اگر از پردازندههای رایزن در کامپیوتر خود استفاده میکنید، احتمالاً یکی از حیاتیترین لایههای دفاعی سختافزارتان در برابر سرقت دادهها از بین رفته است. AMD بهصورت بیسروصدا قابلیت رمزگذاری شفاف حافظه امن (TSME) را از خط تولید پردازندههای غیر Pro حذف کرد؛ تصمیمی که کاربران را بدون هیچ هشدار رسمی در برابر اکسپلویتهای فیزیکی قرار میدهد.
این قابلیت امنیتی با رمزگذاری دادههای ذخیرهشده در RAM، آنها را برای مهاجمی که بهصورت فیزیکی دادهها را از تراشههای حافظه میکشد، بیارزش میکند. سالها بود که این حفاظت در اکثر تراشههای رایزن در دسترس بود، اما حالا بهنظر میرسد این ویژگی منحصراً برای ردههای گرانقیمت Pro و EPYC رزرو شده است.
به گزارش وبسایت Ars Technica، این موضوع پس از بررسیهای چندماهه توسط بن کیلپاتریک فاش شد. کیلپاتریک که خود را یک «علاقهمند به لینوکس و حامی حریم خصوصی» مینامد، هنگام بررسی پردازنده Ryzen 7 9700X (معماری Zen 5) با ابزار Host Security ID (HSI) متوجه این تغییر شد. او با وجود فعال کردن TSME در BIOS، دریافت که سختافزار این قابلیت را «پشتیبانینشده» گزارش میکند.
زمینه بررسیها
اولین واکنش کیلپاتریک این بود که با شرکت MSI، سازنده مادربرد خود، تماس بگیرد. با این حال، MSI در ابتدا توضیح قطعی برای این تضاد ارائه نکرد. این موضوع باعث شد کیلپاتریک برای یافتن پاسخ مستقیم از سوی سازنده تراشه، یک گزارش باگ در مخزن عمومی مهندسی AMD در گیتهاب ثبت کند.
در نهایت دو مهندس AMD به این گفتگو پیوستند: تام لنداکی، مهندس نرمافزار ارشد (Fellow)، و ماریو لیمونسیلو، مهندس نرمافزار ارشد اصلی. نکته عجیب این بود که هیچکدام از این دو مهندس در ابتدا پاسخ روشنی نداشتند. توصیه اصلی آنها این بود که کاربر گزینه BIOS را غیرفعال و دوباره فعال کند یا با فروشنده مادربرد تماس بگیرد؛ این موضوع نشان میدهد که حتی کارکنان داخلی AMD نیز در ابتدا در تاریکی بودند و از این تغییر خبر نداشتند.
جزئیات فنی
بر اساس مستندات بررسیهای فنی کیلپاتریک، گفتگو با تامینکنندگان مادربرد و سایر کاربران CPU، جزئیات تکاندهندهای به دست آمد:
- محرک سفتافزاری: این قابلیت پس از انتشار سفتافزار AGESA 1.2.7.0 ناپدید شد. تستهای انجام شده توسط مهندسان MSI تایید کرد که تراشههای مصرفکننده در نسخههای قدیمیتر سفتافزار از TSME پشتیبانی میکردند، اما در نسخه جدید، وضعیت آن به «پشتیبانی نمیشود» تغییر یافته است.
- پرچم 거짓 (False): تستهای داخلی یک «پرچم» (Flag) در AGESA شناسایی کردند که فعالسازی TSME را هنگام بوت کنترل میکند. در تراشههای مصرفکننده، این پرچم اکنون بدون توجه به تنظیمات BIOS، مقدار FALSE را برمیگرداند، در حالی که در پردازندههای Pro مقدار آن TRUE باقی مانده است.
- شکاف شناسایی: این حذف در سیستمهای ویندوزی کاملاً نامرئی است و هیچ هشدار یا تغییری نشان نمیدهد. در لینوکس نیز، شناسایی این موضوع نیازمند بازرسیهای فنی پیچیده و auditing است.
- توان سختافزاری: از آنجا که این ویژگی پیشتر روی همین تراشهها بهدرستی کار میکرد، مشخص است که سیلیکون (سختافزار) کاملاً توانایی اجرای TSME را دارد. بنابراین، این محدودیت صرفاً در سطح سفتافزار (Firmware) اعمال شده است.

تفاوت TSME و SME: درک مکانیسم
برای درک اثر این اتفاق، باید تفاوت بین دو نوع حفاظت حافظه را بدانیم. AMD مدتهاست میگوید رمزگذاری حافظه امن (SME) مخصوص ردههای Pro و EPYC است. SME توسط سیستمعامل مدیریت میشود، از یک کلید واحد استفاده میکند و به سیستمعامل اجازه میدهد تا بهصورت انتخابی، صفحات حافظه مجزا را رمزگذاری کند.
در مقابل، TSME توسط سفتافزار مدیریت میشود. این قابلیت تمام RAM را بدون هیچ دخالتی از سوی سیستمعامل رمزگذاری میکند. به محض فعال شدن در BIOS، بهصورت بیصدا فعال میشود. به همین دلیل، TSME برای کاربر عادی بسیار کاربردیتر است، زیرا بدون نیاز به پیکربندیهای پیچیده در سیستمعامل، یک لایه حفاظتی کلی و گسترده ایجاد میکند.
پاسخهای متناقض AMD
پاسخهای AMD در این مورد متناقض بود. مهندسان در گیتهاب ابتدا پیشنهاد کردند که این موضوع احتمالاً یک باگ در BIOS است. با این حال، شرکت بعداً در ایمیلی اعلام کرد که TSME «یک ویژگی امنیتی است که فقط برای CPUهای PRO به عنوان بخشی از فناوریهای AMD PRO اعمال میشود».
این اولین بار است که شرکت چنین محدودیتی را بهطور رسمی و عمومی اعلام میکند و این ادعا با اظهارات قبلی آنها در تضاد است. در سال ۲۰۲۰، تام لنداکی تایید کرده بود که یک Ryzen 3700X مصرفکننده «باید از TSME پشتیبانی کند». حتی در سال ۲۰۲۵، همین مهندس توصیه کرده بود که از این ویژگی روی سختافزارهای مصرفکننده استفاده شود و اشاره کرد که تنها لازم است تامینکننده BIOS مادربرد، این گزینه را در دسترس قرار دهد.

وقتی کیلپاتریک صراحتاً پرسید که آیا این پرچم FALSE یک محدودیت دائمی در سطح سیلیکون است یا یک تصمیم سیاستگذاری در سفتافزار که قابل بازگشت باشد، ماریو لیمونسیلو بهطور ناگهانی گفتگو را قطع کرد. او اظهار داشت: «عذر میخواهم، اما اطلاعات بیشتری برای به اشتراک گذاشتن در این مورد ندارم».
تحلیل: بخشبندی محصول یا باگ؟
این وضعیت ما را با یک انتخاب دشوار روبر میکند: یا AMD یک باگ پسرونده (Regression) بزرگ در AGESA 1.2.7.0 ایجاد کرده، یا در حال انجام «بخشبندی خاموش محصولات» (Silent Product Segmentation) است. با حذف ویژگیای که پیشتر در سختافزار وجود داشت، AMD بهطور غیرمستقیم کاربران حساس به امنیت را مجبور میکند تا سختافزارهای گرانتر Pro را بخرند.
برای کاربر خانگی معمولی، ریسک محدود است چون TSME عمدتاً در برابر حملات فیزیکی محافظت میکند؛ مواردی مانند اکسپلویتهای «بوت سرد» (Cold-boot)، شنود رابط DRAM و یا جداسازی فیزیکی ماژولهای حافظه. این حملات نیازمند دسترسی فیزیکی مستقیم به مادربرد هستند.
اما برای متخصصانی که با دادههای محرمانه کار میکنند، کاربرانی که به رمزگذاری کامل دیسک (Full-disk encryption) متکی هستند، یا افرادی که لپتاپهای حساس را در محیطهایی حمل میکنند که احتمال دستکاری سختافزاری یا توقیف دستگاه وجود دارد، این یک افت شدید در سطح امنیت سختافزاری است.
تکاندهندهترین بخش این است که BIOS همچنان گزینه را «فعال» (Enabled) نشان میدهد. این موضوع حس امنیت کاذبی ایجاد میکند و کاربر تصور میکند دادههایش رمزگذاری شدهاند، در حالی که سفتافزار زیرین این مکانیسم را از کار انداخته است.
اگر به رمزگذاری کامل دیسک متکی هستید یا کارهای حساسی را در لپتاپ انجام میدهید، باید وضعیت TSME خود را از طریق ابزارهای HSI در لینوکس بررسی کنید. تا زمانی که AMD شفافسازی کند که این یک باگ است یا یک سیاست جدید، تنها راه تضمینشده برای بازگشت این حفاظت، مهاجرت به سیستمهای Ryzen Pro یا EPYC است.
گام بعدی شما
- اگر از لینوکس استفاده میکنید، وضعیت TSME خود را با ابزارهای HSI بررسی کنید تا از امنیت واقعی حافظهتان مطمئن شوید.
- در صورت مشاهده عدم پشتیبانی، بررسی کنید که آیا با بازگشت به نسخههای قدیمیتر AGESA (در صورت امکان) این قابلیت بازمیگردد یا خیر.
- اگر امنیت فیزیکی دادهها اولویت حیاتی شماست، هنگام خرید سختافزار جدید حتماً مدلهای Ryzen Pro را انتخاب کنید.
اما این تنها بخشی از بازی است؛ استراتژی AMD برای تفکیک بازار در لایههای سختافزاری را در تحلیل ما درباره تفاوتهای معماری Zen 5 بررسی کنید.




گفتگو