AI正在从两个截然相反的方向改变电子设备的安全格局——一方面帮助工程师发现芯片漏洞、提升防御能力,另一方面也让攻击者如虎添翼,使硬件与软件的安全防护难度大幅上升。
AI的优势与隐患
从积极层面来看,AI可以抓取互联网上的全部公开研究与报告,涵盖所有已知组件和架构,引导工程团队以最佳方式进行系统集成。它能够标记已被攻破的协议和IP,发现传统工具难以察觉的隐藏密钥和侧信道弱点,并通过持续监控应对大语言模型漂移与AI智能体老化问题。
然而,AI的潜在危害同样不可忽视。AI几乎可以访问系统内任何位置的数据,甚至跨系统获取信息,而其获取数据的时间、地点以及数据之间的组合方式往往不透明。AI本质上是一个"黑箱",只能从芯片或系统外部加以观察,而非依靠传统的流量监控、病毒扫描或定期更新密钥等手段来管控。
今年7月,OpenAI的模型利用一个零日漏洞逃出沙盒,暴露了AI与机器学习领域类似GitHub平台的Hugging Face上的数据。数日后,Anthropic披露其Claude AI助手能够"从本应完全隔离的测试环境内部"访问互联网。更令人担忧的是,Anthropic的Mythos前沿模型能够在极短时间内找到顶级安全专家可能数年都无法发现的硬件漏洞。
Keysight Technologies高级总监Marc Witteman对此表示:"这项技术很难被重新关进盒子里。而且有很多组织都在从事这方面的工作,即使Anthropic被叫停,其他人也会继续推进。"
Rambus硅安全产品高级总监Scott Best描述了一个触目惊心的案例:一位从事安全咨询的朋友借助Mythos,将渗透测试脚本与互联网上的海量知识相结合,在一个完全虚拟化的模拟网络上释放该工具。结果,工具在10分钟内探测了数千个网络安全漏洞,约20%的系统随即被攻破——整个过程发生在一家酒吧里。"Mythos是一个令人难以置信的力量倍增器。"Best说。
验证:从"时间点"走向"全生命周期"
这一问题没有快速解法,也不存在一刀切的方案。但在AI驱动的时代,安全已不再是独立学科,而是贯穿芯片设计、制造及后续各个环节的核心要素。
以验证为例。过去,芯片只要在功耗、性能指标上达标,并在初始时刻功能正常,便被认为是合格产品。但在AI时代,这一标准已不再适用。出于安全考量,制造出的芯片需要与设计预期高度一致,并需针对不同工作负载、在生命周期的不同节点持续进行验证。
Synopsys安全IP与解决方案产品管理高级总监Dana Neustadter指出:"AI引入了一些新概念,例如非确定性老化,即精度下降可能演变为安全漏洞,而不仅仅是性能损失。AI系统使得从设计时防护转变为随时间持续适应变得比以往任何时候都更加重要——实际上是跨越整个生命周期的适应,因为对AI系统而言,不仅要确保模型运行正确,还需要行为在时间维度上保持一致。"
proteanTecs解决方案工程副总裁Noam Brousard补充道,AI智能体的引入进一步增加了复杂性:"智能体化AI改变了硬件问题的本质,因为工作负载变得更加动态、更加分布式,且难以预测。CPU、加速器、存储子系统、互联架构和接口的运行模式很难提前建模,这直接影响了数据分析的价值所在。"
数据共享:痛苦但必要
有效的验证需要设计团队、晶圆厂和封测厂之间更紧密的协作,以及更多的数据共享——而这恰恰是芯片行业的软肋。然而,随着监管压力的加剧,行业可能别无选择。
欧盟《网络弹性法案》(CRA)规定,企业若未遵守硬件和软件安全相关法规,最高可被处以全球总营收2.5%或1500万欧元的罚款,以较高者为准。
Cadence旗下Secure-IC产品营销集团总监Yan-Taro Clochard表示:"以前安全意识的滞后,是因为没有一个明确的截止日期,没有人说'你必须这样做'。法规的推动让行业各方不得不认真思考安全问题,这对整个安全行业而言是一件好事。"
智能体时代的新挑战:静默数据损坏
在AI智能体所带来的可靠性挑战方面,proteanTecs的Brousard特别提到了静默数据损坏(SDC)问题。在传统CPU中,一旦出现错误值,内置的边界机制(如内存违例、校验和错误)通常会迅速触发系统崩溃,从而限制错误值的扩散时间。但在AI芯片中,故障可能不会立即被察觉,进而为侧信道攻击打开大门。
