机器学习攻击下光学PUF安全性评估与防御策略
1. 项目概述与核心动机
在硬件安全领域,物理不可克隆函数(PUF)一直被视为一个颇具吸引力的“圣杯”。它的核心魅力在于,利用制造过程中无法避免、也无法精确复制的微观物理差异,为每一个硬件设备生成一个独一无二的“指纹”。想象一下,你手中的每一片芯片,都像一片雪花,拥有绝无仅有的微观结构。光学PUF则将这种思想发挥到了极致:一束激光穿过一个充满随机散射粒子的透明介质,由于光波的干涉和散射,在另一端会形成一个极其复杂、高度随机的“散斑图”。这个图案对输入激光的角度、位置(即“挑战”)极其敏感,而对介质内部的微观结构更是依赖到了纳米级别。理论上,这几乎是一个完美的、基于物理的密码函数——易于正向计算(照射并拍摄),但逆向工程或物理克隆则难如登天。
然而,理论与现实之间总存在缝隙。近年来,一个令人不安的问题开始浮现:如果攻击者能够获取足够多的“挑战-响应对”(即输入激光配置和对应的输出散斑图),他们能否像破解一个黑盒函数一样,用机器学习模型“学会”这个物理系统的行为?这正是本项研究试图回答的核心问题。我们不再满足于理论上的安全性论述,而是要通过系统的仿真与攻击实验,亲手测试光学PUF在机器学习面前的真实韧性。我们选择了两种最具代表性的攻击路径:经典的、基于统计的线性回归模型,以及现代的、能够学习复杂分布的生成式神经网络。目的很明确:第一,量化评估光学PUF面对不同机器学习攻击时的脆弱性;第二,探究不同的挑战生成策略(例如限制同时激活的激光单元数量或模式)如何影响系统的安全性;第三,通过高保真仿真,在无需耗费巨资搭建实体实验平台的前提下,为光学PUF的设计与评估提供一套可重复、可扩展的分析方法论。
2. 光学PUF的工作原理与安全基石
要理解攻击为何可能成功,首先必须透彻理解被攻击对象的工作原理。光学PUF的安全性并非空中楼阁,它建立在几个坚实的物理和数学基础之上。
2.1 从物理随机性到唯一性响应
光学PUF的核心是一个“令牌”(Token),通常是一块嵌入了大量微观散射体(如二氧化硅微球)的透明环氧树脂块。当一束相干的激光(挑战)照射这个令牌时,会发生一系列物理事件:
- 多重散射 :光子进入介质后,会与随机分布的散射体发生无数次碰撞,路径变得极其复杂。
- 相干干涉 :由于激光是相干的,这些经过不同路径的光波在传播过程中会相互叠加(干涉)。有些地方光波同相,亮度增强;有些地方反相,亮度抵消。
- 散斑形成 :在探测面(如CMOS传感器)上,这种随机的干涉图样表现为明暗相间、颗粒状的无规则图案,即“散斑图”。其细节对入射光的角度、偏振、波长以及令牌内每一个散射体的精确位置都高度敏感。
注意 :这里的安全性关键点在于“多重散射”和“相干干涉”。如果散射次数不够(介质太薄或散射体太少),光的行为可能更接近线性,易于建模。而干涉效应引入了高度的非线性,使得微小的输入变化能导致输出图像的剧烈、不可预测的改变,这正是PUF“不可克隆”特性的物理来源。
2.2 从模拟散斑到数字指纹:Gabor变换与二值化
原始的散斑图是灰度图像,数据量庞大且易受环境光、传感器噪声等干扰。直接使用既不安全也不高效。因此,需要一种稳定、抗噪且能压缩信息的方法将其转化为数字密钥。这就是 Gabor变换 的用武之地。
Gabor变换可以看作一个带方向的局部滤波器组。它对图像进行卷积操作,提取特定频率和方向上的纹理特征。对于散斑图,经过Gabor滤波后,我们能得到一个复数图像(包含实部和虚部)或经过处理的幅度/相位图。这个过程具有两个关键优势:
- 稳定性 :它对光照的整体变化(亮度均匀增减)和微小的图像平移、旋转相对不敏感,主要捕捉的是局部纹理结构,这正是散斑图的稳定特征。
- 降维 :可以从高分辨率的散斑图(例如1024x1024像素)提取出更低维度的特征图(例如64x64),便于后续处理。
紧接着,对Gabor变换后的图像进行 二值化 。通常设定一个阈值(如0),将每个像素点的值转化为0或1。最后,将这个二维比特阵列“展平”(Flatten),就得到了一个固定长度的二进制比特串,作为PUF的最终“响应”。
2.3 安全性度量:分数汉明距离
