近日,CertiK 的研究人员在 EdgeTPU 中发现了两个安全漏洞(CVE-2026-0150、CVE-2026-0153),相关漏洞已获 Google 致谢,并收录于 2026 年 6 月 Security Bulletin,风险等级分别为 High 和 Critical。
这是一项关于 EdgeTPU 的漏洞研究,却折射出 AI 产业正在发生的一项更深层变化:随着 AI 逐渐从生成内容走向执行任务,企业需要保护的对象,已经不再只是模型本身,而是整个 AI 系统。
EdgeTPU 漏洞,为 AI 安全带来了哪些新思考?
此次披露的两项漏洞虽然技术成因不同,却揭示了同一个值得关注的问题:攻击者有机会利用 Android 与 EdgeTPU 之间的交互接口,突破原有的安全隔离机制,在负责 AI 推理的高权限芯片中执行任意代码,或访问其中的敏感数据。
对于普通用户而言,这并不意味着所有采用 AI 芯片的设备都存在类似风险。真正值得企业关注的是,当 AI 越来越多地承担身份认证、人脸识别、端侧推理等关键任务时,那些长期被视为可信基础的底层组件,同样需要接受独立的安全验证。
更重要的是,这项研究揭示了一种容易被忽视的风险:许多企业仍然按照应用、API、基础设施和设备组件分别开展安全评估,但攻击者并不会按照这样的边界发起攻击。相反,他们更可能利用不同组件之间的接口和信任关系,将多个看似独立的环节串联成一条完整的攻击路径。真正的风险,往往就隐藏在这些跨越系统边界的交互之中。
EdgeTPU 漏洞暴露的是 AI 执行基础设施层的安全边界,而 AI Agent 带来的则是应用层权限和外部系统连接的快速扩张。两者并不是同一种风险,却共同说明了一个趋势:AI 的安全边界已经从模型本身,扩展到支撑模型运行、访问数据和执行任务的整个系统。
从“生成内容”到“执行任务”:AI Agent 放大的攻击暴露面
过去,AI 回答问题;现在,AI 开始执行任务。攻击者瞄准的,也不再只是模型本身,而是模型能够访问、调用和影响的一切。
EdgeTPU 漏洞之所以受到关注,并不仅仅因为它发生在 AI 基础设施,更因为它反映出 AI 产业的发展方向正在发生变化。
过去,大模型更多承担内容生成、搜索问答等辅助功能;如今,越来越多 AI Agent 开始连接数据库、调用 API、操作第三方工具,并逐步参与支付、身份认证、数字资产管理等真实业务流程。AI 正在从“回答问题”走向“执行任务”,系统拥有的权限越多,潜在攻击面也随之扩大。
这一趋势正在快速发生。根据 McKinsey 发布的《The state of AI in 2025》 [1] 报告,88%的企业已经在至少一个业务场景中部署 AI,超过六成企业开始探索 AI Agent。另一项 Google Cloud 针对全球企业的调查 [2] 则显示,83%的受访企业认为,为支持 AI Agent 的大规模落地,现有基础设施需要进行重大升级。
当 AI 越来越深入企业核心业务,安全关注点也开始发生变化。企业需要验证的不再只是模型输出是否可靠,而是整个 AI 系统是否能够抵御跨组件、跨权限和跨运行环境的攻击。
企业 AI 安全边界正在从模型扩展到完整技术栈
这一变化也正在重新定义 AI 安全。过去,AI 安全更多围绕模型本身展开,例如提示词注入(Prompt Injection)、模型越狱或训练数据投毒等问题。而随着 AI 应用不断接入真实业务环境,安全团队必须将视角放大到整个技术栈,关注 AI Agent 与外部系统之间的交互、工具调用权限、敏感信息访问,以及第三方组件可能带来的供应链风险。
一些 AI Agent 平台已经开始在 Skill 部署前引入自动化安全评估。以 Pieverse 和 FinChip.ai 为例,两家平台均已部署 CertiK Skill Scanner ,对 AI Skill 进行安全扫描,帮助识别潜在恶意行为和安全漏洞,在 Agent 执行任务之前降低潜在风险。
行业需求的变化,也推动 AI 安全研究不断向更广的技术栈延伸。 EdgeTPU 研究也体现了 CertiK 近年来 AI 安全研究的延伸方向:除了 AI 应用和 Agent 本身,AI 基础设施及底层系统组件同样值得持续关注。对于安全研究而言,这意味着评估对象不再局限于软件层,而是需要理解不同层之间如何共同影响整个 AI 系统的安全性。
AI 时代需要的是覆盖全生命周期的风险管理
AI 不仅改变了企业构建软件的方式,也正在改变安全工作的方式。
越来越多企业开始将安全能力前移至软件开发生命周期,希望在开发、测试和部署阶段完成风险识别,而不是等漏洞进入生产环境后再进行修补。与此同时,AI 也开始被用于辅助漏洞发现、代码分析和形式化验证等研发流程,帮助开发团队提升安全验证效率。
作为这一方向的实践者之一,CertiK 持续将 AI 应用于代码分析、漏洞检测及形式化验证等研发流程,并围绕 AI 应用、AI Agent 以及 AI 基础设施开展安全研究。CertiK 通过将 AI 集成到专有的 CertiK Prover 引擎中,提高了形式化验证的效率。相关研究成果已发表于 OSDI 2023、ASPLOS 2026 等国际顶级计算机学术会议,并获得 ASPLOS 2026 Best Paper Honorable Mention 奖项。
EdgeTPU 漏洞只是一个案例,却反映出一个越来越明确的行业趋势:未来企业真正需要验证的,或许已经不只是某一个模型是否安全,而是整个 AI 系统从开发、部署到运行全过程是否值得信任。当 AI 逐渐成为数字基础设施的一部分,AI 安全也正在从保护模型,走向保护整个 AI 系统。
[1] 《The state of AI in 2025》: https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai
[2] Google Cloud 调查: https://cloud.google.com/resources/content/state-of-infrastructure-in-the-agentic-ai-era