
本节目标理解 HarmonyOS 7 星盾安全架构从“权限管控”到“意图执行”的范式跃迁掌握“数据最小化、意图分级仲裁、行为沙箱监控”三重安全机制掌握端侧 AI 模型安全防护的核心手段包括模型加密、数字签名、完整性校验以及 ModelGuard API 的使用掌握应用沙箱、签名校验、强制访问控制MAC三大安全约束对端侧 AI 部署的限制能够设计合规的模型分发与更新架构掌握 A2A 跨应用智能体通信的权限管控方案能够通过白名单鉴权、技能风险分级和会话隔离构建安全防线掌握 pac.json5 隐私清单文件的配置方法能够正确声明个人数据类型、使用目的和特殊 API 调用理解鸿蒙 AI 安全治理六大原则掌握“数据安全、模型安全、应用安全、算力安全、动态自适应安全”五层护栏的内涵能够为端侧 AI 应用建立从模型保护、权限管控到隐私合规的完整安全治理体系一、星盾安全架构与 AI 安全底座1.1 从“权限管控”到“意图执行”的范式跃迁HarmonyOS 7 的小艺可以跨应用完成“订票、约车、传文件”等连续复杂任务并且首次向开发者开放了 GUI 操控能力——智能体可以像人一样“看”和“操作”屏幕。当操作系统从“响应指令”变成“主动代办”时传统的权限模型面临根本性挑战如果智能体为了完成“订机票”任务必须连续调用日历、位置、支付、短信等多个敏感权限是否意味着系统必须授予它“超级用户”级别的通行证HarmonyOS 的答案是系统并没有给智能体发“超级用户通行证”而是通过数据最小化、意图分级仲裁、行为沙箱监控三重机制将传统“一刀切”的权限授权降维成了对每一次具体“操作意图”的精确审计与风险控制。这意味着安全防护的粒度从“应用级权限”细化到了“意图级风险”。三重机制的核心逻辑数据最小化智能体只能获取完成当前意图所必需的最小数据集而非一次性获取全部权限。意图分级仲裁每个操作意图根据风险等级低/中/高进行差异化授权高风险意图需要用户显式确认。行为沙箱监控智能体的所有操作在沙箱中执行行为可审计、可追溯、可回滚。1.2 星盾安全架构的核心能力鸿蒙星盾是 HarmonyOS 的全方位安全防护体系基于微内核设计、形式化验证和三级安全沙箱机制构建了从芯片、系统到应用的分层分级防护体系已获得国际 CC EAL6 内核认证及中国 CCRC EAL5 系统认证。HarmonyOS 7 的星盾安全架构宣称是业界首个支持全链路 AI 安全的操作系统体系其端侧 AI 大模型能够识别包括 AI 换脸、AI 变声在内的 7 类诈骗套路将安全防护从被动拦截转变为主动识别。星盾防诈平台在终端上构建了 AI 机密计算环境支持算子管理、标签因子开放、身份匿名管理、标签因子脱敏等能力依托安全隔离环境真正实现了数据可用不可见在防诈因子共享及用户隐私保护之间取得了平衡。1.3 AI 安全治理六大原则鸿蒙 AI 安全治理坚持“以人为本、安全可控、透明可解释、保护隐私、全生命周期治理、可追责”六大基本原则核心目标在于将安全隐私打造成系统的内生属性贯穿于设计、开发、部署、运营的全生命周期。六大原则的内涵以人为本要求 AI 服务于用户而非替代决策禁止开发危害人身安全或侵犯人权的 AI 系统建立人机协作机制确保关键决策保留人类监督与干预AI 服务具备可中断、可接管的安全兜底机制。安全可控AI 系统的行为边界清晰任何操作都经过授权和审计。透明可解释AI 决策过程可追溯、可解释用户有权了解 AI 的行为逻辑。保护隐私数据最小化、本地优先、用户可控确保用户隐私不被侵犯。全生命周期治理安全机制贯穿设计、开发、部署、运营全流程。可追责AI 系统的决策和执行过程可审计支持事后追溯与责任认定。基于“纵深防御”策略HarmonyOS 构建起一个动态、多层级协同的机制以 AI 安全底座打造数据安全、模型安全、应用安全、算力安全、动态自适应安全五层护栏为场景化 AI 业务提供全链路、端到端的隐私安全保障。二、端侧 AI 模型安全与合规部署2.1 三大安全约束对端侧 AI 的限制在 HarmonyOS 安全模型下端侧 AI 能力的部署与更新需要在应用沙箱隔离、签名校验、强制访问控制MAC三大安全约束之间找到合规路径。应用沙箱限制模型文件可见范围与执行边界。