想象一下,你拥有一个神奇的指纹扫描仪,但它看的不是你的皮肤,而是计算机芯片内部微小的、肉眼不可见的瑕疵。这些瑕疵是在工厂制造芯片时自然产生的,就像落在窗户上的尘埃一样。因为没有两块芯片是完全相同的,所以这个扫描仪可以完美地将它们区分开来。这被称为“物理不可克隆函数”(简称 PUF)。它就像一张与芯片一同诞生的数字身份证,且永远无法被复制。安全专家非常喜爱它们,因为它们被认为是终极的“信任根”——即证明一个设备确实是其声称身份的不可动摇的基础。
但这里有一个转折:如果有人在芯片制造过程中,偷偷往工厂里塞进了一个微小的、隐形的间谍呢?这个被称为“硬件木马”的间谍会静静地等待,直到收到一个秘密信号后才苏醒并制造麻烦。通常,安全守卫通过检查芯片的行为是否异常或其功耗是否过高来寻找这些间谍。但由于芯片的“指纹”本身就应该是某种程度上的随机和不可预测的,间谍可以隐藏在这种天然的混沌之中。这就像试图在一片叶子随风沙沙作响的森林中,寻找一只特定的、鬼鬼祟祟的小松鼠;松鼠的动作看起来就像风吹动叶子一样自然。这篇论文提出了一个可怕的问题:间谍能否躲藏在指纹扫描器本身之中?如果我们看不见间谍,我们还能信任这个扫描器吗?
加州州立大学长滩分校的研究人员构建了一个名为“TroPUF”的数字游乐场来回答这个问题。他们不仅仅是在猜测;他们模拟了大量的不同类型的指纹扫描器(具体来说是基于延迟的 PUF),并在其中秘密植入了各种类型的数字间谍。他们测试了三种不同类型的间谍:一种等待特定事件序列的间谍,一种计数芯片使用次数的间谍,以及一种等待特定数学代码的间谍。他们还测试了间谍苏醒后破坏系统的两种不同方式:要么迫使扫描器每次都给出相同的答案,要么将答案冻结在它产生的第一个答案上。
结果令人警醒。研究小组发现,只要间谍处于睡眠状态(潜伏期),扫描器看起来完全完美。它们通过了关于唯一性、可靠性和随机性的所有标准测试。即使研究人员尝试使用先进的计算机学习来识别模式,这些处于睡眠状态的间谍依然是隐形的。被感染的扫描器所使用的空间和功耗与洁净的扫描器几乎相同,而且像原始设计一样难以被欺骗。这就像间谍是幽灵一样,可以无声无息地穿墙而过。
然而,一旦间谍苏醒,整个系统就会崩溃。那个“指纹”不再具有唯一性,开始变得千篇一律。可靠性下降,随机性也随之消失。那些原本完全无法预测洁净扫描器的计算机学习模型,突然间能够以超过 99% 的准确率预测被感染的扫描器。论文得出结论:我们目前检查这些安全设备的方法是有缺陷的。我们不能仅仅检查扫描器是否运行良好就假设它是安全的;如果间谍就躲在扫描器本身之中,那么在它决定背叛我们的那一秒钟之前,扫描器看起来可能依然完美无缺。这意味着我们需要一种新的思维方式来对待安全,即假设我们用来检查安全性的工具本身,可能正是隐藏危险的源头。
技术摘要:TroPUF:评估基于延迟的物理不可克隆函数中的硬件木马植入
1. 问题陈述
基于延迟的物理不可克隆函数(PUF)因其依赖于制造诱导的延迟变化,被广泛用于设备认证和密钥生成。这些变化创造了内在的非确定性,这是生成唯一设备指纹所期望的安全特性。然而,这种非确定性本身也创造了一个独特的安全漏洞:它允许恶意逻辑(硬件木马)与正常的电路行为进行无差别地融合。
目前的研究将 PUF 安全性和硬件木马检测视为两个独立的领域。PUF 评估侧重于统计指标(唯一性、可靠性、均匀性和随机性)以及对机器学习(ML)建模的抵抗力,并假设实现过程是可信的。相反,木马检测通常依赖于识别确定性逻辑、结构开销或侧信道偏差中的异常。本研究识别出的关键差距在于这两个领域之间缺乏理解。具体而言,目前尚不清楚直接嵌入在基于延迟的 PUF 原语中的木马是否能在处于休眠状态时,满足标准的 PUF 功能指标并保持建模抵抗力,从而规避传统的验证技术,直到其有效载荷被激活。
2. 方法论
作者提出了 TroPUF,这是一个统一的仿真框架,旨在评估跨多种基于延迟的 PUF 架构的硬件木马植入情况。该方法通过在三个阶段对“洁净” PUF 与“受木马感染”的 PUF 进行系统比较来开展研究:功能分析、结构/功耗分析以及基于 ML 的可学习性分析。
A. PUF 架构
该框架评估了四种不同的基于延迟的 PUF 设计,以评估架构复杂性的影响:
- 单仲裁器 PUF (SA-PUF): 一种基础的线性架构,易受建模攻击。
