CertiK:从EdgeTPU漏洞看AI安全新趋势 全系统防护重要性凸显

近日,CertiK团队在EdgeTPU中发现了两处安全漏洞,分别为CVE-2026-0150、CVE-2026-0153。相关漏洞已收录于谷歌2026年6月Security Bulletin,并获得谷歌致谢。此次漏洞研究进一步提示,随着AI应用不断向真实业务场景深入,安全关注范围正在从模型本身扩展至支撑AI运行的完整系统。

image.png

长期以来,行业安全防护多聚焦AI模型本身,却忽视了底层基础设施的可信安全问题。本次披露的两项EdgeTPU漏洞,虽技术成因各异,但存在同一问题:攻击者可借助Android系统与EdgeTPU之间的交互接口,突破原有的安全隔离机制,在负责AI推理的高权限芯片中执行任意代码,或访问其中的敏感数据。这一风险说明,过往被行业视为可信基础的底层硬件组件,同样需要纳入独立安全验证范围。

当前企业传统安全评估模式存在一定局限性,通常按照应用、API、基础设施、硬件设备拆分评估,但网络攻击不会严格遵循系统边界,攻击者可能利用各组件间的接口互通与信任机制,串联多个独立环节形成完整攻击路径,跨边界的系统交互环节正在成为AI安全评估中越来越值得关注的部分。

AI应用形态的迭代,进一步放大了整体安全暴露面。行业发展重心已从传统的内容生成、智能问答等辅助场景,逐步转向依托AI Agent落地更多真实业务。如今的AI可对接数据库、调用第三方工具,并逐步参与身份认证、支付、数字资产管理等关键流程,系统操作权限持续提升,潜在安全风险随之同步升级。

McKinsey 发布的《The state of AI in 2025》报告显示,88%的企业已在至少一个业务场景中部署AI,超六成企业积极探索部署AI Agent;Google Cloud 全球企业调研则指出,83%的受访企业认为,为支持AI Agent的大规模落地,现有基础设施需要进行重大升级。

在此背景下,AI安全防护逻辑也在不断迭代,从过去更多关注提示词注入、训练数据投毒等模型层风险,延伸至AI工具调用权限、跨系统交互、敏感数据访问、第三方供应链等全技术栈场景。目前,Pieverse、FinChip.ai等平台已接入CertiK Skill Scanner工具,通过前置自动化安全扫描,提前识别AI Skill中的潜在恶意行为和安全漏洞,在Agent执行任务之前降低潜在风险。

全生命周期风险管理正成为AI安全建设的重要方向。越来越多企业开始将安全能力前移至软件开发生命周期,希望在开发、测试和部署阶段完成风险识别,而不是等漏洞进入生产环境后再进行修补。

作为最大的Web3安全公司,CertiK持续围绕AI应用、AI Agent以及AI基础设施开展安全研究,并将AI技术应用于代码分析、漏洞检测及形式化验证等研发流程。CertiK通过将AI集成至专有的CertiK Prover引擎,提高了形式化验证效率。相关研究成果已发表于OSDI 2023、ASPLOS 2026等国际顶级计算机学术会议,并获得ASPLOS 2026 Best Paper Honorable Mention奖项。