← 一覧へ
セキュリティ・個人情報
#PUF#하드웨어보안#신뢰뿌리#IoT보안#퍼지추출기
最終更新 · 2026-10-06

物理的複製防止機能(PUF, Physically Unclonable Function)

1. 概要

A. 定義

半導体を製造する際に工程上不可避的に発生する微細な物理的ばらつき(配線遅延、トランジスタしきい値電圧、酸化膜厚など)を「指紋」のように抽出し、特定の入力(Challenge)に対してチップごとに固有かつ再現可能な出力(Response)を生成するハードウェアセキュリティの原始技術である。鍵をメモリに保存するのではなく、必要なときにチップの物理特性からその場で再生成(derive)する点で、「保存しない鍵(key that is never stored)」と要約される。

PUFの核心的発想は「鍵を金庫に入れて守るのではなく、鍵そのものをチップの物理的な身体に刻みつつ、平常時にはどこにも存在させない」ということである。従来のセキュリティは秘密鍵を不揮発性メモリ(eFuse、Flash)に保存し、そのメモリを暗号的・物理的に保護する方向で発展してきた。しかし保存された鍵は電源が切れた状態でもその場に存在するため、ディキャプセル化(decapsulation)後にレーザーや電子顕微鏡を動員した物理解析や、メモリリマネンス(remanence)攻撃の標的になる。PUFは発想を逆転させ、鍵を「物質」ではなく「現象」として扱う。チップに電源が入りChallengeが印加される瞬間にのみResponseが発現し、電源が切れれば鍵は物理的に消滅する。攻撃者がチップを分解すると、まさにその微細ばらつき構造が攪乱されPUF値自体が変わってしまう耐タンパー証跡(tamper evidence)特性まで自然に備える。

B. 登場の背景および必要性

IoT・エッジデバイスが数十億台に増える中で、「低コスト大量デバイスにどのように信頼の根(Root of Trust)を植えるか」が産業的難題となった。HSMや専用セキュリティチップ(Secure Element)は強力だが、単価・面積・電力の面であらゆるセンサ・アクチュエータに入れるのは難しい。一方PUFは別途のセキュアメモリや高価な工程なしに、既にチップ内にあるSRAMや少量のロジックゲートだけでデバイス別の固有鍵を生成でき、コスト・面積効率が非常に高い。例えば数億個のIoTセンサそれぞれに固有鍵を工場でプログラミング・管理することはサプライチェーン全体に鍵漏洩の窓口を作ることになるが、PUFは「鍵の注入」段階自体をなくす。

もう一つの背景はサプライチェーンセキュリティと偽・変造対応である。半導体の偽造・再利用・過剰生産(過剰生産後に闇市場へ流通)は年間数百億ドル規模の問題であり、正規チップであることを証明するハードウェアレベルの識別子が必要になった。PUFは複製不可能な物理指紋であるため、チップ真正性認証(anti-counterfeiting)に直接活用される。最後に、量子コンピューティング・サイドチャネル攻撃の高度化により「保存された秘密はいつか抽出されうる」という前提が強まる中で、平常時に鍵が存在しないPUFベースの鍵管理がいっそう注目されている。要約すると、PUFの必要性は①大量低コストデバイスの信頼の根、②サプライチェーンの偽・変造対応、③保存型秘密の構造的脆弱性の克服という三つの軸から生じる。

C. 核心的特徴

PUFを他のセキュリティ手段と区別する性質は以下のように要約され、これらはすべて「物理的無作為性を鍵として使う」という一つの原理から派生する。

  • 複製不可能性(Unclonability): 製造者でさえ同一のPUFを意図的に再現できない。工程ばらつきは制御不能な無作為現象だからである。
  • 固有性(Uniqueness): 同じ設計・同じ工程で打ち出したチップでもResponseが互いに異なるべきで、理想的には二つのチップ間のResponseのハミング距離(HD)は50%に収束する。
  • 再現性・信頼性(Reliability): 同じチップは温度・電圧・経年が変わっても同じChallengeに対してほぼ同じResponseを出すべきである(チップ内HDは0%に収束)。
  • 予測不可能性(Unpredictability): 一部のCRP(Challenge-Response Pair)を知っても他のCRPを予測できないべきである。
  • 非保存性(Tamper-evidence): 鍵が常時保存されず、物理分解時に特性が破壊される。

