Most először jelent meg az Enhanced SMT Protections kifejezés a Linux kernel levelezőlistán. Rövid keresés után kiderül, hogy az ESMTP-ről már az év elején megjelent egy whitepaper az AMD.com-on, de különösebb visszhang nélkül. Az időzítés alapján valószínű, hogy az Enhanced SMT Protection az AMD EPYC 9006 „Venice” szerverprocesszorok egyik funkciója lesz.
Linuxon már most is léteznek mechanizmusok, például a core scheduling, amelyekkel biztosítható, hogy egy CPU mag és a hozzá tartozó szál ugyanahhoz a virtuális géphez tartozzon. Az ESMTP ehhez képest hardveres megoldást kínál arra, hogy az SMT testvérszálak vagy host módban tétlenek legyenek, vagy ugyanannak a vendégnek egy vCPU-ját futtassák. A cél a Simultaneous Multi Threading / Intel Hyper Threading körül az elmúlt években felszínre került oldalsávos támadások kockázatának csökkentése.
A mai kernel javítócsomag-sorozat így foglalja össze az Enhanced SMT Protection működését:
„Az Enhanced SMT Protection (ESMTP) lehetővé teszi, hogy egy SEV-SNP VM előírja: amíg az egyik vCPU-ja guest módban fut, az adott fizikai mag minden SMT testvérszála vagy host módban tétlen legyen, vagy olyan vCPU-t futtasson, amelyet maga a vendég jelölt meg legális testvérként. Ez csökkenti annak az oldalsávos kockázatát, hogy a mag erőforrásait nem megbízható host szálakkal vagy egy másik vendéggel kelljen megosztani.
A core schedulinggel ellentétben, ahol az együttfutást a host kernel cookie-kkal kifejezett szabályai határozzák meg, az ESMTP-t a hardver kényszeríti ki. A sibling mask a VMSA-ban található. A host nem tekinthető megbízhatónak arra, hogy tetszőleges kernel-t, userspace vagy megszakításkezelő kódot futtasson egy testvérszálon, miközben egy ESMTP vCPU aktív azon a magon.
A KVM és a vendég egyaránt teljesen beállítja a VCPU_SIBLING_MASK értékét, így a vendég minden vCPU-ja egy csoportba kerül, és bármelyik kettő együtt futhat. Az ASID-ellenőrzéssel együtt ez biztosítja, hogy egy guest módban futó vCPU testvérszála mindig vagy ugyanannak a vendégnek egy másik vCPU-ja, vagy host módban tétlen szál legyen.”
A Linux kernel-hoz készült javítócsomagok mellett QEMU-hoz és OVMF-hez is készülnek módosítások az upstreambe kerüléshez. Az ESMTP funkció csak akkor lesz elérhető, ha a Secure Encrypted Viirtualization (SEV-SNP) funkciót is bekapcsolják.
Fontos szempont az is, hogy az ESMTP teljesítménycsökkenéssel jár, ezért nem kapcsolják be alapértelmezettként. Olyan felhasználási területekre szánják, ahol különösen fontos az SMT testvérszálak biztonsága, például nyilvános felhős környezetekben vagy nem megbízható munkaterhelések futtatásakor:
„Az ESMTP csak kérésre kapcsolható be, mert teljesítményköltséggel jár: a VMRUN addig várakozik, amíg a testvérszál megbízható vCPU-t futtat, vagy host idle állapotban van.”
Az AMD whitepaper lényegében két javítócsomagra épül. Minden jel arra utal, hogy ez a funkció az AMD EPYC 9006 sorozat részeként jelenik meg.

