AI安全不能止于模型:CertiK发现Google EdgeTPU漏洞,揭示AI基础设施新风险

近日,CertiK的研究人员在EdgeTPU中发现了两个安全漏洞(CVE-2026-0150、CVE-2026-0153),相关漏洞已获Google致谢,并收录于2026年6月Security Bulletin,风险等级分别为High和Critical。

近日,CertiK的研究人员在EdgeTPU中发现了两个安全漏洞(CVE-2026-0150、CVE-2026-0153),相关漏洞已获Google致谢,并收录于2026年6月Security Bulletin,风险等级分别为High和Critical。

这是一项关于EdgeTPU的漏洞研究,却折射出AI产业正在发生的一项更深层变化:随着AI逐渐从生成内容走向执行任务,企业需要保护的对象,已经不再只是模型本身,而是整个AI系统。

EdgeTPU漏洞,为AI安全带来了哪些新思考?

此次披露的两项漏洞虽然技术成因不同,却揭示了同一个值得关注的问题:攻击者有机会利用Android与EdgeTPU之间的交互接口,突破原有的安全隔离机制,在负责AI推理的高权限芯片中执行任意代码,或访问其中的敏感数据。

对于普通用户而言,这并不意味着所有采用AI芯片的设备都存在类似风险。真正值得企业关注的是,当AI越来越多地承担身份认证、人脸识别、端侧推理等关键任务时,那些长期被视为可信基础的底层组件,同样需要接受独立的安全验证。

更重要的是,这项研究揭示了一种容易被忽视的风险:许多企业仍然按照应用、API、基础设施和设备组件分别开展安全评估,但攻击者并不会按照这样的边界发起攻击。相反,他们更可能利用不同组件之间的接口和信任关系,将多个看似独立的环节串联成一条完整的攻击路径。真正的风险,往往就隐藏在这些跨越系统边界的交互之中。

EdgeTPU 漏洞暴露的是 AI 执行基础设施层的安全边界,而 AI Agent 带来的则是应用层权限和外部系统连接的快速扩张。两者并不是同一种风险,却共同说明了一个趋势:AI 的安全边界已经从模型本身,扩展到支撑模型运行、访问数据和执行任务的整个系统。

从“生成内容”到“执行任务”:AI Agent放大的攻击暴露面

过去,AI回答问题;现在,AI开始执行任务。攻击者瞄准的,也不再只是模型本身,而是模型能够访问、调用和影响的一切。

EdgeTPU漏洞之所以受到关注,并不仅仅因为它发生在AI基础设施,更因为它反映出AI产业的发展方向正在发生变化。

过去,大模型更多承担内容生成、搜索问答等辅助功能;如今,越来越多AI Agent开始连接数据库、调用API、操作第三方工具,并逐步参与支付、身份认证、数字资产管理等真实业务流程。AI正在从“回答问题”走向“执行任务”,系统拥有的权限越多,潜在攻击面也随之扩大。

这一趋势正在快速发生。根据McKinsey发布的《The state of AI in 2025》[1]报告,88%的企业已经在至少一个业务场景中部署AI,超过六成企业开始探索AI Agent。另一项Google Cloud针对全球企业的调查[2]则显示,83%的受访企业认为,为支持AI Agent的大规模落地,现有基础设施需要进行重大升级。

当AI越来越深入企业核心业务,安全关注点也开始发生变化。企业需要验证的不再只是模型输出是否可靠,而是整个AI系统是否能够抵御跨组件、跨权限和跨运行环境的攻击。

企业AI安全边界正在从模型扩展到完整技术栈

这一变化也正在重新定义AI安全。过去,AI安全更多围绕模型本身展开,例如提示词注入(Prompt Injection)、模型越狱或训练数据投毒等问题。而随着AI应用不断接入真实业务环境,安全团队必须将视角放大到整个技术栈,关注AI Agent与外部系统之间的交互、工具调用权限、敏感信息访问,以及第三方组件可能带来的供应链风险。

一些AI Agent平台已经开始在Skill部署前引入自动化安全评估。以Pieverse和FinChip.ai为例,两家平台均已部署CertiK Skill Scanner,对AI Skill进行安全扫描,帮助识别潜在恶意行为和安全漏洞,在Agent执行任务之前降低潜在风险。

行业需求的变化,也推动AI安全研究不断向更广的技术栈延伸。 EdgeTPU研究也体现了CertiK近年来AI安全研究的延伸方向:除了AI应用和Agent本身,AI基础设施及底层系统组件同样值得持续关注。对于安全研究而言,这意味着评估对象不再局限于软件层,而是需要理解不同层之间如何共同影响整个AI系统的安全性。

AI时代需要的是覆盖全生命周期的风险管理

AI不仅改变了企业构建软件的方式,也正在改变安全工作的方式。

越来越多企业开始将安全能力前移至软件开发生命周期,希望在开发、测试和部署阶段完成风险识别,而不是等漏洞进入生产环境后再进行修补。与此同时,AI也开始被用于辅助漏洞发现、代码分析和形式化验证等研发流程,帮助开发团队提升安全验证效率。

作为这一方向的实践者之一,CertiK持续将AI应用于代码分析、漏洞检测及形式化验证等研发流程,并围绕AI应用、AI Agent以及AI基础设施开展安全研究。CertiK通过将AI集成到专有的CertiK Prover引擎中,提高了形式化验证的效率。相关研究成果已发表于OSDI 2023、ASPLOS 2026等国际顶级计算机学术会议,并获得ASPLOS 2026 Best Paper Honorable Mention奖项。

EdgeTPU漏洞只是一个案例,却反映出一个越来越明确的行业趋势:未来企业真正需要验证的,或许已经不只是某一个模型是否安全,而是整个AI系统从开发、部署到运行全过程是否值得信任。当AI逐渐成为数字基础设施的一部分,AI安全也正在从保护模型,走向保护整个AI系统。

分享至:

作者:CertiK

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:CertiK如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
PANews APP
调查:加拿大数字资产持有率增至25%
PANews 快讯