点击上方「蓝字」关注我们
由OPPO牵头,蚂蚁集团、阿里云、火山引擎联合华中科技大学、复旦大学、西安交大等多所高校共同编制发布的《移动Agent安全技术白皮书》,是国内首份聚焦手机端侧AI智能体安全的系统性行业白皮书。
白皮书完整厘清移动Agent技术架构、全球监管政策、产业攻击风险,创新性提出机密计算、可信身份基础设施、细粒度权限管理、跨域数据透明交互四层核心安全框架,为全行业提供可落地、可对标、可审计的合规技术方案。
本文从定义、风险、四大安全体系、行业价值、未来展望五大维度完整拆解白皮书核心内容。
一、基础定义:什么是移动Agent?
白皮书明确定义:移动Agent是部署在智能终端、基于生成式LLM大模型,具备感知、记忆、自主规划、跨应用工具调用、自动执行任务能力的AI智能体,区别于传统被动语音助手,可自主完成多步骤复杂任务,也是本次网信备案覆盖的核心对象。
1.LLM与Agent的关系
LLM是底层能力基座,提供语言理解、推理生成能力;
Agent是上层应用载体,通过记忆、规划、工具调用、环境交互,将大模型静态能力转化为动态自主执行能力。
仅靠LLM只能完成单轮对话,跨APP、多模态复杂任务必须依托Agent框架实现。
2.移动Agent三层核心组件架构
1. 编排层:配置、记忆、规划,负责任务拆解、历史上下文存储、执行计划制定;
2. 模型层:依托LLM完成语义推理、意图识别,输出操作指令;
3. 感知执行层:对接摄像头、GPS、麦克风等传感器,操控界面、调用系统API完成实际操作。
3.端云协同整体架构
完整移动Agent体系分为三大主体:用户(语音/文本/图像输入)、云端设施(算力集群、MCP协议服务、Web智能体)、终端系统(应用层+框架层,内置权限、数据、可信身份管理模块),通过MCP、A2A协议完成端云身份认证与数据传输。
二、移动Agent五大原生安全攻击风险
白皮书系统梳理学术界与产业界实测的34类新型攻击,归纳为五大风险类型,也是审查重点排查隐患:
1. 指令层攻击:提示词注入、越狱指令、对抗样本,诱导Agent绕过权限读取隐私、执行高风险操作;
2. GUI界面扰动攻击:伪装按钮、虚假弹窗、界面文字篡改,欺骗Agent读取密码、短信、支付信息;
3. 权限与工具滥用:Agent越权调用位置、通讯录、短信权限,跨应用私自流转敏感个人信息;
4. 供应链攻击:模型、SDK、第三方MCP工具植入后门,导致Agent行为失控、批量泄露数据;
5. 通信协议层攻击:劫持MCP/A2A交互通道,实施工具投毒、傀儡攻击、数据窃取篡改。
现有传统终端安全防护、云端风控体系可能无法覆盖上述新型风险,这也是白皮书出台的核心动因。
三、四层递进式智能体安全技术框架
白皮书自下而上搭建完整分层安全体系,四大核心安全能力构成端侧AI合规底层标准:
(一)底层支撑:机密计算系统(端-传-云全链路数据防护)
构建“端侧TEE+加密传输+云端机密硬件”三层防护屏障,核心目标实现“用户数据可用不可见,厂商无法私自读取原始隐私”:
1. 端侧安全能力:依托ARM TrustZone硬件隔离TEE安全世界,敏感数据仅在安全区内解密;密钥硬件绑定、代码启动完整性校验、应用间资源隔离,主系统被入侵也无法窃取隐私;
2. 传输安全能力:弥补单纯HTTPS漏洞,采用HTTPS+应用层双重加密,即使网络链路、服务器被劫持,原始数据仍为密文;配套远程证明校验云端运行环境可信;
3. 云侧安全能力:兼容Intel TDX、AMD SEV、NVIDIA CC等异构机密硬件,云端运行环境内核、镜像、网络严格管控,运维人员无权限访问生产环境原始用户数据;依托区块链、零知识证明实现云端环境可信证明。
(二)信任底座:Agent可信身份基础设施
白皮书指出MCP、A2A、ANP等主流交互协议原生适配Web场景,在手机终端离线、高频交互场景存在身份认证短板,因此搭建三大核心能力:
1. 身份防仿冒:为每一个Agent、第三方工具分配唯一数字证书,注册阶段绑定设备与智能体属性,跨交互前校验证书签名、有效期;
2. 数据防泄露:身份认证通过后,全链路数据加密传输,未授权主体无法读取密文;
3. 数据防篡改:依托Agent专属密钥对传输数据哈希签名,接收方验签确认数据完整无篡改。整体兼容多类Agent通信协议,破除异构智能体通信适配壁垒,实现跨域交互全链路可信可追溯。
(三)行为约束:Agent细粒度分级权限管理
落地《个人信息保护法》“最小必要、动态授权、透明可控”三大法定原则,将Agent全部行为划分为低/中/高三级风险:
1. 低风险行为:查询资讯、读取电量,默认放行,仅留存基础日志;
