可信AI代理必须锚定于硅片之中
随着AI代理开始代用户行事,eMemory的子公司PUFsecurity认为,设备身份、远程证明以及受保护的片上状态,将决定这些代理能被信任到什么程度。
美国加州圣何塞,2026年10月9日 /PRNewswire/ -- 第一波生成式AI回答问题并生成内容,随后仍由人来决定如何使用这些内容。代理式AI更进一步:AI代理可以预订旅行、发送电子邮件、填写表格并进行购买[1],而且往往是在用户忙于其他事情时完成这些操作。eMemory Technology旗下子公司PUFsecurity认为,这一变化也改变了信任必须来自何处。在一篇新的技术观点文章《Building Trusted AI Agents from the Sil代币发行n Root of Trust》中,该公司解释称,这类代理的安全性最终取决于运行它们的芯片中的硬件信任根。
代理提高了风险
聊天机器人生成内容,由人决定如何处理;代理则会根据自己的输出采取行动。它持续运行,持有委托凭证,浏览网页,执行代码并调用连接的服务。
在PUFsecurity看来,这改变了被攻破时的代价。当聊天机器人被误导时,结果只是一个错误答案,人们仍有机会发现;而当代理被误导时,它可能会在任何人检查之前,使用用户凭证采取行动。
软件隔离是必要的,但它依赖于平台
Meta的Muse清楚展示了业界如何应对代理安全。根据Meta的说法,每个用户的代理都运行在专用云虚拟机(VM)中,处于一个隔离运行时单元里,拥有自己的文件系统和网络接口。一个独立的Sentinel代理是网络外发和连接器操作的唯一授权方。单元内的代码只能看到替代令牌;真实凭证会在网络边界、请求获批后才被替换进去[2]。
Meta也明确说明了下一步。该公司表示,推出的Secure VM“并不会阻止Meta在必要时访问数据,以支持、保护或运营该服务”[2],并计划推出Muse Confidential VM,在该版本中整个VM都将被加密,而密钥只由用户持有[1]。
PUFsecurity指出,这一步依赖硬件。共享同一主机的软件边界,其强度只与其下方的平台一样强;而只由用户持有的密钥,只有在平台能够证明自身真实且已按预期软件启动时,才能安全释放。
与Arm的多年合作
这种证明始于处理器领域,PUFsecurity在这一领域已与Arm合作多年。2022年,Arm在其Armv9 Confidential Compute Architecture参考实现的安全子系统中选用了PUFsecurity的硬件信任根IP——PUFrt[3]。此后,eMemory加入Arm Total Design,并将PUFrt作为Arm Neoverse Compute Subsystems(CSS)中Runtime Security Engine(RSE)的硬件信任根。
Arm最新的数据中心处理器建立在同一平台之上。Arm将其面向代理式AI基础设施定位的Arm AGI CPU[4]构建于Neoverse CSS V3之上,并由RSE充当其信任根[5]。
远程证明需要硬件绑定的身份
对于代理平台而言,需要证明的一方通常在远端:可能是决定是否为用户的机密VM解锁密钥的服务,也可能是决定某台服务器是否可以运行代理工作负载的机群控制器。远程证明提供这种证明。设备会对其启动内容签名生成报告,验证方在释放任何秘密之前,会将该报告与预期值进行比对[6]。
这里涉及三个属性:身份,用于确认运行工作负载的是哪一台物理设备;完整性,用于记录其实际启动了什么;机密性,用于确保秘密只会到达经过验证的环境。PUFsecurity指出,整条链条都取决于一个细节:证明报告的可信度只与签名密钥的可信度相同。如果被攻破的软件能够读取或伪造该密钥,那么这份报告就毫无证明力。签名身份必须锚定在硅片中。
数据中心中的信任根正在增多
数据中心处理器正越来越多地将信任根直接集成到芯片裸片中,而现代设计中往往不止一个。Arm在Hot Chips 2026上展示的Arm AGI CPU由两个计算chiplet组成,每个chiplet都有自己的RSE,并列出了对Arm Realm Management Extension的支持,这是Arm机密计算的硬件基础[5]。因此,一个封装内就有两个信任根,而一台双路服务器则有四个。
CPU只是整体的一部分。Meta指出,有限数据会离开Muse VM用于推理[2],因此提示词和上下文还会进入加速器、网络接口和存储。Open Compute Project(OCP)的安全模型要求每一种设备都具备一个信任根,并通过远程证明报告其完整性[7]。OCP的Caliptra将这一功能置于硅片内部,作为面向CPU、GPU和DPU等数据中心SoC的集成信任根模块[8]。随着多供应商chiplet设计出现,由Arm牵头并已贡献给OCP的Foundational Chiplet System Architecture(FCSA)等行业努力,正在解决来自不同供应商的chiplet如何协同启动并保护整个系统[9]。
共同的安全原语位于底层
这些架构各不相同,但PUFsecurity认为其底层所需的基础能力是相同的。无论芯片使用Arm的RSE、Caliptra还是专有设计,其信任根都需要一个在静态时受保护的设备唯一秘密、高质量熵源,以及用于必须跨越断电周期保存的状态(例如生命周期状态和吊销数据)的安全非易失性存储。
Caliptra很好地说明了这一点。其规范将设备身份锚定在由片上熵生成并保存在一次性可编程熔丝中的唯一秘密上,然后将该秘密扩展为用于远程证明的DICE(Device Identifier Composition Engine)身份链[8][10]。
PUFrt:可信代理的硅基础
PUFrt将这些原语整合到一个硬件信任根IP中。其1024位物理不可克隆函数(PUF)从硅片的自然差异中导出设备唯一值,提供四个256位指纹,可作为唯一标识符或根密钥种子[11]。由于秘密来自硅片本身,根密钥无需在制造过程中注入;PUFsecurity认为,随着来自多家供应商的chiplet被组装到一个封装中,这一点正变得越来越重要。
PUFrt还包括真正的随机数生成器,以及基于NeoFuse anti-fuse OTP的安全存储。eMemory提供的工艺范围从0.15微米到3纳米FinFET[13],2纳米GAA正在开发中。结合防篡改保护,这些功能支持安全启动、安全调试、熵生成和密钥配置等功能[11][12]。
从硅片向上构建信任
生成式AI生成内容。AI代理对这些内容采取行动,并以越来越高的自主性持续运行,代用户执行任务。在PUFsecurity看来,下一步是物理AI,在这一阶段,同样的自主性会驱动机器人、车辆和工业机器,而被误导的系统造成的将不只是数字损失,还可能是物理伤害。
软件防护在各个阶段都在快速进步。但最终的保证——密钥和权限只会释放给一个能够证明自己是什么、以及启动了什么的平台——必须来自硬件,来自路径上的每一颗芯片,从数据中心一直到边缘设备。
完整文章《Building Trusted AI Agents from the Sil代币发行n Root of Trust》可在此查看。
参考资料












