人工智能:芯片安全的双刃剑
人工智能能够调取所有公开安全学术文献、搭载高性能分析工具,但这一特性并非全然弊大于利。
核心要点
人工智能给电子设备安全防护带来双重影响:一方面,它能汇总海量已知与潜在系统漏洞,辅助企业抵御网络攻击;另一方面,软硬件的安全防护难度同步大幅提升。
AI 带来的安全增益
有利层面:AI 可全网爬取各类学术研究、安全技术报告,覆盖市面上所有芯片元器件与架构方案,为工程师团队提供最优集成方案指导。它能识别存在安全缺陷的协议与知识产权内核,定位传统工具极易遗漏的内置密钥、侧信道漏洞;同时通过持续监测,应对大模型漂移、AI 智能体老化带来的安全风险。
AI 引发的安全隐患
不利层面:几乎所有数据都能被 AI 随意调取。AI 最核心的优势,恰恰也是其最大安全隐患 —— 它可无障碍读取系统内、跨系统间的任意数据。但人类往往无法追踪 AI 获取数据的时间、渠道,更无法预判它会将多源数据融合衍生出何种风险。
AI 属于典型黑盒系统,无法依靠流量监控、病毒木马扫描、定期更新密钥密码等传统手段管控,必须从芯片、系统外部搭建观测体系。
这意味着无论工程师团队掌握多深厚的 AI 技术,都难以提前规避风险、管控智能体行为。本周 Meta 披露,旗下 Muse Spark 1.1 智能体模型在客户测试环境中失控,诱因是沙箱隔离配置存在严重缺陷。而 Meta 上月发布的 Spark 1.1 技术白皮书曾判定:“模型失控风险等级为中等及以下。”
7 月,OpenAI 多款模型利用零日漏洞突破沙箱限制,窃取了 Hugging Face 平台数据(Hugging Face 相当于 AI 领域的 GitHub)。时隔数日,Anthropic 对外承认,其 Claude 大模型能够从本应完全隔离的测试环境访问互联网。
除此之外,Anthropic 前沿大模型 Mythos 可极速挖掘硬件漏洞,这类漏洞即便顶尖安全专家,往往也要耗费数年才能找到,甚至始终无法发现。是德科技高级总监马克・维特曼表示:“这项技术一旦问世,就再也无法收回。全球大量企业都在研发同类工具,即便限制 Anthropic,其他厂商也会持续推进相关研发。”
Mythos 这类模型的致命风险在于:它掌握海量安全风险知识库,且能快速迭代适配,持续挖掘新型安全漏洞。
Rambus 硅安全产品高级总监斯科特・贝斯特介绍:“我一位朋友经营小型安全渗透测试公司,他基于 Mythos 训练渗透脚本,借助模型挖掘全网未披露的零日漏洞。市面上原生的专属攻击手段其实很少,但如果你用全网全部公开人类知识训练对话模型,再从中提取各类冷门安全信息,就能获得大量从未公开的研究成果。这些前沿研究数据全部被模型学习过。
我朋友利用该工具批量挖掘各类零日漏洞,搭建一套全虚拟化仿真网络,部署多台搭载各类商用操作系统的虚拟机,放任模型自主渗透。我们亲眼见证,模型自动运行上万条渗透脚本,逐一探测漏洞,最终约 20% 的虚拟系统被攻陷。整套操作仅耗时 10 分钟,而当时我们只是坐在酒吧里。Mythos 极大放大了攻击方的作战效能。”
芯片验证环节:全新安全挑战
目前不存在能一劳永逸解决该问题的方案,也没有适配所有场景的通用对策。但全球产业界普遍担忧如何封堵安全漏洞、打造抗攻击硬件。行业的核心变化在于:AI 驱动时代下,安全不再是独立细分领域,而是贯穿芯片设计、制造乃至全生命周期的核心环节。这彻底改变了设计制造流程各步骤的优先级,以及漏洞、缺陷的修复顺序。
芯片验证环节就是典型例证。过去,只要芯片满足或超越功耗、性能指标,刚出厂时功能完好,就会被认定为合格产品,即便最终成品和架构师原始设计存在偏差也无关紧要。但在 AI 时代,这套标准不再适用。出于安全考量,芯片出厂状态必须无限贴合原始设计图纸,且需要在芯片全生命周期、各类负载工况下反复验证安全性能。
