The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Эксплоиты и тесты производительности, связанные с уязвимостя..., opennews (??), 10-Янв-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


40. "Эксплоиты и тесты производительности, связанные с уязвимостя..."  –2 +/
Сообщение от Crazy Alex (ok), 10-Янв-18, 16:05 
Ты б хоть как-то в тему въехал...
1) для атомов этой уязвимости нет, так как нет спекулятивного выполнения
2) для подпотолочных серверков угрозы, считай, нет - ты ж там чужой софт не крутишь?
3) на типичных ноутбучных нагрузках пардение произвыодительности копеечное - там просто нет такого интенсивного обмена userspace-kernel, чтобы было заметно.

Ну и если у тебя тормозные ноутбуки - кого ещё винить, кроме самого себя? Что купил - то и имеешь...

Ответить | Правка | Наверх | Cообщить модератору

52. "Эксплоиты и тесты производительности, связанные с уязвимостя..."  –1 +/
Сообщение от vz (?), 10-Янв-18, 16:32 
1. https://security-center.intel.com/advisory.aspx?intelid=INTE...
2. вы не знаете что там крутится, т.к. вы не владелец сервера, там не только торренты и почта
3. софт бывает разный, люди тоже

Ответить | Правка | Наверх | Cообщить модератору

86. "Эксплоиты и тесты производительности, связанные с уязвимостя..."  –1 +/
Сообщение от Crazy Alex (ok), 10-Янв-18, 18:16 
По первому пункту убедил - атомы после 13 года уязвимы. По второму - что бы там ни крутилось, если непонять что не запускать на сервере - не принципиально, чтобы meltdown проэксплуатировать нужно свой процесс запустить, для spectre всё ещё сложнее - он, по большому счёту, позволяет недоверенному коду читать память за пределами песочницы. На потолочном сервере недоверенный код? Ну, бывает, наверное, но редко.

А софт, в том числе тот, что на буках гоняется, хоть и разный теоретически, в абсолютном большинстве один и тот же. Из распространённого уязвим по факту только браузер, так к ним заплатки уже есть вроде. Ну и тех, кто левый софт откуда попало ставит, тоже проблемы ждут - но их, скорее всего, и так давно взломали.

В общем, IMHO, для "домашних" случаев можно особо не дёргаться и сидеть на попе ровно.

Ответить | Правка | Наверх | Cообщить модератору

175. "Эксплоиты и тесты производительности, связанные с уязвимостя..."  –3 +/
Сообщение от RobotsCantPoop (?), 11-Янв-18, 00:16 
> На потолочном сервере недоверенный код?

Вопрос доверия к производителям софта, к дистрибутивостроителям/мейнтейнерам. Ну и "недоверенный код" может быть засунут через какую-нибудь дыру, если потолочный сервер торчит чем-либо наружу, или может приползти с клиентской домашней машины, с которой пользователь в интернеты ходит.

Ответить | Правка | Наверх | Cообщить модератору

232. "Эксплоиты и тесты производительности, связанные с уязвимостя..."  +/
Сообщение от Аноним (-), 11-Янв-18, 16:03 
Вопрос доверия не зависит от названия ядра ОС, производетелей железа и прочего. Он вообще в другой плоскости лежит. «Выставлять наружу» — да просто даже включать, если уж на то пошло —  компьютер это всегда какой-то риск. Приемлимостьи границы этого риска ты определяешь сам. Если у тебя можно запустить неизвестный код без твоего ведома, вне зависимости от наличия багов в CPU ты можешь огрести проблем, так как баги могут встретиться (и встречаются!) на всём пути, от железа до прокладки между стулом и клавиатурой.

Но если ты просто ищешь повод объяснить жене зачем тратить деньги на обновление этой шумящей и пыльной коробки — тогда другое дело! Мы ей ничего не скажем, не боись :)

Ответить | Правка | Наверх | Cообщить модератору

239. "Эксплоиты и тесты производительности, связанные с уязвимостя..."  +/
Сообщение от RobotsCantPoop (?), 12-Янв-18, 03:10 
Владельцев интеля вышвырнули из тёплого уютного мирка маркетинговых лозунгов в реальный мир и что мы видим? "Всё хорошо, прекрасная маркиза, всё хорошо!"

> Если у тебя можно запустить неизвестный код

Ну я код ядра линукса не читал. И даже если соберусь, то сколько времени мне понадобится чтобы понять что и как там происходит? И как мне его рассматривать? Как "неизвестный код" или как "поверю на слово линусу и 40 контрибьюторам"? (Брехня про "тысячи глаз", которые смотрят в код к реальности имеет весьма слабое отношение.)

Маркетологи будут сейчас много рассуждать о плоскостях, но удар по производительности железа и репутации интел уже произошёл и весьма ощутимый. Это ФАКТ.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру