Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

STEPX Neo: agentowy smartfon AI pod lupą bezpieczeństwa

STEPX Neo łączy Step AOS, agenta Amoo i działania między aplikacjami. Sprawdź potwierdzone fakty, niewiadome oraz ryzyka prywatności i bezpieczeństwa.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO, Pentester (OSCP, PNPT)
PUBLIKACJA
19 lipca 2026
CZAS CZYTANIA
17 min czytania
TEMAT
Bezpieczeństwo AI
STEPX Neo: agentowy smartfon AI pod lupą bezpieczeństwa

STEPX Neo został pokazany jako smartfon zbudowany wokół agenta AI, a nie telefon z kolejnym chatbotem dołączonym do istniejącego systemu. Producent, chińska firma StepFun, nazywa urządzenie pierwszym na świecie natywnym smartfonem agentowym. Na tym etapie jest to deklaracja producenta, nie obiektywnie rozstrzygnięta kategoria rynku. Znacznie ważniejsze od hasła „world’s first” jest pytanie, czy system potrafi bezpiecznie zmienić intencję użytkownika w serię działań obejmujących wiadomości, kalendarz, dokumenty, płatności i usługi zewnętrzne.

STEPX Neo zaprezentowano 13 lipca 2026 roku w Szanghaju, a działające urządzenie pokazano później na WAIC 2026. Publicznie potwierdzone materiały opisują system Step AOS, osobistego agenta Amoo, model urządzeniowy Step Edge, ekran pomocniczy z tyłu i współpracę z chińskimi platformami. Nie ujawniono natomiast procesora, RAM, pamięci masowej, akumulatora, ceny, daty sprzedaży, wielkości produkcji ani dostępności poza Chinami. Strony podające szczegółową specyfikację wypełniają tę lukę plotkami, których nie traktujemy jako faktów.

Co jest potwierdzone, a czego nadal nie wiadomo

ObszarStan na 19 lipca 2026
urządzeniefizyczny prototyp STEPX Neo pokazano publicznie podczas prezentacji i WAIC
systemStep AOS, opisywany jako system projektowany pod agenta
agentAmoo, obsługujący intencję użytkownika i zadania między aplikacjami
modelStep Edge do zadań na urządzeniu oraz architektura łącząca urządzenie z chmurą
integracjeogłoszono m.in. Alipay, Ctrip, Didi, Meituan, WPS, CapCut, Baidu i JD
interfejswejście głosowe, tekstowe i wizualne; stan pracy AI widoczny w UI
bezpieczeństwoproducent deklaruje TEE, audyt działań, uprawnienia na żądanie i wycofywanie operacji
sprzętpełna specyfikacja nie została ujawniona
rynekbrak potwierdzonej ceny, terminu sprzedaży i premiery globalnej
ewaluacjabrak publicznego, niezależnego audytu całego telefonu i Step AOS

Materiał Xinhua o premierze STEPX opisuje deklaracje firmy i jest oznaczony jako treść promocyjna. Relacja IT Home z WAIC potwierdza, że dziennikarze widzieli działające urządzenie oraz demonstrację Amoo. To lepsza podstawa niż render produktu, lecz demonstracja kontrolowana nadal nie jest niezależnym testem bezpieczeństwa, prywatności, wydajności ani niezawodności.

Czym Step AOS ma różnić się od zwykłego „AI phone”

Według prezentacji, opisanej technicznie w relacji AnTuTu z premiery Step AOS, system rekonstruuje warstwę wokół potrzeb agenta, korzystając z elementów Androida, Linuksa i RTOS. Zamiast symulować dotknięcia ekranu, agent ma otrzymywać programowe, atomowe możliwości dotyczące komunikacji, aplikacji, plików i systemu. Raport wskazuje, że możliwości te są udostępniane w modelu wykorzystującym MCP.

To rozróżnienie jest technicznie istotne. Agent klikający po GUI jest kruchy: zmiana etykiety, okna lub układu może przekierować akcję. Interfejs oparty na jawnych narzędziach może mieć schemat wejścia, określony typ wyniku, kontrolę uprawnień i jednoznaczny log. Nie oznacza to jednak automatycznego bezpieczeństwa. Źle zaprojektowane narzędzie może dać agentowi zbyt szeroką operację, a poprawnie opisane API nadal może otrzymać błędny argument.

Ryzyka takiej warstwy opisujemy dokładniej w przewodniku bezpieczeństwo Model Context Protocol. W telefonie stawka jest wyjątkowo wysoka, ponieważ jeden broker może łączyć prywatne rozmowy, lokalizację, pliki, aparat, mikrofon, tokeny aplikacji i czynności finansowe.

