mt logoMyToken
ETH Gas
EN

AI安全不能止于模型:CertiK发现Google EdgeTPU漏洞,揭示AI基础设施新风险

Favoritecollect
Shareshare

近日,CertiK 的研究人员在 EdgeTPU 中发现了两个安全漏洞(CVE-2026-0150、CVE-2026-0153),相关漏洞已获 Google 致谢,并收录于 2026 年 6 月 Security Bulletin,风险等级分别为 High 和 Critical。

这是一项关于 EdgeTPU 的漏洞研究,却折射出 AI 产业正在发生的一项更深层变化:随着 AI 逐渐从生成内容走向执行任务,企业需要保护的对象,已经不再只是模型本身,而是整个 AI 系统。

EdgeTPU 漏洞,为 AI 安全带来了哪些新思考?

此次披露的两项漏洞虽然技术成因不同,却揭示了同一个值得关注的问题:攻击者有机会利用 Android 与 EdgeTPU 之间的交互接口,突破原有的安全隔离机制,在负责 AI 推理的高权限芯片中执行任意代码,或访问其中的敏感数据。

对于普通用户而言,这并不意味着所有采用 AI 芯片的设备都存在类似风险。真正值得企业关注的是,当 AI 越来越多地承担身份认证、人脸识别、端侧推理等关键任务时,那些长期被视为可信基础的底层组件,同样需要接受独立的安全验证。

更重要的是,这项研究揭示了一种容易被忽视的风险:许多企业仍然按照应用、API、基础设施和设备组件分别开展安全评估,但攻击者并不会按照这样的边界发起攻击。相反,他们更可能利用不同组件之间的接口和信任关系,将多个看似独立的环节串联成一条完整的攻击路径。真正的风险,往往就隐藏在这些跨越系统边界的交互之中。

EdgeTPU 漏洞暴露的是 AI 执行基础设施层的安全边界,而 AI Agent 带来的则是应用层权限和外部系统连接的快速扩张。两者并不是同一种风险,却共同说明了一个趋势:AI 的安全边界已经从模型本身,扩展到支撑模型运行、访问数据和执行任务的整个系统。

从“生成内容”到“执行任务”:AI Agent 放大的攻击暴露面

过去,AI 回答问题;现在,AI 开始执行任务。攻击者瞄准的,也不再只是模型本身,而是模型能够访问、调用和影响的一切。

EdgeTPU 漏洞之所以受到关注,并不仅仅因为它发生在 AI 基础设施,更因为它反映出 AI 产业的发展方向正在发生变化。

过去,大模型更多承担内容生成、搜索问答等辅助功能;如今,越来越多 AI Agent 开始连接数据库、调用 API、操作第三方工具,并逐步参与支付、身份认证、数字资产管理等真实业务流程。AI 正在从“回答问题”走向“执行任务”,系统拥有的权限越多,潜在攻击面也随之扩大。

这一趋势正在快速发生。根据 McKinsey 发布的《The state of AI in 2025》 [1] 报告,88%的企业已经在至少一个业务场景中部署 AI,超过六成企业开始探索 AI Agent。另一项 Google Cloud 针对全球企业的调查 [2] 则显示,83%的受访企业认为,为支持 AI Agent 的大规模落地,现有基础设施需要进行重大升级。

当 AI 越来越深入企业核心业务,安全关注点也开始发生变化。企业需要验证的不再只是模型输出是否可靠,而是整个 AI 系统是否能够抵御跨组件、跨权限和跨运行环境的攻击。

企业 AI 安全边界正在从模型扩展到完整技术栈

这一变化也正在重新定义 AI 安全。过去,AI 安全更多围绕模型本身展开,例如提示词注入(Prompt Injection)、模型越狱或训练数据投毒等问题。而随着 AI 应用不断接入真实业务环境,安全团队必须将视角放大到整个技术栈,关注 AI Agent 与外部系统之间的交互、工具调用权限、敏感信息访问,以及第三方组件可能带来的供应链风险。

一些 AI Agent 平台已经开始在 Skill 部署前引入自动化安全评估。以 Pieverse 和 FinChip.ai 为例,两家平台均已部署 CertiK Skill Scanner ,对 AI Skill 进行安全扫描,帮助识别潜在恶意行为和安全漏洞,在 Agent 执行任务之前降低潜在风险。

行业需求的变化,也推动 AI 安全研究不断向更广的技术栈延伸。 EdgeTPU 研究也体现了 CertiK 近年来 AI 安全研究的延伸方向:除了 AI 应用和 Agent 本身,AI 基础设施及底层系统组件同样值得持续关注。对于安全研究而言,这意味着评估对象不再局限于软件层,而是需要理解不同层之间如何共同影响整个 AI 系统的安全性。

AI 时代需要的是覆盖全生命周期的风险管理

AI 不仅改变了企业构建软件的方式,也正在改变安全工作的方式。

越来越多企业开始将安全能力前移至软件开发生命周期,希望在开发、测试和部署阶段完成风险识别,而不是等漏洞进入生产环境后再进行修补。与此同时,AI 也开始被用于辅助漏洞发现、代码分析和形式化验证等研发流程,帮助开发团队提升安全验证效率。

作为这一方向的实践者之一,CertiK 持续将 AI 应用于代码分析、漏洞检测及形式化验证等研发流程,并围绕 AI 应用、AI Agent 以及 AI 基础设施开展安全研究。CertiK 通过将 AI 集成到专有的 CertiK Prover 引擎中,提高了形式化验证的效率。相关研究成果已发表于 OSDI 2023、ASPLOS 2026 等国际顶级计算机学术会议,并获得 ASPLOS 2026 Best Paper Honorable Mention 奖项。

EdgeTPU 漏洞只是一个案例,却反映出一个越来越明确的行业趋势:未来企业真正需要验证的,或许已经不只是某一个模型是否安全,而是整个 AI 系统从开发、部署到运行全过程是否值得信任。当 AI 逐渐成为数字基础设施的一部分,AI 安全也正在从保护模型,走向保护整个 AI 系统。

[1] 《The state of AI in 2025》: https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai

[2]  Google Cloud 调查: https://cloud.google.com/resources/content/state-of-infrastructure-in-the-agentic-ai-era

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup