
校對/tina
這兩天,amd處理器新漏洞——stackwarp持續發酵,也讓國產晶元安全問題再次擺上檯面。
畢竟,幾乎所有國產cpu都借鑒了海外技術路線,在人家的授權基礎上進行國產化自研,具體創新程度如何只能甘苦自知,安全性怎麼樣卻是真有一個考量標準的。
很明顯,amd的硬體漏洞對於下游被授權方就是一道現實考驗。
據業內報道,stackwarp是一種主機側通過修改特定msr寄存器、結合單步執行機制,突破amdsev-snp虛擬機完整性保護的漏洞。
該漏洞攻擊路徑依賴於sev-snp(安全加密虛擬化-安全嵌套分頁)技術的特定實現機制,比如zen 3/4/5架構的epyc伺服器cpu均受到漏洞攻擊威脅。
這不由讓人為國產x86晶元捏一把汗。好在,stackwarp曝出後,掌握完整x86版本授權的海光cpu,第一時間證實未受該漏洞影響。
更讓人意外的是,海光cpu的漏洞防禦邏輯,並非技術層面補丁修復或被動防禦,而是通過架構創新在安全體系上另闢蹊徑,進而提前布防原架構漏洞,實現stackwarp的原生免疫。
專業人士指出,amd sev-snp虛擬機以主機不可信任為安全模型,stackwarp漏洞正是利用了sev-snp虛擬機的單步執行機制,在虛擬機特定指令處退出到host實施精確攻擊。

相較來看,海光在該技術環節採用了自主研發的csv3安全虛擬化技術,在硬體實現上與sev-snp存在本質區別。也就是說,stackwarp只有sev-snp的「鑰匙」,根本撬不開csv3的「門」,這也讓海光cpu從架構層徹底杜絕了該漏洞攻擊風險。
顯然,這就是國產化自研程度的一種映射了。
業內分析,相比傳統的ip授權,海光的x86授權模式更為完整,而且公司在此基礎上進行了大量的自主研發投入,使得其快速完成從x86到c86的轉化,走上了一條自主進階之路。
當然,這並非說c86國產化之後就一定比x86更先進,其根本價值還是在於晶元安全上的自主權,以及技術路線可持續發展的主導權。
公開資料顯示,在安全體系建設上,海光通過自主擴展安全演算法指令,並針對cpu進行安全處理器內置,接連實現了國密sm2/sm3/sm4演算法、機密計算、可信計算的原生支持。
這種「出廠即安全」模式不僅體現在stackwarp中危級漏洞防禦上,面向熔斷漏洞等高危級漏洞,海光cpu目前都已經實現免疫或修復。

另外,在晶元性能提升方面,隨著c86技術路線的持續演進,海光已獨立完成多代通用處理器的自研及商用,綜合性能表現比肩甚至趕超國際廠商同代產品。
眾所周知,海外高端晶元技術授權早就對國內斷供,現在能夠保持持續迭代的國產晶元,其實也意味著已經完全走出了基礎授權技術窠臼,相當於另起爐灶了。
在宏觀意義上,這也正契合了國家對信息技術安全可控的戰略要求。
尤其面向信創產業,所謂「安全可控」可細分為兩個層面——
一是指晶元路線上的自主可控,可以獨立實現可持續迭代創新,不受外部授許可權制;二是指技術上的安全可信,即在晶元設計層面植入安全技術,以保障存儲和計算過程中的數據安全。
綜合來看,海光cpu在保持快速迭代的同時,自主規避了基礎授權暗藏的漏洞,恰恰是對兩大戰略要求的有力回應。毋庸置疑,國產晶元正在扔下拐棍,真正具備自己站起來的底氣。