Bei den Surface-Geräten sind die Microcode-Updates wohl in den Patches enthalten. Wie das bei den Prozessoren aussieht, wo das Update per BIOS-Update kommt, ist wohl nicht ganz klar. Hier machen sicher viele regelmäßig ein Update. Das gilt aber nicht für den Großteil der Nutzer die keine Enthusiasten sind.
MS liefert sofern ich das sehe einfach den Intel Microcode als Bios Update für Spectre v2 und ggf. auch Meltdown. Bei letzterem lese ich wiederspeüchliche Aussagen - Intel schreibt von Spectre und Meltdown, aber bezieht das eher allgemein, da man von Software und Firmware spricht.
https://newsroom.intel.com/news-releases/intel-issues-updates-protect-systems-security-exploits/
Und Don, kannst du bitte den Artikel generell mal ordnen? Die neuesten Infos stehen ganz unten und teils sind die Zeilen vorher wiedersprüchlich. Das macht das Thema undurchsichtig und lässt falsche Schlüsse zu.
Z.B. das Thema Leistungsverlusst, oben steht, kostet gerade in Serverworkloads Leistung und ganz unten sind sich die großen Cloudprovider einig, es ist eher vernachlässigbar. Oder die 30% aus den ersten Benches mit ner Syscall-Schleife, die praktisch irrelevant sind.
Auch würde dem Artikel eine Zusammenfassung (ganz oben!) der jeweils aktuellen Erkenntnislage gut stehen:
- Meltdown -> Intel CPUs wohl ab PentiumPro, sicher ab Lynnfield/Nehalem, inkl. Xeon Phi und den Pentium/Celeron Ablegern, ARM Cortex A75, AMD angeblich nicht, obwohl das Whitepaper bescheinigt, dass dort das Grundverhalten analog zu Intel wäre, Lücke via Softwareupdate im Kernel umgangen (Windows 7 - 10/2008R2 - 2016, Linux Kernel ab 4.14.11, MacOS ab 10.13.2, iOS ab 11.2, Android ab keine Ahnung, aber auch Google verteilt den Fix)
Untern Strich, nach Einspielen der Updates ist man definitiv Sicher.
- Spectre v1 -> betrifft effektiv ALLE. Kein Fix via Bios, Firmware oder OS Patch global möglich, muss per Hardwareupdate getätigt werden. Software kann das Problem abschwächen, muss aber pro Anwendung gepatcht werden. Google und Mozilla liefern schon für Browser und anderes. Microsoft hat den IE und Edge gepatcht, scheinbar auch Teile vom OS.
Das nach bisherigem Stand gröbste Problem - da nicht behebbar mit nem Fix -> alte Software = anfällig. Kein Bios, Firmware, OS/Kernel Patch kann das verhindern UND es betrifft ALLE am Markt.
Untern Strich - ganz großer Bockmist!
- Spectre v2 -> betrifft effektiv ALLE, AMD meint aber near zero risk für ihre CPUs. Fix in Firmwareform wird von Intel verteilt, MS patcht Surface (leider nicht mehr das 2er mit Haswell Basis
), bei Apple, Microsoft und im Linux Kernel sind die Updates enthalten oder werden ausgeliefert.
Unterm Strich scheinbar sicher, vollends aber auch erst durch Hardware-Fix. Bisherige Ansätze sind Workarrounds zum Abmildern oder möglichem Umgehen wie auch bei v1.
Für Windows gibts mittlerweile ein Powershell Script von Microsoft zur Prüfung ob das eigene System für Spectre v2 und Meltdown empfänglich ist - v1 Spectre hingegen wird nicht benannt, weil das stand jetzt nicht fixbar, nur unwahrscheinlicher zu machen geht und pro Software zu betrachten ist...
Ich hoffe ich hab nix vergessen... Und vllt kann hier endlich mal diese Verbreitung von Unwahrheiten aufhören. (nicht auf den Artikel bezogen, eher die Kommentare hier)
Lt deren aussage ist auf low level nichts nötig, da die architektur der amds nicht anfällig ist auf low level. Das einzige was kommen wird sind die OS updates.
Bitte differenzieren! Es sind drei verschiedene Angriffsvektoren. AMD meint für Meltdown nicht empfänglich zu sein und für Spectre v2 ein near zero risk zu haben. v1 ist dennoch ein Problem.