- 前馈仲裁器 PUF (FA-PUF): 引入了阶段级依赖关系以打破线性可分性。
- XOR 仲裁器 PUF (XA-PUF): 通过位式异或(XOR)组合多个独立的仲裁器链,以增加非线性。
- 混淆复合前馈异或插值仲裁器 PUF (OA-PUF): 一种层次化、高度复杂的架构,结合了前馈和插值结构。
B. 木马模型
研究实现了具有不同触发机制和有效载荷类型的各种手动设计的木马:
- 触发器:
- 序列触发: 在特定的有序挑战序列后激活。
- 计数器触发: 在预定义的启动脉冲数量(事件计数)后激活。
- 哈希触发: 当基于 XOR 的哈希值与目标值匹配时激活。
- 有效载荷:
- 偏差注入: 强制 PUF 输出为固定的逻辑值。
- 冻结输出: 存储并重放第一个有效的响应,消除依赖于挑战的可变性。
C. 实验设置
实验使用统一的 Verilog 测试平台和 RTL 仿真进行。
- 功能指标: 使用 Python 脚本在仿真日志上计算了唯一性、可靠性、均匀性和随机性。
- 综合分析: 在 Vivado 中对设计进行综合,以测量查找表(LUT)利用率、触发器(FF)利用率以及总片上功耗。
- ML 建模: 使用 50,000 个挑战-响应对(CRP)训练逻辑回归模型,以评估预测准确度。研究区分了休眠状态(触发前)和触发状态(激活后)。
3. 关键结果
A. 功能指标
- 休眠状态: 在休眠状态下,受木马感染的 PUF 在统计上与洁净的 PUF 无法区分。所有架构都保持了接近理想的唯一性(
50%)、完美的可靠性(100%)、平衡的均匀性(50%)和高随机性(>99%)。
- 触发状态: 一旦激活,所有架构均表现出立即且严重的性能退化。唯一性降至接近 0%,可靠性降至 ~50%,均匀性转向极端偏差(>99%),且随机性坍塌至接近 0%。
- 结论: 结构复杂度(如 OA-PUF)既不能防止激活后的性能退化,也无法掩盖休眠状态对标准指标的符合性。
B. 结构与功耗分析
- 资源开销: 插入木马逻辑(触发器和有效载荷)导致的 LUT 和 FF 利用率增加极小。在复杂的架构中,这种相对开销甚至更不明显。
- 功耗: 休眠的木马逻辑不会产生可辨识的功耗特征。增量消耗被 PUF 电路固有的开关活动所掩盖,尤其是在活动较高的设计中。
- 结论: 常规的结构和侧信道(功耗)验证技术无法检测到存在休眠木马的情况。
C. ML 建模抵抗力
- 休眠状态: 当受到逻辑回归攻击时,洁净和受木马感染(休眠)的 PUF 都表现出约 50% 的预测准确度(随机猜测)。存在休眠恶意逻辑并不会改变 PUF 的可学习性。
- 触发状态: 一旦激活,所有架构的预测准确度都飙升至 >99%。有效载荷使得 PUF 响应变得确定且高度可预测。
- 结论: 建模抵抗力在休眠状态下得到了保留,这意味着 ML 检测方法无法在激活前将受木马感染的 PUF 与洁净的 PUF 区分开来。
4. 核心贡献
- 统一框架: 开发了 TroPUF,这是首个分析直接在多种架构的基于延迟的 PUF 原语中植入硬件木马的框架。
- 综合评估: 同时评估了功能指标、硬件开销和 ML 建模抵抗力,揭示了这些指标不足以检测处于休眠状态的嵌入式木马。
- 安全差距识别: 证明了满足常规 PUF 指标(唯一性、可靠性等)和建模抵抗力,并不能保证当恶意逻辑被嵌入其中时,该安全原语的完整性。
5. 重要性与主张
本文声称,当前应用于 PUF 的硬件安全原语信任模型存在根本性缺陷。作者认为,正是使 PUF 有效的特性(内在的过程偏差和非确定性)也使得它们能够隐藏恶意逻辑。
这项工作的核心意义在于暴露了硬件安全中的一个“盲点”:
- 常规验证失效: 标准的功能、结构和基于 ML 的验证技术无法在触发条件满足之前检测到嵌入在 PUF 中的木马。
- 耦合安全问题: PUF 和硬件木马必须作为一个耦合的安全问题来进行评估,而不是作为独立的实体。
- 信任根受损风险: 由于 PUF 通常作为信任根原语,受损的 PUF 会削弱依赖于它的所有更高层级的安全机制,从而可能导致整个平台的攻击。
作者得出结论,新的检测策略必须超越目前对确定性逻辑的假设,并针对直接嵌入在安全原语内部的恶意逻辑这一特定挑战进行应对。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。