Содержание
Шифрование памяти Ryzen через TSME пропало на потребительских процессорах AMD после обновления прошивки AGESA 1.2.7.0. По расследованию Ars Technica, функция продолжает работать на Ryzen Pro, но на обычных Ryzen BIOS может показывать включённую опцию без реальной активации защиты.
Ситуация неприятная не из-за массовой угрозы для домашних ПК. TSME закрывает узкий, но важный класс атак с физическим доступом к памяти. Проблема в другом: пользователи годами видели эту опцию в BIOS, включали её и считали, что защита работает.
TSME исчезла не в кремнии, а на уровне прошивки
Transparent Secure Memory Encryption шифрует данные в оперативной памяти без участия операционной системы. Если злоумышленник доберётся до модулей RAM или шины памяти, он не получит читаемые данные. Для обычного игрового ПК это редко критично. Для рабочего ноутбука с конфиденциальными файлами — уже другой разговор.
Историю поднял Бен Килпатрик, пользователь Linux, который проверял новый ПК на Ryzen 7 9700X с архитектурой Zen 5. Он включил TSME в BIOS, затем запустил Host Security ID. Утилита сообщила, что функция больше не поддерживается.
Килпатрик сначала обратился к MSI, производителю своей материнской платы. Параллельно он завёл обсуждение в публичном инженерном репозитории AMD на GitHub. Там ответили два инженера AMD: Tom Lendacky и Mario Limonciello.
Сначала ясного ответа не было. Инженеры советовали выключить и снова включить пункт в BIOS. Если это не сработает — разбираться с производителем платы.
MSI нашла разницу между AGESA и Ryzen Pro
MSI провела контролируемые проверки после повторного запроса Килпатрика. Результат вышел показательный: на старой прошивке обычные Ryzen включали TSME, а на новой AGESA 1.2.7.0 показывали статус «not supported». Процессоры Ryzen Pro поддерживали функцию независимо от платы и версии прошивки.
По данным MSI, внутренний флаг AGESA, который решает судьбу TSME при загрузке, возвращал FALSE на потребительских чипах. Настройка BIOS при этом не помогала. На Pro-процессорах тот же флаг возвращал TRUE, если пользователь включал защиту.
Это важная развилка. Если ограничение сидит в кремнии, пользователь уже ничего не исправит. Если решение приняли на уровне прошивки, AMD может вернуть поддержку будущей версией AGESA.
Килпатрик передал эти данные инженерам AMD. Он прямо спросил, что перед нами: аппаратное ограничение или политика прошивки. Ответ Limonciello фактически закрыл обсуждение: «My apologies, but I don’t have any more information to topic».
AMD теперь называет TSME функцией Pro-линейки
Официальная позиция AMD пока сводится к письму, где компания называет TSME функцией безопасности только для PRO CPU в составе AMD PRO Technologies. Ars Technica подчёркивает, что это первая публичная формулировка такого ограничения, хотя TSME годами работала на обычных Ryzen.
Тут есть нюанс в пользу AMD. Компания давно относила родственную технологию SME к Pro и EPYC. SME управляется операционной системой и шифрует отдельные страницы памяти. TSME работает проще для пользователя: прошивка включает шифрование всей RAM целиком.
- Cold boot: попытка снять данные из RAM после перезагрузки или отключения питания.
- DRAM snooping: чтение трафика на интерфейсе памяти.
- Изъятие модулей: физическая попытка перенести или исследовать планки памяти.
Для большинства владельцев настольных Ryzen риск остаётся низким. Вор, который утащил системник из квартиры, чаще продаст железо целиком. Но для ноутбуков, рабочих станций с чувствительными данными и машин с полнодисковым шифрованием это уже не косметика в BIOS.
Пользователь может даже не заметить отключение
Самая слабая часть истории — диагностика. На Windows исчезновение TSME практически не видно обычными средствами. На Linux проверка тоже требует технической подготовки и инструментов вроде HSI.
Из-за этого пользователь мог обновить BIOS, сохранить старую настройку и не узнать, что защита больше не активируется. BIOS при таком сценарии превращается в красивый переключатель без эффекта. Для функции безопасности это плохой дизайн, даже если AMD решила зарезервировать TSME для бизнес-линейки.
Сейчас подтверждённая граница выглядит так: потребительские Ryzen после AGESA 1.2.7.0 могут терять TSME, а Ryzen Pro сохраняют поддержку. AMD не объяснила, это баг прошивки или осознанное разделение линеек. Последняя публичная реплика инженера AMD по теме: «У меня больше нет информации, которой я мог бы поделиться».