2. 動作原理とアーキテクチャ

PUFは単一の部品ではなく、「物理ばらつき抽出 → 誤り訂正 → 鍵再生成 → 応用連携」が一つの流れに束ねられたシステムである。以下の全体構造図は、Challengeが印加された後、ノイズの混じったRaw Responseがどのように安定した暗号鍵へ精製され上位のセキュリティ機能に使われるかを示す。

flowchart LR
  CH["Challenge入力<br/>(入力ビット列)"] --> PUF["PUFセルアレイ<br/>(工程ばらつき抽出)"]
  PUF --> RAW["Raw Response<br/>(ノイズ含む)"]
  RAW --> ECC["ファジー抽出器<br/>(誤り訂正·ヘルパーデータ)"]
  ECC --> KEY["安定化鍵<br/>(再現可能なResponse)"]
  KEY --> APP["応用層<br/>(認証·鍵生成·署名)"]
  HD["ヘルパーデータ保存<br/>(秘密ではない、公開可能)"] --> ECC
  ECC --> HD

A. 工程ばらつき抽出(Entropy Source) — PUFの出発点は制御できない物理無作為性である。代表的に、SRAM PUFは電源印加時に各SRAMセルを成す二つのインバータの微細な非対称のためセルが0または1に傾く「パワーアップ状態」を指紋として使う。Arbiter PUFは同一に設計された二つの信号経路の伝搬遅延差をアービタ(arbiter)で判別しビットを作る。このように「同じにしようとしても同じにならない」ナノレベルのばらつきがエントロピーの源泉であり、この無作為性は設計図になく、ただそのチップの身体にのみ存在する。

B. ノイズ問題とファジー抽出器(Fuzzy Extractor) — 物理現象であるためRaw Responseは温度・電圧・ノイズ・素子経年に応じて毎回数%ずつビットが揺らぐ(例: SRAM PUFの環境変動によるビット誤り率は通常数%〜15%程度と報告される)。暗号鍵はわずか1ビット違っても全く異なる値になるため、この揺らぎを誤り訂正符号(ECC)とヘルパーデータ(Helper Data)で補正するファジー抽出器が必須である。登録(enrollment)時に安定基準値との差を復元するヘルパーデータを作っておき、再生成(reconstruction)時に揺らいだRaw Responseをヘルパーデータで校正し常に同一の鍵を復元する。重要な点は、ヘルパーデータは秘密ではなく外部に保存・公開しても安全であるよう設計されることで、鍵は依然としてチップにのみ存在する。

C. 鍵再生成と応用連携 — 精製された安定化鍵はそれ自体を外へ出さず、内部で対称鍵・非対称鍵のシードとして使われ、認証・暗号化・電子署名に活用される。PUF鍵を根とし、デバイス識別子、TLSクライアント鍵、ファームウェア復号鍵などを派生させる構造が一般的である。ここで留意すべき点は、PUFが「鍵一つを作る装置」ではなく「信頼の根を立てる源泉」であることだ。単一のPUF根鍵からKDF(Key Derivation Function)で用途別サブ鍵を派生させれば、一つの物理指紋で識別・通信・保存暗号化をすべて束ねられ、デバイス全体のセキュリティ体系がPUF一つにアンカリングされる。逆にこれはPUFが破られれば上位体系も共に崩れることを意味するため、根の物理保護と派生体系の分離を併せて設計しなければならない。

D. 登録(enrollment)と再生成(reconstruction)の二つの局面 — PUFのライフサイクルは大きく二つの局面に分かれる。登録は信頼できる安全な環境(通常は工場またはセキュアプロビジョニングサーバ)で基準Responseとヘルパーデータを一度作っておく段階であり、再生成は現場で毎回揺らぐRaw Responseをヘルパーデータで校正し同一鍵を復元する段階である。登録は「ただ一度、最も信頼された時点」に起こるため、この時点の環境・手順セキュリティが全体の信頼の前提となる。登録が汚染されれば(例: 登録サーバの侵害)以後すべての再生成が無意味になるため、登録段階をサプライチェーンセキュリティの核心的統制点として扱う。

D. CRPベースの認証フロー

PUFの最も直感的な活用はチャレンジ・レスポンス認証である。信頼サーバが登録段階で多数のCRPを安全に収集しておき、以後の認証のたびに新しいChallengeを投げResponseが一致するかを確認する。以下はそのプロセス詳細図である。

sequenceDiagram
  participant S as "検証サーバ"
  participant D as "PUFデバイス"
  Note over S,D: 登録段階(安全環境)
  S->>D: 多数のChallenge送信
  D->>S: Raw Response返却
  S->>S: "CRP DB安全保存"
  Note over S,D: 認証段階(現場)
  S->>D: 任意のChallenge選択·送信
  D->>D: "PUFでResponseをその場生成"
  D->>S: Response返却
  S->>S: "保存されたCRPと比較·判定"

