想象一下,你正试图监听一个发生在上锁房间(即计算机芯片)内部的非常安静的对话。为了听到它,你必须将一支超灵敏的麦克风(即电磁探针)紧贴墙壁上的某个特定位置。
问题:“完美位置”陷阱
过去,如果你想窃听芯片正在处理的秘密代码,你必须找到芯片上那个“对话”声音最响亮的唯一完美位置。一旦找到该位置,你就必须精确记住麦克风所在的位置。
问题在于:如果你试图监听另一块芯片(即使是来自不同工厂的相同型号),你就必须再次找到完全相同的那个位置。如果偏差哪怕只有千分之一毫米,信号就会消失,你的监听尝试就会失败。这就像试图通过品尝菜肴来复制食谱,但如果你将勺子向左移动哪怕一毫米,味道就会完全改变。这使得证明安全研究的可重复性变得非常困难,也降低了开发过程中对芯片进行测试的效率。
解决方案:“合唱”方法
本文提出了一种新的监听方式。研究人员不再试图寻找单一的“完美”位置,而是训练了一个计算机大脑(即神经网络),使其能够同时从许多不同的位置监听芯片。
可以这样理解:
- 旧方法: 你训练一名学生,只有当歌曲在特定房间的特定钢琴上演奏时,他才能识别这首歌。如果他在不同的房间或不同的钢琴上听到这首歌,他就无法识别。
- 新方法: 你训练这名学生,让他从房间内的十个不同角度聆听这首歌。现在,即使音乐来自略微不同的角度,甚至来自完全不同的房间,学生仍然能够识别出旋律,因为他学习的是声音的“形状”,而不仅仅是确切的位置。
他们实际做了什么
研究人员并非仅仅进行了模拟,而是在现实世界中通过大规模协作构建了这一系统:
- 两个实验室,两个国家: 德国慕尼黑的一个团队与瑞士苏黎世的另一个团队合作,双方从未互访过对方的实验室。他们使用了不同的设备和不同的芯片。
- 网格: 他们并非只选择一个位置。他们将探针以网格模式(如同棋盘格)在芯片上移动,从数十个不同位置采集数据。
- 训练: 他们将所有这些不同“角度”的数据输入到单个 AI 模型中。该模型学会了忽略由探针位置引起的噪声,并专注于芯片泄露的实际秘密信息。
结果
- 可移植性: 在苏黎世训练的模型能够成功“破解”在慕尼黑测量的芯片的秘密,反之亦然。这意义重大,因为它证明了要破解代码,你无需在完全相同的实验室使用完全相同的设备。
- 韧性: 即使他们稍微移动了探针(模拟人为误差或不同的设置),模型仍然有效。它对“抖动”具有鲁棒性。
- 混合技巧: 对于一种极难破解的代码硬件版本,AI 无法单独完成。因此,他们创建了一个“混合”团队:AI 充当信号放大器(如同音量旋钮),增强微弱信号,使传统的数学工具最终能够听到秘密。
结论
该论文声称,通过从许多不同探针位置的数据进行训练,我们可以构建更加灵活和可靠的安全测试。你不再需要仅仅因为稍微移动了设备就丢弃所有之前的数据。你可以利用数据点的“合唱”来发现秘密,从而使侧信道攻击在不同实验室和不同设置之间更具可移植性和可重复性。
以下是论文《对探针位置变化具有鲁棒性的侧信道分析画像》的详细技术总结。
1. 问题陈述
侧信道分析(SCA),特别是利用电磁(EM)辐射,是从加密设备中提取密钥的强大方法。然而,画像攻击(攻击者在克隆设备上训练模型)存在一个关键的可移植性缺陷。
- 挑战: 在特定电磁探针位置训练的画像模型,当探针在目标设备上发生微小移动,或在具有不同物理设置的设备上执行攻击时,往往会失效。
- 当前局限: 现有研究侧重于“热点查找”(定位最佳位置)或轨迹增强以修复微小的未对准。由于精确的相对定位(通常需要去盖芯片和手动重新定位)很少被发表或复现,因此复现研究十分困难。
- 差距: 亟需一种画像方法,能够在无需相同物理设置或去盖的情况下,对探针位置(x, y, z 坐标)的变化和跨设备差异具有鲁棒性。
2. 方法论
作者提出了一种结合深度学习和新型混合攻击技术的多位置训练策略。
A. 数据收集与数据集
该研究利用了苏黎世谷歌与**慕尼黑工业大学(弗劳恩霍夫 AISEC)**之间独特的跨机构合作。
- 硬件: 市售的 ChipWhisperer 板卡(STM32F3 和 STM32F4),去除了去耦电容(以增加功耗泄漏,使电磁泄漏更难捕捉)。
- 探针: 各种电磁探针(Langer HH 250-75, Riscure 0.5mm 线圈),直径分别为 250µm 和 500µm。
