重要なセキュリティ機能が突然消失—何が起きたのか
これはかなり衝撃的なニュースです。AMD が長年消費者向けプロセッサに搭載していたメモリ暗号化機能を、公式な説明なく削除していたという話は、ハードウェアセキュリティの信頼性に関わる問題だと感じます。
Ars Technica の報道によると、Ryzen 7 9700X(Zen 5 アーキテクチャ)を使用していた Linux ユーザーの Ben Kilpatrick 氏が、OS 再インストール時に Host Security ID(HSI)というセキュリティ監査ツールを実行したところ、TSME(Transparent Secure Memory Encryption)が利用不可になっていることに気付いたことが発端です。
TSME は BIOS で有効にしていたにもかかわらず、AGESA 1.2.7.0 のファームウェア更新後に突然無効化されてしまった状態です。
TSME は、メモリに保存されたデータを暗号化し、物理的な攻撃者がメモリチップから直接データを抽出するコールドブート攻撃などから保護する機能です。AMD は当初このセキュリティ機能を高性能 CPU に搭載し、後に下位モデルにも拡大。長年にわたって消費者向けプロセッサの標準機能として機能していました。
ユーザーが気付けない、AMD は説明しない—対応の問題点
より深刻な問題は、この機能削除がほぼ検出不可能な状態で行われたことです。
Windows マシンでは TSME の有無が全く検出されません。気付けるのは Linux でセキュリティ監査ツールを実行したユーザーに限定されます。つまり、大多数のエンドユーザーは自分の PC が脆弱化したことに全く気付かないまま使用し続けているわけです。
Kilpatrick 氏が MSI や AMD のエンジニアに問い合わせた際の応答も問題でした。対応した AMD の 2 名のエンジニア(Tom Lendacky 氏と Mario Limonciello 氏)は、以下のような対応しか取れなかったとのこと:
- BIOS で無効化・再有効化してみる
- それでも改善しなければマザーボードメーカーに相談する
- 二人とも削除理由について明確な説明を持たないまま対応
その後、Kilpatrick 氏が MSI のエンジニアに繰り返し確認を取った結果、初めて「消費者向け Ryzen CPU では TSME が機能していない」という事実が正式に確認されました。
AMD の公式な説明は、TSME が「PRO CPU にのみ適用される AMD PRO Technologies の一部」という冷たいメール対応が精一杯で、それまで消費者向けで動作していた事実には言及していません。
意図的な制限か、バグなのか—不明な背景
AMD が何故この決定を取ったのかは、現時点でも完全には明らかになっていません。
考えられるシナリオとしては:
- 意図的な政策決定:PRO ラインアップに TSME を独占機能として位置付けたい戦略的判断
- 不具合による後退(リグレッション):AGESA 1.2.7.0 で誤って無効化されたバグ
いずれにせよ、数年間にわたって消費者向けで機能していた仕様を無告知で削除し、しかも Windows では検出不可能な状態にしたことは、ユーザーの信頼に関わる問題だと感じます。セキュリティ機能の削除は、パフォーマンス向上やバグ修正とは異なり、事前に明確な説明があって然るべきです。
復旧予告で幕引きへ—今後の見通し
AMD は 2024 年 7 月の BIOS アップデートで TSME の復旧を予告しています。公式声明では「コミュニティからの貴重なフィードバックに基づいて」との表現が使われていますが、これは実質的には「批判を受けて対応する」という意味と捉えられます。
今回の件で印象的なのは、セキュリティ機能の削除という重大な変更が、公式アナウンスもなく、ユーザーが自力で発見するまで何週間も放置されていたという点です。大手 CPU メーカーとしてのコミュニケーション姿勢に疑問を感じます。
エンジニアの視点からすれば、このような変更があった場合は:
- 変更ログ(CHANGELOG)に明記される
- セキュリティアドバイザリとして個別に通知される
- 少なくとも FAQ で事前に言及される
といった対応が標準的なはずです。AMD がこれらを省いたことは、プロセッサのセキュリティ運用に対する信頼を損なわせるものではないでしょうか。