新智元报道
过去,移动 AI 服务多依赖“云端故事”:终端采集数据上传,云端大模型推理后返回结果。该模式虽便于管理,却面临数据隐私泄露、网络延迟及弱网环境功能降级三重代价。
随着硬件升级与模型优化,Mobile On-device AI(MoAI)正成为新范式。Google Tensor、Apple Neural Engine 等移动端 AI 硬件,配合轻量化多模态模型,使 AI 能力真正落地终端。对用户而言,这意味着更低延迟、更强隐私保护及离线可用;对开发者而言,模型更贴近用户;但对安全研究者来说,这也带来了严峻挑战:当模型部署在用户设备上,谁来保护模型本身?如何保证输入可信?如何约束运行环境?
端侧部署带来的安全新挑战
在传统云端 AI 系统中,模型位于服务商可控的数据中心,攻击者难以直接接触模型参数与运行时状态。而 MoAI 打破了这一边界:为实现本地推理,模型文件、推理框架、运行时中间状态及硬件加速路径均需存在于终端设备上。
这构成了一个核心矛盾:MoAI 将数据留在本地提升了隐私,却也扩大了模型和推理过程被接触、分析及篡改的风险。攻击者可通过反编译、内存 Dump、运行时 Hook 等手段提取端侧模型,进而实施对抗攻击、后门注入、参数篡改、模型窃取,甚至发动能耗攻击导致设备卡顿或耗电激增。
以交通驾驶助手 App 为例,若攻击者逆向提取模型并植入后门,可设计特定触发器使模型在真实道路中将“停车标志”误判为“通行”,其风险已超越知识产权泄露,直接威胁用户生命安全。
SoK 论文:构建 MoAI 安全统一框架
墨尔本大学、RMIT 大学和南洋理工大学联合发布的最新 SoK(Systematization of Knowledge)论文,旨在系统性地定义、拆解和研究 MoAI 安全问题。不同于单点攻击研究,该论文从移动系统整体视角出发,提出了一套包含“四层架构”、“三大安全支柱”的统一框架,并梳理了攻击图谱、防御策略及未来方向。
四层架构拆解
论文将 MoAI 系统拆解为四个关键层次,明确了各环节的安全边界:
- 输入接口层(Input Interface Layer):涵盖摄像头、麦克风、用户交互及平台 API 等。模型接收的并非原始现实世界,而是经此层处理后的张量或结构化输入,此处易受数据污染。
- AI 模型工件层(AI Model Artifact Layer):MoAI 的核心资产,包括模型结构、权重、算子及词表等。经过量化、剪枝后的模型被打包部署,面临被提取和篡改风险。
- 运行时执行层(Runtime Execution Layer):负责加载模型、管理 Buffer 及调度 CPU/GPU/NPU 等资源。执行决策过程中的内存泄露是主要隐患。
- 硬件隔离层(Hardware Isolation Layer):涉及 TEE、TrustZone 等硬件支持的隔离环境,决定了敏感推理状态是否暴露给不可信组件。
三大安全支柱
基于四层架构,论文提出 MoAI 安全需捍卫的三大支柱:
- 用户可控输入完整性:确保“模型看到什么”是可信的,防止传感器数据被操控或预处理逻辑被篡改。
- 设备驻留模型安全性:确保“模型自己是谁”未被改变,防止模型结构、权重在脱离开发者控制后被定位、提取或复用。
- 设备原生环境约束:确保“模型在哪里跑”是安全的,防止解密后的模型 Buffer 及中间状态在移动 OS 环境中被观察或操控。
五类典型攻击与四类防御策略
五类典型攻击
论文将 MoAI 威胁模型归纳为以下五类:
- 对抗攻击:利用端侧模型可分析性,构造特定输入误导模型输出错误结果。
- 后门攻击:通过 Payload 注入或量化过程植入触发器,使模型在特定条件下执行恶意行为。
- 对抗权重攻击:直接修改模型参数(如 TYPHON 攻击),改变模型理解逻辑而非仅欺骗输入。
- 模型窃取攻击:通过静态分析文件、动态内存提取或侧信道推断,窃取模型知识产权。
- 能耗时延攻击:破坏端侧推理的可用性,导致设备变慢或耗电剧增。
四类防御策略
针对上述威胁,论文在传统 CIA 三元组基础上引入“部署后问责性”,总结出四大防御方向:
- 挡(模型混淆):通过重命名、算子耦合、原生代码生成等手段,增加模型被理解和恢复的难度。
- 绑(模型授权):将模型推理能力与特定 App 签名、密钥绑定,防止未授权使用。
- 隔(TEE 隔离):利用硬件隔离环境执行关键推理,阻断普通 OS 及恶意应用的窥探。
- 追责(模型水印):在模型被复制复用后,通过黑盒查询证明归属,提供事后证据。
开放问题与未来研究方向
论文指出,当前许多攻击与防御方案在实验室环境下成立,但在真实移动生态中仍面临部署难、兼容性差等挑战。未来研究将聚焦于三个新兴领域:
端侧训练(On-device Training)
随着模型在用户设备上进行微调与个性化更新,攻击面将从“推理安全”扩展至“训练安全”,梯度、参数更新及训练样本的保护成为新课题。
端侧生成式 AI(On-device GenAI)
手机端 LLM 和图像生成模型的普及,将引入提示词注入、越狱、幻觉输出及本地上下文滥用等新风险。
Agentic MoAI 系统
这是最具挑战的方向。当手机 AI 具备读取上下文、调用系统服务及跨 App 执行操作的 Agent 能力时,安全治理需从单一的模型规则升级为操作系统级、应用级和用户级共同参与的机制,建立上下文来源追踪与任务级权限绑定。
结语
MoAI 让手机从“智能服务入口”转变为“智能服务发生地”,但也使得安全边界分散至设备、App、模型、Runtime 及硬件等多个层面。这篇 SoK 论文的价值在于绘制了新领域的战场地图:明确了核心资产、攻击入口及防御空白。
当 AI 从云端走向每一台手机,安全研究必须从“保护远程模型服务”转向“治理端侧智能链路”。这不仅是技术的演进,更是构建下一代可信移动 AI 系统的起点。
参考资料:
https://arxiv.org/abs/2607.00362
编辑:LRST