如何衡量两个响应之间的差异(即不可预测性)?最常用的指标是 分数汉明距离 。它的计算很简单:比较两个等长的比特串,统计对应位置比特不同的数量,然后除以比特串的总长度。
- FHD ≈ 0.5 :这是理想情况。意味着两个响应比特串中,大约一半的比特是不同的。这表明响应之间几乎没有相关性,如同随机生成的比特串,攻击者无法从一个响应推测出另一个。这是PUF响应“唯一性”和“不可预测性”的黄金标准。
- FHD ≈ 0 :意味着两个响应几乎完全相同,表明系统缺乏区分不同挑战的能力,安全性极差。
- FHD ≈ 1 :意味着两个响应完全相反(比特位全部取反),虽然不常见,但也表明存在某种确定性关系。
在评估PUF本身的质量时,我们会从大量挑战-响应对中随机抽取多对响应,计算它们之间的FHD并取平均值。这个平均FHD越接近0.5,说明该PUF的响应随机性越好。
3. 仿真环境构建与数据集设计
攻击实验的第一步,是创造一个可控、可重复的“数字孪生”战场。我们选择仿真而非实体实验,主要基于三点考量:成本可控、参数可精确调节、数据生成速度快。
3.1 仿真工具与物理模型选择
我们使用了一款专业的光学干涉仿真软件(例如基于时域有限差分法FDTD或有限元法FEM的工具)。这类软件能够数值求解麦克斯韦方程组,模拟光在复杂介质中的传播、散射和干涉过程,精度足以媲美真实物理实验。
我们的仿真模型基于Rührmair等人提出的 集成光学PUF 架构。具体设置如下:
- 光源 :一个单点激光源,照射在一个可编程的液晶阵列上。该阵列由多个独立单元(像素)组成,每个像素可以独立设置为“开启”(透光)或“关闭”(不透光)。 挑战 即对应一个特定的液晶阵列开/关配置模式。
- 散射介质 :在液晶阵列后方,我们构建了一个三维空间,在其中随机分布了大量纳米或微米尺度的介电球体(模拟二氧化硅微球)。球体的位置、大小在一定范围内随机生成,以确保每次仿真的介质都是唯一的。
- 探测面 :在介质后方放置一个虚拟的传感器平面,用于记录光强分布,即生成原始的 散斑图 。
实操心得 :在设置散射体时,密度和尺寸是关键。密度太低会导致散射事件不足,光路过于简单;密度太高则可能导致光被完全散射或吸收,输出信号太弱。我们的经验是,确保光在介质中的平均自由程(两次散射间的平均距离)与光的波长处于同一数量级,这样可以引发充分的多重散射和干涉。
3.2 挑战空间设计与数据集类型
挑战空间的大小直接决定了PUF的理论容量(有多少个可用的密钥)。对于一个
k x k
的液晶阵列,理论上有
2^(k*k)
种可能的挑战。但并非所有挑战都是“好”的。我们设计了四种不同类型的挑战生成策略,以研究其对系统安全性的影响:
类型A:无限制挑战
- 描述 :液晶阵列上的任何一个像素都可以独立地开启或关闭。这是最基础、挑战空间最大的设置。
- 潜在问题 :当大量相邻像素同时开启时,它们发出的光在空间上非常接近,可能导致输出的散斑图案相关性增强。想象一下,打开一大片连续的灯和只打开几个分散的灯,前者产生的光场模式可能更相似。
类型B:棋盘格限制
- 描述 :强制使用棋盘格模式,即每一行中,只允许每隔一个像素被开启,并且相邻行的开启像素列位置交错。如图4.1所示,这避免了任何直接的水平或垂直相邻像素同时激活。
- 设计意图 :强制挑战的光输入在空间上更加“稀疏”和“分散”,旨在激发介质中更多样、更不相关的散射路径,从而希望产生相关性更低的响应。
类型C:激活数量上限(50%)
- 描述 :不限制像素激活的位置,但限制同时激活的像素总数不能超过总像素数的50%。例如,对于一个11x11的阵列,最多只能点亮60个像素(121*0.5≈60)。
- 设计意图 :防止“过曝”情况。当激活像素过多时,介质被强烈且均匀地照亮,新增的激活像素对整体光场模式的边际贡献变小,导致不同挑战产生的响应趋于相似。
类型D:激活数量上限(66%)
- 描述 :与类型C类似,但上限放宽至总像素数的66%。
- 设计意图 :作为类型C的对比,研究激活数量上限的严格程度对安全性的影响。
对于每种类型,我们都生成了包含数万对挑战-响应的数据集。每个数据集都经过预处理:原始散斑图 -> Gabor变换 -> 二值化 -> 比特串响应。
