Todos os produtos
Search
Central de documentação

Alibaba Cloud Linux:Desativar mitigações de vulnerabilidades de CPU no Alibaba Cloud Linux

Última atualização: Jun 29, 2026

Por padrão, o Alibaba Cloud Linux ativa mitigações para vulnerabilidades de CPU, o que pode afetar o desempenho do sistema. Este documento explica como desativar essas mitigações caso o impacto no desempenho seja uma preocupação para sua carga de trabalho. O conteúdo aborda vulnerabilidades específicas de CPU, a verificação de status por meio de arquivos de vulnerabilidade e o procedimento para desativar as mitigações.

Informações básicas

Em janeiro de 2018, o Google Project Zero divulgou as vulnerabilidades de segurança Spectre e Meltdown, que afetam processadores modernos. Atacantes podem explorar essas falhas para roubar dados privilegiados, o que representa uma grave ameaça à segurança do sistema. Tais vulnerabilidades atingem a maioria dos processadores modernos, incluindo arquiteturas Intel, AMD e ARM, e têm sido amplamente discutidas desde sua divulgação. Os produtos da Alibaba Cloud também são afetados. Em resposta, sistemas operacionais como o Linux implementaram mitigações via software. Desde a divulgação inicial, novas variantes surgiram, e espera-se que essas vulnerabilidades continuem sendo um problema persistente.

Importante
  • Essas vulnerabilidades exploram recursos de hardware como Execução Especulativa e Execução Fora de Ordem, essenciais para o desempenho de processadores modernos. Consequentemente, mitigar essas vulnerabilidades pode causar degradação de desempenho.

  • As mitigações de software geralmente apenas reduzem o risco de exploração, mas não corrigem a vulnerabilidade subjacente do hardware.

Vulnerabilidades

Esta seção detalha as vulnerabilidades de segurança no Alibaba Cloud Linux 2 e no Alibaba Cloud Linux 3 e explica como desativar as mitigações de software usando a linha de comando de inicialização.

Alibaba Cloud Linux 3

x86

CVE

Caminho do arquivo de status de mitigação

Método de tratamento padrão

Método para desativar mitigações

Spectre Variant 1 (Bounds Check Bypass)

/sys/devices/system/cpu/vulnerabilities/spectre_v1

Mitigação ativada por padrão

Mitigações forçadamente ativadas; não é possível desativá-las.

Spectre Variant 1 (swapgs)

/sys/devices/system/cpu/vulnerabilities/spectre_v1

Mitigação ativada por padrão

Adicione o parâmetro nospectre_v1.

Spectre Variant 2

/sys/devices/system/cpu/vulnerabilities/spectre_v2

Mitigação ativada por padrão

Adicione o parâmetro nospectre_v2.

Spectre Variant 4 (Speculative Store Bypass)

/sys/devices/system/cpu/vulnerabilities/spec_store_bypass

O kernel ativa automaticamente a mitigação com base nos recursos de hardware.

Adicione um dos seguintes parâmetros:

  • nospec_store_bypass_disable

  • spec_store_bypass_disable=off

Meltdown

/sys/devices/system/cpu/vulnerabilities/meltdown

Mitigação ativada por padrão

Adicione um dos seguintes parâmetros:

  • pti=off

  • nopti

L1TF

/sys/devices/system/cpu/vulnerabilities/l1tf

Mitigação ativada por padrão

Adicione o parâmetro l1tf=off.

MDS

/sys/devices/system/cpu/vulnerabilities/mds

Mitigação ativada por padrão

Adicione os seguintes parâmetros:

  • mds=off

  • tsx_async_abort=off

SRBDS

/sys/devices/system/cpu/vulnerabilities/srbds

Mitigado por microcódigo do processador por padrão

Adicione o parâmetro srbds=off.

MMIO Stale Data

/sys/devices/system/cpu/vulnerabilities/mmio_stale_data

Mitigação ativada por padrão

Adicione os seguintes parâmetros:

  • mmio_stale_data=off

    Nota

    Suportado apenas na versão do kernel 5.10.134-12 e posteriores.

  • mds=off

  • tsx_async_abort=off

TAA

/sys/devices/system/cpu/vulnerabilities/tsx_async_abort

Mitigação ativada por padrão

Adicione os seguintes parâmetros:

  • tsx_async_abort=off

  • mds=off

RETBleed

/sys/devices/system/cpu/vulnerabilities/retbleed

Mitigação ativada por padrão

Adicione o parâmetro retbleed=off.

Nota

Suportado apenas na versão do kernel 5.10.134-12 e posteriores.

N/A

N/A

N/A

Adicione o parâmetro mitigations=off para desativar todas as mitigações de vulnerabilidades de CPU.

ARM64

CVE

Caminho do arquivo de status de mitigação

Método de tratamento padrão

Método para desativar mitigações

Spectre Variant 1 (Bounds Check Bypass)

/sys/devices/system/cpu/vulnerabilities/spectre_v1

Mitigação ativada por padrão

Mitigações forçadamente ativadas; não é possível desativá-las.

