
AMD 為 Ryzen 9000 加返 RAM 加密,砌機買家要睇 BIOS
TSME 主要防實體攻擊,實際風險唔算大,但靜雞雞移除真係扣分
AMD 兜返轉頭,範圍其實好窄
Ars Technica 最新報道講,AMD 喺用戶鬧完之後,會畀消費級 Ryzen 重新有 RAM 加密保護。Tom's Hardware 刊出 AMD 回應就講得窄啲:牽涉到某啲非 PRO Ryzen 9000 桌面 CPU,之前 BIOS 入面有 Memory Guard/TSME 選項,最近更新移除咗,AMD 當時話會喺 7 月 BIOS 版本加返。其他 Ryzen 代數、notebook、Ryzen AI Max 非 PRO,同埋主機板廠實際幾時推 BIOS,AMD 都冇講清楚。
TSME 到底保護咩
TSME 全名 Transparent Secure Memory Encryption,AMD 官方技術頁講,佢用 AMD Secure Processor 喺開機時產生一條 key,跟住用單一 key 加密系統 RAM。重點係「transparent」:BIOS 開咗之後,理論上唔使 app 或 OS 配合。佢主要擋冷啟動、拆 RAM、DRAM bus snooping 呢類要掂到部機嘅實體攻擊,同網上入侵係兩回事;攻擊者攞到 RAM dump,見到嘅都應該係加密後嘅資料。
風險唔係全民恐慌
普通家用 desktop 放喺屋企,TSME 消失唔代表即刻多咗一個遙距漏洞;攻擊者要有實體接觸,仲要識喺好短時間內攞 RAM 內容,門檻唔低。真係要留神嘅,反而係 shared office、細公司工作站、developer workstation、細機房 NAS/homelab,同埋二手機轉手呢啲場景。呢啲機有全碟加密都好,機著住或者 sleep 緊,敏感 key、session、文件片段都有機會留喺 RAM,冷啟動攻擊就係睇中呢點。
效能暫時睇唔算最大阻力
另一個背景係,TSME 唔似某啲安全功能咁一開就拖慢到用唔到。Phoronix 喺 Ryzen AI Max+ PRO 395 同 HP ZBook Ultra G1a 上用 Linux 測試,整體幾何平均效能跌幅低過 2%,某啲 AI、server、影片編碼同食 RAM 嘅 workload 先見到幾個百分點差距。呢個唔等於所有 Ryzen 9000 都一樣。所以今次最多人鬧嘅唔係效能,而係 AMD 無聲無息改走一個已經有人用緊嘅安全功能。
最扣分係靜默移除
AMD 要為 PRO 線保留商用功能,本身可以解釋;今次扣分位係用 firmware 改咗安全行為,又冇清楚通知用戶。Ben Kilpatrick 喺 AMDSEV GitHub issue 記錄咗,BIOS 入面 TSME 開咗,但 Linux 睇唔到 sme flag,MSR bit 都冇開;Windows 仲麻煩,普通人基本上唔會知道功能其實冇開到。安全功能唔似 RGB 燈效,介面有 toggle 但實際冇開,信任好快扣晒。
買機同升 BIOS 要點睇
香港 DIY 市場買賣快,二手 Ryzen 亦唔少。買港行、水貨、準系統或者公司工作站時,唔好淨係睇 CPU 名。要睇主機板 BIOS 版本、AGESA 版本、廠方 release note 有冇提 Memory Guard/TSME,仲要留意 OS 係咪真係 check 到 RAM 加密。對 Linux user,fwupd HSI、/proc/cpuinfo 嘅 sme flag、MSR 檢查都實際過淨係睇 BIOS UI;Windows user 暫時冇咁直觀,最好睇主機板廠 7 月後嘅 BIOS 說明。
如果 TSME 係硬要求
如果你買 Ryzen 只係打機、剪片、寫 code,呢件事唔使即刻恐慌;但如果部機處理客戶資料、source code、wallet key、憑證,或者長期擺喺多人出入嘅辦公室,就要當成買機條件。AMD 官方 PRO Technologies 頁寫明,Memory Guard 覆蓋 Ryzen PRO、Threadripper PRO 同 Athlon PRO,但要 OEM enable。AMD 肯為消費級 Ryzen 9000 加返係好事,不過實際仲要睇主機板廠 BIOS 同 OS 報告,唔好只信包裝同選單。
參考來源
- Ars Technica — Following user outcry, AMD reinstates memory encryption in consumer CPUs — original report
- AMD will reinstate memory encryption on Ryzen 9000 CPUs through a BIOS update in July — 刊出 AMD 回應,確認某啲非 PRO Ryzen 9000 桌面 CPU 7 月 BIOS 會加返 Memory Guard/TSME 選項。
- AMD Secure Encrypted Virtualization (SEV) — AMD 官方技術頁,解釋 TSME 用單一 key 加密系統 RAM,key 由 AMD Secure Processor 開機時產生。
- AMD PRO Technologies — AMD 官方 PRO 頁,列明 Memory Guard 覆蓋 Ryzen PRO、Threadripper PRO、Athlon PRO,同要 OEM enable。
- TSME/SME not activating on Ryzen 7 9700X (Zen 5) - AMDSEV issue #292 — Ben Kilpatrick 開嘅 issue,記錄 Ryzen 7 9700X BIOS 開咗 TSME 但 Linux 偵測唔到 sme flag/MSR bit。
- Measuring The Performance Cost To AMD Memory Guard With Ryzen AI PRO CPUs — 提供 Memory Guard 效能背景,Ryzen AI Max+ PRO 395 Linux 測試整體低過 2% penalty。
- New Research Result: Cold Boot Attacks on Disk Encryption — 冷啟動攻擊原始研究背景,解釋 DRAM 斷電後資料會短時間殘留。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







