-Muss ich mich hierzu aktiv kuemmern oder uebernimmt PVE das fuer mich?
Die CPU Microcode Updates werden erst automatisch installiert und aktualisiert, wenn diese auch auf dem Host/den Nodes jeweils richtig aufgesetzt wurden. Siehe dazu in der Dokumentation
hier über eine Anleitung wie dies gemacht wird. Es ist auch ratsam BIOS/UEFI Updates zu machen, die oft auch Microcode Updates beinhalten.
-Kann es hierbei auch Nebeneffekte (Abstuerze, schlechtere Performance...) geben?
Normalerweise sollte es zu keinen Nebeneffekten kommen, besonders wenn du die
non-free
/
non-free-firmware
Debian Repositories von
stable
verwendest, da diese bei Debian alle 2-4 Monate geupdated werden, welche zuvor in unstable und danach in testing waren und somit schon auf vielen Systemen davor auf Fehler überprüft wurden. Aber natürlich kann es - sehr selten aber doch - zu Fehlern kommen, jedoch patchen diese Microcode Updates oft auch Fehler, die zuvor zu Abstürzen führen konnten.
-Kann ich bei einer komplett gepatchten CPU den Boot-Parameter mitigations=off setzen und erhalte dann bessere Performance? Oder ist das wieder ein ganz anderes Thema?
Ja, der Kernel Parameter
migitations=off
kann alle vorhandenen Vulnerability migitations ausschalten und je nach dem Workload kann sich dadurch auch die Performance verbessern. Jedoch sollte man sich bewusst machen, welchen Sicherheitsrisken man sich dabei aussetzt und wie sehr man den VMs und Containern auf seinem System vertraut (siehe dazu zwei externe Artikel
hier und
hier). Es könnte z.B. auf reinen Compute Clustern oder CI/CD Pipeline Nodes Sinn machen, wenn diese abgesichert intern verwendet werden und nur eine kurze Laufzeit haben.