この方式の強みは鍵をネットワークでやり取りしない点である。認証のたびに異なるChallengeを一回限りで消費すれば(one-time use)、再送攻撃(replay)にも強い。従来の対称鍵事前共有方式と比べた利点は以下のとおりである。

  • 鍵非送信: 秘密が回線・メモリに露出せず、盗聴・ダンプの標的が消える。
  • デバイス従属: Responseはそのチップでのみ再生成されるため、鍵の複製・移植が不可能である。
  • 軽量性: 複雑な鍵保存・保護ハードウェアなしに大量デバイスへ身元を付与する。

ただしCRPを有限に保存する「弱いPUF(Weak PUF)」はCRPが枯渇・奪取されると再利用が難しいため、CRP空間が指数的に大きい「強いPUF(Strong PUF)」が認証用に好まれる。

3. 種類と比較

PUFは実装素子によって、そしてCRP空間の大きさによって分類される。種類選択はセキュリティ強度・面積・信頼性・工程互換性のトレードオフ問題である。

分類軸 種類 原理 特徴
遅延ベース Arbiter PUF 二経路の遅延差判別 強いPUF、モデリング攻撃に脆弱
遅延ベース Ring Oscillator PUF リング発振器周波数比較 実装容易、電力·面積負担
メモリベース SRAM PUF 電源印加時のセル初期値 商用化多数、再利用IP活用
メモリベース Butterfly/Latch PUF ラッチのメタ安定状態 FPGA親和的
光学·その他 Optical PUF 光散乱パターン 外付け、センサ必要

A. 弱いPUFと強いPUFの違いと含意 — 最も重要な区分はCRP空間の大きさである。弱いPUFはChallenge数が少なく(極端には1個)、主に鍵保存の代替(鍵生成・保管)に使われる。SRAM PUFが代表的で、チップ固有鍵一式を安全に再生成するのに最適である。一方、強いPUFはCRP空間が指数的に大きく多数の一回限りの認証に使えるため、デバイス認証に適する。ただしArbiter PUFのような強いPUFは、多数のCRPを収集し機械学習で内部モデルを複製するモデリング攻撃(Modeling Attack)に脆弱であることが数多くの研究で実証され、XOR Arbiter・フィードフォワード構造などで非線形性を高める防御が研究されてきた。この違いは「PUFを鍵金庫として使うか、認証トークンとして使うか」という設計上の意思決定に直結する。

B. TPM・HSM・Secure Elementとの関係 — PUFはこれらと競合関係ではなく相互補完関係である。TPM・HSM・SEは「鍵を安全な境界内に保存・使用」するのに強いが、その境界内部の最上位の根鍵をどのように安全に作り再生成するかという問題は依然として残る。PUFはまさにこの点で「保存しない根鍵」を提供し、セキュリティチップの信頼の根を強化する。実際、最新のセキュリティMCU・スマートカード・TPMチップが内部鍵保護のためにSRAM PUFを内蔵する事例が増えている。

項目 PUF TPM/SE HSM
鍵の存在形態 常時不在(再生成) チップ内部保存 専用境界保存
主用途 根鍵生成·軽量認証 プラットフォーム完全性·鍵保存 中央大量鍵管理
コスト·面積 非常に低い 低い 高い
対象 IoT·エッジ·チップ PC·端末 データセンタ

4. 適用事例とセキュリティ分析

実際の適用事例を見るとPUFの価値が明確になる。① IoTデバイスのオンボーディングでは、製造段階で鍵を注入・管理する代わりに、各デバイスのSRAM PUFで固有鍵をその場生成しクラウド(例: デバイスアイデンティティベースのTLS相互認証)に登録する。これにより工場プログラミング工程での鍵漏洩の窓口が消える。② 半導体の偽・変造防止では、チップごとに異なるPUF指紋を真正性証明書と連携し、再利用・偽造チップを識別する。③ セキュアブート・ファームウェア保護では、PUF鍵でファームウェア復号・完全性検証鍵を封印(seal)し、特定チップでのみファームウェアが動作するよう束ねる。三つの事例いずれも共通して「鍵をどこにも保存せずチップごとに固有の信頼を立てる」というPUFの本質を活用する。

