Další trable: Intel radí neinstalovat záplaty, jsou zpackané! Nestabilní PC a servery s Intel čipy.
Napsal Jan "DD" Stach   
Středa, 24 leden 2018
altNekončící záplava stížností na počítače s procesory Intel po posledních UPDATE.

 

 

 

Problém se stává stále větší a větší. Nyní když už o zranitelnosti zejména procesorů Intel všichni vědí, je riziko jejího zneužití extrémní a opravy jsou tedy skutečně nutné. Bohužel z povahy věci nejsou 100% opravy fakticky možné, a tak mají funkční problémy.

Celá „MELTDOWN“ zranitelnost, která se týká téměř výhradně jen procesorů Intel deset let zpět, a umožňuje přístup částečně zpracovaného kódu do jádra systému, čímž tak vytváří obrovská zadní vrátka, která však Intel sám využíval ke zvýšení výkonu jeho procesorů, je zkrátka konstrukční vlastnost. Nebezpečná, až neuvěřitelně hloupá, jak dodávají někteří tvůrci operačních systémů, ale vlastnost, která je přímo součástí architektury a fyzickou součástí procesorů. Její softwarové opravení je tudíž 100% nemožné.

Nicméně řešit se musí, protože teď když vešla ve všeobecnou známost, její zneužití není otázkou „jestli“, ale „kdy“. A kvůli tomu, že Intel používal a stále používá stejně konstrukční řešení procesoru u všech generací CORE, je situace tak vážná, protože se dotýká většiny serverů a většiny počítačů. To je nevýhoda dominantního postavení jednoho výrobce, protože ten, když udělá takovouhle botu, odskáčí to všichni. Ano, Intel už loni, kdy byla chyba objevena a utajena a rychle se hledalo řešení, vyvíjel ve spolupráci se všemi tvůrci operačních systémů záplaty. Ty se také v minulých týdnech dostaly do oběhu krátce před tím, než byla celá věc definitivně provalena.

Problém je, že tyto záplaty dělají obrovské problémy. Nejde jen o všeobecný pokles výkonu, horší odezvy a tak dále, kdy v některých specifických oblastech, kde právě Intel využíval daný prvek ke zvýšení výkonu je i třetinový pokles v praxi. Ale vzhledem k tomu, že na tento konstrukční prvek byly psány aplikace a procesor s jejím využitím počítal, tak když se teď dodatečně snažíte operační systémy upravit tak, aby aplikacím použití tohoto prvku nedovolily, a to velmi zjednodušuji, vznikají logicky funkční problémy.

Bohužel záplaty, které se už v druhé hlavní verzi pro všechny operační systémy objevily, stále pořádně nefungují. První verze způsobovaly problémy i počítačům s procesory AMD, kterých se problém Intelu netýká a týkat ani nemůže, protože AMD právě z bezpečnostních důvodů nepoužilo konstrukční řešení jako Intel. I tak však záplaty hlavně Microsoftu pro Windows způsobovaly problémy starším CPU AMD, které MS evidentně neotestoval. Opravené opravy a update však už problémy vyřešily. Tedy alespoň v případě AMD. U Intelu to je složitější z výše uvedeného. Opravy nejen snižují výkon, kdy čím stačí generace procesoru Intel Core, tím je ztráta výkonu znatelnější a někdy opravdu zásadní, ale u všech počítačů i datacenter se objevují problémy se stabilitou systému a jeho chodem.

Intel aktuálně znovu potvrzuje, že o problémech ví a že jsou bohužel velmi reálné. Právě proto že postihují i servery a datacentra, je situace vážná. Tak vážná, že Intel dokonce doporučuje bezpečnostní záplaty vůbec neinstalovat a počkat na lepší verze. Ano, Intel doporučuje nechat v systémech díry a doufat že toho nikdo nevyužije a ještě doufat, že nějak v dohledné době opraví něco, co se opravit fakticky nedá. Je zřejmé, že oprava zranitelnosti MELTDOWN, kterou trpí všechny Intel procesory včetně aktuálních modelů, není jen tak a z povahy věci je prostě softwarová oprava nemožná a nikdy to fungovat 100% nebude. Jediná skutečná oprava by byla fyzické nahrazení procesorů za ty bez toho konstrukčního prvku architektury. Tedy zcela nové procesory zcela nové architektury. Takové však Intel nemá, a ještě dlouho mít nebude. Společnost Intel tak přikročila k neobvyklému kroku a najímá krizového manažera, který má řešit situaci z hlediska PR a komunikace s uživateli.

