本文系统梳理移动端 AI(MoAI)的三大安全支柱及五类攻击、四类防御与九个开放问题,为端侧 AI 安全提供全景图。
📝 详细摘要
文章首先指出传统云端 AI 将数据送至服务器存在隐私、延迟和离线可用性问题,而移动端 AI 硬件与轻量化模型的发展使 AI 能力下沉至手机端,形成 Mobile On-device AI(MoAI)范式。随后提出 MoAI 的四层架构(输入接口层、AI 模型工件层、运行时执行层、硬件隔离层),并在此基础上提出三大安全支柱:用户可控输入完整性、设备驻留模型安全性、设备原生环境约束。接着系统梳理了五类典型攻击(对抗攻击、后门攻击、对抗权重攻击、模型窃取攻击、能耗时延攻击)以及四类防御思路(模型混淆、模型授权、TEE 隔离、模型水印),并指出防御需在安全收益、性能开销与可部署性之间取得平衡。最后列出九个开放问题,涵盖端侧训练、端侧生成式 AI 以及 Agentic MoAI 系统的安全挑战,并强调未来需要构建移动上下文来源追踪、任务级权限绑定以及审计回滚等治理机制。全文通过框架化梳理,为研究者和开发者提供了 MoAI 安全的全景视角与研究方向。
💡 主要观点
- 提出 MoAI 四层架构:输入接口、模型工件、运行时执行、硬件隔离。 该架构清晰划分了模型从输入到硬件执行的全链路,使得安全问题可在每一层进行系统分析。
💬 文章金句
- “模型被取出,后续就可能出现对抗攻击、后门注入、参数级篡改、模型窃取,甚至专门让手机多耗电、多延迟的能耗攻击。”
- “这篇 SoK 不是『单点攻击论文』……而是试图回答一个更基础的问题:MoAI 安全到底应该怎么被定义、拆解和研究?”
- “模型混淆,是『挡』。它通过重命名、参数封装、结构变换、算子耦合、原生代码生成或硬件结合等方法,提升模型被定位、理解和恢复的难度。”
- “模型水印,是『追责』。它并不一定阻止模型被偷,而是在模型被复制或复用后,通过黑盒查询或特定触发行为证明模型归属。”
- “一旦 MoAI 进入 Agent 形态,安全问题就不再只是『prompt 能不能骗模型』,而是『上下文到行动』的整条链路能不能被保护。”
📊 文章信息
AI 初评:84
来源:新智元
作者:新智元
分类:人工智能
语言:中文
阅读时间:20 分钟
字数:4995
标签: 移动AI安全, On-device AI, AI安全, 移动安全, 模型安全