AMD et le chiffrement TSME : la disparition silencieuse sur les Ryzen grand public

AMD laisse sans chiffrement TSME pour Ryzen grand public et ouvre un débat sur la confiance

AMD fait face à une polémique sérieuse. Depuis la mise à jour firmware intégrant AGESA 1.2.7.0, le chiffrement TSME (Transparent Secure Memory Encryption) ne fonctionne plus sur les processeurs Ryzen grand public, alors que l’option reste visible et cochée dans certains BIOS. Seuls les Ryzen Pro maintiennent la fonction. AMD n’a pas communiqué sur ce changement.

L’affaire a commencé avec Ben Kilpatrick, utilisateur Linux qui a installé un nouveau système sur une machine équipée d’un Ryzen 7 9700X. En vérifiant l’état de sécurité avec fwupd et l’outil HSI (Host Security ID), il a constaté que « RAM chiffrée » apparaissait comme non supporté malgré TSME activé dans le BIOS. Plusieurs mois d’investigation sur GitHub, avec des utilisateurs, des ingénieurs AMD et MSI, ont confirmé le problème.

Ce que fait réellement TSME

TSME est la version transparente du chiffrement de mémoire AMD. Contrairement à SME, qui demande au système d’exploitation de marquer certaines pages comme chiffrées, TSME opère directement via le firmware : il chiffre toute la RAM avec une clé unique générée au démarrage par l’AMD Secure Processor. L’utilisateur n’a rien à configurer. Si le BIOS propose l’option et que le firmware la valide, la mémoire est chiffrée automatiquement.

Sa protection cible les scénarios d’accès physique : attaques cold boot, extraction de modules mémoire, interception de signaux sur l’interface DRAM. Ce n’est pas une protection réseau. Elle complète le chiffrement du disque et le Secure Boot plutôt qu’elle ne les remplace, et ajoute une couche contre l’extraction directe de données depuis la RAM quand des clés ou secrets y résident temporairement.

TechnologiePortéeResponsable
SMEChiffrement ciblé de pages mémoireSystème d’exploitation / hyperviseur
TSMEChiffrement transparent de toute la RAMFirmware / BIOS
SEVChiffrement de mémoire des VMsPlateforme de virtualisation
AMD Memory GuardChiffrement mémoire pour appareils ProPlateforme Pro certifiée AMD
Chiffrement disqueProtection données stockées (SSD/HDD)Système d’exploitation + TPM

Ce que les tests ont montré

Les résultats de l’enquête sont nets. Avec un firmware antérieur à AGESA 1.2.7.0, TSME pouvait apparaître comme actif sur certains Ryzen grand public. Après cette mise à jour, la fonction est indiquée comme non supportée, même quand l’option reste affichée dans certains BIOS. Les Ryzen Pro conservent le support. Sous Windows, aucun outil intégré ne permet de vérifier l’état réel.

Le point le plus grave n’est pas la perte d’une fonction : des choix commerciaux peuvent légitimement délimiter les fonctionnalités d’une gamme. Ce qui pose problème, c’est qu’une option de sécurité continue d’apparaître comme active dans le BIOS alors qu’elle ne protège plus rien. Un utilisateur qui voit « TSME activé » peut légitimement croire que sa mémoire est chiffrée alors qu’elle ne l’est pas.

ConfigurationRésultat observé
Ryzen grand public, firmware ancienTSME pouvait être actif
Ryzen grand public, AGESA 1.2.7.0+TSME indiqué comme non supporté
Ryzen ProSupport maintenu
Option BIOSPeut rester affichée malgré l’absence de support réel
Vérification WindowsPas d’outil grand public disponible
Vérification LinuxRequiert fwupd / HSI, connaissances techniques nécessaires

Bug ou décision commerciale non annoncée ?

La question reste sans réponse officielle. Si c’est une régression dans AGESA, AMD peut la corriger via une mise à jour firmware. Si c’est un choix de segmentation produit, la situation est plus sérieuse : AMD aurait modifié discrètement les capacités des Ryzen grand public, sans prévenir les utilisateurs qui comptaient sur cette fonction. Le silence d’un ingénieur AMD (qui a indiqué ne pas avoir plus d’informations à partager) n’aide pas à trancher.

Des documentations antérieures d’AMD laissaient entendre que TSME pouvait fonctionner sur certains Ryzen non-Pro si le BIOS le proposait. Ce passé contredit la position désormais attribuée à AMD, selon laquelle TSME ferait partie des AMD PRO Technologies réservées aux CPU Pro.

