关键词:OP-TEE / Trusted Application (TA) / libteec / AES-GCM 分块解密 / 密钥不出 TEE / 推理后明文销毁
目标一句话:模型静态存储永远是密文;运行时由 TEE 掌控密钥与解密;明文只短暂存在于推理窗口,随后可执行“可验证的擦除(best-effort)”。
0. 你为什么需要这套方案
很多设备侧 AI 部署的痛点是:
- 模型文件(
.onnx/.engine/.bin)一旦以明文形式落盘,被拷走就能复用。 - 即使模型加密了,如果解密密钥在 Normal World(REE)里,仍可能被调试/内存 dump/逆向提取。
- 推理框架往往要求“文件路径”或“大块 buffer”,一不小心就让明文长期驻留。
OP-TEE 的价值在于:把密钥与关键解密逻辑放到 Secure World,把 REE 降级为“搬运密文 + 触发解密 + 执行推理”。
1. 威胁模型与边界(必须说清楚)
这套方案重点解决三类现实威胁:
- 离线拷贝与静态分析:攻击者拿到文件系统镜像/分区/OTA 包,无法直接拿到明文模型。
- 应用层逆向:攻击者分析 REE 应用,拿不到 D
订阅专栏 解锁全文



被折叠的 条评论
为什么被折叠?