セキュリティ分析の観点でPUFの品質は定量指標で評価される。主な指標は以下のとおりで、それぞれ「なぜその値が理想的か」の物理的根拠を持つ。

  • 固有性(Uniqueness): 異なるチップ間のResponseハミング距離で測定し、理想値は50%である。二つのチップの応答がコイン投げのように独立であってこそ互いを推測できないためである。
  • 信頼性(Reliability): 同じチップで反復測定したResponseの変動(チップ内ハミング距離)で測定し、理想値は0%である。再現性が鍵復元の成功率を左右する。
  • ユニフォミティ(Uniformity): 一つのチップのResponse内で0と1の比率が50:50に近いかを見る。偏るとエントロピーが減り推測攻撃に弱くなる。
  • ビットエイリアシング(Bit-aliasing): 特定のビット位置が複数のチップで同じ値に偏る度合いで、偏るほど固有性が損なわれる。

例えば固有性が50%から遠ざかると、異なるチップが似た鍵を出し衝突・推測の危険が大きくなり、信頼性が悪化すると誤り訂正の負担とヘルパーデータのサイズが増え面積・電力コストが増加する。すなわちこれらの指標は互いに相反(trade-off)し、PUF設計はこの均衡点を見つける工学である。ISO/IEC 20897はまさにこうした指標の測定・評価方法を標準化し、ベンダが主張するPUF品質を第三者が客観的に検証できるようにする。

具体的な数値で見ると理解しやすい。128ビットの対称鍵をPUFで再生成するとして、環境変動でRaw Responseのビット誤り率が10%なら、再生成のたびに平均で数十ビットが反転しうる。これをほぼ0に近く復元するには、それだけ強いECC(例: BCH・Reed-Muller符号の結合)と十分なRawビットが必要である。例えば128ビットの安定鍵を得るために数百〜千ビット規模のRaw Responseを消費する設計がよくあり、これは「信頼性を高めるほど必要なPUFセル・ヘルパーデータ・電力が増える」というコスト構造を直接示す。設計者は目標鍵長、許容再生成失敗率、利用可能な面積・電力を併せて置きECCパラメータを算定しなければならない。

主な脅威と対応も併せて見るべきである。

  • モデリング攻撃(Modeling Attack): 強いPUFで多数のCRPを収集しML(ロジスティック回帰・進化計算・深層学習)で内部遅延モデルを学習し、見ていないChallengeのResponseまで予測する。対応としてCRP露出の制限、出力ハッシュ・XORによる非線形性強化、CRPを直接露出しないプロトコル(例: 相互認証・難読化)設計が使われる。
  • サイドチャネル・ヘルパーデータ漏洩: 誤り訂正過程の電力・電磁波やヘルパーデータからビット情報が漏れうるため、漏洩エントロピーを定量分析し余裕を持たせた設計(entropy margin)が必要である。
  • 信頼性低下・経年(Aging): NBTIなどの素子経年や極限の温度・電圧でビット誤りが増えると鍵復元が失敗するため、可用性の観点からECCマージン・多数決投票(majority voting)・再登録(re-enrollment)手順を備えるべきである。
  • 複製・エミュレーションの試み: 物理複製は不可能だが、CRP DBを奪取した後の再生(replay)・中継(relay)が可能であるため、一回限りのChallenge消費とタイムスタンプ・セッションバインディングで防御する。

5. 深化 — 最新動向と標準化

PUF領域の最近の流れは標準化、量子・AI時代への対応、商用IPエコシステムに要約される。

第一に、国際標準化が進展した。ISO/IEC 20897(物理的複製防止機能のセキュリティ要件・試験方法)が制定され、PUFのセキュリティ属性と評価方法に共通基準が整い、これは調達・認証でPUF品質を客観的に要求する根拠となる。また、NISTの軽量暗号(Lightweight Cryptography)標準化でAsconが選定されたことで、資源が極めて制限されたIoTでPUFベースの鍵と軽量暗号を結合する設計が現実化している。事実関係上、詳細な数値・改訂時点はベンダ・版によって異なりうるため断定は避ける。

第二に、PQC・ゼロトラストとの結合である。量子コンピューティングが保存された長期秘密の脅威を高める中で、「平常時に秘密が存在しない」PUFがデバイス根鍵の生成・保護手段として再評価されている。ゼロトラストアーキテクチャですべてのデバイスに強い身元を求める流れと噛み合い、PUFベースのデバイスアイデンティティはハードウェアアンカードアイデンティティ(hardware-anchored identity)の経済的な実装手段として浮上する。

