具身智能時代的密碼學第二次基礎設施化
從資料保密到身份、能力、命令與物理因果證明
英文工作名: The Second Infrastructuralization of Cryptography in the Age of Embodied Intelligence: From Data Secrecy to Identity, Capability, Command, and Physical Causality Proofs 作者: Neo.K機構: EveMissLab/一言諾科技有限公司文件性質: 理論架構論文/具身智能安全白皮書前置稿/命題猜想版本: v0.1日期: 2026-07-19前置研究:
《多模型具身智能體的最小完備分層架構》
《聯邦式具身智能基礎設施猜想》
《終端機的右側:AI時代駭客生態的四層分化與生物終局》
《個人生物模糊權杖域》
《多指生物耦合權杖域》
摘要
密碼學從未真正衰落。現代網路、金融、通訊、作業系統、雲端服務與軟體供應鏈都高度依賴密碼學。然而,在大多數一般資訊系統中,密碼學常被封裝成背景層:HTTPS、密碼雜湊、憑證、磁碟加密、VPN、API Token 與數位簽章。它保護資料、通道與帳戶,卻很少直接成為應用程式的核心行動語義。
具身智能將改變這一點。當 AI 擁有機器人身體、長期 Agent 身份、工具調用能力、雲端協調、邊緣節點與公共基礎設施接入時,系統必須回答的不再只是「資料是否被竊取」,而是「哪一個人、組織、Agent、模型與設備,有權在何種時間、地點與物理限制下,使哪一個行動發生」。
本文將這一轉變稱為「密碼學的第二次基礎設施化」。第一次基礎設施化以保護資訊流為核心;第二次則以保護智能意圖向物理因果的轉換為核心。密碼學由背景安全元件,升級為具身智能的身份平面、能力平面、命令平面、供應鏈平面、聯邦信任平面與因果證明平面。
本文提出「具身密碼平面」的最小完備架構,包括九個層級:根身份、啟動與遠端證明、工作負載與模型身份、能力簽發與衰減、命令與情境綁定、供應鏈與來源證明、聯邦信任與緊急託管、物理因果收據,以及撤銷、恢復與密碼敏捷性。本文同時論證:密碼學不能取代硬體安全、控制理論與物理安全;它的功能是證明「誰能要求什麼」,而硬安全層仍必須決定「物理上最多允許發生什麼」。
關鍵詞: 具身智能、密碼學、能力權杖、遠端證明、工作負載身份、因果簽章、機器人安全、後量子密碼、聯邦式 AI、零信任
一、何謂第二次基礎設施化
1.1 第一次基礎設施化
現代資訊基礎設施中的密碼學主要保護:
C 1 = { Confidentiality , Integrity , Authentication , Non-repudiation } \mathcal C_1
=
\{
\text{Confidentiality},
\text{Integrity},
\text{Authentication},
\text{Non-repudiation}
\} C 1 = { Confidentiality , Integrity , Authentication , Non-repudiation }
其典型問題是:
通訊內容是否被窺視?
資料是否被篡改?
登入者是否為合法帳戶?
軟體是否來自可信發布者?
交易是否由聲稱的主體簽署?
密碼學在這一階段主要保護資訊與身份。
1.2 第二次基礎設施化
具身智能提出一組更強的問題:
哪個模型生成了這個計畫?
哪個 Agent 代表哪位人類或組織?
哪個技能被授予哪一具身體?
權限是否只適用於特定地點、時間與資源?
命令是否在傳遞過程中被替換?
機器人執行的動作是否與人類核准的動作相同?
上層超算是否真的具有緊急託管權?
事故後能否重建從意圖到物理結果的完整因果鏈?
