【区角快讯】随着云计算安全边界的不断收紧,硬件层面的隔离机制正成为芯片巨头博弈的新焦点。近日,AMD工程师向Linux内核邮件列表提交了一系列补丁,正式开启了增强型SMT防护(ESMTP)功能的上游适配进程。这一动作旨在为搭载SEV-SNP加密虚拟化技术的EPYC服务器平台虚拟机,构筑更为坚固的安全隔离屏障。值得注意的是,这是ESMTP特性首次在公开渠道亮相,结合时间节点推测,该功能极有可能是专为第六代EPYC 9006“Venice”系列处理器打造的专属硬件安全特性。
ESMTP的核心逻辑在于通过硬件强制手段实现线程隔离。与传统软件调度不同,它允许SEV-SNP虚拟机提出硬性要求:当任意vCPU处于客户机运行状态时,同一物理核心上的所有SMT兄弟线程必须保持主机模式空闲,或者仅运行该虚拟机自身声明合法的兄弟vCPU。这种机制彻底摒弃了依赖内核策略和调度令牌的软件级核心调度方式,转而将兄弟线程掩码直接写入虚拟机控制块VMSA中,由硬件底层强制执行。
从安全收益来看,AMD在补丁说明中指出,启用ESMTP后,主机侧无法在兄弟线程上执行任何内核态、用户态或中断处理任务。这一设计能有效缓解因与不可信主机线程或其他虚拟机共享核心资源而引发的侧信道攻击风险。而在性能表现上,ESMTP相较于早期的SMT Protection方案有了显著优化。早期方案往往强制兄弟线程完全空闲,迫使云厂商为敏感负载关闭SMT,导致单核性能损失高达30%至40%。相比之下,ESMTP允许兄弟线程运行同一虚拟机的vCPU,在确保隔离性的同时,大幅提升了硬件资源的利用率。
不过,出于性能考量,ESMTP采用用户主动选择启用的模式,默认状态下并不开启。这是因为VMRUN指令需要等待兄弟线程进入受信任任务状态或空闲状态,不可避免地会带来一定的性能开销。因此,该特性主要面向公有云部署、运行不可信工作负载等对SMT兄弟线程安全性有极高要求的场景。除了Linux内核补丁外,完整的上游适配还需要QEMU与OVMF同步提交配套补丁。ESMTP的落地,不仅标志着AMD在SEV-SNP安全虚拟化领域的隔离能力迈上新台阶,也为公有云多租户环境提供了更具灵活性的硬件级安全选项。
AMD第六代EPYC引入硬件级SMT防护,Linux内核启动适配
科技区角
2026-09-15 12:01
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。