  • Proč nakupovat děravé a nestabilní Intel procesory a počítače?

Nákup počítače či serveru s procesorem Intel je dnes opravdu dobrodružství a zoufalá rada Intelu směrem k uživatelům, který radí nechat počítače děravé, protože se záplatami jsou nestabilní je opravdu nevídaná věc, zejména od výrobce, který prohlašuje, že bezpečnost je nyní pro něj na prvním místě (i před výkonem). Za současné situace ale nejsou procesory Intel a počítače s nimi ani bezpečné a s updaty ani stabilní a spolehlivé. Těžko pochopit za stávající situace, proč by si někdo při smyslech a rozumný, dnes kupoval počítač či server s procesorem Intel. Máme jediné štěstí, že nyní minimálně v desktopu a na serverech už máme na trhu alternativu bez děr (alespoň pro teď).

Bohužel musím z  vlastních zkušeností potvrdit, že i po několika updatech OS problémy s Intel procesory přetrvávají. Starší modely zejména generací před HASWELL, pak trpí znatelným úbytkem výkonu v řadě oblastí, což vzhledem k už tak omezenému výkonu těchto modelů dnes, je docela problém. Zejména u procesorů s pouze 2 fyzickými jádry, kterých bylo plno. Obrací se na mě řada čtenářů a uživatelů se žádostí o pomoc, bohužel jsem na tom stejně jako vy. A vzhledem k nejnovějšímu vyjádření Intelu, že o problémech ví a radši nemáme záplaty na kterých on přímo spolupracoval instalovat, nedává příliš nadějí, že se situace vyřeší. Takže ano, pokud chcete váš starší PC používat se stabilitou a výkonem, které měl, raději updaty neinstalujte a doufejte, že váš počítač s děravým procesorem Intel nějaký výtečník nepoužije k čemukoliv jen bude chtít. Situace je ale opravdu vážná, i proto, že nepřichází v nejlepší čas, neboť případné nahrazení staršího serveru či PC novým, je vzhledem k situaci s cenami pamětí a grafiky, extrémně složité. Nákup nového PC s Intelem navíc není řešení, má a vždy bude mít stejné problémy ...

 

AUTOR: Jan "DD" Stach
Radši dělám věci pomaleji a pořádně, než rychle a špatně.

Starší články


Komentáře
Přidat Nový
Marthy5 [Zobrazit profil] [Poslat zprávu] 2018-01-24 19:13:24

Vypadá to že jsem dobře udělal když jsem ty záplaty dal skrýt a neinstaloval jsem je...počkám si až na doladěnou verzi
kojot1 [Zobrazit profil] [Poslat zprávu] 2018-01-24 19:14:08

AMD FX s 22GFlops@8jader za 3k rulezzzz. I po letech..., LOL.
QWERTY [Zobrazit profil] [Poslat zprávu] 2018-01-25 09:28:07
avatar
na 8320 @ 4.9 som behal dlhú dobu, ale 1070 už nevedel poriadne nakŕmiť
kojot1 [Zobrazit profil] [Poslat zprávu] 2018-01-26 07:52:23

Tak CPU za 4k (dnes polovina) skutečně není partnerem pro GPU za 7x vyšší cenu
Varin [Zobrazit profil] [Poslat zprávu] 2018-01-26 11:10:36

Cena gpu je ale z jistých důvodů přemrštěná, takže wow efekt z nepoměru starého cpu a aktuálního gpu se nekoná. Pokud uživatel skutečně měl FX na 4,9GHz, tak je to myslim z pohledu výkonu stále dostačující cpu i pro dnešní karty. Někdo holt kupuje obgeneraci nový procesor, někdo dává přednost oc.
V rozlišení nad FHD nebude ten OC FX limitem.
DJ Rix [Zobrazit profil] [Poslat zprávu] - Zadní vrátka 2018-01-24 19:15:47