因此第二階段保護的是:
C 2 = { Identity , Capability , Context , Command , Causality , Revocation } \mathcal C_2
=
\{
\text{Identity},
\text{Capability},
\text{Context},
\text{Command},
\text{Causality},
\text{Revocation}
\} C 2 = { Identity , Capability , Context , Command , Causality , Revocation }
本文的核心定義是:
密碼學第二次基礎設施化,是密碼學由保護資訊交換的背景層,轉化為管理智能主體、行動權限與物理因果的公共控制平面。
其演化為:
資料密碼學 → 身份密碼學 → 能力密碼學 → 命令密碼學 → 物理因果密碼學 \boxed{
\text{資料密碼學}
\rightarrow
\text{身份密碼學}
\rightarrow
\text{能力密碼學}
\rightarrow
\text{命令密碼學}
\rightarrow
\text{物理因果密碼學}
} 資料密碼學 → 身份密碼學 → 能力密碼學 → 命令密碼學 → 物理因果密碼學
二、為什麼具身智能必然重新中心化密碼學
2.1 具身系統具有真正的行動權
一般聊天模型輸出的錯誤通常先成為文字。具身智能輸出的錯誤可能成為:
Δ x , Δ v , Δ f , Δ τ \Delta x,\quad
\Delta v,\quad
\Delta f,\quad
\Delta \tau Δ x , Δ v , Δ f , Δ τ
也就是位置、速度、作用力與力矩的改變。
因此:
Wrong Output → Possible Physical Consequence \text{Wrong Output}
\rightarrow
\text{Possible Physical Consequence} Wrong Output → Possible Physical Consequence
這要求每個跨層命令都具有可驗證來源與權限。
2.2 多模型分層增加了身份數量
《多模型具身智能體的最小完備分層架構》指出,一個具身系統可能同時包含:
M L , M M , { M S i } , C R , S H M_L,\quad M_M,\quad \{M_{S_i}\},\quad C_R,\quad S_H M L , M M , { M S i } , C R , S H
其中不同模型與控制器具有不同責任。
若所有元件共用單一機器人身份:
I D r o b o t ID_{\mathrm{robot}} I D robot
則無法區分:
高階模型是否有底層控制權;
技能模型是否能更新安全參數;
維護程序是否能代表人類操作;
感知模型是否能向外發布公共事件;
遠端模型是否能直接呼叫致動器。
所以需要多層身份:
I r o b o t = { I D b o d y , I D d e v i c e , I D w o r k l o a d , I D a g e n t , I D m o d e l , I D s k i l l , I D o p e r a t o r , I D t a s k , I D s e s s i o n } \mathcal I_{\mathrm{robot}}
=
\{
ID_{\mathrm{body}},
ID_{\mathrm{device}},
ID_{\mathrm{workload}},
ID_{\mathrm{agent}},
ID_{\mathrm{model}},
ID_{\mathrm{skill}},
ID_{\mathrm{operator}},
ID_{\mathrm{task}},
ID_{\mathrm{session}}
\} I robot = { I D body , I D device , I D workload , I D agent , I D model , I D skill , I D operator , I D task , I D session }
2.3 聯邦式基礎設施增加了信任邊界
《聯邦式具身智能基礎設施猜想》提出:
F = ( { A i } , { E j } , U , S , G ) \mathcal F=
(
\{A_i\},
\{E_j\},
U,
S,
G
) F = ({ A i } , { E j } , U , S , G )
本地智能體、邊緣節點、都市網路與超算中心之間存在不同管理域。身份與權限必須跨域驗證,而不能只依賴同一雲端帳戶。
因此:
Network Location ⇏ Trust \text{Network Location}
\not\Rightarrow
\text{Trust} Network Location ⇒ Trust
具身基礎設施天然需要零信任、工作負載身份、短效憑證、遠端證明與聯邦信任。
三、三種根:人、機器與制度
本文提出,具身智能的權限不能只有單一根。
3.1 人類根
R H = Human Identity Root R_H
=
\text{Human Identity Root} R H = Human Identity Root
可能由:
生物辨識;
Passkey;
硬體安全金鑰;
組織帳戶;
多人共同授權;
建立。
前述個人生物模糊權杖域與多指耦合權杖域,應定位為人類根的一種可選實現,而不是整個具身系統的永久密鑰。
3.2 機器根
R M = Machine Identity Root R_M
=
\text{Machine Identity Root} R M = Machine Identity Root
可由:
TPM;
Secure Element;
Secure Enclave;
PUF;
裝置製造憑證;
不可匯出私鑰;
建立。
機器根回答:
這是哪一台真實設備,以及目前啟動狀態是否可信?