2. 中风险行为:读取通讯录、定位、编辑日历,运行前弹窗告知权限真实用途,用户实时动态授权;
3. 高风险行为:支付转账、读取短信、修改系统安全设置、长期存储金融信息,强制生物识别二次确认,禁止长期预授权。配套完整行为异常检测机制,识别越权操作、外部指令注入、UI伪装攻击,及时拦截风险行为并向用户预警。
(四)交互保障:跨域数据安全流转与透明交互
解决用户“无法知晓AI何时采集、使用个人信息”的知情权痛点,分为两大模块:
1. Agent透明交互机制
(1)权限目的可视化:申请权限时自动展示真实用途,摒弃模糊通用文案;
(2)全量行为记录:留存Agent调用API、读取数据、跨应用操作日志,用户可随时查询近30天记录;
(3)实时风险预警:执行高风险操作弹窗显著提醒,建立AI行为全流程用户感知通道。
2. 数据全生命周期安全管控
(1)收集:遵循最小必要原则,截图、界面读取自动脱敏,遮挡无关隐私;
(2)存储:端侧FBE文件加密、应用沙箱隔离;云侧分级加密、访问白名单、异地容灾;
(3)使用:落地差分隐私、联邦学习、同态加密等隐私增强技术,原始数据不出终端;数字签名防数据污染,区块链日志存证防篡改;
(4)销毁:用户注销、服务到期后,采用覆写、消磁等方式彻底清除全部个人敏感数据。
四、白皮书价值:端侧AI核心技术参考
1. 填补行业标准空白
此前全球缺少专门针对移动终端AI智能体的完整安全规范,现有ISO、国内大模型国标仅覆盖通用AI,未针对Agent自主跨应用操作、MCP协议交互、端侧离线运算设计专项防护方案,白皮书首次形成完整、可落地的分层安全体系。
2. 打通技术合规双向通道
白皮书所有安全技术设计均对齐《个人信息保护法》、《数据安全法》、《生成式人工智能服务管理暂行办法》及国内AI系列国标,厂商落地四层安全框架可同步满足大部分技术审查要求,大幅降低企业合规整改成本。
3. 统一全产业技术协同标准
白皮书联合终端厂商、云服务商、高校、安全机构共同编制,统一MCP/A2A协议安全改造、TEE机密计算、分级权限管控的行业技术口径,打破芯片、终端、云厂商安全方案碎片化困境,推动产业共建开放可信生态。
4. 预判新型安全风险
提前梳理GUI注入、提示词越狱、跨域数据静默流转等尚未大规模爆发的新型攻击,为厂商预留安全改造缓冲期,规避上线后大规模隐私安全事故。
五、白皮书展望:两大产业演进方向
1.技术架构:从外挂式防护走向内生安全
未来移动Agent安全不再依赖上层应用补丁防护,而是硬件、系统、协议三层重构内生安全底座:
1. 手机SoC芯片集成独立AI安全引擎,原生实现模型、数据内存加密、计算隔离、密钥自动轮换;
2. 端云一体化机密计算平台(PCC)普及,AI推理全程实现“数据可用不可见”;
3. 淘汰传统OAuth2.0 Web认证方案,每个Agent配备专属可信身份凭证,适配移动端高频、离线交互场景。
2.生态发展:从厂商孤立建设走向全行业开放共赢
白皮书指出当前行业三大核心矛盾:安全防护算力开销与用户体验平衡、软硬件方案碎片化、AI自主决策风险不可控,长期解决方案为生态协同:
1. 标准共建:ISO/IEC国际标准与国内GB/T大模型国标互补,统一Agent权限边界、跨域数据协议、身份互认规则;
2. 算力协同:端-边-云动态调度,高安全需求任务分配至TEE机密计算节点;
3. 安全中间件普及:开发跨平台统一安全中间件,向下兼容各类硬件架构,向上提供标准化安全API,一套方案适配全品牌终端设备。
结语
《移动Agent安全技术白皮书》是国内移动AI智能体安全领域的里程碑式行业成果,不仅完整梳理端侧AI的全部安全风险,更给出一套覆盖硬件、系统、协议、应用全层级的标准化合规技术方案。
近期苹果、华为等厂商顺利通过网信端侧AI专项备案,底层安全改造方案均可对标白皮书四大核心安全体系,足以证明白皮书的官方参考价值。
对于终端厂商、云服务商、AI开发者而言,白皮书既是技术研发指南,也是合规落地手册,是平衡AI产业创新与数据隐私安全的核心行业参考文件。
未来移动Agent产业竞争,底层安全可信能力将成为产品核心竞争力,内生安全、开放协同的可信终端AI生态将成为行业长期发展主线。
下载连接:
https://privacy.oppo.com/privacy-center/pdf/%E7%A7%BB%E5%8A%A8Agent%E5%AE%89%E5%85%A8%E6%8A%80%E6%9C%AF%E7%99%BD%E7%9A%AE%E4%B9%A6.pdf
往期推荐
合规知事堂
Compliance Channel
扫码关注 了解更多

点个在看 你最好看


