返回首頁

AI security

Microsoft 提出邊緣 AI 證據閘門:同時驗證執行環境與模型供應鏈

Microsoft 建議在邊緣裝置釋出模型權重、資料或憑證前,同時檢查硬體根信任的遠端證明及 AI 成品來源。模型只能提出動作,真正授權應交由可預測的外部政策層,避免提示注入直接取得系統權限。

Coolcaesar · CC BY-SA 4.0 · Image source
zh-Hant

Microsoft 發布一套面向客戶自有邊緣環境的 AI 安全架構,核心不是再加一個安全模型,而是在敏感資產釋出前建立「證據閘門」。邊緣推理把模型權重、檢索資料、代理定義、工具憑證與實體設備控制權搬到供應商無法直接管理的場所;攻擊者可能同時接觸韌體、驅動程式、模型檔及輸入內容,因此只簽署應用程式二進位檔不足以描述可信狀態。

架構把驗證拆成兩條鏈。第一條是執行環境證明:由硬體根信任產生 evidence,交給 verifier 按政策判斷韌體、作業系統、驅動程式及加速器是否符合核准基線,再決定是否交付解密金鑰或身分憑證。這與 IETF RFC 9334 的 Attester、Verifier、Relying Party 模型相符。第二條是成品來源:模型權重、提示、工具描述、代理設定及檢索索引都應附帶建置來源和輸入完整性資訊;SLSA provenance 可描述成品由何種建置定義、依賴與 builder 產生。

Microsoft 也主張模型輸出只能「建議」動作。位於模型之外的確定性 mediator 應以允許清單、參數範圍、頻率限制及按需釋出憑證來授權;不可逆或高後果操作仍需人工核准或安全互鎖。證明則不應是一次性通行證,而應採會到期的租約,在裝置狀態漂移後重新驗證。

這篇文章提供的是設計模式,不是可下載產品、參考實作或效能研究。遠端證明也只能證明量測值符合政策,不能證明模型、檢索文件或已允許動作本身安全;GPU/NPU 驅動、DMA 路徑與實體攻擊還會擴大可信運算基礎。工程團隊接下來要看的,是跨 CPU、加速器與模型成品的共同證據格式,以及斷線設備如何更新基線、撤銷信任並維持 fail-closed。

來源

  1. How to secure edge AI in customer-owned environments
  2. RFC 9334: Remote ATtestation procedureS (RATS) Architecture
  3. SLSA v1.2: Provenance