模型文件只能存放在应用沙箱内的合法路径如context.filesDir、context.cacheDir或 HAP 内rawfile目录禁止从临时目录或其他应用目录读取模型文件禁止在沙箱内动态加载.so共享库文件因为动态加载外部.so可能绕过签名校验机制导致未授权代码执行。签名校验限制二进制与库的动态引入。推理引擎的 native 库必须随 HAP 静态打包通过 NAPI 机制调用不能运行时从外部下载并dlopen。模型文件若从网络下载至沙箱后加载需做完整性校验如 SHA256 哈希比对防止篡改注入。强制访问控制MAC限制 NPU 硬件访问与跨域数据流转。NPU 推理通过 NNRt 系统接口统一调度应用不能直接操作 NPU 驱动。推理输入数据若涉及用户隐私如人脸、指纹、健康数据需按 S3/S4 级别处理敏感推理应在 TEE 中执行。2.2 合规部署架构三层设计基于上述约束推荐的合规部署架构分为三层模型分发层负责模型打包、版本管理和 OTA 更新。基础模型随应用首次安装静态打包分发将.ms格式模型文件放置在rawfile目录中动态模型下载至沙箱并做完整性校验。推理执行层负责模型加载、NPU/CPU 调度和推理计算。通过 MindSpore Lite 或 NNRt 系统接口调用禁止自行加载.so。数据安全层负责推理输入输出保护和敏感数据隔离。TEE 保护敏感推理HUKS 管理加密密钥数据分级存储。2.3 模型加密与签名模型文件需进行加密处理在存储和传输过程中保护模型的完整性和保密性。可以使用对称加密算法或非对称加密算法对模型文件进行加密只有在需要使用模型时才进行解密。在模型发布和更新时对模型进行签名确保模型的来源可靠且未被篡改。HarmonyOS 的安全 SDK 提供了ModelGuard API——该 API 可在模型加载前自动校验数字签名、验证哈希摘要、触发 TEE 内安全解密并强制要求解密密钥仅存在于 Secure Element 上下文杜绝内存 dump 泄露风险。密钥管理规范严禁明文密钥写入resources/base/element/string.json反对使用SharedPreferences存储密钥必须通过 HUKS 创建“受设备绑定用户认证时效约束”的三重策略密钥import{huks}fromkit.UniversalKeystoreKit;// 通过 HUKS 创建受设备绑定的加密密钥constkeyAliasmodel_encryption_key;constproperties:Arrayhuks.HuksParam[{tag:huks.HuksTag.HUKS_TAG_ALGORITHM,value:huks.HuksKeyAlg.HUKS_ALG_AES},{tag:huks.HuksTag.HUKS_TAG_KEY_SIZE,value:huks.HuksKeySize.HUKS_AES_KEY_SIZE_256},{tag:huks.HuksTag.HUKS_TAG_PURPOSE,value:huks.HuksKeyPurpose.HUKS_KEY_PURPOSE_ENCRYPT|huks.HuksKeyPurpose.HUKS_KEY_PURPOSE_DECRYPT},{tag:huks.HuksTag.HUKS_TAG_AUTH_STORAGE_LEVEL,value:huks.HuksAuthStorageLevel.HUKS_AUTH_STORAGE_LEVEL_CE},];awaithuks.generateKeyItem(keyAlias,{properties});2.4 模型安全审计与实时监控在模型运行过程中利用 HarmonyOS 的实时监控技术对模型的运行状态、系统资源使用情况、网络连接等进行实时监测。对于模型的推理过程设置合理的性能指标和阈值当推理时间过长、内存占用过大或出现异常返回结果时及时发出警报。可以使用 HiChecker 进行基础检测发现模型加载或推理过程中的耗时过长、资源泄露等潜在问题。HarmonyOS 系统会自动收集各类与数据安全相关的事件信息并将其记录为审计日志。