电脑硬件

AMD硬件级SMT防护来啦!EPYC虚拟机安全隔离升级:性能不降反升

驱动之家·2026/9/15 03:43:00🔗 原文

📋总体概括

AMD工程师向Linux内核邮件列表提交补丁,启动增强型SMT防护(ESMTP)的上游适配,为搭载SEV-SNP加密虚拟化的EPYC平台提供更强虚拟机隔离。该特性据判断为第六代EPYC 9006「Venice」专属硬件功能,通过硬件强制约束SMT兄弟线程只能空闲或运行同一虚拟机的vCPU,缓解侧信道攻击。相比早期强制兄弟线程完全空闲、导致云厂商损失约30%至40%单核性能的方案,ESMTP允许同虚拟机vCPU共驻,安全性提升且性能不再大幅折损。

关键信息

  • AMD提交ESMTP补丁系列,首次在Linux内核邮件列表公开该SMT硬件防护特性
  • ESMTP据时间节点判断为第六代EPYC 9006「Venice」系列服务器处理器专属硬件安全特性
  • 硬件强制要求:任一vCPU运行时,同核SMT兄弟线程必须空闲或仅运行同一虚拟机的vCPU
  • 与软件级核心调度不同,ESMTP由硬件执行,兄弟线程掩码存于虚拟机控制块VMSA中
  • 早期方案强制关闭SMT导致云厂商损失约30%至40%单核性能,ESMTP实现安全与性能兼顾

🔥犀利点评

这招本质是把云计算最尴尬的安全税给免了——过去想让客户信你的加密虚机,就得关SMT,白送三成性能给 paranoia。AMD把隔离规则写死进硬件、存进VMSA,主机想偷跑任务都没门,这才是SEV-SNP该有的完整拼图。真到Venice量产, confidential computing 市场的议价权又往AMD手里挪了一截,Intel该着急了。

本文由本站自动聚合,以下为原始来源:前往 驱动之家 阅读全文