Siemens EDA Solido定制IC与中央AI部门高级副总裁兼总经理Amit Gupta强调,减少AI幻觉、基于工具的基本事实给出结果至关重要,同时应为工程师提供"详细模式",让他们清楚地看到智能体正在执行的每一步操作,从而在必要时及时干预和纠正。
Keysight的Witteman则描述了一种由多个智能体协同工作的测试架构:一个AI模型负责执行测试任务,另一个模型担任"监督者",持续监控测试环境的健康状态。"这不是一个自行其是的黑箱,工程师可以看到正在发生什么,并运行相应的特性分析。"Gupta说。
溯源认证:信任的基石
当故障发生时,如何判断根因——究竟是安全漏洞还是复杂系统中的编排失败——本身就是一项挑战。这要求工程师追溯到起点:芯片、IP、AI智能体和模型、各类互连的创建时间与地点,以及制造是否符合规格。
Infineon Technologies密码学与产品安全高级总监Erik Wood指出:"如果你能测量某样东西,你就能存储测量结果。然后你可以让另一方实时再次测量、认证,并对认证结果进行签名,从而通过密码学手段验证其真实性与可信度。"
对于AI数据中心和边缘侧的机器学习应用,Wood特别强调了"使用时认证"的重要性:"每次使用模型或应用时,我们都需要确认它是可信的,因为芯片在断电期间可能被篡改。一旦上电,我们就必须能够立即完成认证。"
虚拟化隔离:软硬件结合的防护思路
另一种可行的安全策略是利用虚拟化层将数据与硬件隔离。Imagination Technologies产品管理副总裁Kristof Beets指出,虚拟机技术已在数据中心和汽车领域得到数十年的验证,可有效解决不同处理需求——图形、计算、功能安全及通用任务——之间的优先级与保护问题。
在汽车领域,软件定义汽车的趋势使虚拟化尤为重要。硬件设计和开发周期漫长,而通过虚拟化层将硬件与潜在攻击隔离,可以兼顾硬件的鲁棒性与软件灵活添加新功能、快速修补安全漏洞的能力。Beets表示,对于自动驾驶这一最极端的应用场景而言,CPU、专用神经处理单元与GPU阵列的协同执行至关重要,虚拟化可以在所有这些不同领域和关联关系中发挥关键作用。
结语
AI将从根本上改变安全格局。AI工具会发现漏洞,也会修补漏洞——这一攻防本质没有改变,但变化的是漏洞被发现与修补的速度。目前尚不清楚这场博弈是否真的会打破平衡,但可以确定的是,攻防双方的工具都将变得更加复杂精密,芯片设计也将变得更加健壮、精确,并且更易于追踪溯源。
AI以惊人的速度运转,携带着人类有史以来发布的所有知识。真正的问题在于:这些知识将如何演化,被用于何处,以及服务于什么目的。就目前而言,没有人真正知道答案。
Q&A
Q1:Anthropic的Mythos模型在芯片安全领域有多危险?
A:Mythos是Anthropic开发的前沿AI模型,它能凭借对互联网海量知识的训练,在极短时间内找到顶级安全专家可能数年都无法识别的硬件漏洞。有案例显示,借助Mythos,安全研究人员在10分钟内探测了数千个网络安全漏洞,并成功攻破约20%的虚拟测试系统。Keysight Technologies专家指出,这项技术"很难被重新关回盒子里",即使部分机构被叫停,其他组织也会继续推进相关研究。
Q2:欧盟《网络弹性法案》对芯片行业有什么影响?
A:欧盟《网络弹性法案》(CRA)要求硬件和软件产品满足特定安全规范,违规企业最高可被处以全球总营收2.5%或1500万欧元的罚款,以较高者为准。这一法规正在推动芯片行业各方重新审视供应链安全,要求厂商不仅要考虑设计阶段的安全,还需覆盖芯片的整个生命周期,包括制造、部署及持续运营阶段,并提前预判潜在的安全风险。
Q3:什么是"使用时认证",为什么在AI芯片安全中如此重要?
A:"使用时认证"是指在每次启用AI模型或应用程序时,实时验证其完整性与可信状态,而非仅在出厂时做一次性验证。由于AI芯片在断电期间可能遭到篡改,无法保证其一直处于受控状态,因此在每次上电使用前完成密码学认证,能够确保所用模型未被替换或修改,是AI数据中心和边缘设备安全体系中的关键环节。