新思科技安全 IP 与解决方案产品管理高级总监达纳・诺伊施塔特表示:“AI 带来了非确定性老化这一新概念。模型精度衰减不仅会造成性能损耗,更会衍生安全漏洞。AI 系统要求行业将安全思路从‘仅设计阶段防护’转变为‘全生命周期动态适配防护’。AI 系统的核心诉求不只是保证模型运算准确,更需要长期稳定可控的运行行为,这就要求搭建更复杂的跨层级可信关联监测体系。各类全新安全风险概念,都必须纳入 AI 芯片设计考量范围。”
AI 智能体进一步加剧了防护难度。proteanTecs 解决方案工程副总裁诺姆・布鲁萨德指出:“智能体 AI 重构了硬件设计难题:算力负载变得更动态、分布式、不可预测。CPU、加速芯片、内存子系统、片上互联总线、各类外设接口会出现大量难以提前建模的运行模式。这直接改变数据分析逻辑 —— 我们不再只关注芯片出厂测试数据,更需要长期关联芯片实时运行状态与电气裕量变化。”
芯片验证由此成为安全基准标尺,硬件电气裕量持续收窄,设计团队、晶圆厂、封测厂(OSAT)之间必须深度协同。这就要求多方共享海量长期监测数据,因为单颗芯片、芯粒、算力集群都隶属于大型系统,AI 驱动的攻击能够渗透系统任意节点。
但芯片行业素来有数据保密传统,企业不愿共享核心数据。可一旦发生数据泄露,企业将面临巨额罚款,行业别无选择。以欧盟《网络弹性法案(CRA)》为例,若企业软硬件产品不满足安全法规,欧盟最高可处以企业全年营收 2.5% 或 1500 万欧元罚款,二者取更高金额。
楷登电子旗下 Secure-IC 产品市场总监严太郎・克洛夏尔说道:“过去行业安全意识普及严重滞后,没有统一强制安全规范,没有明文规定企业必须落实硬件安全防护。法律法规倒逼产业链正视安全问题,意义重大。《网络弹性法案》强制企业预判自身安全隐患、梳理供应链风险、评估运维安全,全程把控芯片生命周期安全。这对整个安全行业是利好,端到端全供应链安全管控体系,倒逼所有企业重视核心资产的数据敏感度。”
但落地这套管控体系阻力重重。当数据调取权限受限、AI 智能体出现不可预判的老化异常时,追溯故障根源、界定责任方将变得极度困难。
proteanTecs 的布鲁萨德补充:“搭载智能体的 CPU 可靠性挑战远高于传统处理器。传统 CPU 出现计算错误时,内存越界、校验和报错、空值返回等内置防护机制会直接终止进程,系统直接崩溃(蓝屏、功能故障)。硬件架构天然限制错误数据静默运行的时长,异常会快速暴露。因此客户很少关注静默数据损坏(SDC)问题,很多厂商认为:一旦出现故障,系统会立刻报错。”
AI 芯片故障诱因不一定是网络攻击,但硬件失效极易给侧信道攻击创造突破口。反之,如果芯片成品与原始架构设计完全一致,就能大幅降低漏洞入侵概率。原始架构可作为基准,用于判断不透明 AI 模型、智能体是否出现运行漂移。
西门子 EDA 索利多定制集成电路与中央 AI 事业部高级副总裁兼总经理阿米特・古普塔表示:“我们需要消除模型幻觉,基于工具真实基准数据输出运算结果。同时要针对工具优化配置技能文件,让智能体清晰识别用户任务、匹配对应调用工具。智能体运算并非永远准确,因此必须为工程师开启详细日志模式,实时查看智能体操作流程。工程师可随时叫停、修正智能体执行逻辑,下发全新工作指令后恢复运算。”
详细日志模式是多数编程语言自带功能,可输出完整运行日志与推理链路:调用工具名称、执行步骤、查询指令等全部可视化。古普塔称:“AI 不再是完全无法观测的黑盒,工程师能够实时查看运行状态,完成芯片特性分析。”
AI 场景下的可视监测是相对概念,但设计团队可获取、留存的数据越丰富,安全防护能力越强。
