来自安全记者 Nicole Perlroth的推文风暴:
最内脏的攻击场景是攻击者从亚马逊/谷歌/微软云服务器租用 5 分钟时间,并从同一亚马逊/谷歌/微软云服务器上租用空间的其他客户窃取数据,然后进入另一台云服务器重复攻击,在此过程中窃取大量数据(SSL 密钥、密码、登录名、文件等)。
虽然可以修补 Meltdown,但我的理解是 Spectre 没有短期解决方案。这似乎使这个问题变得非常非常糟糕。这不是意味着整个企业的消亡吗?另一方面,在这些情况下,我的本能通常是试图将其视为炒作而忽略。
所以:
- 如果我在 AWS 等公有云中运行敏感服务,我是否应该惊慌并立即将其下线以防止我的 SSL 密钥被盗?
- 云提供商在中短期内可以做些什么来确保他们的服务相当安全?
- 是否存在(或可能存在)不受 Spectre 攻击的虚拟化软件,即使主机系统存在漏洞?