コンシューマー向けRyzen CPUで、メインメモリ全体を暗号化するセキュリティ機能「TSME(Transparent Secure Memory Encryption)」が無効化されていることが判明しました。AGESA 1.2.7.0以降のファームウェアで動作しなくなっており、現在はRyzen PROとEPYC向けに限定される状況です。
メモリ暗号化「TSME」がコンシューマーRyzenで無効化
TSMEは、CPUに内蔵された専用のAESエンジンを使い、メインメモリに書き込まれるデータを起動ごとに変わる鍵で自動的に暗号化する機能です。OSやアプリケーションの対応を必要とせず、BIOSで有効化するだけで透過的に動作するため、コールドブート攻撃やメモリモジュールの抜き取りといった物理的な攻撃への防御として働きます。性能低下はAMD自身の数値で5%未満とされ、2020年頃から多くのRyzenで利用できる状態にあり、Ryzen PROでは同等の保護が「Memory Guard」の名称で提供されています。
同一シリコンでも挙動が分かれることをMSIが確認
2026年4月にLinux愛好家のBen Kilpatrick氏が自身のRyzen 7 9700X環境でメモリ暗号化が「非対応」と表示されることに気づき、数カ月かけて調査したことで明らかになりました。同氏がMSIの協力を得て検証したところ、旧バージョンのAGESAでは有効だったTSMEが、AGESA 1.2.7.0へ更新すると動作しなくなることが判明します。さらに、コンシューマー向けのRyzen 7 9800X3DとRyzen PRO 9945を同一のASUS X870Eマザーボード・同一BIOSでテストすると、内部フラグ「DfIsTsmeEnabled」はコンシューマー版でFALSE、PRO版でTRUEを返しました。両者のシリコンは同一であり、ハードウェアではなくファームウェアの判定で機能が切り分けられていることになります。
AMDはPRO限定と回答、意図的かは不明
AMDはこの件について、TSMEが「AMD PRO Technologiesの一部としてPRO CPUにのみ適用されるセキュリティ機能」だとメールで回答しています。
長年コンシューマー向けでも動作してきた機能をPRO限定だと公式に明言したのはこれが初めてで、過去にはAMDのエンジニア自身が2020年にRyzen 3700Xについて「TSMEに対応するはず」と述べ、2025年にも利用を勧めていました。それだけに、PRO向けへ機能を絞る意図的な判断なのか、AGESA 1.2.7.0で混入した不具合なのかをAMDが明確にしない姿勢が反発を招いています。
ただ、AMDはセキュリティ機能をエンタープライズ向けに優先する動きは過去にもあり、脆弱性Sinkcloseへの対策でもEPYCや新しいRyzenが優先され、古いコンシューマー向けCPUは対応が後回しとされました。
一般ユーザーへの影響もゼロではなく
TSMEが守るのは物理的な攻撃であり、第三者がPCを直接操作したり、メモリモジュールを抜き取って別の環境で読み出したりするケースが前提となります。そのため自宅利用のデスクトップが中心の一般的な自作PCユーザーにとって、無効化による実害は限定的とみられます。
一方、外部に持ち出すノートPCや機密情報を扱う端末をセキュリティ用途で運用している場合は影響が大きくなるほか、より問題なのは削除が無告知だったうえ、TSMEの有効・無効がWindows上ではほぼ検出できず、Linuxでも専用ツールが必要なため、多くのユーザーが保護の喪失に気づけない点です。
ただ、現時点での回避策としては一部のマザーボードでは旧BIOS(旧AGESA)に戻すとTSMEが再び有効になるため回避策としては容易となりますが、TSMEに依存していた場合はまず自身の環境で機能が有効なままかを一度確認しておいた方が良いと言えます。

