CertiK披露Google EdgeTPU漏洞,AI安全边界正从模型扩展至系统

CertiK披露Google EdgeTPU漏洞,AI安全边界正从模型扩展至系统

N
News Editor
2026-07-30 08:40:00
CertiK研究人员在Google EdgeTPU中发现两项漏洞,编号为CVE-2026-0150和CVE-2026-0153,已获Google致谢并列入2026年6月Security Bulletin,风险等级分别为High和Critical。文章认为,这起事件反映出AI安全重点正在从模型本身转向完整系统,尤其是随着AI Agent接入数据库、API和第三方工具后,企业需要评估跨组件、跨权限和跨运行环境的整体风险。

CertiK 研究人员近日在 EdgeTPU 中发现两项安全漏洞,分别为 CVE-2026-0150 和 CVE-2026-0153。Google 已对相关发现表示致谢,并将其收录于 2026 年 6 月 Security Bulletin,两项漏洞的风险等级分别为 High 和 Critical。

CertiK披露Google EdgeTPU漏洞,AI安全边界正从模型扩展至系统 2

这项针对 EdgeTPU 的研究,指向了 AI 产业一个更深层的变化:随着 AI 逐渐从生成内容走向执行任务,企业需要保护的对象,已经不只是模型本身,而是整个 AI 系统。

EdgeTPU 漏洞带来的安全思考

此次披露的两项漏洞,技术成因并不相同,但都暴露出同一个问题:攻击者有机会利用 Android 与 EdgeTPU 之间的交互接口,突破原有的安全隔离机制,在负责 AI 推理的高权限芯片中执行任意代码,或访问其中的敏感数据。

对普通用户来说,这并不意味着所有采用 AI 芯片的设备都存在类似风险。更值得企业关注的是,当 AI 越来越多承担身份认证、人脸识别、端侧推理等关键任务时,那些长期被视为可信基础的底层组件,也需要接受独立的安全验证。

这项研究还揭示出一种容易被忽视的风险。很多企业仍按应用、API、基础设施和设备组件分别开展安全评估,但攻击者不会沿着这样的边界发起攻击。相反,他们更可能利用不同组件之间的接口和信任关系,把多个看似独立的环节串成一条完整攻击路径。真正的风险,往往就藏在这些跨越系统边界的交互之中。

EdgeTPU 漏洞暴露的是 AI 执行基础设施层的安全边界,AI Agent 带来的则是应用层权限和外部系统连接的快速扩张。两者并不是同一种风险,但都说明了一件事:AI 的安全边界已经从模型本身,扩展到支撑模型运行、访问数据和执行任务的整个系统。

AI 从生成内容走向执行任务,攻击面随之扩大

过去,AI 更多是回答问题;现在,AI 开始执行任务。攻击者瞄准的对象,也不再只是模型本身,而是模型能够访问、调用和影响的一切。

EdgeTPU 漏洞之所以受到关注,不只是因为问题出现在 AI 基础设施层,也因为它折射出 AI 产业发展方向的变化。

过去,大模型更多承担内容生成、搜索问答等辅助功能;如今,越来越多 AI Agent 开始连接数据库、调用 API、操作第三方工具,并逐步参与支付、身份认证、数字资产管理等真实业务流程。AI 正从“回答问题”转向“执行任务”,系统拥有的权限越多,潜在攻击面也会随之扩大。

这一变化正在加快。根据 McKinsey 发布的《The state of AI in 2025》报告,88% 的企业已经在至少一个业务场景中部署 AI,超过六成企业开始探索 AI Agent。Google Cloud 的一项全球企业调查则显示,83% 的受访企业认为,为支持 AI Agent 的大规模落地,现有基础设施需要进行重大升级。

当 AI 更深地进入企业核心业务,安全关注点也在变化。企业需要验证的,不再只是模型输出是否可靠,而是整个 AI 系统能否抵御跨组件、跨权限和跨运行环境的攻击。

企业 AI 安全边界正在扩展到完整技术栈

这也在重新定义 AI 安全。过去,相关讨论更多集中在模型本身,例如提示词注入、模型越狱或训练数据投毒。随着 AI 应用不断接入真实业务环境,安全团队需要把视角扩展到整个技术栈,关注 AI Agent 与外部系统之间的交互、工具调用权限、敏感信息访问,以及第三方组件可能带来的供应链风险。

一些 AI Agent 平台已经开始在 Skill 部署前引入自动化安全评估。以 Pieverse 和 FinChip.ai 为例,两家平台均已部署 CertiK Skill Scanner,对 AI Skill 进行安全扫描,用于识别潜在恶意行为和安全漏洞,在 Agent 执行任务前降低潜在风险。

行业需求的变化,也推动 AI 安全研究向更广的技术栈延伸。EdgeTPU 研究体现了 CertiK 近年来在 AI 安全上的拓展方向:除了 AI 应用和 Agent 本身,AI 基础设施及底层系统组件也需要持续关注。对安全研究来说,这意味着评估对象不再局限于软件层,而是要理解不同层之间如何共同影响整个 AI 系统的安全性。

AI 时代更需要覆盖全生命周期的风险管理

AI 不只改变了企业构建软件的方式,也在改变安全工作的方式。

越来越多企业开始把安全能力前移到软件开发生命周期,希望在开发、测试和部署阶段完成风险识别,而不是等漏洞进入生产环境后再修补。与此同时,AI 也被用于辅助漏洞发现、代码分析和形式化验证等研发流程,以提高安全验证效率。

作为这一方向的实践者之一,CertiK 持续将 AI 应用于代码分析、漏洞检测及形式化验证等研发流程,并围绕 AI 应用、AI Agent 以及 AI 基础设施开展安全研究。CertiK 通过将 AI 集成到专有的 CertiK Prover 引擎中,提高了形式化验证效率。相关研究成果已发表于 OSDI 2023、ASPLOS 2026 等国际顶级计算机学术会议,并获得 ASPLOS 2026 Best Paper Honorable Mention 奖项。

EdgeTPU 漏洞只是一个案例,但它反映出的行业趋势已经越来越清晰:未来企业真正需要验证的,可能不只是某一个模型是否安全,而是整个 AI 系统从开发、部署到运行的全过程是否值得信任。当 AI 逐渐成为数字基础设施的一部分,AI 安全的重点也在从保护模型,转向保护整个 AI 系统。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
670

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。