机器人安全长期关注的核心问题是:设备在故障条件下能否保持安全。物理人工智能把这一问题推向更复杂的层面——当攻击者改变机器人的感知、决策或行动依据,而系统表面又没有明显异常时,机器是否仍能守住安全边界。
现代机器人通过多模态传感器感知环境,由 AI 模型完成解释,再把解释结果转化为实体动作。进入动态场景后,其安全水平越来越依赖指导决策的数据完整性。最新研究显示,操纵机器人“看到、听到或解释”的内容,足以改变机器人行为;这类操纵可能发生在复杂感知与决策链条的任意位置,覆盖训练管道、系统基础设施和运行时感知三个层面。

第一层:在源头破坏模型
2017 年,BadNets 证明模型可以在多数条件下表现正常,却在特定隐藏触发器出现时失效。其中一个典型案例是:细微图案会让停止标志被误判为限速标志,同时不影响模型对其他输入的判断。这类最初针对分类输出的漏洞,后来逐步演变为对机器人行动的操纵。
NeurIPS 2025 上,研究者介绍了针对视觉语言行动(VLA)模型的后门攻击 BadVLA。VLA 模型负责让机器人看见环境、理解指令并生成协调的物理运动;BadVLA 不是改动单一标签,而是在触发器存在时有条件地偏置机器人动作轨迹。没有触发器时,模型大体维持正常任务表现;即使发生任务迁移或模型微调,后门仍可保持有效。
2025 年另一项相关研究表明,咖啡杯这类普通物品也能成为可靠触发器。研究人员报告的攻击成功率为 97%,并且不降低模型在干净输入上的性能。这些结果指向模型验证的盲点:隐藏触发器未出现时,模型可能顺利通过测试;一旦条件满足,行为输出就会失真。
因此,物理 AI 模型能否在对抗条件下维持任务边界和安全边界,成为关键安全问题。部署前,可利用 NVIDIA Isaac Sim 等仿真工具,结合 VicOne Radeis 测试操纵输入对机器人行为的影响。VicOne LAB R7 曾展示 Radeis 这一面向 NVIDIA Isaac Sim 的物理 AI 安全验证器,用于评估对抗视觉输入如何改变机器人行为。
第二层:系统漏洞成为 AI 控制入口
即使模型本身经过安全训练,只要 surrounding system stack 存在弱点,整体行为仍可能被颠覆。2025 年 9 月披露的 UniPwn 是一个蓝牙漏洞链,影响某主要制造商的四足机器人和人形机器人。硬编码加密密钥可用于解密流量,绕过身份验证检查;命令注入则可实现 root 级执行。该漏洞还被描述为“可蠕虫”:一台机器人被攻陷后,可扫描附近同类设备,并可能影响整个机群。
VicOne LAB R7 的演示显示,将三个无线漏洞串联后,可在 60 秒内触发不受控制的机器人行为,造成运行中断。
中间件构成另一个暴露点。基于 ROS 2 和 DDS 的系统一旦存在漏洞,可能允许任意代码执行,或滥用未经认证的主题发送恶意命令。在访问权限足够的情况下,攻击者无需直接攻击模型架构,也能覆盖电机命令,或替换 AI 模型权重。此时,各组件仍可能按设计运行,真正被改变的是命令在系统内传递的可靠性。漏洞管理有助于团队在部署前识别已知风险,持续监控则用于发现新出现的威胁。
第三层:运行时操纵感知与推理
在运行阶段,操纵塑造感知或推理的输入,可能既不需要修改固件,也不需要利用网络漏洞。2024 年,RoboPAIR 展示了精心构造的提示词如何诱导 LLM 控制的机器人进入不安全轨迹;BadRobot 则暴露了更深层的架构缺陷:在许多情况下,机器人会在口头上拒绝危险命令。
基于视觉的操纵同样具有破坏力。VLAttack 表明,摄像头画面中的一枚对抗性补丁即可把 VLA 模型的任务成功率降至零;FreezeVLA 则显示,单张对抗图像可能冻结机器人的决策循环,使其对后续指令不再响应。这些情形下,摄像头可能仍在工作,模型可能仍在运行,控制器也可能仍在响应,但机器人已经基于被操纵的感知或推理行动,最终行为可能并不安全。
因此,运行时保障不能停留在“单个组件是否仍可用”,还必须评估网络事件是否已经开始影响物理行为。借助边缘 AI 支持的安全事件关联、行为影响评估和策略受限响应,可以在不停止整个机器人机群的情况下隔离受影响路径。
从时间点安全转向生命周期保证
三层风险共同暴露出机器人安全保障中缺失的一环:网络安全。功能安全处理故障和非预期运行条件;网络安全则把这种保证扩展到故意操纵场景,包括那些可能让底层系统表面上仍“正常”的攻击。
这意味着安全验证需要覆盖机器人全生命周期。设计阶段,团队需要识别哪些网络风险会使预期行为背后的假设失效;部署前,应测试真实攻击是否会导致机器人偏离任务边界或安全边界;运行阶段,监控机制需要判断网络事件是否开始影响行为,隔离受影响路径,并尽可能维持安全运行。VicOne 的生命周期方法将 AI 模型扫描、漏洞扫描、基于仿真的验证和持续监控结合起来,用于覆盖机器人从开发到运行的防护。
网络安全不能取代功能安全,但它可以补足传统评估难以覆盖的部分:即使机器人看到、决定或执行的内容遭到攻击,物理人工智能仍应被约束在可接受边界内。





