中关村在线

热点资讯

英特尔为老旧CPU优化KCFI机制,显著降低内核安全防护性能损耗

2026年8月11日,英特尔一名开发者向Linux内核提交了一项针对KCFI机制的优化补丁。该优化聚焦于提升老旧英特尔处理器在启用内核控制流完整性保护时的运行效率,尤其适用于不支持FineIBT硬件特性的第10代酷睿及更早型号,以及部分传统服务器平台。

KCFI是Linux内核中一项关键的安全防护机制,其核心作用是在执行间接函数调用前,校验目标函数的类型合法性,从而有效抵御控制流劫持类攻击。与之协同工作的FineIBT则需依赖英特尔处理器内置的间接分支跟踪能力,仅在第11代酷睿Tiger Lake及后续架构上可用。因此,此前不具备FineIBT支持的设备只能采用基础KCFI实现,其检查逻辑带来相对显著的运行时开销。

此次更新重构了原有检查流程:在系统启动阶段,将原本每次间接调用都需执行的跳转指令,替换为指向预设字节位置的直接跳转。此举大幅减少了单次调用所占用的指令周期。同时,新方案充分利用了英特尔最新标准化的单字节指令UDB(操作码0xD6),将其作为立即数嵌入test指令中,使跳转目标精准落于该字节位置。这一设计不仅压缩了代码空间,也避免了此前使用非标准保留操作码可能引发的兼容性顾虑。

实测表明,旧平台在启用原始KCFI后普遍承受可观性能损耗;而应用该优化后,主要性能拖累已基本消除,综合基准测试结果显示,性能损耗较此前下降约九成。

目前该补丁已纳入tip/tip.git仓库的x86/core分支。预计Linux 7.2版本将于8月下旬正式发布,随后开启的7.3版本合并窗口将有机会将此项优化正式整合进主线内核。届时,搭载新版内核的老旧设备可在维持同等安全等级的前提下,获得小幅但可感知的性能改善。

展开全文
人赞过该文
内容纠错

相关电商优惠

评论

更多评论
还没有人评论~ 快来抢沙发吧~

读过此文的还读过

点击加载更多

内容相关产品

说点什么吧~ 0

发评论,赚金豆

收藏 0 分享
首页查报价问答论坛下载手机笔记本游戏硬件数码影音家用电器办公打印 更多

更多频道

频道导航
辅助工具