AMD: Bis zu 54 Prozent weniger Leistung durch Schutzmaßnahmen gegen Inception

77
News Sven Bauduin Als bevorzugte Quelle auf Google hinzufügen
Epcy
Quelle: AMD

Wie erste Benchmarks jetzt belegen, können die Schutzmaßnahmen gegen die Sicherheitslücke "Inception" auf aktuellen Zen-Prozessoren von AMD zu einem hohen Leistungsverlust von bis zu 54 Prozent in Produktivanwendungen führen. Die Webseite Phoronix hat die Benchmark mit einem AMD Epyc 7763 ("Milan") unter Linux durchgeführt sowie im Anschluss entsprechend ausgewertet. Die Ergebnisse variieren dabei überaus stark.

Wie erste Benchmarks jetzt belegen, können die Schutzmaßnahmen gegen die Sicherheitslücke "Inception" auf aktuellen Zen-Prozessoren von AMD zu einem sehr hohen Leistungsverlust von bis zu 54 Prozent in Anwendungen führen. Die auf Linux spezialisierte Webseite Phoronix hat die Benchmark mit einem Epyc 7763 ("Milan") auf dem freien Betriebssystem durchgeführt sowie im Anschluss entsprechend ausgewertet. Die Ergebnisse variieren dabei überaus stark und fördern teils "unmerkliche", teils überaus "signifikante" Leistungseinbußen zutage.

Fix von Inception kann sehr viel Leistung kosten

Den gravierendsten Leistungseinbruch haben Anwendungen zu beklagen, die mit Datenbanken, Codekompilierung, Engineering und Bildverarbeitung zu tun haben, aber auch Packprogramme wie 7-Zip müssen auf einem gegen Inception abgesicherten System deutlich Federn lassen. Die größten Leistungsverluste müssen bei dem Datenbankmanagementsystem MariaDB (54%), DaCapo (33%) sowie dem Kompilieren von Linux (29%) und Gimp (28%) hingenommen werden.

Die Open-Source-Datenbankmanagementsystem MariaDB Quelle: Phoronix Das freie Grafikprogramm Gimp Quelle: Phoronix

Auch Alltagsanwendungen können betroffen sein

Wie die Leistungsverluste am Beispiel von 7-Zip (13%) zeigen, können auch Alltagsanwendungen betroffen sein, während etwa der Mozilla Firefox (1,2%) oder auch die 3D-Grafiksuite Blender3D (1,4%) kaum auf den Fix reagieren. Weitere Details liefern die ausführlichen Linux-Benchmarks von Phoronix, welche mit den drei nachfolgenden Kernel-Konfigurationen durchgeführt wurden:

  • Aus: Keine Inception-Minderungen. Alle anderen CPU-Sicherheitsmaßnahmen waren auf die Standardwerte eingestellt. Bei diesem Test wird nur der Overhead der Inception-Minderung untersucht.
  • safe RET no microcode: Die rein kernelbasierte Mitigation unter Verwendung des prior Family 19h CPU-Microcodes ohne die Inception-Mitigation.
  • safe RET: Der standardmäßige sichere RET-Modus bei Verwendung des neuesten CPU-Mikrocodes.
  • IBPB: Der alternative IBPB-basierte Mitigationsansatz.

Einzelheiten zu diesen verschiedenen Abhilfemaßnahmen finden sich in der offiziellen Kernel-Dokumentation zum Speculative Return Stack Overflow ("SRSO") für Inception, während der "safe RET"-Modus als Standardmodus für AMD Zen-Prozessoren in den Linux-Kernel-Versionen, die seit letzter Woche gepatcht wurden, eingeflossen ist.

Neue AGESA-Firmware gegen Inception

AMD selbst plant nach eigenen Angaben zum Schutz vor Inception neue Versionen seiner AGESA-Firmware zu veröffentlichen. Einen Überblick hierzu bietet der Hersteller in seinem offiziellen Security Bulletin unter der ID "AMD-SB-7005".

Ihre Meinung ist gefragt!

Wie stehen Sie zu diesem Thema? Die PCGH-Redaktion freut sich über Ihre fundierte Meinung in den Kommentaren zu dieser Meldung. Um zu kommentieren, müssen Sie auf PCGH.de oder im Extreme-Forum eingeloggt sein. Sollten Sie noch keinen Account haben, könnten Sie sich hier unverbindlich registrieren.

Quelle: Phoronix

77
    • Kommentare (77)

      Zur Diskussion im Forum
      • Von takan BIOS-Overclocker(in)
        Zitat von Stefan1200
        Puh, ich hoffe der Aluhut sitzt bequem?
        wieso?
        Zitat von Schnitzelnator
        Was für ein Quark. Ich habe selbst NoScript aktiv, aber JavaScript komplett deaktivieren? - Ende-zu-Ende-Verschlüsselung geht nur mit JavaScript! Wenn man JS komplett deaktiviert, verliert man somit auch Sicherheit.
        Zudem kann man das Internet ohne JS quasi gar nicht mehr benutzen.