第三に、AIとPUFの両面の関係である。一方で機械学習は強いPUFをモデリング攻撃で脅かす「矛」だが、他方でPUF応答の環境補償・信頼性向上にMLを活用する「盾」としても使われる。この矛と盾の共進化はPUF設計が絶えず非線形性・エントロピーを高めるよう圧迫する。

第四に、商用IPエコシステムの成熟である。SRAM PUFをライセンスIPとして提供する事例(例: Synopsysが買収したIntrinsic IDの技術)が増え、ファブレス設計者が別途の工程変更なしに既存のSRAMを再利用しPUFを統合できるようになった。これはPUFが研究室の技術を超え、量産SoC・セキュリティMCUに実際に搭載される段階へ入ったことを示す。

6. 考慮事項および示唆

PUFの導入は単なる部品選択ではなく、デバイス信頼の根の設計と鍵ガバナンスの問題であり、技術士の観点から以下を均衡よく考慮すべきである。

A. 信頼性・可用性と誤り訂正設計 — PUFは本質的にノイズを持つため、極限の温度・電圧や経年でも鍵が安定して復元されるよう、ECC強度・ヘルパーデータサイズ・再登録戦略を設計段階で定量化しなければならない。過剰なECCは面積・電力・遅延コストを大きくするため、目標環境の実測ビット誤り率に比例した適正マージンが核心である。鍵復元の失敗はそのままデバイス可用性の喪失であるため、可用性とセキュリティのトレードオフを併せて設計する。

B. 脅威モデルに合わせたPUF種類の選択 — 「鍵金庫の代替」が目的なら再現性の良い弱いPUF(SRAM)を、「大量の一回限り認証」が目的なら強いPUFを選ぶが、モデリング攻撃防御(XOR・ハッシュ・CRP露出制限)を必ず併行する。強いPUFをモデリング防御なしに使うことは深刻な設計欠陥となりうる。

C. 登録・ヘルパーデータ・鍵ガバナンス — PUFも初回登録(enrollment)時点の信頼が前提であり、CRP・ヘルパーデータの収集・保存・配布の過程が新たな攻撃面となる。ヘルパーデータは秘密ではないが漏洩エントロピーを定量管理せねばならず、CRP DB自体の保護・寿命・枯渇対応の方針も併せて立てるべきである。また再登録・廃棄・交換の手順(鍵のライフサイクル)をPUFにも適用せねばならない。

D. 標準・認証適合性と全体アーキテクチャとの整合性 — 適用ドメインに応じてISO/IEC 20897、コモンクライテリア(CC)、関連する暗号モジュール要件を先行確認し、PUFがTPM・SE・HSM・KMSなど上位の鍵インフラとどのように連携するかを設計してこそ実効がある。PUFは信頼の「根」にすぎず、その上のPKI・プロビジョニング・更新体系と有機的に噛み合ってこそ完成する。

E. コスト・工程互換性とサプライチェーン戦略 — SRAM PUFのように既存素子を再利用する方式は追加工程なしに統合可能でコスト効率が高い一方、特定のPUFは工程・素子制約がある。量産性・歩留まり・工程移植性を併せて評価し、サプライチェーンの偽・変造対応という導入目的と実際の統合コストとの均衡を取らねばならない。

総合すると、PUFは「保存されない鍵」という発想で低コスト大量デバイスに複製不可能な信頼の根を植える技術であり、IoT・エッジ・サプライチェーンセキュリティとPQC・ゼロトラストの時代に戦略的重要性が高まっている。技術士はPUFを単一素子技術ではなく、デバイスの生涯全体の鍵ガバナンスと信頼の根の設計の観点から眺め、信頼性・脅威モデル・登録体系・標準・コストの多軸トレードオフを均衡よく扱わねばならない。

参考資料


一言まとめ: PUFは半導体工程の微細ばらつきを「指紋」として抽出しChallengeごとにチップ固有のResponseを再生成する技術で、鍵を保存せず必要なときに物理特性から作り複製・奪取を根本から遮断する低コストの信頼の根であり、ファジー抽出器・CRP認証・モデリング攻撃防御とISO/IEC 20897を軸にIoT・サプライチェーン・PQC時代のハードウェアセキュリティ基盤となる。