- 网格: 在泄漏源周围的网格位置上捕获轨迹(例如 11x11、5x5、101x101 网格),步长各不相同(0.05mm 至 2.3mm)。
- 场景:
- SW-AES: STM32F3 上的软件 AES。在两个不同的实验室(慕尼黑和苏黎世)使用不同的示波器和设置进行捕获。
- HW-AES: STM32F4 上的硬件加速 AES。在苏黎世的两个不同房间使用不同的设置进行捕获,仅共享探针。
- 公共数据集: 来自 [NNR+24] 的 SL-STM 和 SL-XM 数据集,用于比较。
B. 深度学习方法
- 模型: 基于GPAM(通用画像攻击模型)架构 [BIK+24]。
- 训练策略: 模型不是在单个“热点”上训练,而是同时在多个网格位置的轨迹上进行训练。模型学习在空间变化中进行泛化。
- 预处理: 轨迹根据特定实验室数据的最大值/最小值归一化到 [−1,1],以处理电压缩放差异。
- 消融研究: 作者将多位置训练与以下方法进行了比较:
- 在单个热点上使用大量数据训练。
- 在所有数据(包括低泄漏区域)上训练。
- 插值能力(测试网格点之间的位置)。
C. 混合攻击技术(针对低泄漏)
对于硬件 AES(STM32F4),泄漏过低,神经网络无法直接进行分类。作者开发了一种混合方法:
- 信号放大: 训练一个神经网络来回归最后一轮的汉明距离(输出 16 个浮点值)。
- CPA 集成: 不使用原始轨迹进行攻击,而是将神经网络输出的16 个浮点值输入到经典的**相关功耗分析(CPA)**中。
- 结果: 神经网络充当去噪/放大滤波器,显著提高了 CPA 的信噪比(SNR)。
3. 主要贡献
- 跨实验室可移植性: 首次展示了画像电磁攻击,其中画像数据来自完全不同的实验室(不同国家、不同设备、不同操作员),并成功攻击了另一实验室中的目标设备。
- 位置鲁棒性: 证明了在多个探针位置上训练可以创建对探针重新定位具有鲁棒性的模型。即使探针发生显著移动(例如从“近”到“远”的距离,或不同的 x/y 坐标),模型仍能检测泄漏。
- 混合神经-CPA 技术: 一种利用神经网络作为 CPA 信号放大器的新方法,使得在标准深度学习或标准 CPA 单独失败的情况下,也能恢复硬件加速 AES 实现中的密钥。
- 大规模数据集: 发布了在多变条件下捕获的广泛数据集(数百万条轨迹),包括 101x101 精细网格,以促进未来关于可移植性的研究。
4. 主要结果
- 软件 AES(STM32F3):
- 跨设备成功: 在慕尼黑数据上训练的模型成功攻击了苏黎世数据(反之亦然),尽管与同设备攻击相比性能有所下降。
- 数据多样性与数据量: 在多个位置(多样性)上训练优于在单个热点上使用 5 倍数据量进行训练。多位置模型对 x、y 和 z 位移的敏感度较低。
- 插值: 模型成功检测到了训练网格点之间位置的泄漏,证明其学习到了连续的空间表示,而非记忆离散点。
- 硬件 AES(STM32F4):
- 混合成功: 混合 NN+CPA 方法成功在 HW-AES-H2 数据集(742k 条轨迹)上恢复了完整密钥,而标准 CPA 在此失败。
- 鲁棒性: 在一个芯片/房间训练的混合模型成功攻击了不同的芯片/房间设置。
- 公共数据集: 与单点训练相比,多位置方法改进了 SL-XM 和 SL-STM 数据集上的泄漏检测,尽管结果因特定芯片架构而异。
5. 意义与影响
- 可复现性: 这项工作解决了 SCA 研究中的一个主要瓶颈。它表明,如果使用多位置训练,精确的、去盖的、手动重新定位对于成功攻击并非绝对必要。
- 评估标准: 它挑战了安全评估中的“黑盒”假设。评估者不能再依赖单个“完美”探针位置来宣称安全性;他们必须考虑到攻击者可以在多个位置进行训练,从而在更大范围内发现泄漏。
- 开发效率: 制造商可以重用初始热点搜索期间捕获的数据进行画像,而无需在设置后续发生变化时将其丢弃。
- 未来方向: 该论文指出,未来的画像可以使用手持探针,在捕获过程中进行轻微重新定位,以实现类似的鲁棒性,从而消除对昂贵、精确的 3D 定位平台的需求。
总之,该论文证明了当深度学习在多样化的空间数据上进行训练时,可以克服电磁探针定位的物理限制,使画像侧信道攻击在现实场景中具有显著更高的可移植性和危险性。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。