PUF(Physical Unclonable Function,物理不可克隆函数)这几年在物联网安全圈热度很高,被称为"芯片的指纹"。它解决的是一个老问题:密钥到底存在哪才安全——PUF的答案是,哪儿都不存。

原理:差异即身份

芯片制造过程中,即使是同一条产线、同一批晶圆,每颗芯片内部的晶体管阈值电压、金属线宽、氧化层厚度也会有纳米级的随机差异。这些差异不可控、不可测,连芯片厂自己都没法复制。

PUF电路的作用,就是把这些微观差异放大成稳定可读的数字化特征。同一颗芯片,每次上电提取出的特征一致;换一颗芯片,特征完全不同。于是每颗芯片天然拥有一个全球唯一、且无法克隆的身份。

为什么它比存储密钥更安全

传统方案的安全链条是:密钥生成→烧录进存储器→加各种读保护。攻击者的目标很明确——把那串比特读出来,手段包括总线监听、探针、开盖成像。防护再严密,秘密始终是"一份存在某处的数据"。

PUF把这个模型彻底改了:秘密不以数据形式存在,而是以物理结构的形式存在,用时即时生成,用完即消失。攻击者读遍整颗芯片的存储器,也找不到密钥;想复制身份,得复刻一片硅的纳米级结构——这在工程上基本不可行。同时它还天然抗篡改:对芯片的物理入侵会破坏微观结构,特征随之改变,攻击行为会"自毁证据"。

工程上要注意什么

PUF不是银弹,落地时有两个现实问题:

  • 稳定性。温度、电压、老化会让特征出现少量位翻转,需要纠错码(Helper Data)机制保证每次提取一致。选PUF芯片时,要看它在全温度范围内是否做过可靠性验证。

  • 配套密码能力。PUF负责"身份从哪来",完整的认证还需要随机数、密码运算、抗侧信道这些环节。一颗成熟的PUF安全芯片应该把这些打包好。比如珈港科技JC100,在PUF身份之外集成了TRNG、SE安全引擎和防SPA/DPA功耗攻击能力,算法上同时覆盖SM2/SM3/SM4和RSA/ECC/SHA256,-40℃~85℃工业级温度范围,2024年已量产,可以直接当作完整的设备信任根来用。

适用场景

PUF最适合"怕被克隆"的场合:配件防伪、耗材加密、整机防抄板、设备身份锚定。这类场景里,克隆是攻击者的核心商业模式,而PUF恰好是克隆的天敌。

更多推荐