一、盲区在哪里
车企的安全预算长期流向两个方向:网络安全(防火墙、IDPS、渗透测试)和数据安全(加密、脱敏、权限)。这两块都很重要,也都有成熟供应商。
但智能驾驶的核心竞争力,越来越集中在第三块:模型。感知、融合、预测、规划,乃至座舱语音和大模型助手,全部由算法驱动。而模型是一个与传统软件截然不同的东西——
| 对比项 | 传统软件 | AI 模型 |
|---|---|---|
| 逻辑形态 | 人写的规则,可读可审计 | 从数据中学出的权重,不可解释 |
| 出错方式 | 有 bug 才错 | 没 bug 也可能错 |
| 攻击面 | 代码、接口、配置 | 训练数据、权重、输入分布、推理链路 |
| 修补方式 | 打补丁 | 重新训练或微调,周期长 |
最后一行最关键。传统漏洞可以连夜出热修复;模型出了问题,往往意味着重新走一遍数据—训练—验证—回归的长链条。所以 AI 安全的核心诉求不是"修得快",而是"错得可控"——也就是功能安全领域讲的预期功能安全(SOTIF)思路:承认不完美,设计降级和兜底。
二、四类真实威胁,按危险程度排
1. 对抗样本与物理世界欺骗(最直接)
对抗贴纸、特殊涂装、强光干扰、对抗补丁都属于此类。它的现实危险性最高,因为实施门槛低、无需侵入系统。应对方式是鲁棒性测试常态化:把对抗样本生成与检测做成 CI/CD 里的一道闸门,模型不过关不上车。
2. 数据投毒(最隐蔽)
在采集、标注、清洗、回流环节注入恶意样本,使模型带上隐蔽偏见。防御重点是数据血缘可追溯、标注过程留痕、训练集统计异常检测、多源数据交叉校验。这也解释了为什么数据安全与 AI 安全无法分开建设。
3. 模型窃取与逆向(最被忽视)
通过大量查询推理接口,反推模型参数或复刻其能力;也可通过内存提取部署在车端的模型文件。车端模型一旦泄露,攻击者就能在实验室里离线研究它的弱点。因此模型本身也要当成资产加密保护,配合水印、查询频次限制、输出扰动等技术。
4. 模型异常行为在线监测(最难但最必要)
车上跑的模型面对的是开放世界。唯一现实的做法是运行时监测:检测输入分布是否偏离训练域、输出置信度是否异常、决策是否与规则层严重冲突,一旦触发就降级到安全模式并上报云端。这就是为什么 VSOC(整车安全运营中心)需要集成 AI 威胁检测引擎,而不只是看网络流量。
三、"AI 安全"不只是技术问题,还是责任问题
一个新问题是:当事故源于模型被欺骗而非代码 bug,责任怎么界定? GB 44497 要求的自动驾驶数据记录系统(DSSAD 类)正是在回答这个问题——记录事故发生前后的系统状态、接管情况和环境数据,为责任认定提供依据。新强标同时把组合驾驶辅助的人机交互逻辑和 DMS 有效性纳入验证,也是因为"人—机权责交接"是最容易出事的环节。
对车企而言,这意味着三件事要做在前面:明确系统运行设计域(ODD)并向用户说清楚、保留完整的训练与验证记录、建立模型版本与 RXSWIN 类似的标识追溯机制。可解释、可追溯、可降级,是 AI 上车的基本盘。
四、给非技术读者的三个判断标准
如果你不是工程师,只是想判断一家车企在 AI 安全上是否认真,可以看三个公开信号:
1. 有没有公开的漏洞响应渠道和致谢机制——愿意接受外部研究者提交问题的企业,通常内部也有相应体系。
2. OTA 更新说明里是否包含安全修复项——像手机厂商那样坦诚披露,是成熟的标志。
3. 是否参与相关标准制定和第三方认证——被动合规与主动建设,投入量级完全不同。
AI 不会让汽车变得更危险,但"把 AI 当作普通软件来保护"会让汽车变得更危险。这个认知差,就是盲区的本质。