BilalAli6/fli-offswitch-redteam
GitHub: BilalAli6/fli-offswitch-redteam
该项目针对 AI 硬件断电开关进行红队攻击测试,发现并修复了重放攻击、竞态条件和故障注入三类漏洞,全部通过仿真验证。
Stars: 0 | Forks: 0
# 针对 AI 硬件紧急断电开关的红队测试
**在一个简化的硬件许可证断电开关上发现并修复了 3 类攻击,每一次攻击和每一次修复都经过了仿真验证,而非仅仅停留在纸面论证。**




## 为什么会有这个项目
基于硬件的 AI 治理机制——如离线许可证、推理验证、算力断电开关——正作为一种在物理层强制执行 AI 安全承诺的方法,获得越来越多的实际关注。该领域的大多数公开工作都集中在*构建*机制上。本项目提出了第二个同样重要的问题:
**实际上,有人会如何尝试攻破它?**
我为 AI 加速器的许可证断电开关构建了一个简化的 RTL 模型,并针对三种不同的类别对其进行了攻击:协议级攻击、时序级攻击和物理故障注入攻击。每一次攻击都被发现、利用、修复,并且修复后都针对*相同*的攻击进行了重新验证——其中甚至包括一个我的首次修复尝试引入了全新 bug 的案例,该 bug 只有通过坚持回归测试而非仅凭肉眼检查信任修复结果才能被发现。
## 范围和限制(诚实声明)
这是一个简化的仿真模型,并非对任何已部署系统的审计。
- 故障注入是在 RTL 层级建模的(直接强制产生故障),而不是在物理上重现真实的时钟/电压/电磁干扰(后者需要物理硬件或专业的故障仿真工具)。
- 挑战-响应方案为了易读性使用了 XOR,**而非**作为生产环境的加密建议——真正的设计需要 HMAC 或硬件 AES 核。
- 三模冗余在现实世界中的有效性取决于三个副本在裸片上的物理分离(这是在 RTL 控制范围之外的布局布线问题)。
有关每个限制的完整讨论,请参阅 [docs/FINDINGS.md](docs/FINDINGS.md)。
## 背景
作为一个自主项目,它将进攻性安全/红队测试背景应用于基于硬件的 AI 治理机制——这也是从进攻性安全向 AI 安全和评估工作持续转型的一部分。
**作者:Muhammad Bilal Ali Saif**
问题或反馈:[bilalalisaif6@gmail.com](mailto:bilalalisaif6@gmail.com) · [LinkedIn](https://linkedin.com/in/muhammad-bilal-ali-saif-pro)
或者手动运行每个测试
``` # Baseline 健全性检查 iverilog -Itb -o sim_normal rtl/license_offswitch_v1.v tb/tb_normal_operation.v && vvp sim_normal # Attack 1: 重放 iverilog -Itb -o sim_replay rtl/license_offswitch_v1.v tb/tb_replay_attack.v && vvp sim_replay # Attack 2: 竞态条件 iverilog -Itb -o sim_race rtl/license_offswitch_v1.v tb/tb_race_condition.v && vvp sim_race # 验证 v2 中 Finding 1 & 2 的修复 iverilog -Itb -o sim_v2 rtl/license_offswitch_v2.v tb/tb_v2_validation.v && vvp sim_v2 # Attack 3: 故障注入(在 v2 中仍然有效!) iverilog -Itb -o sim_fault rtl/license_offswitch_v2.v tb/tb_fault_injection.v && vvp sim_fault # 验证 v3 中 Finding 3 (TMR) 的修复 iverilog -Itb -o sim_v3 rtl/license_offswitch_v3.v tb/tb_v3_validation.v && vvp sim_v3 ``` 查看波形:`gtkwave waves/replay_attack.vcd`标签:AI安全, Chat Copilot, Verilog, Web报告查看器, 故障注入, 硬件安全, 红队评估, 逆向工具