物理AI时代需重新思考机器人安全:三层网络威胁
机器人安全传统上只问:机器在出错时能否保持安全?物理 AI 提出了更难的问题:当攻击者改变机器人所见、所判或所做,而系统表面并无故障时,它还能安全吗?
现代机器人通过多模态传感器感知,用 AI 模型理解情境,再把理解转化为物理动作。进入动态环境后,其安全越来越依赖指导决策的数据完整性。
这种依赖带来传统安全评估可能忽略的风险。近期研究表明,操纵机器人看到、听到或理解的内容,无需直接控制就能影响其行为。攻击面横跨训练管线、系统基础设施和运行时感知。
第一层:从源头破坏智能 2017 年的 BadNets 显示,模型可在多数情况下正常,却在特定隐藏触发器出现时失效。一个细微图案曾让停车标志被误判为限速标志。
分类漏洞已演变为动作操纵。在 NeurIPS 2025 上,研究者提出 BadVLA,针对视觉-语言-动作(VLA)模型的后门攻击。触发器出现时,攻击会让动作轨迹发生条件性偏移;没有触发器时,模型基本保持正常表现,且后门能经受任务迁移和微调。
2025 年的 GoBA 研究表明,咖啡杯等普通物体也可作为可靠触发器,攻击成功率达 97%,且不降低干净输入上的性能。
这些研究暴露了模型验证的盲点:模型可能通过测试,却在隐藏触发器出现时产生异常行为。关键安全问题是,物理 AI 模型在对抗条件下能否仍处于任务和安全边界内。
NVIDIA Isaac Sim 等仿真工具与 VicOne Radeis 配合,可在部署前测试操纵输入的影响。VicOne LAB R7 展示了 Radeis——面向 Isaac Sim 的物理 AI 安全验证器。
第二层:系统漏洞成为控制 AI 的入口 即使模型训练安全,若周边系统栈有漏洞,也可能被攻陷。2025 年 9 月,研究者披露 UniPwn,一条影响某大厂四足和人形机器人的蓝牙漏洞链。
硬编码密钥可解密流量,认证检查被绕过,命令注入实现 root 级执行。该漏洞被描述为“可蠕虫化”:被控机器人可扫描附近设备,可能影响整个机群。VicOne Lab R7 演示显示,串联三个无线漏洞可在 60 秒内触发失控行为。
中间件是另一个暴露点。ROS 2 和 DDS 漏洞可导致任意代码执行,或滥用未认证话题发送恶意命令。获得足够权限后,攻击者可覆盖电机命令或替换 AI 模型权重,而无需直接攻击模型架构。
此时组件可能仍按设计运行,但流经系统的命令已不可信。漏洞管理帮助团队在部署前识别已知风险,持续监控则可发现新威胁。
第三层:运行时操纵感知与推理 运行时,影响感知或推理的输入操纵可能既不需要改固件,也不需要网络入侵。2024 年,RoboPAIR 显示精心构造的提示可将 LLM 控制的机器人引向不安全轨迹。
BadRobot 暴露更深层弱点:机器人口头拒绝危险命令,运动控制器却照样执行。视觉操纵同样强大。VLAttack 显示摄像头视野中的对抗补丁可将 VLA 模型任务成功率降至零。FreezeVLA 显示单张对抗图像可冻结决策循环,使其对后续指令无响应。
因此,运行时保障不能只看组件是否可用,还要评估网络事件是否开始影响物理行为。摄像头可能正常,模型可能运行,控制器可能响应,但机器人仍可能因被操纵的感知或推理而变得不安全。安全事件关联、行为影响评估和边缘 AI 支持的政策约束响应,可在不必要地停掉整个机群的情况下控制受影响路径。
从时点安全到生命周期保障 这三个层次揭示了机器人安全保障中缺失的一环:网络安全。功能安全处理故障和意外工况;网络安全把保障扩展到蓄意操纵,包括让底层系统看似正常的攻击。
这需要覆盖机器人生命周期的保障。设计阶段,团队要理解哪些网络风险会推翻预期行为背后的假设。部署前,应测试真实攻击是否会让机器人偏离任务或安全边界。运行中,监控应识别网络事件是否开始影响行为,控制受影响路径,并尽可能保持安全运行。
VicOne 的生命周期方法结合 AI 模型与漏洞扫描、基于仿真的验证和持续监控,帮助机器人从开发到运行都保持安全。网络安全不能取代功能安全,但有助于确保物理 AI 即使在所见、所判或所做受到攻击时仍处于可接受边界内。VicOne 提供白皮书《Securing the Rise of AI Robots: Cyber Risks, Real-World Threats, and Defense Strategies》。