← 返回 Siami 首頁

使用者怒吼後,AMD 將恢復消費級 CPU 的記憶體加密功能

▲ 174 💬 43
使用者怒吼後,AMD 將恢復消費級 CPU 的記憶體加密功能

使用者怒吼後,AMD 將恢復消費級 CPU 的記憶體加密功能

編按:本文綜合整理自 Ars Technica 原報導與 Tom’s Hardware、OC3D、TechSpot、Wccftech 等多家媒體,並加入 Siami 編輯部觀點與分析。消費級 AMD CPU 在遭遇使用者強烈反彈後,將重新提供對抗實體攻擊的加密保護機制。Ars Technica 上週揭露,AMD 悄悄從消費級 Ryzen 處理器中移除了名為 TSME 的安全功能。


什麼是 TSME?為何重要?

TSME 全名為 Transparent Secure Memory Encryption(透明安全記憶體加密),會加密儲存在記憶體中的所有內容,讓試圖執行冷啟動攻擊或其他需要實體接觸的入侵者無法取得可用的資料。冷啟動攻擊是一種經典的實體攻擊手法:攻擊者在系統運作中或剛關機時,以低溫凍結 DRAM 模組,讓記憶體中的資料殘留更久,再用特殊設備從 DIMM 上直接讀取金鑰或敏感資訊。透過把整顆實體記憶體加密,即使攻擊者成功取出資料,看到的也只是無法解讀的密文。對一般家庭使用者而言,冷啟動攻擊或許感覺遙遠;但對處理密碼、金鑰、加密貨幣錢包或商業機密的工程師與創作者來說,這層防護長期被視為選購 AMD CPU 的加分項。


從新增到悄悄移除的十年大約十年前,AMD 把 TSME 加入高階 CPU;接下來幾年,這項防護逐步延伸到低階產品線,包含售價低於 Pro 版本的消費級 Ryzen 處理器。多年來,使用這些低階晶片的使用者早已習慣這份多出來的安全性。然而近期 AMD 在沒有任何預警或公告的情況下,把消費級產品線的這層防護悄悄拔掉了。整個過程是純粹的韌體變更,矽晶片本身沒有任何硬體改動,因此理論上只要有意願就能維持下去。在 Windows 上幾乎無法察覺這個變化,但在 Linux 上則需要相當程度的技術操作才能驗證。AMD 上週拒絕解釋或承認這次的改動。揭發事件的 Linux 玩家 Ben Kilpatrick 在 AMD 公開工程 GitHub 提報 bug 後,AMD 的資深軟體工程師 Tom Lendacky 僅建議他「切換 BIOS 選項看看,若不行再與 MSI 聯繫」。MSI 內部測試後向 Kilpatrick 表示,AMD 已正式告知 MSI:TSME 僅支援 PRO 系列處理器


「感謝有價值的社群回饋」:AMD 為何改口?

在社群媒體被使用者留言灌爆後,AMD 上週末對外表示,將在 7 月的 BIOS 更新中把這項選項加回來。AMD 在寄給 Tom’s Hardware 的聲明中說:

「關於部分非 PRO 的 Ryzen 9000 系列桌上型處理器,先前 BIOS 中曾有可啟用 Memory Guard 的選項,但在近期更新中遭到移除。根據有價值的社群回饋,我們將於 7 月推出的 BIOS 版本中恢復此選項。」批評者認為,AMD 之所以移除這項功能,是為了把客戶推向售價更高的 PRO 系列 CPU。但也有較溫和的解讀:可能只是因為晶片設計改變後難以持續支援,或是出於遊戲效能考量 — 加密、解密資料會產生延遲,而 9000 系列 Ryzen 的主要客群之一就是玩家。

AMD 至今仍未正面回答**「為什麼當初要移除」**。


為什麼這件事重要

1. 信任的價值遠超過一顆 BIOS 選項對長期使用 Ryzen 的消費者與 Linux 社群來說,AMD 這次最大的錯誤不是「移除功能」,而是**「無聲地移除」**。一項已經提供近十年的安全功能,沒有公告、沒有告知、沒有任何文件說明;Windows 使用者根本不會發現,是 Linux 社群在 AGESA 1.2.7.0 韌體更新後才偶然比對出差異。這反映過去二十年大型科技公司的一個普遍現象:**當市占率與影響力成長,對客戶的問責感卻等比例萎縮。**使用者不再被視為需要被提前告知的利害關係人,而是被預設為「反正不會發現」。

2. 揭露者是個 Linux 玩家,不是研究機構整起事件能曝光,要感謝一位 Linux 玩家 Ben Kilpatrick — 不是任何資安研究機構、不是 CERT、不是媒體。他在 4 月安裝新 OS 時,偶然從硬體資訊工具 hsi 看到 RAM 加密狀態從「已加密」變成「未加密」,於是開始追查。這顯示:

  • 開源社群的工具與透明度,是封閉生態系無法取代的安全網。Windows 上沒有等效工具能讓一般使用者察覺這種改動。
  • 單一個體的細心,能擋下一次規模化的資安退步

3. 商業策略與技術現實的灰色地帶

AMD 是否刻意把 TSME 切給 PRO 系列牟利?有幾種可能:

  • 刻意切割:把記憶體加密列為 PRO 加分功能,推動企業客戶升級(可能性高,但 AMD 不會承認)
  • 晶片設計變更:隨著 Zen 5 架構與 9000 系列調整,內部某些 TSME 支援路徑被改掉,需要額外工程(可能性中)
  • 效能取捨:TSME 在某些遊戲工作負載會造成延遲,gamer 是主力客群(可能性中)

無論哪個原因,AMD 沒有在變更前對外溝通,就是程序上的失敗。社群的反彈不是針對 TSME 本身,而是針對「被當成 beta tester 還不自知」這種信任赤字。


數據解讀與質疑

TSME 對效能影響真的大嗎?

  • AMD 與外部評測普遍顯示,多數日常工作負載下 TSME 的效能損失 < 1%
  • 記憶體密集型應用(影像處理、大型資料庫、某些遊戲)會出現 1-3% 的延遲
  • 部分遊戲開發者會建議玩家停用 TSME 以換取幀數,但這類遊戲多為競技射擊或開放世界因此「為了效能拔 TSME」這個理由,在 2026 年的硬體水準下並不充分

為什麼只有 Ryzen 9000 系列被影響?

這次移除只發生在 9000 系列(Zen 5)非 PRO 版的消費級 CPU。較舊的 Ryzen 5000/7000 系列 AGESA 路徑中,TSME 仍可正常運作。AMD 在聲明中只提到「non-PRO Ryzen 9000-series」,沒有說明 9000 系列之前的處理器是否也會受影響。社群合理的質疑是:AMD 是否計畫在未來的 BIOS 更新中,把這條限制擴大到所有消費級 CPU?

7 月的 BIOS 更新能否真的修復?

AMD 承諾 7 月的 BIOS 更新會「reinstate this option」(恢復此選項),但:

  • 「恢復選項」不等於「預設啟用」 — 使用者可能仍需手動進 BIOS 開啟
  • 主機板廠商(MSI、Asus、Gigabyte、ASRock)需要另外釋出整合 AGESA 的 BIOS,時間可能延後
  • 對已升級到新版 AGESA 的使用者,降刷回舊版可能失去其他安全更新建議在 BIOS 更新釋出後,使用 Linux 的使用者用 rdmsr 0xC0010110 檢查 bit 23(SME 是否啟用),或用 hsi(Hardware Security Integrity)工具驗證。

社群與業界反應

社群反應彙整自 r/hardware、r/pcmasterrace、r/AMD_Stock 等討論串,以及 X 上的硬體社群評論。

  • r/pcmasterrace 高讚留言:Based on valuable community feedback, we will reinstate this option in an upcoming BIOS release in July. "oops, you caught us." — 諷刺 AMD 用公關話術掩蓋被抓包的事實。
  • r/hardware 主流討論:1,900 票、112 則留言,主流意見是「AMD 你沒有廣告宣傳 TSME 並不代表使用者沒把它列為選購考量」。
  • r/AMD_Stock 投資人視角:有使用者提到「這強化了 AMD 在 Intel 之外以資安為差異化的形象」;但也有反諷「I’ve opened a short position on AMD.」(我開了 AMD 的放單)。
  • Framework 社群:有使用者反映 Ryzen AI Max+ 395(Zen 5 架構)的 Framework Desktop BIOS 並未暴露 TSME 切換選項,即便硬體支援。Framework 需要等待 AMD 提供明確 SKU 區隔資訊。
  • 硬體專家 X 帳號 @MizoChris:Feature is called Transparent Secure Memory Encryption, or TSME — Helps defend against cold-boot attacks, memory removal... 強調這項功能對處理敏感資料的工作者至關重要。