Spectre Variant 2

/sys/devices/system/cpu/vulnerabilities/spectre_v2

Mitigação ativada por padrão

Adicione o parâmetro nospectre_v2. Para mais informações, consulte Desativar mitigações.

Spectre Variant 2 (BHB)

/sys/devices/system/cpu/vulnerabilities/spectre_v2

Mitigação ativada por padrão

Adicione o parâmetro nospectre_bhb.

Nota

Suportado apenas na versão do kernel 5.10.134-12 e posteriores.

Spectre Variant 4 (Speculative Store Bypass)

/sys/devices/system/cpu/vulnerabilities/spec_store_bypass

Mitigação ativada por padrão

Adicione o parâmetro ssbd=force-off.

Meltdown

/sys/devices/system/cpu/vulnerabilities/meltdown

Mitigação ativada por padrão

Adicione o parâmetro kpti=0.

N/A

N/A

N/A

Adicione o parâmetro mitigations=off para desativar todas as mitigações de vulnerabilidades de CPU.

Alibaba Cloud Linux 2

CVE

Caminho do arquivo de status de mitigação

Método de tratamento padrão

Método para desativar mitigações

Spectre Variant 1 (Bounds Check Bypass)

/sys/devices/system/cpu/vulnerabilities/spectre_v1

Mitigação ativada por padrão

Mitigações forçadamente ativadas; não é possível desativá-las.

Spectre Variant 1 (swapgs)

/sys/devices/system/cpu/vulnerabilities/spectre_v1

Mitigação ativada por padrão

Adicione o parâmetro nospectre_v1=off.

Nota

Suportado apenas na versão do kernel 4.19.57-15.al7 e posteriores.

Spectre Variant 2

/sys/devices/system/cpu/vulnerabilities/spectre_v2

Mitigação ativada por padrão (spectre_v2=auto)

Adicione um dos seguintes parâmetros:

  • nospectre_v2

  • spectre_v2=off

Nota

Suportado apenas na versão do kernel 4.19.43-13.al7 e posteriores.

Spectre Variant 4 (Speculative Store Bypass)

/sys/devices/system/cpu/vulnerabilities/spec_store_bypass

Ativado se o processador suportar Speculative Store Bypass Disable; caso contrário, desativado.

(spec_store_bypass_disable=auto)

Adicione um dos seguintes parâmetros:

  • spec_store_bypass_disable=off

  • nospec_store_bypass_disable

Nota

Suportado apenas na versão do kernel 4.19.43-13.al7 e posteriores.

Meltdown

/sys/devices/system/cpu/vulnerabilities/meltdown

Mitigação ativada por padrão

Adicione um dos seguintes parâmetros:

  • pti=off

  • nopti

Nota

Suportado apenas na versão do kernel 4.19.43-13.al7 e posteriores.

L1TF

/sys/devices/system/cpu/vulnerabilities/l1tf

Apenas a mitigação PTE Inversion está ativada no kernel convidado.

Adicione o parâmetro l1tf=off.

Nota

Suportado apenas na versão do kernel 4.19.43-13.al7 e posteriores.

MDS

/sys/devices/system/cpu/vulnerabilities/mds

Mitigação ativada por padrão

Adicione o parâmetro mds=off.

Nota

Suportado apenas na versão do kernel 4.19.43-13.al7 e posteriores.

N/A

N/A

N/A

Adicione o parâmetro mitigations=off para desativar todas as mitigações de vulnerabilidades de CPU.

Nota

O arquivo de status de vulnerabilidade indica se a CPU da instância é vulnerável e qual mitigação, se houver, está ativa. Os estados possíveis são:

  • Not affected: A CPU atual não é afetada por esta vulnerabilidade.

  • Vulnerable: A CPU é afetada, mas nenhuma mitigação está ativa.

  • Mitigation: A CPU é afetada e uma mitigação de software está ativa.

Desativar mitigações

O exemplo a seguir mostra como desativar a mitigação spectre_v2 no Alibaba Cloud Linux 3.

  1. Adicione o parâmetro nospectre_v2 à boot cmdline padrão do kernel para desativar a mitigação de segurança.

    sudo grubby --update-kernel=`sudo grubby --default-kernel` --args='nospectre_v2'
  2. Reinicie a instância para aplicar as alterações.

    Aviso

    A reinicialização da instância interrompe seus serviços, o que pode afetar as operações comerciais. Antes de prosseguir, faça backup dos dados críticos e agende a reinicialização para horários de menor movimento.

    sudo reboot
  3. Verifique o arquivo de status de vulnerabilidade e confirme a desativação da mitigação.

    cd /sys/devices/system/cpu/vulnerabilities/
    for i in `ls`;do echo -n $i": ";cat $i;done

    A saída spectre_v2: Vulnerable, mostrada abaixo, confirma que a mitigação spectre_v2 está desativada.

    image.png