JOVANA
Explore Library Glossary Getting Started Three Levels Fields How it works Mission
Join the mission
All guides

威脅模型:為何大腦不只是另一個感測器

談防禦之前,先指認資產與對手。神經資料為何洩漏超出當事人本意、如何能再次識別出你,以及腦機介面的第一個威脅模型。

揭露超出意圖的訊號

游標解碼器只需要你的意圖動作。但它讀取的同一批神經訊號同時承載著你的情緒狀態、疲勞、疾病標記、對某張臉或某個字的反應,以及一份穩定的個人特徵。因此BCI的安全性所保護的,遠不只是一份資料檔 — 它保護的是當事人從未選擇揭露的推論。研究此議題的領域即神經安全

神經反應具有個體區辨性:一個人對熟悉影像的事件相關電位既穩定又難以偽造,這正是它能作為腦紋生物特徵的原因 — 也是為何即使移除姓名的神經資料,仍帶有再識別風險,因為那個模式本身就是識別碼。更棘手的是,被動式 BCI在背景監測心智狀態 — 工作負荷、注意力、睏睡 — 完全不需使用者下達明確指令,使每一次使用都可能成為隱蔽的洩漏通道。

為大腦重寫的 CIA 三要素

傳統資安要求機密性、完整性與可用性。對 BCI 而言,三者各自獲得了與身體相關的意義。機密性:解碼出的意圖與原始訊號都不得外洩。完整性:無論是記錄下的訊號、解碼器,或任何刺激指令,皆不得遭到竄改。可用性:一位仰賴此裝置來移動或說話的人,無法承受服務中斷。

資產、對手與攻擊面

一個可用的威脅模型須指認三件事。資產:原始訊號、萃取出的特徵、訓練好的解碼器,以及刺激指令。對手:好奇的內部人員、無線鏈路上的網路攻擊者、獲授權的惡意應用程式,甚至裝置製造商本身。攻擊面:從電極、放大器、無線鏈路、邊緣處理器到雲端的每一階段,都是資料可能被觀察或改動之處。形式上,觀察到特徵 x 的攻擊者試圖推斷某個私密屬性 a — 一個 PIN 碼數字、一項偏好、一則診斷;最佳可能的猜測遵循貝氏法則,而任何防禦所能期望隱藏的上限,受該屬性與訊號之間的互資訊所約束。

P(a \mid x) = \frac{P(x \mid a)\,P(a)}{\sum_{a'} P(x \mid a')\,P(a')} \qquad \text{leakage}=I(A;X)

攻擊者將編碼反演為對私密屬性的後驗分布;總洩漏量即互資訊 I(A;X)

這並非假想。一項著名的 2012 年研究顯示,一款執行P300式範式的消費級EEG 頭戴裝置,僅需閃現刺激並讀取大腦不自主的辨識反應,就能以優於隨機猜測的比率萃取出私密事實 — 銀行、PIN 碼數字、熟悉的臉孔。這是一個規模有限的概念驗證側通道,卻證明了這一類威脅是真實存在的。

隱私流水線

把整條路徑想像成一條流水線會很有幫助:原始神經資料流向攻擊者的推論,而防禦階段就介於兩者之間。本軌線談的一切,都是在不摧毀使用者真正需要之訊號的前提下,讓那個防禦階段更為強固的方法。