近日,CertiK 发布最新安全研究成果,团队研究人员在 EdgeTPU 中发现两处安全漏洞,编号分别为 CVE-2026-0150、CVE-2026-0153。两项漏洞已被纳入谷歌 2026 年 6 月Security Bulletin,并获Google致谢。

此次 EdgeTPU 漏洞,并非单一技术安全问题,其更值得关注的意义在于,随着AI 逐步从内容生成阶段迈入任务执行阶段,企业安全防护重心,不能再局限于 AI 模型本身,完整 AI 系统全链路防护已成刚需。
从技术层面看,两处漏洞成因各有不同,但都涉及Android系统与EdgeTPU之间的交互接口。攻击者有机会利用相关接口突破原有安全隔离机制,在负责AI推理的高权限芯片中执行任意代码,或访问其中的敏感数据。该风险不代表所有搭载 AI 芯片的设备均存在类似风险,但相关研究提示,当AI越来越多地承担人脸识别、身份认证、端侧推理等关键任务时,那些长期被视为可信基础的底层系统和硬件组件,同样需要接受独立的安全验证。。
当前多数企业仍按照应用程序、API、基础设施和设备组件拆分独立检测。但真实攻击不会受企业划分的系统边界限制。攻击者可能利用不同组件之间的接口和信任关系,将多个看似独立的环节串联成完整攻击路径。真正容易被忽视的风险,往往隐藏在不同组件之间的接口、信任关系以及跨系统交互之中。
与此同时,另一类风险也在随着AI Agent的快速发展而不断扩大。EdgeTPU漏洞反映的是AI执行基础设施层的安全边界,而AI Agent带来的则是应用层权限扩张以及外部系统连接增加所产生的新风险。两大风险印证同一行业趋势:AI 安全防护边界,已从单一模型本身,延伸至支撑模型运行、访问数据、任务执行的整套技术体系。
伴随 AI Agent 规模化落地,AI 职能从问答、文案生成等辅助内容创作,转向对接数据库、调用第三方工具、参与支付与资产管理核心业务。AI 可操作权限持续提升,攻击暴露面同步激增。McKinsey发布的《The state of AI in 2025》报告显示,88% 企业已经在至少一个业务场景中部署AI,超六成企业开始探索 AI Agent;谷歌云调研也指出,83% 受访企业认为,为支持AI Agent的大规模落地,现有基础设施需要进行重大升级。
这一变化也正在重新定义AI安全,传统 AI 安全更多聚焦提示词注入、训练数据投毒等模型层风险。随着AI应用不断接入真实业务环境,现阶段安全团队还需进一步关注AI Agent与外部系统之间的交互、工具调用权限、敏感信息访问,以及第三方组件可能带来的供应链风险。
市场已有落地实践,Pieverse、FinChip.ai 等 AI 平台均已部署CertiK Skill Scanner,对AI Skill进行安全扫描,帮助识别潜在恶意行为和安全漏洞,在Agent执行任务之前降低潜在风险。
与此同时,AI安全也正在进一步向全生命周期风险管理延伸。越来越多企业开始将安全能力前移至软件开发生命周期,希望在开发、测试和部署阶段完成风险识别,而不是等漏洞进入生产环境后再进行修补。AI也开始被用于辅助漏洞发现、代码分析和形式化验证等研发流程,帮助提升安全验证效率。
作为这一方向的实践者之一,CertiK持续将AI应用于代码分析、漏洞检测及形式化验证等研发流程,并围绕AI应用、AI Agent以及AI基础设施开展安全研究。CertiK通过将AI集成至专有的CertiK Prover引擎,提高了形式化验证效率。相关研究成果已发表于OSDI 2023、ASPLOS 2026等国际顶级计算机学术会议,并获得ASPLOS 2026 Best Paper Honorable Mention奖项。
此次EdgeTPU漏洞只是一个案例,却反映出一个越来越明确的行业趋势:随着AI逐渐成为数字基础设施的一部分,企业真正需要验证的已经不只是某一个模型是否安全,而是整个AI系统从开发、部署到运行全过程是否值得信任。AI安全的边界,也正在从保护模型进一步扩展至支撑AI运行、访问数据和执行任务的完整系统。
声明:以上内容为本网站转自其它媒体,相关信息仅为传递更多企业信息之目的,不代表本网观点,亦不代表本网站赞同其观点或证实其内容的真实性。投资有风险,需谨慎。