4 сентября 2026 года Microsoft опубликовала рекомендации по обеспечению безопасности периферийного искусственного интеллекта (Edge AI), предупредив, что перенос выполнения моделей на устройства, шлюзы или локальные среды, принадлежащие клиентам, изменяет не только место обработки данных, но и распределение ответственности за доверие и безопасность. В этой модели веса моделей, данные клиентов, учетные данные и возможность влиять на физические системы могут находиться внутри инфраструктуры, которую поставщик модели непосредственно не контролирует.
Microsoft определяет Edge AI как выполнение вывода на устройстве или рядом с ним, где данные создаются и используются для принятия решений, вместо полной зависимости от централизованного облачного сервиса. Организации могут выбирать такой подход по причинам, связанным со стоимостью, выбором модели, суверенитетом данных, снижением задержки или возможностью работать при потере соединения.
Что меняется в модели доверия?
В облачных сервисах искусственного интеллекта право собственности на оборудование и платформу, веса моделей и подтверждение их состояния часто распределены между поставщиками, которые могут предоставлять унифицированные доказательства состояния среды. В Edge AI клиент управляет большей частью стека, а значит, должен проверить оборудование, микропрограмму, среду выполнения, модель и встроенные компоненты, прежде чем разрешать им доступ к чувствительным активам.
Риски возрастают и потому, что сама среда может содержать модель, данные, ключи и средства доступа к физическим системам. К потенциальным векторам атак относятся внедрение инструкций, манипуляции с моделью, изменение микропрограммы, отравление данных для извлечения, настройка инструментов и цепочка поставок модели. В изолированных от сети Edge-операциях не всегда можно полагаться на прямое облачное обнаружение, немедленные обновления политик или централизованную отмену разрешений.
Четыре опоры проверки перед раскрытием
- Доказательство среды выполнения: необходимо убедиться, что среда исполнения допускает измерение, способна сообщать о своем состоянии и соответствует утвержденной базовой конфигурации.
- Доказательство происхождения компонентов: следует проверять веса модели, определения инструментов, определения агентов, индексы извлечения, а также путь их сборки и поставки.
- Детерминированное посредничество для действий: модель должна рекомендовать действие, а не напрямую разрешать его. Внешний по отношению к модели уровень должен обеспечивать список разрешений, ограничивать аргументы, контролировать частоту и выдавать учетные данные в соответствии с определенной политикой.
- Привязка чувствительных активов к доверенной среде: ключи, данные или веса моделей не должны передаваться до сбора требуемых доказательств и успешного прохождения политики проверки.
Одного доказательства недостаточно
Microsoft объясняет, что доказательство среды выполнения и доказательство происхождения компонентов отвечают на разные вопросы. Приемлемая среда выполнения может загрузить зараженный компонент, а доверенный компонент может работать на взломанной платформе. Поэтому оба вида доказательств необходимо объединять, отслеживая цепочку доказательств от процесса сборки и распространения до оборудования, которое принимает проверяющая сторона.
Конфиденциальные вычисления могут поддерживать эту модель, если они охватывают полный путь в соответствии с заявленной моделью угроз платформы. Хост с привилегиями или незащищенный путь к ускорителю могут получить возможность прочитать веса, ключи или данные после их расшифрования. Однако защита от доступа хоста не мешает модели выполнить вредоносное действие через разрешенный интерфейс; поэтому посредничество и независимые политики остаются необходимыми.
Кроме того, раскрытие активов не следует считать постоянным решением. В рекомендациях предлагается рассматривать его как возобновляемую аренду, которая прекращается, когда актуальные доказательства больше не соответствуют утвержденному состоянию. Эти доказательства можно использовать для управления планированием нагрузок, хранилищем, идентификацией и доступностью учетных данных.
Почему традиционных средств защиты программного обеспечения недостаточно?
Традиционное программное обеспечение работает на основе кода, поставляемого разработчиком, тогда как на поведение систем искусственного интеллекта влияют запросы, данные для извлечения, инструкции агентов и входные данные во время выполнения. Поэтому для защиты системы недостаточно подписывать исполняемые файлы или проверять целостность кода. Подпись может подтвердить происхождение данных, но не то, что их содержимое безопасно для интерпретации моделью искусственного интеллекта.
Microsoft подчеркивает, что следует исходить из возможности внедрения инструкций — прямого или косвенного, — а вывод агента и входные данные с экрана сами по себе не являются разрешением. Кроме того, недетерминированность поведения ограничивает эффективность одной лишь сигнатурной защиты или традиционного тестирования. Поэтому в точках предоставления полномочий необходимо устанавливать детерминированные ограничения, требуя независимого одобрения, механизма разделения полномочий или безопасного поведения для действий с серьезными последствиями либо необратимых действий.
Что это означает для организаций?
На практике организации необходимо составить карту чувствительных активов, сред выполнения и компонентов, которые получают к ним доступ, а также определить сторону, ответственную за каждое решение о раскрытии. Следует также определить требуемые доказательства на каждой границе доверия и сохранять локальные изменения видимыми как отклонения в измерениях, а не молча принимать их в качестве новой базовой конфигурации.
Редакционная оценка certi.news: основная ценность этих рекомендаций заключается в том, что они переводят безопасность Edge AI от защиты модели как файла к управлению всей цепочкой доверия — от оборудования до действий, которые может выполнить система. Однако они не гарантируют, что каждое действие, разрешенное посредническим уровнем, безопасно, и не отменяют необходимость физических средств контроля и независимого анализа высокорисковых операций. Поэтому открытым вопросом для каждого локального развертывания остается следующее: какое доказательство подтверждает, что текущая среда, компоненты и политика заслуживают раскрытия чувствительного актива именно сейчас?