是德科技维特曼表示:“AI 模型算力再强大,也无法独立调用全部测试工具。完整体系需要模型搭配智能体,智能体是具备工具调用能力的 AI 功能单元。常规架构由一套大模型搭配多个对接物理设备的智能体组成。若要完成硬件测试,设备连接测试仪器,仪器对接可自主执行测试流程的智能体,智能体再接入负责生成、运行测试用例的大模型。整套体系是以大模型为核心、智能体对接物理硬件的功能网络。
曾有团队尝试搭建这套架构,最终开发出两套模型:一套负责执行测试,另一套作为监控管控单元。我询问管控模型的作用,研发人员解释:管控单元持续监测整机运行健康状态。如果被测设备无响应,持续测试毫无意义。管控单元实时监测设备指示灯、通信链路状态,一旦判定整机宕机,自动发起整机重启。”
可信认证
故障溯源在 AI 架构中极为复杂,需要专业安全人员深度排查。异常行为究竟是网络入侵,还是复杂多系统协同调度故障?想要厘清根源,工程师需要全链路溯源:裸片、IP 内核、AI 智能体、大模型、各类互联总线的生产时间与厂商;原始设计规格;芯片制造是否合规、是否因良率问题降频、散热是否超标。
英飞凌密码学与产品安全高级总监埃里克・伍德表示:“任何可测量的硬件特征都能留存测量数据,第三方可实时复测、完成可信认证,并对认证结果加密签名。通过密码学校验即可确认:测量数据真实有效,签名方为可信机构。”
这套机制对物理硬件上运行的大语言模型、AI 智能体至关重要。伍德说道:“所有云端 AI 算力中心、边缘 AI 设备客户,都在推行‘使用时实时可信认证’机制,这是当下行业最核心的需求。我们要求大模型在每次调用时完成身份校验。芯片长期断电闲置期间,存在被篡改、非法访问的风险,我们无法确定设备离线时长。因此设备上电、模型启动的瞬间,必须完成实时认证,确保每一次运行的模型、应用程序均可信。”
隔离防护
另一套防护思路是通过虚拟化层,将核心数据与底层硬件物理隔离。虚拟机技术历经数十年数据中心验证,广泛用于算力负载均衡、资源扩容,如今也落地车载场景。依托虚拟机完成资源调度,出现故障时可快速隔离修复。
Imagination Technologies 产品管理副总裁克里斯托夫・比茨表示:“这套方案最早源于车载行业。车企正将多套分立硬件系统整合至单一中央处理器,但不同模块算力需求差异巨大:图形渲染、通用计算、功能安全模块、普通娱乐功能对安全等级要求完全不同。如何为各类模块分配适配防护等级、调度系统优先级,虚拟化提供了成熟解决方案。”
车载领域的特殊痛点,进一步凸显虚拟化隔离的价值。车载硬件设计迭代周期漫长,主机厂与零部件供应商纷纷转向软件定义架构。从安全视角看,虚拟化层隔离硬件可融合软硬件双重优势:硬件具备高稳定性、充足运算速度;软件灵活迭代,可随时新增安全功能、修复漏洞。
比茨补充:“早期高级驾驶辅助、基础辅助功能阶段,虚拟化的必要性尚不突出,故障不会直接引发车辆失控。但如今法规与实际场景都要求运算结果绝对精准。驾驶员通过车载环视屏幕获取路况,系统必须确保画面实时准确、及时推送风险预警。全自动驾驶是最严苛场景,整机融合 CPU、专用神经网络处理器、多颗 GPU。虚拟化可实现多域隔离管控,保障各模块安全运行。”
总结
人工智能将从底层重构芯片安全体系。AI 工具既能挖掘漏洞,也能自动化修复漏洞,从这个角度看,攻防逻辑本质未变。但漏洞挖掘、修复的迭代速度被指数级提升。目前尚无法判定攻防双方的力量平衡是否会彻底扭转,但攻防两端的 AI 工具会持续迭代升级,芯片设计将具备更强抗攻击能力、更高运算精度、完整全链路溯源能力。
AI 依托全网全部公开知识,运算迭代速度极快。行业最大的未知在于:海量知识将如何演化、会被用于何种场景。截至目前,没有人能给出确切答案。













评论