云端大模型能力再强,也无法在断网时保护你的手机。当恶意应用在飞行模式下窃取数据,当钓鱼短信在弱网环境中诱导点击,终端必须拥有自己的“大脑”。今天,我们来聊聊大模型在移动EDR端侧落地的探索与实践。
将安全分析全部交给云端大模型,面临三个现实问题:

将大模型部署在终端,带来三个根本性改变:
端侧大模型不是“缩水版”,而是针对移动场景重新设计的“专用大脑”。
一个7B参数的大模型,即便量化到4bit,仍需约4GB内存。而移动端EDR的预算是:模型不超过50MB,内存占用不超过100MB,推理延迟不超过20ms。
这要求我们重新思考模型架构。
通用大模型擅长生成和对话,但安全分析需要:

我们在云端使用千亿参数大模型作为“教师”,训练端侧小模型“学生”:

最终学生模型继承了教师95%的判定能力,体积压缩了99%。
通用大模型不懂安全。我们用百万级安全样本对模型进行领域微调:
传统告警:“检测到高风险行为,已拦截。”
端侧大模型生成的告警:
“该应用在后台连续读取通讯录,并将数据加密后发送至新注册域名 xyz123.com。该行为与已知间谍软件‘AgentSmith’相似度87%。建议立即卸载。”
用户看得懂,安全团队省时间。
同一个行为,在不同上下文中含义不同:

端侧大模型能理解上下文,大幅降低误报。
安全分析师可以用自然语言查询终端状态:
分析师输入:“过去24小时,有哪些应用在凌晨访问了位置信息?”
端侧大模型响应:“发现3个应用:应用A(天气类,正常更新)、应用B(社交类,异常)、应用C(未知来源,高度可疑)。”
无需编写复杂查询语句。
端侧大模型在主流中端手机上的表现:

大模型入驻终端,不是简单的“模型压缩”,而是移动安全能力的范式升级。端侧大模型让EDR从“哑终端”进化为“智能体”——能理解上下文、能解释决策、能与用户对话。
当每一个终端都拥有自己的安全大脑,移动安全的未来将不再依赖云端连接,而是随时随地、自主可控的智能守护。
技术要点回顾: