КИБЕРБЕЗОПАСНОСТЬ

AMD тихо убрала TSME из потребительских Ryzen

AMD отключила TSME в части потребительских Ryzen через AGESA 1.2.7.0, и пользователи заметили это только после проверок BIOS и Linux.

✍️ Редакция iTech News | 16.06.2026 | ⏱ 4 мин | Источник: Ars Technica
🚨

AMD, похоже, незаметно отключила TSME в Ryzen для потребительских процессоров, хотя раньше эта защита на части таких чипов работала. Для разработчиков, админов и тех, кто собирает рабочие станции под Linux, история неприятная: функция шифрования всей оперативной памяти исчезла не из кремния, а, судя по данным расследования, на уровне прошивки.

О ситуации сообщает Ars Technica со ссылкой на расследование пользователя Ben Kilpatrick, который в апреле 2026 года заметил странность на системе с Ryzen 7 9700X. При проверке через Host Security ID, механизм аудита аппаратных и прошивочных настроек безопасности, система показала, что зашифрованная RAM больше не поддерживается, хотя раньше та же конфигурация отображала память как encrypted, а опция TSME в BIOS оставалась включенной.

Речь идет о Transparent Secure Memory Encryption, механизме, который AMD начала внедрять около десяти лет назад для защиты от cold boot-атак и других физических сценариев, когда злоумышленник пытается вытащить чувствительные данные напрямую из модулей памяти. В отличие от SME, где шифрованием управляет ОС и можно защищать отдельные страницы памяти, TSME работает на уровне прошивки и шифрует всю RAM целиком без участия операционной системы. Для пользователя это как раз тот редкий класс защит, о которых обычно не думают каждый день, пока они внезапно не исчезают.

Дальше история стала еще интереснее. Kilpatrick несколько недель добивался проверки у MSI, и инженеры компании подтвердили: на потребительских Ryzen защита была доступна при старых версиях AGESA, но пропадала при переходе на AGESA 1.2.7.0. На PRO-версиях Ryzen TSME продолжала работать и на тех же платах, и с теми же версиями прошивки. По данным тестов MSI и Gigabyte, проблема не выглядела как случайный сбой одной конкретной материнской платы. Более того, дополнительная проверка на Asus X870E с Ryzen 9800X3D и Ryzen 9945 показала разницу буквально в одном и том же окружении: на PRO-процессоре статус TSME был равен 1, на обычном потребительском чипе — 0.

Самый неприятный фрагмент этой истории находится не в BIOS и не в Linux-утилитах, а в том, как именно это было сделано. Инженеры MSI сняли дампы AMD Boot Loader, компонента AGESA, который поднимает железо до загрузки ОС, и увидели, что внутренний флаг DfIsTsmeEnabled для потребительских SKU просто не активируется. Для PRO и EPYC он возвращал TRUE, если пользователь включал TSME в BIOS. Для Ryzen 9800X3D — FALSE даже при режиме ENABLED. Иными словами, система давала включить опцию в интерфейсе, но на раннем этапе загрузки прошивка вела себя так, будто этой настройки не существует. На Windows заметить такое почти невозможно, на Linux — только если специально проверять.

AMD публично не объяснила, почему так произошло. На запросы издания компания ответила лишь, что TSME — это функция безопасности, применяемая только к PRO-процессорам в составе AMD PRO Technologies. Для многих пользователей это и стало главной претензией: вопрос не только в сегментации, а в том, что TSME в Ryzen долгое время фактически работала на потребительских моделях, а затем исчезла без отдельного предупреждения, заметки в changelog и понятного способа проверить это в обычной пользовательской среде. Если это осознанная продуктовая политика, AMD убрала уже работающую защиту и перевела ее в платный корпоративный tier. Если это регрессия в AGESA, то перед нами баг уровня платформы, который до сих пор никто не признал.

Дополнительный дискомфорт здесь в том, что у пользователей были основания считать поддержку легитимной, а не случайной. В 2020 году инженер AMD Tom Lendacky писал, что потребительский Ryzen 3700X должен поддерживать TSME. В 2025-м он же рекомендовал использовать эту функцию, если производитель BIOS вывел соответствующую настройку. Поэтому нынешняя позиция компании выглядит не как аккуратное разъяснение старой политики, а как запоздалое переопределение правил уже после того, как защита несколько поколений фактически присутствовала на массовых чипах.

Для российского IT-рынка история важна по двум причинам. Во-первых, рабочие станции на Ryzen давно используются не только дома, но и в небольших командах разработки, у DevOps-инженеров, исследователей безопасности и фаундеров, которые не горят желанием переплачивать за корпоративные SKU. Во-вторых, эта история хорошо показывает реальное соотношение сил между «функция есть в железе» и «функция вам доступна». Даже если процессор физически способен шифровать память, последнее слово остается за микрокодом, AGESA и коммерческой сегментацией. На языке закупок это означает простую вещь: спецификация по CPU уже не гарантирует наличие важной защиты после очередного обновления прошивки.

Теперь главный вопрос не в том, умеют ли потребительские Ryzen шифровать память, а в том, готовы ли вендоры честно фиксировать такие изменения как часть продуктовой политики. Пока AMD ограничилась формулой про PRO-линейку, а публичная дискуссия инженеров в GitHub закончилась фразой «мне нечего добавить». Для рынка это плохой сигнал: если TSME в Ryzen можно выключить тихо и задним числом, значит обсуждать придется уже не одну функцию, а сам принцип доверия к платформенным обещаниям. Подробности первоисточника — в материале Ars Technica.

Поделиться: Telegram X LinkedIn