        Auch Programme laufen heute teilweise in Browsern, die eingebettet sind, wo man Scripte nicht blocken kann. Es muss nur ein Werbebanner sein, über das ein Gauner den Schadcode laufen lässt, und schon wird man selbst auf sonst sicheren Seiten von Dritten attackiert.

        Die einzig sichere Lösung ist immer, die Sicherheistpatches zu installieren. Aber man wird die Patches beim Zocken sowieso nicht merken.
        https wird im browser gemacht und nich per js. das is bs
      • Von takan BIOS-Overclocker(in)
        Zitat von Stefan1200
        Puh, ich hoffe der Aluhut sitzt bequem?
        wieso?
        Zitat von Schnitzelnator
        Was für ein Quark. Ich habe selbst NoScript aktiv, aber JavaScript komplett deaktivieren? - Ende-zu-Ende-Verschlüsselung geht nur mit JavaScript! Wenn man JS komplett deaktiviert, verliert man somit auch Sicherheit.
        Zudem kann man das Internet ohne JS quasi gar nicht mehr benutzen.

        Auch Programme laufen heute teilweise in Browsern, die eingebettet sind, wo man Scripte nicht blocken kann. Es muss nur ein Werbebanner sein, über das ein Gauner den Schadcode laufen lässt, und schon wird man selbst auf sonst sicheren Seiten von Dritten attackiert.

        Die einzig sichere Lösung ist immer, die Sicherheistpatches zu installieren. Aber man wird die Patches beim Zocken sowieso nicht merken.
        https wird im browser gemacht und nich per js. das is bs
      • Von Stefan1200 Komplett-PC-Käufer(in)
        Zitat von takan
        mach nen großen bogen um google und deren "webdrm" in zukunft. oder nutz ff ohne die addons öffne die config im browser "about:config" und schalt javascript aus. da kannste auch gewisse sachen umändern wie z.b. av1 deaktivieren wenn du es im alten avc haben willst auf youtube.
        Puh, ich hoffe der Aluhut sitzt bequem?
      • Von Schnitzelnator Software-Overclocker(in)
        Was für ein Quark. Ich habe selbst NoScript aktiv, aber JavaScript komplett deaktivieren? - Ende-zu-Ende-Verschlüsselung geht nur mit JavaScript! Wenn man JS komplett deaktiviert, verliert man somit auch Sicherheit.
        Zudem kann man das Internet ohne JS quasi gar nicht mehr benutzen.

        Auch Programme laufen heute teilweise in Browsern, die eingebettet sind, wo man Scripte nicht blocken kann. Es muss nur ein Werbebanner sein, über das ein Gauner den Schadcode laufen lässt, und schon wird man selbst auf sonst sicheren Seiten von Dritten attackiert.

        Die einzig sichere Lösung ist immer, die Sicherheistpatches zu installieren. Aber man wird die Patches beim Zocken sowieso nicht merken.
      • Von takan BIOS-Overclocker(in)
        Zitat von RyzA
        Lässt sich die Inception Sicherheitslücke auch aus der Ferne ausnutzen oder geht das nur lokal?
        wat vorredner sagte. wenn code remote bei dir aufn kern läuft, vorallem dieser, stimmt schon vorher was nicht.
        ich empfehle dir firefox+umatrix+ggf. nen pihole um ersma den ganzen kram im web zu filtern. mach nen großen bogen um google und deren "webdrm" in zukunft. oder nutz ff ohne die addons öffne die config im browser "about:config" und schalt javascript aus. da kannste auch gewisse sachen umändern wie z.b. av1 deaktivieren wenn du es im alten avc haben willst auf youtube.
      • Von PCGH_Torsten Kokü-Junkie (m/w)
        Zitat von RyzA
        Lässt sich die Inception Sicherheitslücke auch aus der Ferne ausnutzen oder geht das nur lokal?
        Wie immer bei derartigen Hacks: Der Angreifer-Code muss auf dem gleichen CPU-Kern laufen. Dass kann er aber auch innerhalb einer Javascript-Enklave in einem isolierten Browser-Tab in einer Sandbox in einer virtuellen Maschine. Da es mittlerweile kaum noch eine Software mit Online-Anbindung gibt, die nicht irgendwelche externen Inhalte lädt und lokal berechnet, sind also prinzipiell alle mit dem Internet verbundenen Geräte gefährdet – nur lohnt sich die aufwendige Entwicklung bei 08/15-Anwendern nicht, wenn sowieso bald ein Patch kommt.
      Direkt zum Diskussionsende
  • Print / Abo
    Apps
    PCGH Magazin 07/2026 PC Games 06/2026 play5 07/2026 N-Zone 06/2026 Linux Magazin 07/2026 LinuxUser 07/2026 Raspberry Pi Geek 07/2026
    PC Games Hardware PC Games Linux Magazin Raspberry Pi Geek Computec Kiosk