← 回總覽

重写手机 AI 安全边界!首个 MoAI 攻防 SoK,系统梳理三大安全支柱

📅 2026-07-25 06:41 新智元 人工智能 2 分鐘 1683 字 評分: 84
移动AI安全 On-device AI AI安全 移动安全 模型安全
📌 一句话摘要 本文系统梳理移动端 AI(MoAI)的三大安全支柱及五类攻击、四类防御与九个开放问题,为端侧 AI 安全提供全景图。 📝 详细摘要 文章首先指出传统云端 AI 将数据送至服务器存在隐私、延迟和离线可用性问题,而移动端 AI 硬件与轻量化模型的发展使 AI 能力下沉至手机端,形成 Mobile On-device AI(MoAI)范式。随后提出 MoAI 的四层架构(输入接口层、AI 模型工件层、运行时执行层、硬件隔离层),并在此基础上提出三大安全支柱:用户可控输入完整性、设备驻留模型安全性、设备原生环境约束。接着系统梳理了五类典型攻击(对抗攻击、后门攻击、对抗权重攻击、模型

📌 一句话摘要

本文系统梳理移动端 AI(MoAI)的三大安全支柱及五类攻击、四类防御与九个开放问题,为端侧 AI 安全提供全景图。

📝 详细摘要

文章首先指出传统云端 AI 将数据送至服务器存在隐私、延迟和离线可用性问题,而移动端 AI 硬件与轻量化模型的发展使 AI 能力下沉至手机端,形成 Mobile On-device AI(MoAI)范式。随后提出 MoAI 的四层架构(输入接口层、AI 模型工件层、运行时执行层、硬件隔离层),并在此基础上提出三大安全支柱:用户可控输入完整性、设备驻留模型安全性、设备原生环境约束。接着系统梳理了五类典型攻击(对抗攻击、后门攻击、对抗权重攻击、模型窃取攻击、能耗时延攻击)以及四类防御思路(模型混淆、模型授权、TEE 隔离、模型水印),并指出防御需在安全收益、性能开销与可部署性之间取得平衡。最后列出九个开放问题,涵盖端侧训练、端侧生成式 AI 以及 Agentic MoAI 系统的安全挑战,并强调未来需要构建移动上下文来源追踪、任务级权限绑定以及审计回滚等治理机制。全文通过框架化梳理,为研究者和开发者提供了 MoAI 安全的全景视角与研究方向。

💡 主要观点

- 提出 MoAI 四层架构:输入接口、模型工件、运行时执行、硬件隔离。 该架构清晰划分了模型从输入到硬件执行的全链路,使得安全问题可在每一层进行系统分析。

提出三大安全支柱:输入完整性、模型安全性、环境约束。 对应分别保护‘模型看到什么’、‘模型是谁’以及‘模型在哪里运行’,将安全从单点模型保护提升至端侧智能链路治理。
系统梳理五类典型攻击:对抗、后门、权重篡改、模型窃取、能耗时延。 从输入到模型再到运行时和硬件层层次覆盖攻击面,帮助研究者理解端侧 AI 的综合威胁模型。
提出四类防御思路:混淆、授权、TEE 隔离、水印追责。 分别对应增加攻击难度、绑定使用环境、硬件隔离以及事后溯源,指出需在安全、性能与可部署性间取得平衡。
列出九个开放问题,重点关注端侧训练、端侧生成式 AI 及 Agentic MoAI 系统的安全挑战。 指出当前研究多停留在推理阶段,未来需考虑训练安全、生成式模型风险以及 AI 代理的上下文‑行为链路防护。

💬 文章金句

- “模型被取出,后续就可能出现对抗攻击、后门注入、参数级篡改、模型窃取,甚至专门让手机多耗电、多延迟的能耗攻击。”

  • “这篇 SoK 不是『单点攻击论文』……而是试图回答一个更基础的问题:MoAI 安全到底应该怎么被定义、拆解和研究?”
  • “模型混淆,是『挡』。它通过重命名、参数封装、结构变换、算子耦合、原生代码生成或硬件结合等方法,提升模型被定位、理解和恢复的难度。”
  • “模型水印,是『追责』。它并不一定阻止模型被偷,而是在模型被复制或复用后,通过黑盒查询或特定触发行为证明模型归属。”
  • “一旦 MoAI 进入 Agent 形态,安全问题就不再只是『prompt 能不能骗模型』,而是『上下文到行动』的整条链路能不能被保护。”

📊 文章信息

AI 初评:84

来源:新智元

作者:新智元

分类:人工智能

语言:中文

阅读时间:20 分钟

字数:4995

标签: 移动AI安全, On-device AI, AI安全, 移动安全, 模型安全

阅读完整文章

查看原文 → 發佈: 2026-07-25 06:41:00 收錄: 2026-07-25 20:00:04

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。