
把AI推理搬进工厂、医院、门店或车辆,可以换来更低延迟、断网可用和更强的数据控制;代价是模型权重、客户数据、凭据与物理执行权一起离开云厂商的直接保护。微软9月4日发布客户自有边缘AI安全架构,核心不是再加一层内容过滤,而是用确定性中介、运行时证明、组件来源和证据门控,把“模型能建议什么”与“系统允许做什么”彻底分开。
中心云里,硬件、平台和模型通常由不同供应方维护和证明。进入客户现场后,提示词、Agent定义、检索索引、工具配置、固件和更新机制可能集中在同一台设备或网关。攻击者不仅能远程注入恶意内容,还可能直接接触设备、替换模型文件、污染检索资料或篡改驱动;断网环境又无法持续依赖云端检测、撤销和策略更新。
这也改变了供应商和客户之间的交付边界。模型厂商要保护权重与自有组件,客户要保护现场设备、数据、凭据和工具权限,集成商则要证明整条构建与更新链没有被替换。任何一方只交付一份静态签名,都无法证明系统此刻仍按批准状态运行。
这类系统不能只把传统软件完整性检查原样搬过来。签名程序仍可能读取被污染的检索文档,合法模型也可能被上下文诱导调用危险工具。微软给出的边界很明确:模型输出只能提出动作建议,授权必须交给模型之外的确定性组件。
中介可以由平台提供,也可以由客户集成,但它本身不能是另一个大模型。它要对动作做白名单,对参数限制对象与范围,对调用频率设上限,并且只在批准条件满足时释放短期凭据。涉及付款、设备停机、医疗处置或不可逆变更时,还需要独立人工审批、物理联锁或故障安全机制。
这种设计承认一个现实:提示注入、对齐和内容过滤都可能失效,但系统仍可在真正的权限边界挡住越权动作。屏幕状态只是输入,不是授权;Agent的输出也是不可信输入;一次工具调用代表被委托的权限,而不是模型自动拥有的权利。
中介还必须被单独保护和证明。若规则、凭据或审批接口与模型运行在同一可篡改环境,攻击者绕过模型防线后仍可能直接改写权限。部署图中应明确中介由谁升级、谁查看拒绝日志、规则失效时执行器如何进入安全状态,以及紧急授权多久自动回收。
运行时证明用于确认设备、固件、启动链和受保护执行环境是否匹配批准基线。组件来源则检查模型权重、工具描述、Agent定义、检索索引及更新来自哪条构建流水线,输入是否完整。二者缺一不可:可信平台仍可能装载被污染的组件,可信组件也可能在已被攻破的主机上执行。
微软进一步建议让证明证据控制调度、存储、身份与密钥释放,并把授权视为会过期的租约,而不是一次开机永久生效。机密计算能够保护使用中的权重、数据和凭据,硬件根信任也能提供可验证证据;但这些能力并不约束模型通过合法接口发起的危险操作,所以不能替代动作中介。
这份架构最值得FDE团队复用的,是把边缘AI验收从“设备能运行模型”提升为四个可检查问题:谁批准动作,谁证明运行环境,谁证明组件来源,证据失效后谁收回凭据。它把安全责任拆成可配置的门,而不是寄希望于模型永远听话。
ATYUN观点:目前材料仍是架构指导,没有公开具名客户、完整参考实现、性能开销、断网撤销延迟或故障恢复数据。企业试点应记录证明耗时、凭据租约刷新失败率、离线运行最长窗口、组件漂移拦截率和人工审批耗时,并演练中介不可用时的安全停机。每次模型、索引和工具升级,也都应重新触发基线核验。只有证据能进入监控、审计和回滚流程,这四道闸门才从安全示意图变成生产控制。