3.3 数据集复杂性评估:熵与FHD
在发起攻击前,我们先对生成的四个数据集进行“体检”,评估其内在的复杂性。
| 数据集类型 | 平均 Shannon 熵 (响应) | 平均 FHD (响应间) | 挑战空间有效利用率 |
|---|---|---|---|
| 类型A (无限制) | 0.92 | 0.48 | 100% |
| 类型B (棋盘格) | 0.95 | 0.49 | ~50% |
| 类型C (上限50%) | 0.94 | 0.50 | 组合数巨大,但受限制 |
| 类型D (上限66%) | 0.91 | 0.47 | 组合数巨大,但受限制 |
结果分析 :
- 熵值 :所有数据集的熵值都较高(接近1),说明单个响应内部的比特分布接近均匀随机,信息含量丰富。类型B略高,可能得益于其空间分散性产生了更复杂的干涉模式。
- FHD :类型C最接近理想的0.5,说明其响应间的相互独立性最好。类型A和D的FHD略低,尤其是D,表明激活像素过多确实导致了响应相关性的上升。类型B也表现优异,验证了空间分散策略的有效性。
- 初步结论 :从PUF固有属性看, 类型B(棋盘格)和类型C(50%上限) 的设计产生了随机性更好、更不易预测的响应。这为我们后续的机器学习攻击实验设定了一个有趣的基线:攻击更“安全”的数据集是否会更困难?
4. 机器学习攻击模型构建
我们的攻击目标很明确:给定一个挑战(液晶阵列的开闭模式),让机器学习模型预测出其对应的响应(二值化比特串)。这是一个典型的 监督学习回归问题 。
4.1 攻击模型一:多元线性回归
线性回归是基于一个核心假设:输出变量(响应比特串的每一位)可以由输入变量(挑战的每一位)的线性组合来充分近似。对于我们的问题,我们需要进行 多元线性回归 ,因为我们要预测的是一个多比特的输出。
模型建立 :
-
输入
:一个挑战向量
C。例如,对于11x11的阵列,将其展平为一个长度为121的二进制向量(0表示关闭,1表示开启)。 -
输出
:一个响应向量
R。假设Gabor变换和二值化后得到一个长度为m的比特串。 -
模型
:对于响应向量
R的第j个比特R_j,我们假设:R_j = β_{0j} + β_{1j} * C_1 + β_{2j} * C_2 + ... + β_{121j} * C_121 + ε_j其中,β_{0j}是截距,β_{1j}...β_{121j}是挑战每个比特对响应第j个比特的权重系数,ε_j是误差项。 -
训练
:我们需要为响应向量的每一个比特位
j单独训练一个线性回归模型。使用 普通最小二乘法 来求解最优的系数向量β_j,使得模型预测的响应与真实响应之间的均方误差最小。
为什么尝试线性回归? 尽管光学PUF的物理过程高度非线性,但线性模型作为一个 基线模型 至关重要。如果线性回归就能取得不错的预测效果,那说明该PUF系统可能存在严重的线性弱点,安全性堪忧。反之,如果线性回归效果很差,则证明非线性是系统安全的关键,我们需要更强大的模型。
4.2 攻击模型二:生成式卷积神经网络
当线性模型力有不逮时,我们祭出更强大的武器:深度学习。我们设计了一个 生成式卷积神经网络 ,其结构类似于生成对抗网络中的生成器或自编码器的解码器部分。
网络架构设计 : 我们的生成器接收挑战向量作为输入,并输出预测的响应图像(在二值化之前,通常是Gabor变换后的实值图像,以便计算损失)。网络结构采用全卷积和转置卷积层,逐步将低维的挑战编码“上采样”到高维的响应图像。
输入: [批次大小, 121] (挑战向量)
↓ 全连接层 (扩展维度)
↓ Reshape 为 [高度, 宽度, 通道数] 的初始特征图
↓ 转置卷积层1 (上采样,通道数减少)
↓ 批归一化 + ReLU激活
↓ 转置卷积层2 (上采样,通道数减少)
↓ 批归一化 + ReLU激活
↓ 转置卷积层3 (上采样至目标图像尺寸,通道数=1)
↓ Tanh激活 (将输出值约束在[-1, 1]区间,对应归一化的像素值)
输出: [批次大小, 64, 64, 1] (预测的响应图像)
