Threadripper Pro: Lenovo sperrt Workstation-CPUs für andere Hersteller

Mithilfe des Platform Security Processor legt Lenovo einen Vendor-Lock fest, der die CPUs unwiderruflich an das eigene Portfolio bindet.

Artikel veröffentlicht am ,
Threadripper Pro 3995WX in Lenovos P620
Threadripper Pro 3995WX in Lenovos P620 (Bild: Martin Wolf/Golem.de)

Wer sich eine Lenovo-Workstation wie die P620 (Test) kauft, kann die darin befindlichen Threadripper Pro wie den 3995WX (Test) nicht in Systemen anderer Hersteller verwenden. Das hat STH von Lenovo bestätigt bekommen - wir selbst konnten das nicht überprüfen, da uns zum Testzeitpunkt kein WRX80-Board eines anderen Anbieters vorlag.

Das Vendor-Lock ist eine Sicherheitsfunktion des in den CPUs integrierten PSP (Platform Security Processor). Partner können bei den Epyc für Server und den Threadripper Pro für Workstations eine als PSB (Platform Secure Boot) bezeichnete Funktion aktivieren, die als Mitigation für Advanced Persistent Threats der Firmware dient.

Ein PSP, sie alle zu binden

So wird eine ununterbrochene Sicherheitskette (Root of Trust) vom PSP in der CPU über das Bios bis hin zum per UEFI-Secure-Boot zum startenden Betriebssystem-Bootloader hergestellt. Hierfür hinterlegen die Hersteller ihre selbst erzeugten und signierten Schlüssel im Prozessor, welcher anschließend angewiesen wird, interne Sicherungen unwiderruflich zu sprengen (OTP, fuse-blowing).

Wenn dies geschehen ist, startet die CPU nur noch in Mainboards des jeweiligen Herstellers, weil die passenden kryptographischen Schlüssel vorhanden sein müssen. Ergo funktioniert der Epyc-Chip nicht mehr in der Platine eines anderen Anbieters, womit die gewünschte Funktion des PSB erfüllt wird.

Für den Gebrauchtmarkt ist das eine schwerwiegende Entscheidung, vor allem, da vor dem Kauf und Einbau ohne entsprechende Hinweise nicht erkennbar ist, ob PSB aktiviert wurde. Für die Zukunft wäre eine Lösung seitens AMD und der Partner wünschenswert, denn die grundsätzliche Idee des PSB ist gut und wird auch nachgefragt. Neben Lenovo nutzt auch Dell EMC einen Vendor-Lock, wenngleich nach aktuellem Stand einzig für Epyc-CPUs. Von HPE wurde der Einsatz des PSB hingegen bisher verneint.

Herausgefunden hatte STH den Vendor-Lock, nachdem eine Person im hauseigenen Forum diesen gemeldet hatte: Die CPUs aus sechs gekauften Lenovo P620 waren per Platform Security Processor an die Workstation gebunden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


MountWalker 12. Apr 2021

Sobald du "einen ganzen neuen Gebraucht-PC" kaufst, hast du alles. Wenn du nur...

MountWalker 12. Apr 2021

Die Grundidee dafür finde ich deshalb auch OK, aber nicht so, wie es momentan umgesetzt...

wurstdings 07. Apr 2021

Das schwingt im neuen Rythmus von Golem mit, da sind Hersteller von Gamingstühlen auch...

rubberduck09 07. Apr 2021

Genau das denke ich auch - Was ist wenn in 3 Jahren die Workstation aus der Wartung ist...



Aktuell auf der Startseite von Golem.de
Eufy X10 Pro Omni im Test
Starker Sauger, mittelmäßiger Wischer

Für 800 Euro liefert Eufy einen soliden Saugroboter. Er saugt gut und findet sich in der Wohnung zurecht - wenn man ihm nur nicht immer hinterher wischen müsste!
Ein Test von Tobias Költzsch

Eufy X10 Pro Omni im Test: Starker Sauger, mittelmäßiger Wischer
Artikel
  1. Ground-Launched Small Diameter Bomb: Russische Abwehrmaßnahme schaltet US-Präzisionswaffe aus
    Ground-Launched Small Diameter Bomb
    Russische Abwehrmaßnahme schaltet US-Präzisionswaffe aus

    Präzisionsgelenkte US-Munition ist im Ukrainekrieg der russischen elektronischen Kriegsführung teilweise unterlegen. Das zeigt der Einsatz der GLSDB.

  2. Megaprojekt in der Wüste: Saudische Regierung hält am Umfang von The Line fest
    Megaprojekt in der Wüste
    Saudische Regierung hält am Umfang von The Line fest

    Die Megastadt The Line soll wie geplant gebaut werden. Die Regierung hat sich vorgenommen, "etwas nie Dagewesenes zu tun" und hält daran fest.

  3. Hauseigene Software: Mercedes-Benz steigt bei der nächsten Carplay-Generation aus
    Hauseigene Software
    Mercedes-Benz steigt bei der nächsten Carplay-Generation aus

    Mercedes-Benz hat angekündigt, dass es das Carplay-System der nächsten Generation von Apple nicht in seine kommenden Fahrzeuge einbauen wird.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Samsung SSDs & Speicherkarten -48% • TVs aus 2023 -63% • PS5 469€ • Amazon Gaming Week • Spiele & Gaming-Zubehör bis -73% • Apple Week bei MediaMarkt • Gamesplanet Spring Sale • Star Wars May 4th Deals [Werbung]
    •  /