对于模型的安全审计重点关注与模型相关的操作记录如模型的加载、推理调用等。通过对审计日志的分析可以发现潜在的安全问题。例如若发现某个未知来源的 IP 频繁访问模型的训练数据接口可能存在数据泄露风险。三、Agent 权限治理与 A2A 安全3.1 A2A 通信的四大安全痛点基于 AgentExtensionAbility 的端侧 A2A 跨应用通信框架解决了传统方案中的四大安全与开发难题无标准化鉴权旧方案无统一校验入口第三方恶意应用可随意连接本地 Agent读取隐私技能数据。缺少调用白名单管控无法限定仅指定合作应用访问技能全部应用无差别放行不符合等保 2.0 最小访问权限规范。通信无会话隔离第三方应用可调用全部技能无法区分“查询类低风险指令”与“修改/删除高风险指令”。连接无生命周期管理多应用频繁连接/断开 AgentExtensionAbility未做代理销毁、监听解绑商用 7×24 小时终端易出现服务卡死。3.2 四层安全管控体系A2A 框架的核心鉴权入口是onAuth服务端在此获取调用方包名和握手凭证实现白名单和分级权限拦截。四层安全管控包括应用包名白名单拦截仅合作企业应用允许连接不相关应用即使知道服务存在也无法建立连接。技能风险分级拦截在agent_config.json中为每个技能标注风险等级。查询类技能如四则运算、备忘录读取标注为risk: low修改类技能如屏幕亮度修改、管理员密码解密标注为risk: high。高风险技能需要用户显式确认才能执行。会话隔离与生命周期管理客户端通过wantAgent.connectAgent建立跨进程通信通道服务端需管理代理销毁和监听解绑防止内存泄漏和后台保活冲突。双向数据通道审计客户端下发指令、服务端返回技能执行结果支持长会话实时交互所有通信记录可用于事后审计。3.3 Agent Card能力发现与授权决策分离Agent Card 是 JSON 元数据文档用于表达智能体身份、能力、端点、技能与认证要求。它不是产品宣传页而是客户端决定“能不能调用、应该怎样调用”的依据。关键安全原则“对方声明自己会做什么”与“当前用户允许它做什么”是两件事。发现层只负责能力匹配策略层必须再次结合用户、设备、数据范围和动作风险做决策。天气查询是只读动作写入日历是可逆写入两者不能因为都发生在一次旅行规划中就共享同一套授权策略。typeCapabilityDecision|{allowed:true;scope:string[]}|{allowed:false;reason:UNTRUSTED_AGENT|NO_CONSENT|SCOPE_DENIED};functionauthorize(card:AgentCard,task:TaskRequest,session:UserSession):CapabilityDecision{// 1. 校验 Agent 身份是否在信任列表中if(!trustStore.contains(card.identity)){return{allowed:false,reason:UNTRUSTED_AGENT};}// 2. 检查用户是否已授权该操作if(!session.hasConsent(task.action)){return{allowed:false,reason:NO_CONSENT};}// 3. 检查操作是否在授权范围内if(!session.scope.includes(task.skillId)){return{allowed:false,reason:SCOPE_DENIED};}return{allowed:true,scope:session.scope};}3.4 用户可控的细粒度权限管理鸿蒙 7 对智能体的权限管理有了更加细分的管控用户不仅可以自主选择智能体本身的权限还能精确设置每个生态应用是否能被智能体控制、能怎么被控制。中国信通院联合产业界共同发起《智能体终端权限高质量发展倡议书》强调坚持权限申请最小必要原则仅申请智能体功能实现所必需的权限确保权限使用公开透明规范敏感权限申请告知内容充分保障用户知情权与选择权。四、隐私合规与审计追溯4.1 pac.json5 隐私清单文件在 AppGallery Connect 上架应用时需要提供应用的隐私标签。