Darkbloom 去中心化 AI 推理遭社区质疑,被要求第三方安全审计
社区成员呼吁 Eigen Labs 对 macOS 去中心化推理系统 Darkbloom 进行独立安全审计,指出其证明链…
Darkbloom 是一项面向 Apple Silicon 设备的去中心化 AI 推理网络,由 Eigen Labs 推出。该项目宣称在硬件加密内存内完成推理、明文不落盘,并通过 Secure Enclave 证明链与 NaCl Box 加密保护用户数据。近日,一位社区成员在 Hacker News 上发表长文,系统性地质疑了这些安全声明的可验证性,并呼吁 Eigen Labs 委托并公开第三方独立安全审计结果。
已知证明链漏洞:设备序列号未绑定 SE 密钥
文章援引项目自身 GitHub Issue #328,指出 Darkbloom 的证明机制存在一个已记录但尚未修复的缺口:provider 提交的设备序列号并未以加密方式绑定到该连接所使用的 Secure Enclave 密钥。这意味着攻击者理论上可使用一台已关闭 SIP 的 Mac(M_dirty),冒用另一台已注册 Mac(M_clean)的序列号完成注册,绕过 MDM 校验与证明门控。Issue 本身承认完整修复需等待 macOS 27 提供底层能力,因此当前生产环境存在已知风险敞口。审计方应评估现有补偿控制(MDM 入学、SIP 状态检查、实时 SE 挑战)是否足以覆盖该缺口。
协调器与二进制分发缺乏独立验证
Darkbloom 的协调器运行在 GCP Confidential VM 中,负责路由、计费与证明。项目声称「明文仅存在于硬件加密内存中,永不落盘」。然而该声明完全由运营方对自身基础设施做出,用户无法独立核实:
- Confidential VM 配置是否正确部署并持续维护;
- 是否有日志、遥测或调试代码在传输中捕获明文;
- GCP 项目访问控制能否阻止内部员工附加调试器或导出内存快照;
- Confidential VM 中运行的协调器二进制是否与可审计源码一致。
此外,提供端二进制(darkbloom CLI)需要以提升权限运行(访问 Secure Enclave、注册 MDM、设置 PT_DENY_ATTACH)。如果该二进制未经过 Apple 公证(notarized),用户必须手动绕过 Gatekeeper 警告才能运行,这既绕过了 Apple 的自动化恶意软件扫描,也在事实上训练用户「忽略安全警告」,削弱项目所倡导的安全文化。审计方应核查可复现构建、代码签名身份、公证状态及分发二进制与开源仓库的一致性。
MDM 注册影响既有设备管理策略
GitHub Issue #691 记录了 Darkbloom 的 MDM 注册会替换设备上任何现有 MDM 配置——因为 macOS 同一时间仅允许一个 MDM 入学。这带来实际影响:
- 受雇于企业或在校学生使用受管设备者需移除机构安全控制才能加入;
- 注册后,Darkbloom 的 MDM 服务端可查询设备安全状态(SIP、安全启动、FileVault、系统版本);
- MDM 配置的具体权限范围、命令清单与数据保留策略尚未公开说明或独立核实。
文章要求 Eigen Labs 公开 MDM 配置文件 XML 与所发命令集合,以便独立审计其最小权限边界。
安全加固声明仍待独立验证
项目还声称 provider 进程通过 PT_DENY_ATTACH 阻止调试器附加,并以「无子进程、无本地服务、无 IPC」的方式在进程内完成推理。审计方需要核实的细节包括:PT_DENY_ATTACH 是否被正确应用且无法被拥有 root 权限的 operator 通过内核扩展绕过;推理过程中是否会产生临时文件、换页或崩溃日志泄露明文;NaCl Box 密钥交换实现是否正确、是否提供前向保密。
截至目前,Eigen Labs 尚未公开回应是否已开展过任何独立安全审计,也未披露 provider 二进制的公证时间表、MDM 配置的具体权限范围以及协调器的可复现构建机制。该社区帖以建设性立场发出,但明确指出:在项目自身所声明的安全姿态下,第三方审计是不可省略的下一步。