Myslíte si snad, že AMD podobná zadní vrátka do svých procesorů nemá ? Ha Ha Ha Zatím je akorát nikdo nenašel
aDDmin [Zobrazit profil] [Poslat zprávu] 2018-01-24 19:47:21
avatar
no minimálně tyhle skutečně nemá, protože má odlišnou architekturu ...
VelDro [Zobrazit profil] [Poslat zprávu] 2018-01-24 22:27:48

To by byl průser udělat svolávací akci, dát lidem opravené procesory a ty procesory od těch lidí stažené jednoduše hardwarově opravit........ Když je to tak Světově velký problém a hrozí nějaké možné hackerské útoky, že se všechno zaviruje a třeba i odtáhne peníze z účtu milionů lidí, tak by ekonomika měla jít stranou. Nebo se nabízí možnost že to až tak velký problém není a nadneseně se dělá z komára panelák.

VW taky svolával a přehrával software. Honda taky svolávala a měnila tehdy na svých myslím akordech výfuky a pružiny zdarma, tak ať mi nikdo netvrdí, že to nejde. Ono se jednoduše v životě říká, že něco nejde, protože to je nejjednodušší řešení problému.
aDDmin [Zobrazit profil] [Poslat zprávu] 2018-01-24 22:54:06
avatar
opravit procesor?

Problém je, že ten problém souvisí s hardwarovým řešením architektury ... Intel ho nemůže opravit jinak, než předěláním značné části své architektury, což je věc, kterou ještě několik let mít nebude. Intel nemá za co ty současné CPU vyměnit i ty aktuální nové mají stále architekturu s touhle dírou ....
Bumpkin [Zobrazit profil] [Poslat zprávu] 2018-01-24 23:08:12

jenže srovnáváš automobilový průmysl který na tohle pamatuje a má na to v každé zemi a kontinentu organizaci která to hlídá, v čr a EU na to máš speciální úřady....

U pc a procesorů to udělat nejde, není možné to opravit, pokud ty uděláš procesor, už do něj nikdy nevlezeš aby si to přepájel nějak jinak... ten křemík pak můžeš vzít a vyhodit když je v něm něco blbě, tedy pokud si koupil za 100 000kč nějakej serverovej procák tak ti samozřejmě intel nevrátí prachy nebo ti nedá novej... oni vědí že ty stávající nejdou opravit....

tahle chyba v bezpečnosti je jako kdyby si měl udělat auto s kolama který by měli tvar čtverce a ne kruhu, jet se na tom dá ale nikdo na tom jezdit nebude protože to není pohodlné... a ano je to možné řešit softwarově i tuhle chybu, za určité rychlosti otáčení bude taky ten čtverec opisovat kruh svými rohy a jízda bude plynulá atd. ale prostě je to chybný konstrukční návrh
Bosnak [Zobrazit profil] [Poslat zprávu] - Asi mám kliku 2018-01-24 19:41:46

MB Z170 od Gigabyte, nainstalovány poslední biosy a záplaty a nic nepadá... Díkybohu
Bosnak [Zobrazit profil] [Poslat zprávu] 2018-01-25 13:11:05

Tak jsem sice měl kliku, že nic nepadalo, ale zaznamenal jsem lagy (a to dost nepříjemný a tam, kde bych je nečekal), takže jsem se vrátil k BIOSům z prosince 2017. Intel má kliku, že potřebuju provozovat W7.
Shiffty 66 [Zobrazit profil] [Poslat zprávu] 2018-01-24 21:25:45
avatar
Citace:
Těžko pochopit za stávající situace, proč by si někdo při smyslech a rozumný, dnes kupoval počítač či server s procesorem Intel.
Stačí se podívat na různý fóra nebo stránky a člověk zjistí, že je takových lidí dost co jdou do Intelu i přes tyhle bezpečnostní problémy. Pro ně je Intel prostě modla a nikdo jim to nerozmluví.
marek13 [Zobrazit profil] [Poslat zprávu] 2018-01-24 21:33:35

Nyní když už o zranitelnosti zejména procesorů Intel všichni vědí, je riziko jejího zneužití extrémní
V čom je prosím to riziko tak extrémne?

