抵御依托人工智能实现的数据融合攻击
随着多模态人工智能融合数十亿设备产生的数据,攻击者可利用人物、系统高精度数字孪生实施攻击。
AI 系统算力持续增强、应用全面普及,它们能把各类数据转化为精度越来越高的用户生活画像。攻击者融合多渠道数据,即可构建个人与周边环境的精细化数字孪生,精准锁定攻击目标。一旦攻击者通过路由器、电脑、手机、可穿戴设备侵入家庭内网,就能持续窃取用户位置与行为数据,不仅侵犯个人隐私,甚至会危及人身安全。
人工智能与网络安全博弈的核心战场,就是数据本身。实现可信数据融合,输入数据必须完成身份核验与完整性校验,AI 输出结果必须可验证、可追溯追责。抵御依托 AI 对融合数据发起的攻击,离不开底层稳固信任根、高强度加密、安全密钥存储;同时所有对外共享的个人身份信息、位置数据,必须严格执行匿名化处理,并遵循数据最小采集原则。
为应对持续迭代的安全威胁,芯片与系统必须从设计之初就内置安全能力;同时需配备充足带宽、算力、硬件隔离单元与密码学基础设施,即便在峰值极限负载下,也能不间断执行完整性校验与数据同步,杜绝任意环节发生数据泄露。
安谋(Arm)市场战略高级总监戴维・梅德门特表示:“AI 数据融合整合多源信息,为模型提供更丰富、完整的信息维度,支撑 AI 生成更深度、可靠的分析结论。但数据融合会集中海量敏感信息,同步扩大攻击面。接入的数据类型、数据持有方、配套系统越多,只要任一薄弱环节失守,整套情报数据集就可能被泄露、篡改。”
该类安全隐患早已显现。用户时常随意点击弹窗授权数据共享,只为关闭遮挡页面的弹窗,却忽视背后风险。这些看似无关紧要的授权操作,叠加大量不法分子的数据窃取行为,让攻击者得以构建完整用户画像。
新思科技(Synopsys)安全、处理器、无线及非易失性存储战略项目总监里德・欣克尔指出:“市面上流通着大量白市、灰市、黑市数据。如果数据源混杂,接入大量不可信渠道或隐秘非法渠道的数据,攻击者就能把所有信息拼接,生成完整个人用户画像乃至数字孪生。”
一旦家庭等固定场所被监控,木马程序就能精准定位目标人员。
欣克尔介绍:“攻击者要么将木马植入家庭路由器、个人电脑,要么通过钓鱼攻击远程接入家庭内网。即便员工在企业接受过安全培训,家中其他成员仍会在不知情的情况下泄露大量数据。有些授权看似无害,部分场景最终会造成用户财产损失。最关键的风险在于,攻击者一旦侵入家庭网络,就能控制所有家用设备;若拿下手机,风险会进一步扩散至手机绑定、管控的全部终端。”
攻击者的目标远不止搭建单人数字孪生模型,还能还原用户完整周边环境。个人物联网可穿戴设备是重灾区。
“我此前任职德州仪器(TI)时发现,黑客通过手机读取智能手表运动健康数据,跟踪士兵在建筑外围巡逻轨迹;甚至能在数据完成匿名化处理前锁定普通人位置。” 欣克尔说道,“一旦获取 GPS 定位及配套关联数据,并完成与真人身份绑定,用户将彻底丧失隐私,行踪完全暴露。”
依托各类数字足迹、数据流,借助 AI 即可快速搭建精细化用户模型。应对该风险的关键,不是管控单条独立数据流,而是阻断攻击者利用 AI 完成数据融合。
新思科技(Synaptics)架构高级总监莫希特・阿罗拉表示:“我们需要筑牢底层安全根基,确保 AI 系统发挥正向价值,而非沦为攻击载体 —— 真正的攻击载体是 AI 融合机制,而非零散的原始数据流。如果能在数据融合环节实现管控,就能直接干预模型输出,攻击者也就无需窃取原始数据。”
人工智能从底层重构了数据融合逻辑。
阿罗拉解释:“AI 出现前的数据融合逻辑简单,核心仅保障数据机密性,管控操作行为与流程。搭载 AI 的数据融合则会生成全新智能推理结论,这是最核心的变化。本质上,多支独立数据流被整合,生成本地化智能判断。数据流入 AI 全链路后,需要一套完全不同的防护方案。传统数据融合不存在这类风险,因为使用者能清晰掌握每一组独立数据集;联邦学习仅涉及基础数学运算。但 AI 融合会直接改变模型行为逻辑,攻击者即便偷不走原始数据,只要篡改融合输出结果,就能达成攻击目的。这彻底改变安全攻防格局。AI 全链路包含大量实时运算操作,反复推理、内存读写、算力调度,整套实时数据处理流程攻击面远大于传统计算架构 —— 传统方案仅依靠安全启动即可完成基础防护。”

AI 数据融合会生成全新推理情报,信任根与实时安全服务是核心防护手段。信息来源:新思科技
车载场景下的数据融合安全风险
在汽车这类安全关键型场景中,该风险尤为突出。车载分区架构将多路传感器、软件负载整合至共享算力平台,AI 数据融合正快速成为行业标配。
芯图科技(Imagination Technologies)产品管理高级总监罗布・费舍尔表示:“AI 数据融合是下一代自动驾驶核心组件,但同步扩大整车攻击面。伴随业务负载集中化,行业涌现一条关键架构趋势:隔离安全关键业务与非安全业务,杜绝跨域非法访问,实现业务负载互不干扰。这套隔离方案可规避系统性风险,保证单一区域故障、漏洞不会扩散,车辆持续安全运行。”
芯图采用硬件虚拟化技术实现域隔离。费舍尔说明:“系统为每台虚拟机分配独立硬件接口,通过操作系统标识标记内存传输指令,依托系统内存管理单元(MMU)强制阻断跨域访问。同时配套内置服务质量保障、任务优先级调度、基于截止时间的抢占机制,可抵御拒绝服务类恶意负载,保障安全关键应用稳定确定性运行,削弱故障、恶意程序带来的负面影响。”
AI 数据融合的核心隐患:系统整合多组半独立数据源(如环境传感器)开展推理建模,而这些数据源设计之初并未预设跨设备互信协同机制,极易被利用。
Rambus 安全 IP 高级技术总监斯科特・贝斯特解释:“很难预判单一数据源遭入侵后的模型反馈,比如攻击者向系统注入与模型训练标准样本差异极大的恶意数据。从本质来讲,防护需要应对大量异构系统间未知、不可控的联动风险。”
楷登旗下 Secure-IC 公司院士、首席技术官西尔万・吉耶最早在车载行业接触 AI 数据融合,当时他任职以色列一家芯片企业,负责多路摄像头图像分析芯片项目。
“我当时负责这类芯片安全方案设计,项目属于车载领域,客户要求搭载硬件安全模块(HSM)。车载行业一切以安全为先,必须杜绝非授权方初始化、配置芯片,硬件安全模块是第一道防线,实现芯片所有权管控。只有合法持有方才能启用芯片、配置固件与参数。交付 HSM 后,客户提出新难题:数据传输速率达到 1Gbps。我们原本设计的 HSM 仅支持安全启动、固定尺寸镜像签名校验,而客户需要处理持续流式传输数据。多路摄像头新增后,还需增设专用通信缓存,承载互联网安全协议(IPsec)数据流。项目符合汽车安全等级 ASIL B 标准,客户咨询如何保障高速流式数据安全。初期核心顾虑是数据包、图像帧丢失。我仅负责芯片底层设计,无法完整掌握上层应用逻辑,但能预判风险:一旦数据同步错位,车辆定位与实际地理位置出现偏差,将引发严重安全事故。因此我们优化方案,杜绝延迟、数据不同步、丢包等问题。”
AI 数据融合对芯片架构师的设计要求
AI 数据融合需要大规模、实时化可信管控,安全能力必须前置融入芯片架构设计。
Rambus 的贝斯特指出:“风险不只是数据泄露,还有业务运行完整性。攻击者只需篡改单路输入流,哪怕只是细微数据偏移,都可能干扰整套模型输出。必须搭建从硅基硬件向外延伸的完整信任链:硬件信任根、全系统设备认证、供应链可信元器件三者必须协同生效。任意环节无法自证完整性,整套系统都需判定为不可信。芯片必须主动执行可信校验,不能默认设备天然安全。”
整套体系以硬件信任根、隔离执行环境、跨模块可信数据传输为基础。
贝斯特补充:“每一路数据源都需经过密码学核验,完成软硬件设备认证;只有通过校验,数据才能输入推理运算流程,大幅缩小攻击者可利用的攻击面。除高强度硬件信任根、密钥保护存储、安全供应链防护外,还需要防篡改、不可逆向破解的密码学硬件单元,把不可信软件转化为可供高层推理引擎调用的可信程序。缺少标准化可信硬件通路,所有软件程序都建立在不安全底层之上。”
