AI安全不能止于模型:CertiK发现Google EdgeTPU漏洞,揭示AI基础设施新风险

IP归属:北京

文章AI导读

一键萃取文章精髓,核心观点即刻呈现

近日,CertiK的研究人员在EdgeTPU中发现了两个安全漏洞(CVE-2026-0150、CVE-2026-0153),相关漏洞已获Google致谢,并收录于2026年6月Security Bulletin,风险等级分别为High和Critical。

这是一项关于EdgeTPU的漏洞研究,却折射出AI产业正在发生的一项更深层变化:随着AI逐渐从生成内容走向执行任务,企业需要保护的对象,已经不再只是模型本身,而是整个AI系统。

EdgeTPU漏洞,为AI安全带来了哪些新思考?

此次披露的两项漏洞虽然技术成因不同,却揭示了同一个值得关注的问题:攻击者有机会利用Android与EdgeTPU之间的交互接口,突破原有的安全隔离机制,在负责AI推理的高权限芯片中执行任意代码,或访问其中的敏感数据。

对于普通用户而言,这并不意味着所有采用AI芯片的设备都存在类似风险。真正值得企业关注的是,当AI越来越多地承担身份认证、人脸识别、端侧推理等关键任务时,那些长期被视为可信基础的底层组件,同样需要接受独立的安全验证。

更重要的是,这项研究揭示了一种容易被忽视的风险:许多企业仍然按照应用、API、基础设施和设备组件分别开展安全评估,但攻击者并不会按照这样的边界发起攻击。相反,他们更可能利用不同组件之间的接口和信任关系,将多个看似独立的环节串联成一条完整的攻击路径。真正的风险,往往就隐藏在这些跨越系统边界的交互之中。

EdgeTPU 漏洞暴露的是 AI 执行基础设施层的安全边界,而 AI Agent 带来的则是应用层权限和外部系统连接的快速扩张。两者并不是同一种风险,却共同说明了一个趋势:AI 的安全边界已经从模型本身,扩展到支撑模型运行、访问数据和执行任务的整个系统。

从“生成内容”到“执行任务”:AI Agent放大的攻击暴露面

过去,AI回答问题;现在,AI开始执行任务。攻击者瞄准的,也不再只是模型本身,而是模型能够访问、调用和影响的一切。

EdgeTPU漏洞之所以受到关注,并不仅仅因为它发生在AI基础设施,更因为它反映出AI产业的发展方向正在发生变化。

过去,大模型更多承担内容生成、搜索问答等辅助功能;如今,越来越多AI Agent开始连接数据库、调用API、操作第三方工具,并逐步参与支付、身份认证、数字资产管理等真实业务流程。AI正在从“回答问题”走向“执行任务”,系统拥有的权限越多,潜在攻击面也随之扩大。

这一趋势正在快速发生。根据McKinsey发布的《The state of AI in 2025》[1]报告,88%的企业已经在至少一个业务场景中部署AI,超过六成企业开始探索AI Agent。另一项Google Cloud针对全球企业的调查[2]则显示,83%的受访企业认为,为支持AI Agent的大规模落地,现有基础设施需要进行重大升级。

当AI越来越深入企业核心业务,安全关注点也开始发生变化。企业需要验证的不再只是模型输出是否可靠,而是整个AI系统是否能够抵御跨组件、跨权限和跨运行环境的攻击。

企业AI安全边界正在从模型扩展到完整技术栈

这一变化也正在重新定义AI安全。过去,AI安全更多围绕模型本身展开,例如提示词注入(Prompt Injection)、模型越狱或训练数据投毒等问题。而随着AI应用不断接入真实业务环境,安全团队必须将视角放大到整个技术栈,关注AI Agent与外部系统之间的交互、工具调用权限、敏感信息访问,以及第三方组件可能带来的供应链风险。

一些AI Agent平台已经开始在Skill部署前引入自动化安全评估。以Pieverse和FinChip.ai为例,两家平台均已部署CertiK Skill Scanner,对AI Skill进行安全扫描,帮助识别潜在恶意行为和安全漏洞,在Agent执行任务之前降低潜在风险。

行业需求的变化,也推动AI安全研究不断向更广的技术栈延伸。 EdgeTPU研究也体现了CertiK近年来AI安全研究的延伸方向:除了AI应用和Agent本身,AI基础设施及底层系统组件同样值得持续关注。对于安全研究而言,这意味着评估对象不再局限于软件层,而是需要理解不同层之间如何共同影响整个AI系统的安全性。

AI时代需要的是覆盖全生命周期的风险管理

AI不仅改变了企业构建软件的方式,也正在改变安全工作的方式。

越来越多企业开始将安全能力前移至软件开发生命周期,希望在开发、测试和部署阶段完成风险识别,而不是等漏洞进入生产环境后再进行修补。与此同时,AI也开始被用于辅助漏洞发现、代码分析和形式化验证等研发流程,帮助开发团队提升安全验证效率。

作为这一方向的实践者之一,CertiK持续将AI应用于代码分析、漏洞检测及形式化验证等研发流程,并围绕AI应用、AI Agent以及AI基础设施开展安全研究。CertiK通过将AI集成到专有的CertiK Prover引擎中,提高了形式化验证的效率。相关研究成果已发表于OSDI 2023、ASPLOS 2026等国际顶级计算机学术会议,并获得ASPLOS 2026 Best Paper Honorable Mention奖项。

EdgeTPU漏洞只是一个案例,却反映出一个越来越明确的行业趋势:未来企业真正需要验证的,或许已经不只是某一个模型是否安全,而是整个AI系统从开发、部署到运行全过程是否值得信任。当AI逐渐成为数字基础设施的一部分,AI安全也正在从保护模型,走向保护整个AI系统。

[1] 《The state of AI in 2025》: https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai

[2]  Google Cloud调查: https://cloud.google.com/resources/content/state-of-infrastructure-in-the-agentic-ai-era

陀螺科技现已开放专栏入驻,详情请见入驻指南: https://www.tuoluo.cn/article/detail-27547.html

CertiK专栏: https://www.tuoluo.cn/columns/author1430739/

本文网址: https://www.tuoluo.cn/article/detail-10130246.html

免责声明:
1、本文版权归原作者所有,仅代表作者本人观点,不代表陀螺科技观点或立场。
2、如发现文章、图片等侵权行为,侵权责任将由作者本人承担。

相关文章