3.3 制度根
R I = Institutional Governance Root R_I
=
\text{Institutional Governance Root} R I = Institutional Governance Root
由政府、企業、醫院、工廠、公共安全機構或多中心治理組織持有。
制度根回答:
哪個組織有權發布規則、模型、技能、託管命令或撤銷指令?
3.4 三根耦合
具身行動的合法權威可寫為:
A u t h o r i t y = F ( R H , R M , R I , C o n t e x t ) Authority
=
F(
R_H,
R_M,
R_I,
Context
) A u t h or i t y = F ( R H , R M , R I , C o n t e x t )
但並非每次行動都要求三者同時在線。
例如:
日常家庭操作:人類根+機器根;
工廠自動任務:制度根+機器根;
公共緊急託管:制度多簽+機器根+本地安全確認;
根權限變更:人類多因素+制度多簽+實體維護程序。
四、具身密碼平面的九層最小完備架構
第一層:根身份層
建立不可隨意複製的身份根:
K r o o t H , K r o o t M , K r o o t I K_{\mathrm{root}}^{H},
K_{\mathrm{root}}^{M},
K_{\mathrm{root}}^{I} K root H , K root M , K root I
根密鑰不應直接簽署高頻工作命令,而應簽發短效中介身份。
第二層:安全啟動與遠端證明層
只驗證設備 ID 不足。系統還需確認:
啟動韌體;
作業系統;
容器或可信執行環境;
模型雜湊;
安全策略版本;
感測器與控制器狀態。
遠端證明可抽象為:
E v i d e n c e = Sign K M ( m e a s u r e m e n t , n o n c e , d e v i c e , t i m e ) Evidence
=
\operatorname{Sign}_{K_M}
(
measurement,
nonce,
device,
time
) E v i d e n ce = Sign K M ( m e a s u r e m e n t , n o n ce , d e v i ce , t im e )
驗證者輸出:
A t t e s t a t i o n R e s u l t = Verify ( E v i d e n c e , R e f e r e n c e V a l u e s ) AttestationResult
=
\operatorname{Verify}
(
Evidence,
ReferenceValues
) A tt es t a t i o n R es u l t = Verify ( E v i d e n ce , R e f er e n ce V a l u es )
IETF RATS 架構已提供 Attester、Verifier 與 Relying Party 的標準角色模型,可作為具身遠端證明的基礎。
第三層:工作負載、Agent 與模型身份層
每一個執行單元應取得短效身份:
I D w = Issue ( d e v i c e , w o r k l o a d , m o d e l , v e r s i o n , p o l i c y ) ID_w=
\operatorname{Issue}
(
device,
workload,
model,
version,
policy
) I D w = Issue ( d e v i ce , w or k l o a d , m o d e l , v er s i o n , p o l i cy )
工作負載身份不能只綁定程序名稱,也應綁定:
映像或二進位雜湊;
模型版本;
所在硬體;
執行沙箱;
所屬信任域;
可使用的能力。
SPIFFE/SPIRE 類框架已證明跨異質環境簽發短效工作負載身份具有工程可行性,但具身系統還需進一步納入模型、技能與物理控制責任。
第四層:能力簽發與衰減層
身份只回答「你是誰」,能力回答「你能做什麼」。
能力權杖:
C = ( s u b j e c t , a c t i o n , r e s o u r c e , c o n s t r a i n t s , e x p , d e l e g a t i o n ) C=
(
subject,
action,
resource,
constraints,
exp,
delegation
) C = ( s u bj ec t , a c t i o n , r eso u r ce , co n s t r ain t s , e x p , d e l e g a t i o n )
具身能力必須細化到:
哪個致動器;
哪種技能;
最大速度;
最大力;
可作用區域;
有效時間;
使用次數;
是否允許委託;
是否需要人類在場。
能力委託必須衰減:
C 0 ⊇ C 1 ⊇ C 2 ⊇ ⋯ C_0
\supseteq
C_1
\supseteq
C_2
\supseteq
\cdots C 0 ⊇ C 1 ⊇ C 2 ⊇ ⋯
