知识卡片:首个MoAI攻防SoK——系统梳理移动端AI安全边界
一句话结论
墨尔本大学、RMIT大学和南洋理工大学联合发布了首个面向MoAI(Mobile On-device AI)攻击与防御的系统化知识综述(SoK),提出了四层架构、三大安全支柱,并梳理出五类攻击与四类防御,指出九个开放问题,标志着移动端AI安全从“保护远程模型服务”转向“治理端侧智能链路”。
事件概述/研究问题
过去移动AI服务依赖云端,数据需离开设备、存在延迟和联网依赖。随着手机端AI硬件(Google Tensor、Apple Neural Engine、Qualcomm Hexagon)和轻量化模型的普及,MoAI将模型部署在用户设备上,带来隐私和延迟优势,但也扩大了模型被接触、分析、篡改的攻击面。该SoK旨在回答:MoAI安全如何被定义、拆解和研究?
方法/产品要点
论文将MoAI系统拆解为四层架构:
- 输入接口层(摄像头、麦克风、预处理等)
- AI模型工件层(模型结构、权重、词表等)
- 运行时执行层(加载、调度、内存管理)
- 硬件隔离层(TEE、TrustZone等)
并定义了三大安全支柱:
- 用户可控输入完整性(输入可信)
- 设备驻留模型安全性(模型本身可靠)
- 设备原生环境约束(运行环境安全)
五类攻击:对抗攻击、后门攻击、对抗权重攻击、模型窃取攻击、能耗时延攻击。
四类防御:模型混淆(挡)、模型授权(绑)、TEE(隔)、模型水印(追责),并引入了“部署后问责性”作为额外安全目标。
主要结果或产业意义
这篇SoK不是提出单点攻防,而是提供了一张安全地图:明确了MoAI攻击面贯穿输入、模型、运行时和硬件,防御需在安全收益、性能开销和可部署性间平衡。对开发者而言,仅加密模型文件不够,必须同时治理输入、运行时和硬件隔离。
为什么重要
MoAI让手机从“智能服务入口”变成“智能服务发生地”,云端安全边界被重新切分到设备各层次。该SoK系统化了这一新兴领域,指出了未来三个关键方向:端侧训练、端侧生成式AI、Agentic MoAI系统。Agentic MoAI时代的风险将从“prompt注入”扩展到“上下文到行动”的整条链路,需要建立操作系统级、应用级和用户级共同参与的治理机制。
局限与不确定性
作者指出九个开放问题,主要挑战包括:
- 攻击在实验室成立,但实际部署需强假设(如操控输入、绕过加密)。
- 防御可能在授权推理、TEE集成、模型再部署过程中暴露缺口。
- 端侧训练、GenAI、Agent系统等新场景的安全研究尚处于早期,现有防御框架未完全覆盖。
- 防御机制的性能开销与可部署性平衡仍是难点。
可用于图书/PPT/简报的角度
- 移动端AI安全从“单点防护”到“链路治理”的范式转变。
- 对比云端AI与MoAI的安全边界差异。
- 四层架构和三大支柱可作为分析任何端侧AI安全问题的通用框架。
- 开放问题列表适合作为未来研究选题的起点。
- 真实案例(交通驾驶助手被植入后门识别交通标志)可作场景教学。
原始材料
- 来源文章:https://aiera.com.cn/2026/07/26/other/admin/105971/%e9%87%8d%e5%86%99%e6%89%8b%e6%9c%baai%e5%ae%89%e5%85%a8%e8%be%b9%e7%95%8c%ef%bc%81%e9%a6%96%e4%b8%aamoai%e6%94%bb%e9%98%b2sok%ef%bc%8c%e7%b3%bb%e7%bb%9f%e6%a2%b3%e7%90%86%e4%b8%89%e5%a4%a7%e5%ae%89
- 论文链接:https://arxiv.org/abs/2607.00362
- 项目资源:https://github.com/Jinxhy/Awesome-MoAI-Security
- 英文标题:待核实(论文arXiv页面未提供明确标题,建议查阅原文)
- 英文关键词:MoAI; on-device AI; security; SoK; mobile AI; attack; defense