场合不断鼓吹,不少鼓吹跟在洋人身后吃土的人还身居高位,这种风潮很有可能中国自主可控事业带歪。当下,一些ARM阵营的大公司已经在全国各地建立产业园,或与地方政府搞合作,各种获取政府资源把ARM往体制内推。

  永恒之蓝、幽灵、熔断、PortSmash、骑士等安全漏洞一次又一次给我们敲响警钟,中国必须有自己的Wintel。诚然,在商业市场上,谁的东西好用就用谁的,国产X86、国产ARM、自主CPU都可以同台竞技。但在安全市场,如果依然在技术上依赖微软、Intel、ARM、谷歌,就是在沙滩上造房子,特别是党政J被英特尔和ARM绑架的话,一旦发生紧急情况,后果不堪设想。

  事实上,以中国现在的人才储备,完全有能力自己搞一套的,也完全有能力设计源代码全部自己写的CPU,SW和神威超算就是证明。但国内一些人就是非常喜欢玩穿马甲的把戏,把洋人的技术包装成自主可控。

  说真话就这么难?不穿马甲就这么难?支持自主技术就这么难?

  就解决缺芯少魂问题来说,当下中国缺的不是市场,不是钱,不是工程师,而是缺乏聂帅这样统筹全局的领导者。

「 支持!」

 WYZXWK.COM

您的打赏将用于网站日常运行与维护。
帮助我们办好网站,宣传红色文化!

注:配图来自网络无版权标志图像,侵删!
声明:文章仅代表个人观点,不代表本站观点—— 责任编辑:晨钟

欢迎扫描下方二维码,订阅网刊微信公众号

收藏

心情表态

今日头条

最新专题

130周年

点击排行

  • 两日热点
  • 一周热点
  • 一月热点
  • 心情
  1. 普京刚走,沙特王子便坠机身亡
  2. 湖北石锋:奇了怪了,贪污腐败、贫富差距、分配不公竟成了好事!
  3. ​吴铭:为什么不从所有制角度分析问题呢
  4. 李光满:从刀郎看中国文人的风骨
  5. 清华大学哈弗版经济管理学院还有必要办下去吗
  6. “氢政治”: 三个颠覆性预测, 为何都指向中国?
  7. 星燧:普京的“闪电”中东行
  8. 2024请回答,中国市场经济“边”在哪里?
  9. 司马南:黄金万两——一项美国的核心秘密
  10. 大蒜也有错?
  1. 这轮房价下跌的影响,也许远远超过你的想象
  2. 普京刚走,沙特王子便坠机身亡
  3. 判处死刑,立即执行,难吗?
  4. 送完一万亿,再送一万亿?
  5. 李昌平:我的困惑(一)
  6. 湖北石锋:奇了怪了,贪污腐败、贫富差距、分配不公竟成了好事!
  7. 不顾中国警告,拜登出尔反尔,解放军发出最强音:绝不手软!
  8. 又一处敬立毛主席塑像,各地纪念活动越来越多
  9. 紫虬:从通钢、联想到华为,平等的颠覆与柳暗花明
  10. 李昌平:县乡村最大的问题是:官越来越多,员越来越少!
  1. 张勤德:坚决打好清算胡锡进们的反毛言行这一仗
  2. 郭建波:《文革论》第一卷《文革溯源》(中册)论无产阶级专政下继续革命的理论和文化大革命
  3. 郝贵生|如何科学认识毛主席的晚年实践活动? ——纪念130周年
  4. 吴铭|这件事,我理解不了
  5. 今天,我们遭遇致命一击!
  6. 不搞清官贪官,搞文化大革命
  7. 尹国明:胡锡进先生,我知道这次你很急
  8. 三大神药谎言被全面揭穿!“吸血鬼”病毒出现!面对发烧我们怎么办?
  9. 说“胡汉三回来了”,为什么有人却急眼了?
  10. 当心,他们要对孩子下手了!
  1. 张殿阁:在十大开幕式上执勤——记伟人晚年几个重要历史片段(二)
  2. 这轮房价下跌的影响,也许远远超过你的想象
  3. 《决裂》:我们到底要与谁决裂?
  4. 不顾中国警告,拜登出尔反尔,解放军发出最强音:绝不手软!
  5. 记忆:流浪汉张来娃儿
  6. 《邓选》学习 (七)
Baidu
map