数据库与密钥全程加密;人脸、生物识别类验证技术,需提前排查潜在入侵漏洞。
欣克尔表示:“设备安全验证会逐步普及多阶校验机制,类似人类多因素认证,同时搭建多层信任根。行业现有成熟安全存储技术,包括物理不可克隆函数(PUF)、密钥封装、加密乱序密钥存储,提供全新防护层级。除此之外,密码体系必须适配后量子加密标准,量子计算时代到来速度或将远超预期。设备厂商虽已意识到该趋势,但落地进度参差不齐;后期再补充改造加密方案会产生大量遗留风险。”
安谋的梅德门特建议芯片架构师明确硬件在可信体系中的定位,设计多源敏感数据处理通路,避免数据暴露给未授权软件、运维方或同系统其他业务负载。
“硬件底层安全是整套方案的核心基石。信任根、内存保护、安全启动、设备认证、机密计算技术,可完成平台可信校验、隔离敏感业务负载,在数据运算全程实现防护与溯源。”
以安谋机密计算架构(CCA)为例,业务负载运行在硬件隔离区域,特权软件、其他租户均无法读取隔离区内数据;设备认证功能支持数据持有方校验程序合法性,保障数据集自身完整性。
单一安全防护手段无法覆盖全部风险,AI 数据融合需多方案协同落地。
梅德门特总结:“硬件隔离保障数据运算安全;企业同时必须核验融合数据的完整性与来源,配套精细化访问控制、安全软件供应链,以及设备、系统间加密通信防护。”
无论数据类型、漏洞形式,通用安全准则均适用:
产品原生内置安全流程,上线后持续监控;
遵循行业质量规范、最优实践,同步满足合规监管要求;
通用数据防护:数据身份认证、完整性校验;
针对性数据流防护:防范数据流时序错乱、顺序篡改类拼接攻击。
吉耶表示:“不能只聚焦芯片本身,AI 安全覆盖网络一至七层,所有数据最终都会流入运算单元,依托晶体管完成处理。芯片必须提供充足带宽、算力,支撑签名校验、时间戳同步等全部完整性校验流程;同时做好硬件资源隔离,区分不同数据流。部分数据流允许交叉关联分析,部分数据流一旦混合、替换会引发安全事故。数据传输速率峰值可达 1Gbps,数据包体量小,每一包都需要轮换密钥。整套系统必须支持数据包解封装、完整性校验不间断运行,杜绝卡顿、丢包。这是一套面向数据流、覆盖全系统的设计。数据若无法通过该安全节点传输,虽可通过网络切换其他通路,但服务质量会大幅下降。车载芯片必须按照极限峰值工况设计,安全属于核心关键链路。网络安全本质是风险分析,低估风险会导致整体方案存在固有偏差。”
当前核心挑战是评估多源数据叠加带来的组合风险。
新思科技阿罗拉指出:“数据分级管控是重大风险点;完整性攻击的危害远超过单纯数据窃取。传统架构中企业可依靠加密保障数据机密性,但攻击者若篡改融合后的数据,整套模型推理都会失效。融合数据依托模型、激活函数运行,如何校验其完整性是行业难题。必须保证参与融合的每一份原始数据都具备完整性保护,数据完整性管控优先级大幅提升。但行业对此重视不足,该问题集中体现在内存链路侧。模型本身成为攻击目标:攻击者篡改输入融合数据,即可干预推理结果,让模型输出错误、具备危害性的结论。”
总结
安谋梅德门特总结:展望未来,智能体 AI 业务会持续整合多渠道数据,保障运算环境与数据本身双重可信将成为刚需。芯片内置安全功能是信任体系的核心底座,助力企业处理敏感数据,同时降低基础设施层面的攻击暴露风险。
AI 数据融合也引出人工智能与网络安全融合的深层议题。
吉耶提出:“如何实现 AI 与网络安全深度融合,而非简单叠加互不关联?二者的交互节点在哪里?追根溯源,AI 的本质是处理数据:采集数据、训练模型、生成结论、执行推理,配套生成数据迭代优化模型,核心载体是多模态数据。而网络安全的定义,就是保护数据的技术体系。网络安全防护对象不是车辆、驾驶员或车内人员,核心只有数据。因此 AI 与网络安全的交汇点,就是数据。我们需要建立一套极简的底层机制:入站数据校验、出站数据可信认证。”











评论