根据我的阅读,Spectre 和 Meltdown 都需要在 Windows 机器上运行恶意代码才能进行攻击。问题是,一旦一个盒子运行了恶意代码,它就已经被攻陷了。
鉴于据报道,针对 Spectre 和 Meltdown 的 Microsoft 补丁会减慢已打补丁的系统的速度,因此在操作系统级别不打补丁似乎是一个不错的决定。
假设恶意代码没有安装在 Windows 机器上,唯一容易渗透到系统的点似乎是通过在 Web 浏览器中运行的 javascript。然而,Mozilla 的 Firefox 和微软的 Internet Explorer 都已经打了补丁。谷歌的 Chrome 目前没有打补丁,但据报道它可以在严格的站点隔离中运行,以防止成功的 Sprectre 和 Meltdown 攻击。
鉴于上述所有情况(并假设不运行未知代码的最佳实践),为 Spectre 和 Meltdown 修补 Windows 真的有意义吗?