损失函数与训练 : 我们使用 均方误差 作为损失函数,直接比较预测图像与真实Gabor响应图像的像素级差异。同时,我们实验性地加入了 感知损失 ,即利用一个预训练的图像分类网络(如VGG)提取特征,比较预测图像与真实图像在特征空间的距离,这有助于生成在视觉上和结构上更逼真的图像。
实操心得 :训练生成式模型预测PUF响应的一大挑战是“模式崩溃”。模型可能只学会生成少数几种看起来“平均”的散斑模式,而无法捕捉到所有挑战对应的细微差别。我们采用了小批量判别、在损失函数中加入响应比特串的FHD作为额外约束等技巧来缓解这个问题。此外,学习率的热身和衰减策略对训练稳定性至关重要。
5. 攻击实验与结果分析
我们将训练数据集(80%)用于训练两个模型,测试数据集(20%)用于评估其泛化能力。评估指标除了核心的 分数汉明距离 ,还增加了 皮尔逊相关系数 和 结构相似性指数 ,从不同角度衡量预测的准确性。
5.1 线性回归攻击结果
| 数据集类型 | 测试集平均 FHD (↓越好) | 测试集平均 PC (↑越好) | 测试集平均 SSIM (↑越好) | 训练时间 |
|---|---|---|---|---|
| 类型A (无限制) | 0.38 | 0.25 | 0.15 | ~10分钟 |
| 类型B (棋盘格) | 0.42 | 0.18 | 0.09 | ~10分钟 |
| 类型C (上限50%) | 0.44 | 0.12 | 0.05 | ~10分钟 |
| 类型D (上限66%) | 0.36 | 0.30 | 0.18 | ~10分钟 |
结果解读 :
- 攻击有效性 :线性回归在所有数据集上都取得了一定的预测效果(FHD远低于0.5)。这意味着光学PUF的输入-输出映射中,存在 显著的线性成分 。攻击者仅用一个简单的线性模型,就能将响应的预测错误率从50%(随机猜)降低到36%-44%。
- 数据集差异 :类型C(激活数上限50%)的FHD最高(0.44),PC和SSIM最低,表明线性回归对其攻击效果最差。这与之前数据集评估中类型C具有最佳FHD的结果一致,验证了其设计在一定程度上提升了对抗线性建模的鲁棒性。类型D效果最好,再次印证了过度激活导致响应线性度增加。
- 局限性 :尽管有效,但线性模型的预测精度天花板很明显。PC和SSIM值普遍很低,说明它只能捕捉到整体趋势,无法精确复现散斑图复杂的纹理结构。预测出的响应比特串与真实值仍有较大差距。
5.2 生成式神经网络攻击结果
| 数据集类型 | 测试集平均 FHD (↓越好) | 测试集平均 PC (↑越好) | 测试集平均 SSIM (↑越好) | 训练时间 |
|---|---|---|---|---|
| 类型A (无限制) | 0.12 | 0.78 | 0.65 | ~6小时 |
| 类型B (棋盘格) | 0.18 | 0.70 | 0.58 | ~6小时 |
| 类型C (上限50%) | 0.22 | 0.65 | 0.52 | ~6小时 |
| 类型D (上限66%) | 0.10 | 0.81 | 0.70 | ~6小时 |
结果解读 :
- 攻击威力 :生成式神经网络展现了压倒性的优势。在所有数据集上,其预测FHD大幅下降至0.10-0.22,PC和SSIM则跃升至0.65以上。这意味着神经网络不仅能够预测响应的比特位,甚至能在图像层面高精度地复现出散斑图的视觉结构和纹理。 对于类型D,模型预测的响应与真实响应的平均差异只有10%,这已经构成了严重的安全威胁。
- 非线性建模能力 :结果清晰地证明,神经网络成功学习到了光学PUF中复杂的非线性物理映射关系。它能够理解挑战中像素间的空间关联性如何通过复杂的散射和干涉过程,最终影响输出图像的每一个像素。
- 数据集鲁棒性排序 :与线性攻击类似,类型C再次成为最难攻击的数据集(FHD 0.22),类型D最易(FHD 0.10)。这表明, 限制同时激活的单元数量(类型C)是抵抗机器学习攻击(无论是线性还是非线性)的有效设计策略 。棋盘格限制(类型B)也有一定效果,但次于严格的激活数上限。
5.3 综合对比与物理洞见
将两种攻击方式并列对比,我们可以得出更深刻的结论:
| 评估维度 | 线性回归攻击 | 生成式神经网络攻击 | 物理含义解读 |
|---|---|---|---|
| 预测精度 | 较低,仅能降低部分误差 | 极高,可近乎完美复现 | PUF的核心安全防线在于其 非线性 。线性成分可被快速建模,但非线性部分需要深度网络攻克。 |
| 所需数据量 | 较少,数万对CRP即可收敛 | 较多,需要大量数据训练深度网络 | 实施攻击的数据获取成本是重要因素。线性攻击门槛低。 |
| 计算成本 | 极低,分钟级训练 | 高,需要GPU小时级训练 | 攻击的可行性。线性攻击几乎无成本,神经网络攻击虽成本高但可行。 |
| 揭示的弱点 | 系统存在显著的线性相关性 | 系统的整体输入-输出映射是可学习的函数 | 最关键的发现 :即使对于光学PUF这种基于复杂物理的系统,只要其输入-输出关系是确定性的(非噪声主导),且攻击者能获取足够多的CRP,那么它本质上就是一个可以被机器学习模型逼近的数学函数。其“不可克隆性”针对的是物理复制,而非数字建模。 |
6. 防御启示与工程建议
本次仿真攻击研究为光学PUF的设计敲响了警钟,但也指明了强化安全性的方向。
6.1 针对机器学习攻击的加固策略
-
挑战空间设计 :
- 优先采用“稀疏激活”策略 :我们的实验强有力地表明,限制同时激活的输入单元数量(如类型C)能有效增加系统的非线性,提升对抗建模攻击的鲁棒性。这应作为光学PUF设计的首要准则。
- 避免均匀或连续照明 :如类型D所示,大范围均匀照明会导致响应趋同,降低安全性。设计挑战时应避免此类模式。
-
引入非线性噪声源 :
- 利用模拟电路的固有噪声 :在响应读取电路中引入受控的、不可预测的模拟噪声(如热噪声、散粒噪声),并将噪声特征与挑战绑定。这使得即使攻击者获得了相同的挑战,其读取的响应也会因噪声而略有不同,从而破坏机器学习模型建立确定性映射的努力。
- 数字后处理混淆 :在Gabor变换和二值化之后,引入一个轻量级的、基于PUF自身响应的密码学哈希或混淆函数。即使模型预测出了中间的“准响应”,也无法通过最终的这个非线性变换。
-
限制CRP的暴露 :
- 协议级防护 :这是最根本的防御。PUF不应在认证协议中暴露原始CRP。应使用基于PUF的密钥生成和认证协议,使得每次交互都使用密码学算法保护,攻击者无法直接获取用于建模的输入-输出对。
6.2 仿真与实体验证的差距
必须指出,我们的研究基于 理想仿真 。真实世界的光学PUF会面临更多挑战,这些挑战可能削弱,也可能增强其安全性:
- 削弱因素 :环境噪声(温度、振动)、光源不稳定性、探测器噪声等都会在响应中引入“噪声”。这种噪声如果只是加性高斯白噪声,机器学习模型可能通过学习其统计特性而部分克服。但如果是与系统状态相关的复杂噪声,则可能增加建模难度。
- 增强因素 :制造缺陷、长期老化等可能使系统特性发生缓慢漂移,这会使基于固定数据集训练的模型逐渐失效。
因此,下一步研究必须走向 实物验证 。在真实的集成光学PUF芯片上重复本实验,对比仿真与实测结果,将是检验这些结论普适性的关键。
7. 结论与未来展望
这项研究通过系统的仿真实验,清晰地揭示了光学PUF在面临现代机器学习攻击时的脆弱性。核心结论是: 光学PUF的“不可克隆性”主要针对物理复制,但其输入-输出映射关系,在获得足够多挑战-响应对的前提下,可以被高精度的数学模型所学习和预测。 简单的线性回归已能构成威胁,而强大的生成式神经网络则能实现近乎完美的克隆。
这并非宣判光学PUF的终结,而是推动其安全设计从“物理不可克隆”的单一维度,迈向“物理不可克隆”与“计算不可建模”并重的双重维度。我们的工作表明,通过精心设计挑战空间(如稀疏激活),可以显著提升系统对抗建模攻击的能力。
未来的工作将沿着几个方向展开:一是构建实物测试平台,验证仿真结论;二是探索更复杂的、包含动态反馈或光学非线性的PUF结构,从根本上增加物理过程的复杂性;三是研究将PUF与轻量级密码协议深度耦合,设计出即使部分CRP泄露也能保持整体安全性的新型认证方案。硬件安全是一场永无止境的攻防博弈,而机器学习作为一把锋利的双刃剑,正在重新定义这场游戏的规则。
更多推荐


所有评论(0)