不允許下游 Agent 產生比上游更大的權限。
OAuth Token Exchange 可作為身份與能力交換的現有參照;但具身能力需要比一般 scope 更細緻的物理語義。
第五層:命令與情境綁定層
傳統 Bearer Token 的問題是誰取得字串誰就能使用。具身系統應使用持有者綁定或發送者約束權杖。
命令摘要:
d c m d = H ( a c t o r ∥ r o b o t ∥ o p e r a t i o n ∥ r e s o u r c e ∥ p a r a m e t e r s ∥ l o c a t i o n ∥ t i m e ∥ s a f e t y E n v e l o p e ) d_{\mathrm{cmd}}
=
H(
actor
\parallel
robot
\parallel
operation
\parallel
resource
\parallel
parameters
\parallel
location
\parallel
time
\parallel
safetyEnvelope
) d cmd = H ( a c t or ∥ r o b o t ∥ o p er a t i o n ∥ r eso u r ce ∥ p a r am e t er s ∥ l oc a t i o n ∥ t im e ∥ s a f e t y E n v e l o p e )
簽章:
σ = Sign s k s e s s i o n ( d c m d ) \sigma=
\operatorname{Sign}_{sk_{\mathrm{session}}}
(
d_{\mathrm{cmd}}
) σ = Sign s k session ( d cmd )
若任何參數改變:
d c m d ′ ≠ d c m d ⇒ Reject d'_{\mathrm{cmd}}\neq d_{\mathrm{cmd}}
\Rightarrow
\operatorname{Reject} d cmd ′ = d cmd ⇒ Reject
DPoP 類協議已展示將權杖綁定至客戶端私鑰、HTTP 方法、URI、時間與唯一識別碼的方式;具身系統應把這種綁定進一步延伸至物理行動摘要。
第六層:模型、技能與資料供應鏈層
每個模型與技能包需攜帶:
P r o v e n a n c e = ( p u b l i s h e r , v e r s i o n , h a s h , d e p e n d e n c i e s , t r a i n i n g S u m m a r y , s a f e t y P r o f i l e , s i g n a t u r e ) Provenance
=
(
publisher,
version,
hash,
dependencies,
trainingSummary,
safetyProfile,
signature
) P r o v e nan ce = ( p u b l i s h er , v er s i o n , ha s h , d e p e n d e n c i es , t r ainin g S u mma r y , s a f e t y P r o f i l e , s i g na t u r e )
更新前驗證:
AcceptUpdate = V p u b l i s h e r ∧ V s i g n a t u r e ∧ V c o m p a t i b i l i t y ∧ V s a f e t y ∧ V r o l l b a c k \operatorname{AcceptUpdate}
=
V_{\mathrm{publisher}}
\land
V_{\mathrm{signature}}
\land
V_{\mathrm{compatibility}}
\land
V_{\mathrm{safety}}
\land
V_{\mathrm{rollback}} AcceptUpdate = V publisher ∧ V signature ∧ V compatibility ∧ V safety ∧ V rollback
簽章只證明「由誰發布、內容未變」,不證明內容沒有後門。因此還需要:
多模型審查;
沙箱測試;
仿真回歸;
行為差異分析;
可回滾部署;
漸進式灰度更新。
第七層:聯邦信任、共識與緊急託管層
聯邦式具身基礎設施不能只有單一根中心:
S = { S 1 , S 2 , … , S n } S=
\{S_1,S_2,\ldots,S_n\} S = { S 1 , S 2 , … , S n }
重大規則、撤銷與緊急託管可要求門檻簽章:
σ j o i n t = ThresholdSign k -of- n ( c o m m a n d ) \sigma_{\mathrm{joint}}
=
\operatorname{ThresholdSign}_{k\text{-of-}n}
(
command
) σ joint = ThresholdSign k -of- n ( co mman d )
緊急託管權:
T t a k e o v e r = ( e v e n t , s c o p e , s u b s y s t e m , d u r a t i o n , i s s u e r S e t , a u d i t , r e v o c a t i o n ) T_{\mathrm{takeover}}
=
(
event,
scope,
subsystem,
duration,
issuerSet,
audit,
revocation
) T takeover = ( e v e n t , sco p e , s u b sy s t e m , d u r a t i o n , i ss u er S e t , a u d i t , r e v oc a t i o n )
必須滿足:
E v e r i f i e d = 1 E_{\mathrm{verified}}=1 E verified = 1
T d u r a t i o n ≤ T max T_{\mathrm{duration}}\leq T_{\max} T duration ≤ T m a x
S c o p e ⊆ S c o p e n e c e s s a r y Scope\subseteq Scope_{\mathrm{necessary}} S co p e ⊆ S co p e necessary
且本地硬安全層保留最後否決。
第八層:物理因果收據層
一般稽核記錄只證明請求曾發出。具身系統需要記錄:
Intent → Authorization → Plan → Skill → Control → Actuation → Result \text{Intent}
\rightarrow
\text{Authorization}
\rightarrow
\text{Plan}
\rightarrow
\text{Skill}
\rightarrow
\text{Control}
\rightarrow
\text{Actuation}
\rightarrow
\text{Result} Intent → Authorization → Plan → Skill → Control → Actuation → Result
定義因果收據:
R i = Sign K i ( H ( R i − 1 , s t a t e i , i n p u t i , d e c i s i o n i , o u t p u t i , t i m e i ) ) R_i
=
\operatorname{Sign}_{K_i}
\left(
H(
R_{i-1},
state_i,
input_i,
decision_i,
output_i,
time_i
)
\right) R i = Sign K i ( H ( R i − 1 , s t a t e i , in p u t i , d ec i s i o n i , o u tp u t i , t im e i ) )
不同時間尺度不能全部寫入同一全球帳本。合理做法是:
高頻控制資料本地摘要;
事件窗口建立 Merkle Root;
關鍵動作生成簽章證明;
事故後可取得完整本地資料;
公共網路只保存必要承諾與時間戳。
因果收據的目的不是監控所有生活,而是使高風險物理事件具有可追溯責任鏈。
第九層:撤銷、恢復與密碼敏捷層
所有身份與能力都必須:
有期限;
可撤銷;
可輪替;
可降級;
可離線恢復;
可更換演算法。
定義版本:
v = ( v d e v i c e , v m o d e l , v s k i l l , v p o l i c y , v c r y p t o ) v=
(
v_{\mathrm{device}},
v_{\mathrm{model}},
v_{\mathrm{skill}},
v_{\mathrm{policy}},
v_{\mathrm{crypto}}
) v = ( v device , v model , v skill , v policy , v crypto )
撤銷後:
v ′ ≠ v ⇒ Verify v ′ ( T o k e n v ) = 0 v'\neq v
\Rightarrow
\operatorname{Verify}_{v'}(Token_v)=0 v ′ = v ⇒ Verify v ′ ( T o k e n v ) = 0
五、不同時間尺度需要不同密碼策略
具身系統的時間尺度從分鐘到微秒不等。不能對每個馬達控制封包都使用相同重量級公鑰簽章。
5.1 高階層
適合使用:
公鑰身份;
遠端證明;
能力權杖;
門檻簽章;
後量子簽章;
完整因果收據。
時間尺度:秒至分鐘。
5.2 中階層
適合使用:
短效工作階段金鑰;
AEAD;
持有者綁定權杖;
技能包與控制契約簽章;
重播防護。
時間尺度:毫秒至秒。
5.3 底層控制
適合使用:
預先建立的對稱工作階段金鑰;
序號;
MAC;
硬體隔離通道;
共享記憶體完整性;
本地匯流排存取控制。
時間尺度:微秒至毫秒。
因此合理架構是:
Root Public Key → Short-lived Session Key → High-frequency Authenticated Control \text{Root Public Key}
\rightarrow
\text{Short-lived Session Key}
\rightarrow
\text{High-frequency Authenticated Control} Root Public Key → Short-lived Session Key → High-frequency Authenticated Control
而不是:
每個伺服命令都重新跑完整公鑰協議 \text{每個伺服命令都重新跑完整公鑰協議} 每個伺服命令都重新跑完整公鑰協議
六、控制包絡:密碼學與控制理論的接口
密碼學證明:
某個主體有權提出命令。
控制理論與硬安全證明:
該命令在物理上是否安全。
令授權能力為:
C a u t h C_{\mathrm{auth}} C auth
物理安全可行域為:
U s a f e ( x t ) \mathcal U_{\mathrm{safe}}(x_t) U safe ( x t )
最終可執行命令:
u t ∗ = Π U s a f e ( x t ) ( u t ) u_t^{*}
=
\Pi_{\mathcal U_{\mathrm{safe}}(x_t)}
\left(
u_t
\right) u t ∗ = Π U safe ( x t ) ( u t )
subject to:
VerifyCapability ( C a u t h , u t ) = 1 \operatorname{VerifyCapability}
(
C_{\mathrm{auth}},
u_t
)=1 VerifyCapability ( C auth , u t ) = 1
這表示:
密碼學限制誰能要求,硬安全限制世界最多允許什麼。 \boxed{
\text{密碼學限制誰能要求,硬安全限制世界最多允許什麼。}
} 密碼學限制誰能要求,硬安全限制世界最多允許什麼。
兩者缺一不可。
七、生物模糊權杖域的正確位置
個人生物模糊權杖域與多指耦合權杖域可以提供:
R H → C H R_H
\rightarrow
C_H R H → C H
即由人類身份根生成短效能力。
流程為:
生物核心/模糊域 → 本地人類授權 → 短效能力權杖 → Agent 委託 → 具身任務權 \text{生物核心/模糊域}
\rightarrow
\text{本地人類授權}
\rightarrow
\text{短效能力權杖}
\rightarrow
\text{Agent 委託}
\rightarrow
\text{具身任務權} 生物核心/模糊域 → 本地人類授權 → 短效能力權杖 → Agent 委託 → 具身任務權
但必須遵守:
生物資料不直接成為永久密鑰;
外部 Token 不暴露個人區間;
高風險能力可要求多指或跨因素;
機器人日常自主不依賴人類持續掃描;
人類根與機器根彼此獨立;
生物權杖只能啟動有限能力,不能成為萬能身體主權證書。
八、後量子密碼與長壽命具身設備
具身設備可能部署十年至數十年。攻擊者可採取:
Harvest Now → Decrypt or Forge Later \text{Harvest Now}
\rightarrow
\text{Decrypt or Forge Later} Harvest Now → Decrypt or Forge Later
的策略保存通訊、韌體與身份資料。
NIST 已於 2024 年正式發布:
FIPS 203:ML-KEM;
FIPS 204:ML-DSA;
FIPS 205:SLH-DSA。
因此新一代具身基礎設施不應只問:
現在的演算法能不能運行?
而應問:
設備壽命內是否能遷移、混合部署與撤銷?
密碼敏捷性要求:
C r y p t o S u i t e = ( K E M , S i g n a t u r e , A E A D , H a s h , K D F , V e r s i o n ) CryptoSuite
=
(
KEM,
Signature,
AEAD,
Hash,
KDF,
Version
) C r y pt o S u i t e = ( K E M , S i g na t u r e , A E A D , H a s h , K D F , V er s i o n )
可被更新,而不是硬編碼在不可更換韌體中。
然而後量子演算法具有較大的金鑰、簽章與計算成本,資源受限控制器不能盲目全面套用。合理路線是:
根身份與長期供應鏈優先後量子化;
邊緣與雲端採混合密鑰交換;
底層即時控制仍使用由上層安全派生的高效對稱金鑰;
保留演算法協商、輪替與回滾機制。
九、聯邦式密碼治理
9.1 單一中心的風險
若所有機器人都信任同一中心:
T r u s t = S 0 Trust=
S_0 T r u s t = S 0
一旦 S 0 S_0 S 0 受損,便可能產生大規模同步風險。
9.2 多中心與信任域
建立:
T = { T 1 , T 2 , … , T n } \mathcal T=
\{T_1,T_2,\ldots,T_n\} T = { T 1 , T 2 , … , T n }
每個信任域具有:
自己的根;
身份命名空間;
政策;
撤銷服務;
審計;
聯邦接口。
跨域行動不直接互信,而使用聯邦證明:
T i → f e d e r a t i o n T j T_i
\xrightarrow{\mathrm{federation}}
T_j T i federation T j
SPIFFE Federation 類模型說明跨信任域建立工作負載身份互認具有現成方向,但公共具身治理還需要加入:
法律權限;
地域範圍;
緊急級別;
機器人類型;
物理責任;
多方否決。
9.3 拜占庭與錯誤中心
上層中心不應被假定永遠正確。令:
S = { S 1 , … , S n } S=
\{S_1,\ldots,S_n\} S = { S 1 , … , S n }
其中可能存在:
被入侵中心;
錯誤模型;
過期規則;
惡意治理者;
網路分區。
因此重要命令可要求:
k -of- n k\text{-of-}n k -of- n
同意,並由本地安全層重新檢查物理與權限條件。
十、最低完備安全不變量
不變量一:語義權不自動轉化為身體權
C a n P l a n ( M L ) = 1 ⇏ C a n A c t u a t e ( M L ) = 1 CanPlan(M_L)=1
\not\Rightarrow
CanActuate(M_L)=1 C an P l an ( M L ) = 1 ⇒ C an A c t u a t e ( M L ) = 1
不變量二:能力不可擴張委託
C c h i l d ⊆ C p a r e n t C_{\mathrm{child}}
\subseteq
C_{\mathrm{parent}} C child ⊆ C parent
不變量三:無證明不得信任高權限節點
¬ A t t e s t e d ⇒ ¬ P r i v i l e g e d \neg Attested
\Rightarrow
\neg Privileged ¬ A tt es t e d ⇒ ¬ P r i v i l e g e d
不變量四:命令必須綁定上下文
T o k e n ( r o b o t 1 , t a s k 1 , t 1 ) ⇏ T o k e n ( r o b o t 2 , t a s k 2 , t 2 ) Token(robot_1,task_1,t_1)
\not\Rightarrow
Token(robot_2,task_2,t_2) T o k e n ( r o b o t 1 , t a s k 1 , t 1 ) ⇒ T o k e n ( r o b o t 2 , t a s k 2 , t 2 )
不變量五:遠端命令不能繞過本地硬安全
u r e m o t e → S l o c a l → u e x e c u t e d u_{\mathrm{remote}}
\rightarrow
S_{\mathrm{local}}
\rightarrow
u_{\mathrm{executed}} u remote → S local → u executed
不變量六:緊急權限必須自動失效
t > e x p ( T e m e r g e n c y ) ⇒ T e m e r g e n c y = 0 t>exp(T_{\mathrm{emergency}})
\Rightarrow
T_{\mathrm{emergency}}=0 t > e x p ( T emergency ) ⇒ T emergency = 0
不變量七:事故必須可重建
重大事件至少能重建:
Source + Authorization + Model + Command + State + Result \text{Source}
+
\text{Authorization}
+
\text{Model}
+
\text{Command}
+
\text{State}
+
\text{Result} Source + Authorization + Model + Command + State + Result
十一、研究與實作路線
Phase 0:理論固定
固定九層具身密碼平面;
明確區分身份、能力與物理安全;
建立威脅模型;
與多模型具身架構、聯邦基礎設施與 Rust+ 對接。
Phase 1:模擬身份與能力
模擬機器人;
模擬 Agent 與模型身份;
短效能力權杖;
持有者綁定;
命令摘要;
撤銷與重播測試。
Phase 2:遠端證明與工作負載身份
TPM/TEE 模擬;
RATS 角色;
SPIFFE 類工作負載身份;
模型與容器雜湊;
可信啟動狀態。
Phase 3:ROS 2 與具身模擬
節點身份;
DDS 安全;
技能包簽章;
控制包絡;
感測器來源標記;
事故收據。
Phase 4:聯邦式多機器人
邊緣節點;
多信任域;
路徑意圖簽章;
多中心規則發布;
緊急託管門檻簽章;
斷網與重連。
Phase 5:後量子與長期部署
混合 KEM;
模型與韌體後量子簽章;
資源與延遲評估;
密碼敏捷;
長期撤銷與遷移。
Phase 6:形式化
使用:
TLA+:分散式狀態、撤銷、重播與網路分區;
Tamarin/ProVerif:協議機密性、認證性與委託;
Lean:能力衰減與安全不變量;
模型檢查:緊急託管與本地否決;
控制仿真:授權層與物理安全層接口。
十二、可證偽與限制
本文提出的是架構命題,而不是宣稱所有具身設備都會採相同標準。
下列情況會削弱「第二次基礎設施化」:
具身 AI 長期只在封閉環境、無網路、無跨域協調中使用;
所有具身行動都由人類逐步直接操作;
AI 永遠不持有長期身份、工具與任務;
機器人不接收遠端模型、技能或規則更新;
物理控制與高階智能永久保持完全離線隔離;
具身 AI 未形成大規模公共與商業市場。
限制包括:
密碼學無法判斷任務本身是否道德;
合法簽章可能簽署錯誤命令;
被授權的惡意內部人員仍可造成危害;
遠端證明只能證明量測值,不證明模型行為永遠正確;
物理感測器仍可能被欺騙;
因果收據與隱私之間存在張力;
大量簽章與日誌可能增加延遲、能源與儲存成本。
所以:
Cryptographic Validity ⇏ Semantic Correctness \text{Cryptographic Validity}
\not\Rightarrow
\text{Semantic Correctness} Cryptographic Validity ⇒ Semantic Correctness
也不等於:
Physical Safety \text{Physical Safety} Physical Safety
十三、結論:密碼學開始保護因果權
密碼學第一次基礎設施化,使全球網路能夠安全交換資料、身份與交易。
具身智能時代要求第二次轉換:
Secure Communication → Secure Delegation → Secure Action → Verifiable Causality \text{Secure Communication}
\rightarrow
\text{Secure Delegation}
\rightarrow
\text{Secure Action}
\rightarrow
\text{Verifiable Causality} Secure Communication → Secure Delegation → Secure Action → Verifiable Causality
未來每個高風險具身行動都可能需要回答:
誰提出?
代表誰?
哪個模型規劃?
使用哪個技能?
對哪台設備?
在何時何地?
允許多大物理影響?
是否能撤銷?
實際發生了什麼?
其最小判定式可寫為:
CanExecute = V i d e n t i t y ∧ V a t t e s t a t i o n ∧ V c a p a b i l i t y ∧ V c o m m a n d ∧ V c o n t e x t ∧ V s a f e t y \operatorname{CanExecute}
=
V_{\mathrm{identity}}
\land
V_{\mathrm{attestation}}
\land
V_{\mathrm{capability}}
\land
V_{\mathrm{command}}
\land
V_{\mathrm{context}}
\land
V_{\mathrm{safety}} CanExecute = V identity ∧ V attestation ∧ V capability ∧ V command ∧ V context ∧ V safety
任何一項為零:
CanExecute = 0 \operatorname{CanExecute}=0 CanExecute = 0
本文最終命題為:
當智能開始擁有身體, 密碼學保護的便不再只是資訊, 而是誰有權使世界發生改變。 \boxed{
\text{當智能開始擁有身體,
密碼學保護的便不再只是資訊,
而是誰有權使世界發生改變。}
} 當智能開始擁有身體, 密碼學保護的便不再只是資訊, 而是誰有權使世界發生改變。
這不是密碼學從消失中復活。
而是密碼學從網路背景層,重新走到文明控制面的正中央。
參照資料
EveMissLab 前置文本
Neo.K,《多模型具身智能體的最小完備分層架構》,v0.1,2026。
Neo.K,《聯邦式具身智能基礎設施猜想》,v0.1,2026。
Neo.K,《終端機的右側:AI時代駭客生態的四層分化與生物終局》,2026。
Neo.K,《個人生物模糊權杖域》,v0.1,2026。
Neo.K,《多指生物耦合權杖域》,v0.1,2026。
標準與工程參照
NIST SP 800-207, Zero Trust Architecture .
IETF RFC 9334, Remote ATtestation procedureS (RATS) Architecture .
IETF RFC 9449, OAuth 2.0 Demonstrating Proof of Possession (DPoP) .
IETF RFC 8693, OAuth 2.0 Token Exchange .
SPIFFE/SPIRE, workload identity and federation specifications.
ROS 2, DDS and security architecture documentation.
NIST FIPS 203, ML-KEM .
NIST FIPS 204, ML-DSA .
NIST FIPS 205, SLH-DSA .