時間軸

日期事件
約 2016AMD 首次在高階 CPU 加入 TSME(EPYC、Threadripper)
約 2019-2022TSME 延伸至消費級 Ryzen,但從未對外行銷宣傳
2026 年 4 月Ben Kilpatrick 在 Ryzen 7 9700X 上發現 TSME 狀態改變
2026 年 5 月Kilpatrick 向 AMD GitHub 提 bug,Tom Lendacky 回應要他先試 BIOS 切換
2026 年 6 月中Ars Technica 揭露「AMD silently stripped TSME」,Windows 使用者幾乎無法察覺
2026 年 6 月 21 日社群反彈達高峰,TechSpot、Tom’s Hardware、OC3D、Wccftech 等媒體跟進
2026 年 6 月 22 日AMD 對外聲明,承諾 7 月 BIOS 恢復選項
2026 年 7 月(預定)BIOS 更新釋出,TSME 重新可啟用

Siami 觀點:資安不能只是選配這次事件值得記住的最大教訓,不是「AMD 移除了 TSME」,而是一個更深層的問題:當資安功能沒有被列入官方行銷規格,它是否就形同不存在?

AMD 從未在消費級 Ryzen 的產品頁面上寫出 TSME;但這項功能在 AGESA 韌體中存在了近十年,被 Linux 社群、進階使用者、開發者作為實際採購依據。當 AMD 單方面決定不再維護它,沒有公告、沒有 EOL 通知、甚至沒有 CHANGELOG 條目 — 這是對社群信任的實質損害。業界應有的最低標準:

  • 變更預設行為前必須公告(即使是「預設關閉」也算變更)
  • BIOS / AGESA 更新必須附 CHANGELOG,列出所有安全相關改動
  • 即使某功能未經行銷宣傳,只要在公開可達的韌體中提供,就視同「公開承諾」

對台灣與華文圈的硬體使用者來說,這也是提醒:別只看官方型錄上的功能列表,有時真正重要的安全機制藏在 AGESA 韌體深處,需要 rdmsrhsidmidecode 等工具才能驗證。當 AMD、Intel 未來再做類似變更時,Linux 社群的可驗證性,會是守住使用者權益的唯一防線。


參考來源

網友熱門留言 (9)

#1 Hacker News 用戶 @dijit 0
使用者不喜歡東西被拿走,即使我覺得沒有多少人真的在用這功能。我甚至不認為多數 BIOS 有把它打開來。
#2 Hacker News 用戶 @Modified3019 0
AMD 最近在 AGESA 更新做了不少記憶體穩定性的事,也才剛搞壞又修好 DDR5 配 ECC 手動調速的設定。我很好奇這次是不是也是意外搞壞,或者只是不稱職的…
#3 Hacker News 用戶 @close04 0
AMD 的聲明顯示這是刻意決定,在公眾反彈後才反轉。我很感謝他們聽取使用者回饋,但他們一開始就不應該偷偷做。'根據有價值的社群回饋,我們將恢復' 這種官方說法,翻譯就是『被抓包了』。
#4 Hacker News 用戶 @KennyBlanken 0
我們談的是一間到了第五代處理器產品線,還搞不定 USB 怎樣正常運作的公司。AMD Adrenalin(他們的軟體)管理 GPU 剪輯、效能設定、遊戲最佳化、更新監控、效能疊加層…通通有問題。
#5 Hacker News 用戶 @helterskelter 0
很好。Intel 的同等處理器有這功能,而這種『市場切分』正是 AMD 過去一向反對的。即使某功能不是官方支援,他們也不會刻意去阻止使用者用。
#6 Hacker News 用戶 @Havoc 0
我有點不解為什麼反彈這麼大,因為網路上大部分雜談都說沒人在用。如果這是 AVX-512 之類的我還能理解『還給我們』這種反應…
#7 Hacker News 用戶 @mananaysiempre 0
之前 AMD 也對 PRO 版(非 LPDDR 變體)的 Zen 4 筆電 SOC 驚奇地限制 ECC — 也就是 7640U 跟 7840U 的 ECC 欄位『Yes』,在 Framework 13 預購開始到出貨之間的某個時間點,悄悄變成『No』。
#8 Hacker News 用戶 @matheusmoreira 0
他們連 ECC 也搞了?!我選 AMD 就是因為消費級 CPU 對 ECC 記憶體的支援!AMD 過去用這點打破 Intel 的市場切割,我很失望看到他們現在也在用同樣的 Intel 招數。
#9 Hacker News 用戶 @jauntywundrkind 0
真的很難過看到一間曾經喜歡『多做一點』的公司,在握有龐大市場力量後改變了臉孔。