Explication possibleImplication
Régression dans AGESAAMD peut restaurer le support avec un correctif firmware
Segmentation commercialeTSME réservé à Ryzen Pro et EPYC, décision à documenter
Changement de politique non communiquéProblème de transparence vis-à-vis des acheteurs
Erreur d’affichage BIOSLes fabricants de cartes mères devraient retirer ou clarifier l’option

Qui est réellement touché

Pour l’utilisateur domestique ou le joueur, la perte de TSME n’a pas d’impact pratique. Les attaques physiques contre la RAM nécessitent un accès direct à la machine. La situation est différente pour les journalistes, avocats, activistes, chercheurs en sécurité, administrateurs système et toute organisation où le vol ou la saisie physique du matériel est une menace réelle. Pour ces profils, le chiffrement mémoire est une exigence.

Les entreprises qui avaient intégré TSME dans leur politique de sécurité doivent revoir leur inventaire matériel et leurs exigences d’achat. Les plateformes de virtualisation comme Proxmox, qui s’appuient sur AMD SEV pour l’isolation des conteneurs et VMs sensibles, sont particulièrement concernées par cette incertitude sur l’état réel du chiffrement mémoire dans les nœuds Ryzen non-Pro.

Le firmware décide, pas l’acheteur

Cette affaire soulève une réalité plus large. Le matériel moderne dépend entièrement du firmware pour exposer ou bloquer ses capacités. Un processeur peut avoir le circuit nécessaire, mais c’est le firmware qui décide si la fonction est active ou non après une mise à jour. L’acheteur n’a pas son mot à dire.

Dans une industrie où la compétition sur les puces s’intensifie, portée par les restrictions d’exportation d’ASML et la guerre des semi-conducteurs, les utilisateurs finaux font face à une autre réalité : les fonctions de leurs processeurs peuvent disparaître d’une mise à jour à l’autre. AMD doit clarifier sa position sur TSME. Si c’est une régression, la corriger. Si c’est un choix commercial, le documenter explicitement.

Ce que vous pouvez faire maintenant

Sous Linux, fwupdmgr security indique si « RAM chiffrée » est supportée et active. Sous Windows, aucun outil intégré standard ne permet cette vérification. Sur un Ryzen non-Pro avec firmware récent, présumer que TSME est inactif reste la prudence la plus raisonnable.

Les mesures alternatives restent valides : chiffrement disque (BitLocker, LUKS ou FileVault selon l’OS), activation du TPM et du Secure Boot, extinction complète des appareils lors de déplacements à risque plutôt que mise en veille. Pour les organisations qui ont besoin de chiffrement mémoire garanti, la seule voie sûre est le matériel Ryzen Pro ou EPYC.

Questions fréquentes

Qu’est-ce que TSME et comment fonctionne-t-il ?

TSME (Transparent Secure Memory Encryption) chiffre automatiquement toute la RAM via une clé générée au démarrage par l’AMD Secure Processor. Contrairement à SME qui demande une configuration OS, TSME s’active via le BIOS et fonctionne de façon transparente pour l’utilisateur et les applications.

Quels processeurs AMD sont touchés par ce problème ?

Les Ryzen grand public avec firmware AGESA 1.2.7.0 ou ultérieur. Le Ryzen 7 9700X est le modèle qui a lancé l’investigation. Les Ryzen Pro et EPYC maintiennent le support de TSME selon les informations disponibles.

Est-ce une vulnérabilité accessible à distance ?

Non. TSME protège contre les attaques physiques sur la mémoire (cold boot, extraction de modules, interception DRAM). Un attaquant doit avoir un accès physique à la machine. Ce n’est pas une faille réseau exploitable à distance.

Comment vérifier si TSME est actif sur sa machine ?

Sous Linux, fwupdmgr security indique si « RAM chiffrée » est supportée et active. Sous Windows, il n’existe pas d’outil intégré standard pour cette vérification. Sur un Ryzen non-Pro avec firmware récent, présumer que TSME est inactif est la précaution la plus raisonnable.

Que faire si le chiffrement mémoire est indispensable ?

Passer sur du matériel Ryzen Pro ou EPYC, qui maintiennent le support de TSME et d’AMD Memory Guard. En complément : chiffrement disque, TPM activé, Secure Boot, et extinction complète des appareils sensibles lors des déplacements.

AMD a-t-elle expliqué officiellement ce changement ?

Non. La seule réponse connue est celle d’un ingénieur sur GitHub indiquant ne pas avoir plus d’informations. AMD n’a pas publié de bulletin technique ni d’explication officielle précisant si la situation sur les Ryzen grand public est une régression à corriger ou une décision commerciale délibérée.

Source : Tom’s Hardware

le dernier