边缘AI落到客户机房,微软给出四道可信安全闸门

2026年09月05日 由 ATYUN编辑部 发表 679 0
制造现场的工业边缘计算柜通过硬件校验与独立联锁保护模型和执行器的示意图
原创示意图:边缘AI把模型、数据和动作权限带到客户现场,可信执行需要同时验证运行环境、组件和权限边界。

把AI推理搬进工厂、医院、门店或车辆,可以换来更低延迟、断网可用和更强的数据控制;代价是模型权重、客户数据、凭据与物理执行权一起离开云厂商的直接保护。微软9月4日发布客户自有边缘AI安全架构,核心不是再加一层内容过滤,而是用确定性中介、运行时证明、组件来源和证据门控,把“模型能建议什么”与“系统允许做什么”彻底分开。

动作不由模型授权:工具调用先过白名单、参数范围、频率与审批规则。
运行环境和组件分开验证:硬件证明回答在哪里运行,来源证据回答装载了什么。
敏感资产按证据释放:权重、密钥和数据只交给持续满足策略的环境。

边缘部署把攻击面和责任一起交给客户

中心云里,硬件、平台和模型通常由不同供应方维护和证明。进入客户现场后,提示词、Agent定义、检索索引、工具配置、固件和更新机制可能集中在同一台设备或网关。攻击者不仅能远程注入恶意内容,还可能直接接触设备、替换模型文件、污染检索资料或篡改驱动;断网环境又无法持续依赖云端检测、撤销和策略更新。

这也改变了供应商和客户之间的交付边界。模型厂商要保护权重与自有组件,客户要保护现场设备、数据、凭据和工具权限,集成商则要证明整条构建与更新链没有被替换。任何一方只交付一份静态签名,都无法证明系统此刻仍按批准状态运行。

这类系统不能只把传统软件完整性检查原样搬过来。签名程序仍可能读取被污染的检索文档,合法模型也可能被上下文诱导调用危险工具。微软给出的边界很明确:模型输出只能提出动作建议,授权必须交给模型之外的确定性组件。

确定性中介负责把概率输出锁进权限边界

中介可以由平台提供,也可以由客户集成,但它本身不能是另一个大模型。它要对动作做白名单,对参数限制对象与范围,对调用频率设上限,并且只在批准条件满足时释放短期凭据。涉及付款、设备停机、医疗处置或不可逆变更时,还需要独立人工审批、物理联锁或故障安全机制。

这种设计承认一个现实:提示注入、对齐和内容过滤都可能失效,但系统仍可在真正的权限边界挡住越权动作。屏幕状态只是输入,不是授权;Agent的输出也是不可信输入;一次工具调用代表被委托的权限,而不是模型自动拥有的权利。

中介还必须被单独保护和证明。若规则、凭据或审批接口与模型运行在同一可篡改环境,攻击者绕过模型防线后仍可能直接改写权限。部署图中应明确中介由谁升级、谁查看拒绝日志、规则失效时执行器如何进入安全状态,以及紧急授权多久自动回收。

运行时证明和组件来源必须同时成立

运行时证明用于确认设备、固件、启动链和受保护执行环境是否匹配批准基线。组件来源则检查模型权重、工具描述、Agent定义、检索索引及更新来自哪条构建流水线,输入是否完整。二者缺一不可:可信平台仍可能装载被污染的组件,可信组件也可能在已被攻破的主机上执行。

微软进一步建议让证明证据控制调度、存储、身份与密钥释放,并把授权视为会过期的租约,而不是一次开机永久生效。机密计算能够保护使用中的权重、数据和凭据,硬件根信任也能提供可验证证据;但这些能力并不约束模型通过合法接口发起的危险操作,所以不能替代动作中介。

小编判断:把信任证据写进交付验收

这份架构最值得FDE团队复用的,是把边缘AI验收从“设备能运行模型”提升为四个可检查问题:谁批准动作,谁证明运行环境,谁证明组件来源,证据失效后谁收回凭据。它把安全责任拆成可配置的门,而不是寄希望于模型永远听话。

ATYUN观点:目前材料仍是架构指导,没有公开具名客户、完整参考实现、性能开销、断网撤销延迟或故障恢复数据。企业试点应记录证明耗时、凭据租约刷新失败率、离线运行最长窗口、组件漂移拦截率和人工审批耗时,并演练中介不可用时的安全停机。每次模型、索引和工具升级,也都应重新触发基线核验。只有证据能进入监控、审计和回滚流程,这四道闸门才从安全示意图变成生产控制。

文章来源:AI Agent
欢迎关注ATYUN官方公众号
商务合作及内容投稿请联系邮箱:bd@atyun.com
评论 登录
热门职位
Maluuba
20000~40000/月
Cisco
25000~30000/月 深圳市
PilotAILabs
30000~60000/年 深圳市
写评论取消
回复取消