Nicméně řešit se musí, protože teď když vešla ve všeobecnou známost, její zneužití není otázkou „jestli“, ale „kdy“.
Vzhľadom k tomu, že útok na počítače prostredníctvom týchto chýb je ohromne neefektívny, tak osobne pochybujem, že to "kdy" niekedy nastane.

Ano, Intel doporučuje nechat v systémech díry a doufat že toho nikdo nevyužije a ještě doufat, že nějak v dohledné době opraví něco, co se opravit fakticky nedá.
A neodporúča to Intel náhodou preto, lebo nie že dúfa, ale vie, že to nikto nezneužije? Veď sa logicky zamyslime, ak niekomu, kto je tvorca architektúry /ten najpovolanejší/ sa nedarí urobiť softwarovú opravu, tak akú potom má niekto iný šancu toto zneužiť? Veď je to tak brutálne komplikované, že to ani samotné najväčšie mozgy Intelu a Microsoftu nevedia hacknúť /zaplatať/.

doufejte, že váš počítač s děravým procesorem Intel nějaký výtečník nepoužije k čemukoliv jen bude chtít
Ja som mal za to, že MELTDOWN dovoľuje "útočníkovi" iba čítať dáta. To teda nepovažujem, za "čokoľvek čo bude chcieť". Buď som to zle pochopil alebo zbytočne preháňate a šírite strach.
shadowspawn [Zobrazit profil] [Poslat zprávu] 2018-01-24 23:29:34

problemy su dva, Spectre je teoreticka zalezitost z pohladu toho ze utocnik musi mat fyzicky pristup k danemu zariadeniu, co je relativne manazovatelny risk z personalneho hladiska

meltdown, ale ma katastroficky dopad na datacentra v niekolkych rozmeroch:
1. kernel OS uvolni data svojho procesu na spracovanie nad instrukciami, ktore ale neboli autentifikovane vlastnym procesom pretoze procesor sam od seba urobil tzv "prefetch" podla nejakeho logickeho algoritmu, problem je ze tieto data nemaju privileged access a su dostupne dalsim procesom v ramci prefetched instrukcii, toto je mozne odsledovat z ineho usera, procesu, virtualnej stanice, sietoveho zdroja a podobne a samozrejme s naslednymi datami manipulovat
2. vzhladom na to ze dneska existuje mnozstvo datacentier ktore nefunguju na single customer baze, teda predavaju vypoctove alebo priestorove kapacity, monitoring riesenia a podobne tak maju problem s prevenciou takeho utoku bez tychto zaplat
3. tieto zaplaty, ale prinasaju znacny vykonnostny prepad v situaciach, kde kernel casto pristupuje na data, ergo vsetky cloud storage so synchronizaciou, databazy su najviac postihnute, co je drviva vacsina dnesnych instalacii, lebo dneska neni system, ktory by mohol efektivne fungovat bez priebeznych databazovych replikacii v nejakej svojej sucasti
marek13 [Zobrazit profil] [Poslat zprávu] 2018-01-25 06:49:19

No veď hovorím. Útočník môže dáta iba čítať a aj to nie priamo. To má ďaleko od ovládnutia celého PC.
shadowspawn [Zobrazit profil] [Poslat zprávu] 2018-01-25 11:25:05

omyl, zistenie toho, ze su data vnechranenom a pristupnom stave je technicky len citanie, ale to zaroven implikuje, ze su na nich vykonatelne dalsie instrukcie a to uz nie je len citanie, ale priame zneuzitie

uvediem priklad, mas "secure" cloud storage pre banku, v nom hromady databazovych operacii na uctoch, nejaky schopny clovek spusti JS utok, niekto tu spominal ze bol z vonku uspeny, precita krypto kluce pre pristup ku konkretnym uctom alebo nejakemu exchange peeringu, tieto kluce mu umoznia autentifikovat akekolvek operacie na tychto objektoch,

stale prevazuje nahlad ze to nie je az taky problem ?
marek13 [Zobrazit profil] [Poslat zprávu] 2018-01-25 21:53:43

