具身智能系统融合了云端协同、模型能力、通信网络、运动控制等多重技术栈,攻击面比传统终端、IoT、工业机器人更广。它还有三个特殊风险:
1. 感知—决策—执行闭环:外部输入可影响决策,决策直接变成动作;
2. 群体化管理:一台被控,可能蠕虫式传播到多台;
3. 物理伤害外溢:不仅威胁数据隐私,更直接危及人身安全与公共安全。
白皮书还对比了国内外30家知名具身智能企业。海外L先企业更强调“安全设计优先”,例如波士顿动力发布《Spot与Site Hub安全白皮书》,特斯拉设立专门安全岗位。国内多数企业仍以商业化落地为先,部分企业开始建立SRC、招聘安全人才,但整体安全体系仍处于早期。
白皮书把具身智能系统拆成三个域:
• 平台域:账号、设备接入、任务下发、远程控制、大模型服务、固件更新、云存储;
• 终端域:用户交互、实时控制、媒体流、遥测记录、开发测试;
• 设备域:世界感知、决策规划、底层控制、驱动执行。
三域通过数据流、任务流、媒体流协同,形成“可管、可控、可观测、可更新”的系统能力。
白皮书总结了7类攻击场景,非常值得企业做威胁建模:
1. 云端未授权访问: 攻击者没有合法绑定身份,却通过云端接口越权控制设备、读取媒体流、遥测数据,甚至批量枚举设备。
2. 公网合法身份接入并向端侧扩权: 账号被接管、令牌泄露后,攻击者沿任务编排、控制栈、通信中间件一路深入,Z终触达驱动执行层。
3. 邻接网络接入(同局域网): 在同一个局域网内,嗅探、重放、逆向、篡改,可能接管会话、注入指令、伪装控制端。
4. 近场无线接入(蓝牙/遥控器/其他近场链路): 配对协议、重绑定流程、控制报文若有缺陷,攻击者可在现场范围内伪装、重放,争夺控制权。
5. 物理接入(接口J接触与硬件J占有): 维护口、调试口、可插拔介质、启动链,可能被导出配置、注入指令、替换固件、植入后门。
6. 物理环境影响(对多模态输入与定位的对抗): 不碰网络、不碰设备,只操控环境输入,就能让机器人误识别、误定位、越界运动、错误抓取。
7. 运维与供应链链路影响: 更新、模型、依赖被污染,可能批量植入后门、批量接管,影响面从单台扩展到整个机群。
白皮书提出 L1-L5 安全影响分J:
• L1 信息泄露与隐私风险:视频、音频、SLAM、位姿轨迹、家庭/工厂布局、账号密钥等被读取。
• L2 功能滥用与非预期行为:拒绝服务、异常任务堆积、低风险动作被滥用,但不产生危险物理动作。
• L3 设备控制权获取:攻击者稳定影响关键控制面,越权、持久化、篡改任务、遥操作接管。
• L4 物理环境实质性破坏:撞毁物体、扰乱现场、误入危险区域、设备永久损坏。
• L5 人身安全威胁:绕过安全限制执行高能量动作、近人高速移动、危险末端动作、失控冲撞
2025年人形机器人出货预计达1.3万台,2035年部署量预计超过260万台。具身智能正从实验室走向工厂、商场、家庭和公共空间。
但白皮书提醒我们:技术能力高速演进,安全体系严重脱节,行业正面临一段高危的安全真空期。
附件:具身智能安全技术白皮书—机器人篇2026-三个特殊风险,7类攻击场景和L1-L5 安全影响分级
![]() |
| 机器人底盘 Disinfection Robot 消毒机器人 讲解机器人 迎宾机器人 移动机器人底盘 商用机器人 智能垃圾站 智能服务机器人 大屏机器人 雾化消毒机器人 展厅机器人 服务机器人底盘 具身智能教育机器人 智能配送机器人 导览机器人 |