开发者应在项目工程中创建pac.json5配置文件在文件中声明处理的个人数据类型、使用目的等信息。编译构建时如集成的 HSP/HAR 中的pac.json5同步声明了隐私保护信息信息将自动汇总至此文件并随软件打包上架时 AppGallery Connect 可基于此文件内容自动生成隐私标签。创建位置开发 App 情况下选中AppScope目录新建pac.json5文件开发 HSP 或 HAR 情况下选中 HSP 或 HAR 模块目录新建。核心结构dataProcess用于声明应用收集的个人数据包括数据类型、数据项和使用目的。数据类型涵盖标识符、财务信息、基本资料、交易信息、联系人信息、敏感信息、设备信息、位置信息、应用信息、用户内容、运动健康信息等。specialAPIs用于声明应用调用的可用于生成设备指纹的 API 信息。示例{ dataProcess: { dataTypes: [ { type: DeviceInfo, items: [deviceId, deviceModel], purposes: [用于设备适配和性能优化] }, { type: LocationInfo, items: [approximateLocation], purposes: [用于推荐附近服务] } ] }, specialAPIs: [ { name: ohos.permission.APP_TRACKING_CONSENT, purpose: 用于广告归因分析 } ] }4.2 HPIC 端云协同隐私保护针对端云协同 AI 的安全难题华为推出 HarmonyOS 个人智能计算系统HPIC开创性地将行业领先的设备安全模型延伸至云端场景。HPIC 坚持本地优先、数据最小化、用户可控三大原则当遇到需要云端算力处理的复杂任务时云侧 AI 推理会全程运行在用户专属机密环境中。依托 OHTTP 协议、端云协同加密等技术实现用户身份三重匿名盲化即便是系统管理员也无法查看用户明文数据。4.3 全链路追溯与审计构建覆盖“用户请求—系统调度—AI 生成—应用输出”的全链路追溯能力记录 AI 系统决策和执行过程支持事后审计与责任追溯。开发者需要将代码里所有用到权限、所有调用 SDK、所有收集用户数据的地方列一个清单然后对照隐私政策逐条检查覆盖情况。重点检查项包括应用声明了哪些权限隐私政策里有没有说明每个权限的用途第三方 SDK 有哪些每个 SDK 的名称、提供方、收集的数据类型、用途是否写明。五、多元化习题习题 1判断题题目在 HarmonyOS 7 的星盾安全架构中系统给智能体发放了“超级用户通行证”使其可以不受限制地访问所有敏感权限。答案错误解读鸿蒙系统并没有给智能体发“超级用户通行证”而是通过“数据最小化”、“意图分级仲裁”和“行为沙箱监控”三重机制将传统“一刀切”的权限授权降维成了对每一次具体“操作意图”的精确审计与风险控制。习题 2单选题题目以下哪个安全约束禁止在沙箱内动态加载.so共享库文件A. 签名校验B. 应用沙箱C. 强制访问控制D. 数据分级答案B解读应用沙箱禁止在沙箱内动态加载.so共享库文件因为动态加载外部.so可能绕过签名校验机制导致未授权代码执行。推理引擎的 native 库必须随 HAP 静态打包通过 NAPI 机制调用。习题 3多选题题目关于 A2A 通信的四层安全管控以下说法正确的有多选A. 应用包名白名单拦截确保仅合作企业应用允许连接B. 技能风险分级将查询类技能标注为高风险C. 会话隔离与生命周期管理防止内存泄漏和后台保活冲突D. 双向数据通道审计支持长会话实时交互答案A、C、D解读应用包名白名单拦截确保仅合作企业应用允许连接选项 A 正确。技能风险分级中查询类技能如四则运算、备忘录读取标注为低风险修改类技能如屏幕亮度修改、管理员密码解密标注为高风险选项 B 错误。会话隔离与生命周期管理防止内存泄漏和后台保活冲突选项 C 正确。双向数据通道审计支持长会话实时交互选项 D 正确。习题 4代码填空题题目请补全以下agent_config.json配置为“管理员密码解密”技能标注高风险等级。