具身智能把 AI 从对话框带进了物理世界——会行走的底盘、会抓取的协作臂、会巡检的四足与人形。但当机器离开稳定网络、被留在无人车间、偏远矿山或千里之外的客户现场,过去那套“联网再鉴权、云端再校验”的安全假设就失效了。具身离线安全要回答五个问题:断网时凭什么可信、模型凭什么没被调包、行为凭什么不出界、感知凭什么没被骗、被拆开后凭什么可追溯。

01 · 硬件可信根TEE · 安全启动 · 密钥保险箱02 · 模型与固件防篡改签名校验 · 加密存储 · 防回滚03 · 离线行为沙箱能力边界 · 策略白名单 · 动态限权04 · 感知可信多模态交叉 · 异常检测 · 防欺骗05 · 物理防拆与审计开箱检测 · 封存日志 · 离线可追溯离线不是“不管”,而是把云端的安全能力提前封进机器里断网可执行 · 篡改可发现 · 行为可约束 · 事故可回放
具身离线安全不是单点加固,而是从芯片到行为的纵深防御——断网时每一层都能独立守住底线。

01 为什么具身安全的战场在离线侧

传统物联网的安全模型默认“设备可随时联网、决策可回云端裁决”。具身智能打破了这个假设:弱网/断网是常态——金属遮挡的厂房、地下管廊、海上平台,网络抖动乃至数小时离线无法避免;物理可触达——机器人就在人身边,攻击者可以触摸机身、插拔 USB、短接调试口、替换传感器;决策等不起云端——底盘避障、机械臂力控是 10 毫秒级的闭环,等一次云端鉴权往返,碰撞已经发生。

更关键的是失效后果不同:普通传感器离线顶多“数据中断”,具身设备离线仍在运动——一旦被劫持或误判,可能直接造成人身与财产伤害。因此具身安全必须满足离线零信任:默认网络不可信、默认物理环境敌意、策略与裁决必须在本地可验证、可强制。把“在线才安全”改成“断网也安全”,是具身产品能否走出实验室的分水岭。

02 离线可信根:TEE、安全启动与密钥保险箱

第一道防线在芯片里。可信根(Root of Trust)以 eFuse / PUF 为硬件锚点,配合安全元件(Secure Element)固化设备唯一身份与根密钥,永不以明文离开芯片。基于此构建安全启动链:ROM → Bootloader → Kernel → 应用镜像逐级验签,任何一环签名不符即拒绝启动;版本号由单调计数器保护,已修复漏洞的旧版本即使签名合法也无法回滚。

可信执行环境(TEE)隔离关键资产。设备证书、模型解密密钥、离线策略引擎运行在 TrustZone / TEE 内部,即使主系统(Rich OS)被攻破,攻击者也拿不到密钥、改不了策略。离线时,设备本地即可完成双向认证预判与指令验签——不是“先联网再验”,而是“本地先验、联网再审计”。密钥保险箱还提供本地可信时钟与计数器,为后面的封存日志提供防重放、防篡改的时间基准。

具身离线可信根:安全启动与密钥保险箱硬件
可信根在出厂时固化:安全启动逐级验签,密钥在 TEE 内永不出片,离线也能独立裁决

03 模型与行为防篡改:让“改不动、用不了、跑不出界”

模型即资产,必须像固件一样被签名保护。训练产出的权重与配置文件在云端签名、加密后下发,设备在 TEE 内验签解密后才加载到推理引擎;任何单比特篡改、权重替换或外部注入的“私有模型”都会因验签失败而被拒载。OTA 通道同样全程验签——差分包也要还原后全量校验,断电、弱网中断可断点续传且不引入中间态,失败自动回滚到上一可信版本。

行为必须被关进沙箱。具身大模型的强大也意味着“越狱”风险:一条恶意 prompt 就可能让机械臂越过电子围栏。华云的实践是在本地部署离线策略沙箱:能力白名单(允许的最大速度、力矩、作业区域)、电子围栏与安全规则在 TEE 内强制执行,与模型推理解耦——模型只负责“想怎么做”,沙箱决定“能不能做”。云端下发的策略离线即生效,超时未同步则自动收紧权限(如降速、限区、需人工确认),做到“断网不断约束”。

04 感知与物理:把“真实世界”的攻击挡在门外

感知欺骗是具身独有的攻击面。一张贴在激光雷达上的小贴纸、一次对相机的强光致盲、一段伪造的 GPS,都可能让机器人“看错世界”。单传感器不可信——多模态交叉校验是底线:视觉、激光、轮速里程计与 IMU 的一致性实时比对,偏差超过阈值即触发安全回退(降速、原地待命、请求人工接管),而非继续盲走。

物理防拆让“拆开即留痕、拆开即失效”。机箱防拆开关、PCB 网格走线(Tamper Mesh)与关键芯片的开盖检测相连,一旦检测到非授权开箱,立即清零 TEE 内的敏感密钥并写入不可擦除的事件记录。所有关键决策——策略命中、越界拦截、模型加载、急停触发——都写入离线封存日志:基于哈希链与本地可信时钟,日志在本地不可篡改、不可抵赖,恢复联网后批量上链存证,支持事故回放与责任界定。真正的安全,不是让设备“拆不开”,而是让“拆开后的每一步都可追溯”。

具身离线审计与防篡改日志控制台
离线封存、联网上链:感知异常、行为拦截与物理事件全量可审计、可回放

具身离线安全不是“断网将就用”,而是“把云端的安全能力,提前封进机器里”。联网时云端是中枢,离线时机器自己就是中枢——且同样可信、可约束、可追溯。