Microsoft 于2026年9月4日发布了有关保护边缘人工智能(Edge AI)的指南,并警告称,将模型执行转移到客户拥有的设备、网关或本地环境,不仅会改变数据处理的位置,还会重新分配信任与安全责任。在这种模式下,模型权重、客户数据、凭据以及影响实际系统的能力,可能位于模型提供商无法直接控制的基础设施中。
Microsoft 将 Edge AI 定义为在设备上或设备附近运行推理,即在数据产生并被用于决策的位置运行,而不是完全依赖集中式云服务。出于成本、模型选择、数据主权、降低延迟或在连接中断时仍能运行等原因,机构可能会选择这种方式。
信任模型发生了什么变化?
在云端人工智能服务中,硬件、平台、模型权重及其状态证明的所有权通常分散在多个提供商之间,而这些提供商能够对环境提供统一证据。相比之下,在 Edge AI 中,客户管理整个技术栈中更大的部分,这意味着在允许其访问敏感资产之前,客户必须验证硬件、固件、运行环境、模型和嵌入式组件。
风险之所以增加,是因为同一环境可能同时包含模型、数据、密钥以及访问物理系统的手段。潜在攻击面包括提示注入、模型篡改、固件修改、检索数据投毒、工具配置以及模型供应链。在与网络隔离的 Edge 操作中,无法始终依赖直接的云端检测、即时的策略更新或集中式权限撤销。
释放前验证的四项支柱
- 证明运行环境:必须确认执行环境可测量、能够报告自身状态,并符合经批准的基线。
- 证明组件来源:应验证模型权重、工具定义、代理定义、检索索引及其构建和交付路径。
- 对行为实施确定性中介控制:模型应提出行动建议,而不是直接授予行动权限。由模型之外的层负责执行允许列表、限制参数、控制频率,并根据明确的策略释放凭据。
- 将敏感资产绑定到受信任环境:只有在收集所需证据并通过验证策略后,才能交付密钥、数据或模型权重。
证明本身并不足够
Microsoft 说明,运行环境证明和组件来源证明解决的是两个不同的问题。可接受的运行环境可能加载了受污染的组件,而受信任的组件也可能运行在遭到入侵的平台上。因此,必须结合这两类证据,并追踪从构建和分发过程到验证方所接受硬件的完整证明链。
当机密计算按照平台公布的威胁模型覆盖完整路径时,它可以支持这一模式。拥有特权的主机或未受保护的加速器路径,可能在模型权重、密钥或数据解密后读取它们。然而,防止主机访问并不能阻止模型通过获授权的接口执行恶意行为;因此,独立的中介控制和策略仍然必不可少。
此外,不应将资产释放视为永久性决定。指南建议将其视为可续期的租约:当最新证据不再符合批准状态时,租约即告终止。这些证据可用于控制负载调度、存储、身份和凭据可用性。
为什么传统软件安全控制还不够?
传统软件按照开发者交付的代码运行,而人工智能系统的行为会受到提示、检索数据、代理指令和运行时输入的影响。因此,仅签署可执行文件或检查代码完整性不足以保护系统。签名或许可以证明数据来源,但不能证明其内容足够安全,能够被人工智能模型解释。
Microsoft 强调,必须假定提示注入会发生,无论是直接注入还是间接注入;代理输出和屏幕输入本身都不构成授权。同样,由于行为具有非确定性,仅依赖签名检测或传统测试也存在局限。因此,必须在权限节点设置确定性边界,并要求对高后果或不可逆行动进行独立批准、隔离机制或安全失效行为。
这对机构意味着什么?
在实践中,机构需要绘制敏感资产、运行环境及其可访问组件的地图,并明确每项释放决策的责任方。同时,还应确定每个信任边界所需的证据,并让本地变更以测量偏差的形式保持可见,而不是默默将其采纳为新的基线。
certi.news 的编辑解读:这些指南的核心价值在于,它们将 Edge AI 安全从保护一个模型文件,转向管理从硬件到系统可能执行的行为的完整信任链。但这并不能保证中介控制所允许的每个行为都是安全的,也不能消除对物理控制措施和高风险操作独立审查的需求。因此,每次本地部署仍然需要回答一个开放问题:有什么证据能够证明当前的环境、组件和策略值得在此刻释放敏感资产?