{agentCards:[{agentId:local_enterprise_agent_001,name:政企通用工具智能体,skills:[{id:skill_calc,name:四则运算查询,risk:low},{id:skill_admin_pwd_decrypt,name:管理员密码解密,risk:______________}]}]}答案high解读agent_config.json中为每个技能标注风险等级。查询类技能标注为risk: low修改/删除类高风险技能标注为risk: high高风险技能需要用户显式确认才能执行。习题 5代码改错题题目以下模型部署代码存在安全问题请指出问题并修正。// 从网络下载模型后直接加载asyncfunctionloadModelFromNetwork(url:string):Promisevoid{constresponseawaithttpRequest(url);constmodelPathcontext.filesDir/model.ms;awaitwriteFile(modelPath,response);constmodelawaitmindSporeLite.loadModelFromFile(context,contextConfig,modelPath);}答案代码从网络下载模型后直接加载未做完整性校验存在模型被篡改注入的安全风险。修正方案是在加载前进行 SHA256 哈希比对asyncfunctionloadModelFromNetwork(url:string,expectedHash:string):Promisevoid{constresponseawaithttpRequest(url);constmodelPathcontext.filesDir/model.ms;awaitwriteFile(modelPath,response);// 完整性校验验证下载文件的 SHA256 哈希constactualHashawaitcomputeSHA256(modelPath);if(actualHash!expectedHash){thrownewError(模型文件完整性校验失败可能已被篡改);}constmodelawaitmindSporeLite.loadModelFromFile(context,contextConfig,modelPath);}解读模型文件若从网络下载至沙箱后加载需做完整性校验如 SHA256 哈希比对防止篡改注入。静态模型随 HAP 签名分发动态模型下载后必须校验完整性。习题 6简答题题目简述端侧 AI 合规部署架构的三层设计以及各层的合规要点。答案合规部署架构分为三层。模型分发层负责模型打包、版本管理、OTA 更新合规要点是静态模型随 HAP 签名分发动态模型下载至沙箱后做完整性校验。推理执行层负责模型加载、NPU/CPU 调度、推理计算合规要点是通过 MindSpore Lite / NNRt 系统接口调用禁止自行加载.so。数据安全层负责推理输入输出保护、敏感数据隔离合规要点是 TEE 保护敏感推理HUKS 管理加密密钥数据分级存储。解读三层架构从模型分发、推理执行到数据安全层层设防。每一层都有明确的合规边界开发者需要在每一层都遵循相应的安全规范。习题 7简答题题目简述鸿蒙 AI 安全治理六大原则及其核心目标。答案鸿蒙 AI 安全治理坚持“以人为本、安全可控、透明可解释、保护隐私、全生命周期治理、可追责”六大基本原则。核心目标在于将安全隐私打造成系统的内生属性贯穿于设计、开发、部署、运营的全生命周期在保障用户安全隐私的前提下推动 AI 技术可持续发展与规模化应用。AI 能力内嵌安全安全与 AI 功能同生共长鸿蒙 AI 安全治理理念要求在任何数据处理发生之前安全机制已经就位并严格遵循“设计即安全、默认隐私保护、端云协同内生、动态自适应”的原则。解读六大原则构成了鸿蒙 AI 安全治理的顶层框架从以人为本到可追责覆盖了 AI 系统从设计到运营的全生命周期。习题 8简答题题目简述 Agent Card 的核心安全原则以及为什么“能力发现”与“授权决策”必须分离。