Skvelý príklad je to s tou bankou, práve finančné inštitúcie, ktoré spravujú milióny eur sú tie s ktorými spolupracujem a trend je jasný. Pobočkoví pracovníci používajú hlavne PC triedy SandyBridge, celý systém im ide na W7 a čudujme sa svete do žiadnych záplat ani nákupu nového hardwaru sa nikto nehrnie. Odpoveď na otázku, prečo a banky vystavujú tak "veľkému" riziku je jasná. To riziko totiž nie je až tak veľké. Totiž odčítať "zaujímavé" dáta cez MELTDOWN je priam katastroficky náročné a pospájať si ich tak, aby to dávalo nejaký zmysel je snáď ešte náročnejšie. Dostať sa k zaujímavým dátam konvenčnou cestou je ešte stále jednoduchšie.
aDDmin [Zobrazit profil] [Poslat zprávu] 2018-01-24 23:39:10
avatar
SPECTRE je ta teoretická zranitelnost, tou "trpí" všechny CPU ... ale pro její zneužití je tam hodně ale včetně fyzického přístupu k PC ...

Meltdown je bohužel ta snadno zneužitelná zdranitelnost
marek13 [Zobrazit profil] [Poslat zprávu] 2018-01-25 07:00:40

Možno toho na nete nečítam dosť ale ste snáď jediný kto píše, že sa to da "snadno" zneužiť. Hrozby netreba podceňovať, ale správať sa k nim rozumne. Panika je zbytočná.
Jiří Mrázek [Zobrazit profil] [Poslat zprávu] - epic průser 2018-01-24 21:45:25

Začal jsem v produkčním prostředí pomalu ale jistě dělat update BIOSů koncových stanic, vesměs to proběhlo v pohodě, ale propady výkonu jsou bohužel znát i u koncových stanic

Do toho přímo Dell (náš dodavatel VT) píše od 22/01/2018...

Citace:
Dell is advising that all customers and partners should not deploy the BIOS update for the Spectre vulnerability at this time due to Intel’s advisory acknowledging reboot issues and unpredictable system behavior. We have removed impacted BIOS updates from our support pages and are working with Intel on a new BIOS update that will address the Spectre vulnerability.

We are working with Intel on a new BIOS update and will inform customers of next steps as soon as possible..


Takže spousty práce přišlo vniveč...
xind [Zobrazit profil] [Poslat zprávu] 2018-01-25 07:56:57
avatar
bratře vykašli se už na koncové stanice a jejich propady vykonu a bež do tenkych klientu , servery dell jsou super a pri dnesnim internetu se daji pouzivat i mobilni tenke klienty
na koncove stanice rapsberi pi a fertig mas to bez problemu naporad
Jiří Mrázek [Zobrazit profil] [Poslat zprávu] 2018-01-25 09:22:14

Hehe, chtěl bych vidět ten výpočetní výkon serverů pro 3500 klientů až by vývojáři začali něco počítat místo na svých towerech, tak na serverech
xind [Zobrazit profil] [Poslat zprávu] 2018-01-26 11:20:21
avatar
když si spočítáš náklady na provoz a pořízení 3500 koncových stanic tak ty náklady na provoz serveru pro 3500 tenkých klientů budou mnohem nižší,výkon mnohem větší a neskonale spolehlivější, na tenkém klientu ti nemůže nic odejít když je to pasivní zařízení bez chlazení a pohyblivých částí a na straně serveru máš mnohonásobnou zálohu když by nějaký odešel je dost času ho nahradit a uživatelé nic nepoznají
všechny velké korporace to tak už mají dávno, zbrojařské firmy to měly odjakživa, to by vyvojar musel mít tower za 300 000 aby to měl srovnatelné
FRANTIK [Zobrazit profil] [Poslat zprávu] 2018-01-25 11:05:26

příjde mi, že z toho máš admine neskutečnou radost a tak to necháváš Intelu patřičně "sežrat" a vyloženě si to teď s Ryzeny užíváš,že ? Ale co, já Ti to i přeju....
Uvidíme, jak celá tahle "kauza" dopadne......
aDDmin [Zobrazit profil] [Poslat zprávu] 2018-01-25 11:14:45
avatar
užívám si problémy uživatelů? užívám si situaci, kdy není možné jednoduše koupit nový lepší PC? O tom že si současnou situaci někdo užívá může napsat jen *****

Není co si užívat, je to obrovský problém, děravá Intel CPU jsou všude, jedou na tom servery, klíčové služby, většina PC má tyhle procesory atd. AMD Ryzen je tu rok, je nereálné jím nahradit stovky milionů děravých Intel procesorů ...

Každopádně nedávám to Intelu sežrat já, mají mu to dávat sežrat uživatelé a dávají mu to sežrat tvůrci operačních systému. taková díra v konstrukci je velmi vážné selhání ....
FRANTIK [Zobrazit profil] [Poslat zprávu] 2018-01-26 09:30:38

Ano, je to velké selhání, to je jasné ale takhle tvrdě kritizovat je tak lehké....Vyrobil jsi někdy nějaký cpu? Nebo jsi se aspoň na výrobě podílel? Že se ptám, máš vůbec představu jak je to extrémně komplikované a extrémně složité? Kolik x tisíc lidí na všem pracuje ? Nebýt Intelu
nikdy bychom se nedostali tak daleko v IT a to jsem AMD vždy také fandil, konkurence je zdravá. Úplně mi to připomíná kauzy typu Samsung (baterie) Apple (ohýbání tel a pod.Ty nechybuješ? Jsi dokonalý? A vyděsit uživatele na maximum je taky to "pravé" ? A co věčně děravý Android, Windows.... Trochu pokory a úcty by to chtělo.....
LadIQe [Zobrazit profil] [Poslat zprávu] 2018-01-26 14:56:30

bro nechcem ti kazit naladu, ale kolko krat sa kydalo na amd ak nieco posrali a boli to veci, ktore boli napr sw problem, ktory siel vyriesit

alebo ako sa kydalo na bulldozer, ze je pomaly atd, kyda sa doteraz, ale aspon nema diery ako intel

teraz vyslo najavo ako intel oblboval vsetkych, ako chcel dosiahnut vykon za dan bezpecnosti a my sa teraz mame tvarit, ze sa nic nedeje? praveze preto, ze je to intel, jeden z najvacsi vyrobcov, ktory zaraba miliardy, tak od neho by sme to abolutne necakali

co sa tyka deraveho androidu, really? pokial viem, iOS 11 je ovela viac deravejsi a horsi ako android

uctu k vsetkym ludom co na takychto veciach robia ma snad kazdy, ale neustrazit si nieco taketo od giganta ako je intel je priam na smiech
Zvirek [Zobrazit profil] [Poslat zprávu] - záplaty ? 2018-01-25 16:16:06

Hele, co přesně si mám představit pod omýlaným pojmem záplaty ?
Mám doma celkem 3 CPU - Xeon E3-1230 v2, Atom x5-Z8300 , Core i5 4200M Haswell.
Záplaty vychází formou Windows updatů ( a tedy o jejich instalaci často ani nevím ) ?
Nebo mám hledat něco pro konkrétní procesory ? (nové biosy ? )
kojot1 [Zobrazit profil] [Poslat zprávu] 2018-01-26 07:55:22

Biosy. Jsou součástí záplaty.
Zvirek [Zobrazit profil] [Poslat zprávu] - nejsou 2018-01-26 16:56:53

hmm, tak pro ani jeden z procesorů ( resp. pro MB, notebook a 2v1 ) žádný nový bios na stránkách výrobce není ....
Sina [Zobrazit profil] [Poslat zprávu] 2018-01-29 08:02:00
avatar
Podle mě z toho DD dělá moc velký bulvár, v minulém článku jsem se dokonce dočetl že se můžou díky této chybě nakazit PC a být tak hrozbou pro ostatní. Tahle chyba umožňuje jen číst, ne zapisovat, takže je to z logiky věci blbost. Nicméně ty update jsou opravdu podivné, mámě jsem koupil před rokem noťas s intelem a Win10 kde se samozřejmě hned všechno stahuje a instaluje. Teď tam ani nefunguje pořádně streamované video z webového prohlížeče.
Pouze registrovaní uživatelé mohou přidat komentář!