重写手机AI安全边界!首个MoAI攻防SoK,系统梳理三大安全支柱

MoAI 安全全景:本地 AI 如何守住模型、输入与运行环境的防线?

随着移动端硬件算力持续攀升与模型架构不断轻量化,Mobile On-device AI(MoAI) 正从技术概念走向大规模落地。墨尔本大学、RMIT 大学与南洋理工大学联合发布的研究论文指出,以 Google Tensor、Apple Neural Engine、Qualcomm Hexagon 为代表的移动端 AI 硬件,配合面向本地部署的轻量化、多模态、生成式与推理模型,正在将越来越多的 AI 能力推向终端设备。

MoAI 通过将模型以 LiteRT/TFLite、Core ML、ExecuTorch、ONNX 等形式存储并运行在用户手机中,为用户带来更低延迟、更强隐私保护及离线可用的 AI 功能。然而,这也给安全研究带来了更复杂的问题:当模型部署在用户设备上,谁来保护模型本身?谁来保证输入可信?谁来约束运行环境?


一、MoAI 的四层架构与核心矛盾

为了实现本地推理,模型文件、推理框架、运行时中间状态、硬件加速路径都要出现在终端设备上。这带来一个核心矛盾:

MoAI 把数据留在本地,提升了隐私;但它也把模型放到本地,扩大了模型和推理过程被接触、分析、篡改的机会。

论文首先把 MoAI 系统拆解为四个层次:

  1. 输入接口层:包括摄像头、麦克风、用户交互、App 上下文等。
  2. AI 模型工件层:核心资产,包括模型结构、训练权重、算子等。
  3. 运行时执行层:负责加载模型、准备张量、调度 CPU/GPU/NPU 等后端。
  4. 硬件隔离层:决定模型权重和敏感推理状态是否暴露在不可信组件中。

二、三大安全支柱与五类攻击

基于四层架构,论文提出了三大安全支柱:

  • 用户可控输入完整性:保护「模型看到什么」,防范恶意噪音或篡改预处理逻辑。
  • 设备驻留模型安全性:保护「模型自己是谁」,防范模型被提取、修改或复用。
  • 设备原生环境约束:保护「模型在哪里跑」,防范解密后的模型 buffer 或中间张量被观察。

针对这些支柱,论文系统整理出五类典型攻击:

攻击类型 说明
对抗攻击 构造让模型输出错误结果的输入。
后门攻击 在特定触发器出现时让模型输出指定结果。
对抗权重攻击 直接修改模型参数(如 TYPHON 方向)。
模型窃取攻击 通过静态分析、动态内存提取或侧信道窃取模型。
能耗时延攻击 破坏端侧推理的可用性和稳定性。

三、四类防御与未来挑战

在防御方面,论文在传统 CIA 三元组(机密性、完整性、可用性)基础上加入了「部署后问责性」。总结为四类防御:

  1. :模型混淆
  2. :模型授权
  3. :TEE 硬件隔离
  4. 追责:模型水印

论文同时指出了九个开放问题,并预测了三个未来研究方向:

  • 端侧训练:从「推理安全」扩展到「训练安全」。
  • 端侧生成式 AI:进入提示词注入、越狱、幻觉输出等新领域。
  • Agentic MoAI 系统:建立操作系统级、应用级和用户级共同参与的治理机制。

四、参考资料

  • 论文链接:https://arxiv.org/abs/2607.00362
  • 项目资源:https://github.com/Jinxhy/Awesome-MoAI-Security