答案Agent Card 是 JSON 元数据文档用于表达智能体身份、能力、端点、技能与认证要求。它不是产品宣传页而是客户端决定“能不能调用、应该怎样调用”的依据。核心安全原则是“对方声明自己会做什么”与“当前用户允许它做什么”是两件事。发现层只负责能力匹配策略层必须再次结合用户、设备、数据范围和动作风险做决策。天气查询是只读动作写入日历是可逆写入两者不能因为都发生在一次旅行规划中就共享同一套授权策略。能力发现与授权决策必须分离的原因在于Agent Card 中声明的能力可能被恶意伪造如果仅凭声明就授予权限会导致未授权访问。必须在发现之后由策略层结合用户授权状态、设备上下文和动作风险等级进行二次决策。解读Agent Card 的安全设计体现了“零信任”原则——不信任任何声明所有操作都需要经过独立授权。发现层与授权层的分离确保了即使 Agent Card 被伪造也无法绕过授权决策。习题 9简答题题目简述 pac.json5 隐私清单文件的核心结构以及如何正确配置。答案pac.json5 隐私清单文件包含两个核心结构dataProcess用于声明应用收集的个人数据包括数据类型、数据项和使用目的。数据类型涵盖标识符、财务信息、基本资料、交易信息、联系人信息、敏感信息、设备信息、位置信息、应用信息、用户内容、运动健康信息等。specialAPIs用于声明应用调用的可用于生成设备指纹的 API 信息。创建位置开发 App 情况下选中AppScope目录新建pac.json5文件开发 HSP 或 HAR 情况下选中 HSP 或 HAR 模块目录新建。编译构建时如集成的 HSP/HAR 中的pac.json5同步声明了隐私保护信息信息将自动汇总至此文件并随软件打包上架时 AppGallery Connect 可基于此文件内容自动生成隐私标签。解读pac.json5 是隐私合规的核心配置文件开发者需要确保声明的数据类型、使用目的与实际代码行为一致避免因隐私标签缺失或声明不完整导致审核驳回。习题 10简答题题目简述 HPIC 端云协同隐私保护的核心原则与实现方式。答案HPICHarmonyOS 个人智能计算系统坚持本地优先、数据最小化、用户可控三大原则。当遇到需要云端算力处理的复杂任务时云侧 AI 推理会全程运行在用户专属机密环境中。依托 OHTTP 协议、端云协同加密等技术实现用户身份三重匿名盲化即便是系统管理员也无法查看用户明文数据。HPIC 开创性地将行业领先的设备安全模型延伸至云端场景在保障用户隐私的前提下让用户能够享受云端 AI 的强大算力。解读HPIC 的核心价值在于解决了端云协同 AI 的隐私难题。通过本地优先、数据最小化和用户可控三大原则以及机密环境、匿名盲化等技术手段实现了“数据可用不可见”。六、本节知识点总结星盾安全架构从“权限管控”跃迁到“意图执行”通过数据最小化、意图分级仲裁、行为沙箱监控三重机制实现意图级风险控制。获得 CC EAL6 内核认证及 CCRC EAL5 系统认证构建芯片—系统—应用分层分级防护体系。端侧 AI 模型安全应用沙箱限制模型文件可见范围与执行边界签名校验限制二进制与库的动态引入强制访问控制限制 NPU 硬件访问与跨域数据流转。模型加密与签名、ModelGuard API、HUKS 密钥管理构成模型安全防护链。Agent 权限治理A2A 通信四层安全管控应用包名白名单拦截、技能风险分级拦截、会话隔离与生命周期管理、双向数据通道审计。Agent Card 声明能力契约授权决策与能力发现分离。隐私合规与审计pac.json5 隐私清单文件声明个人数据类型、使用目的和特殊 API 调用。HPIC 实现端云协同隐私保护坚持本地优先、数据最小化、用户可控三大原则。全链路追溯覆盖“用户请求—系统调度—AI 生成—应用输出”。AI 安全治理原则六大原则以人为本、安全可控、透明可解释、保护隐私、全生命周期治理、可追责。五层护栏数据安全、模型安全、应用安全、算力安全、动态自适应安全。下节预告第20课将进入 ArkUI 进阶练中学的收官之作——从工程化到商业化的全链路实践涵盖应用商业化设计、用户增长体系、数据驱动运营以及开发者生态建设。