Co naprawdę pokazała demonstracja Amoo

Podczas WAIC Amoo otrzymał polecenia dotyczące przygotowania jutrzejszego raportu i stworzenia prezentacji. Według relacji IT Home agent odczytał dane z Feishu, w tym kalendarz oraz rozmowy grupowe, rozpoznał potrzebę zmiany dokumentu, poprosił o uprawnienie do edycji, wygenerował treść w stylu użytkownika, przełożył wydarzenie i przekazał aktualizację do rozmowy.

Demonstracja potwierdza kilka elementów UX:

  • agent może budować plan obejmujący więcej niż jedną aplikację;
  • przed zmianą dokumentu pojawia się prośba o zgodę;
  • interfejs pokazuje stan działania AI;
  • użytkownik może przejść do aplikacji źródłowej i zobaczyć rezultat.

Nie potwierdza natomiast, że agent zawsze wybiera minimalny zakres danych, prawidłowo rozumie niejednoznaczną rozmowę, odrzuca prompt injection osadzony w dokumencie, nie wysyła treści do niewłaściwego modelu chmurowego i potrafi cofnąć każdą operację w usługach zewnętrznych. Te przypadki wymagają testu adversarial, a nie scenariusza premierowego.

Step Edge i „wielomózgowa” architektura urządzenie–chmura

StepFun opisuje Step Edge jako model dostosowany do urządzeń. Lekkie zadania mają być wykonywane lokalnie, a trudniejsze kierowane do większych modeli w chmurze. Decyzja ma uwzględniać złożoność, koszt i opóźnienie. Producent deklaruje również wielomodalne przetwarzanie prywatnych danych na urządzeniu.

Publiczne materiały nie pokazują jednak kompletnej polityki routingu. Użytkownik potrzebuje odpowiedzi na pytania:

  1. Które klasy danych nigdy nie mogą opuścić telefonu?
  2. Czy UI informuje przed przełączeniem zadania do chmury?
  3. Czy dokument jest redagowany lokalnie, zanim trafi do zewnętrznego modelu?
  4. Gdzie znajduje się chmura, jak długo przechowuje dane i kto jest administratorem?
  5. Czy model oraz region można przypiąć polityką organizacji?
  6. Czy awaria modelu lokalnego prowadzi do bezpiecznego zatrzymania, czy cichego fallbacku do chmury?

Bez tych informacji hasło „privacy on device” nie opisuje całego przepływu. Prywatność zależy również od metadanych, telemetrii, synchronizacji pamięci, kopii zapasowej, powiadomień i danych przekazywanych partnerom. Wdrożenie firmowe powinno zacząć się od zasad bezpieczeństwa AI i LLM w firmie, a nie od importu urządzenia do MDM.

Pamięć Amoo jest funkcją i nową powierzchnią ataku

Producent przedstawia pamięć jako system dwóch domen: użytkownika i agenta. Ma ona zapamiętywać preferencje, porządkować obserwacje i szybko przywoływać właściwy kontekst. Deklarowane 15 ms opóźnienia wyszukiwania oraz wyniki benchmarków pochodzą z prezentacji firmy; bez pełnej metodyki, konkurentów i danych testowych nie należy traktować ich jako niezależnego porównania.

Pamięć długoterminowa umożliwia naturalniejszą obsługę, ale błąd może utrzymywać się dłużej niż jedna sesja. Wiadomość „od dziś wysyłaj raport również na ten adres”, zatruty dokument lub błędnie przypisana preferencja może zmienić przyszłe decyzje. Użytkownik potrzebuje widoku źródła każdej zapamiętanej informacji, czasu utworzenia, aplikacji pochodzenia, poziomu zaufania oraz prostego mechanizmu usunięcia.

To dokładnie klasa problemu opisana w analizie memory poisoning agentów AI. Bez provenance i kwarantanny pamięć staje się trwałym kanałem prompt injection.

„Zaufany, widoczny, kontrolowalny i odwracalny” — co trzeba udowodnić

StepFun komunikuje czteroelementowy model bezpieczeństwa:

  • zaufany — szyfrowanie, przetwarzanie na urządzeniu i wykonywanie operacji w zaufanym środowisku;
  • widoczny — pełny ślad pozwalający przejrzeć działania agenta;
  • kontrolowalny — sandbox, dynamiczne uprawnienia oraz najmniejszy wymagany dostęp;
  • odwracalny — cofanie pomyłek i krokowy rollback.

To właściwe cele architektoniczne, ale publiczna deklaracja nie jest dowodem ich implementacji. TEE powinno mieć opis granicy zaufania, proces aktualizacji, mechanizm atestacji i odpowiedź na kompromitację warstwy normalnej. Audyt wymaga odpornego na manipulację logu zawierającego tożsamość agenta, narzędzie, argument, źródło danych, decyzję użytkownika i wynik. Dynamiczne uprawnienie musi wygasać technicznie, a nie tylko znikać z UI.

„Cofnij” również ma ograniczenia. Lokalną zmianę pliku można odwrócić z wersji, ale wysłanej wiadomości odbiorca mógł już przeczytać. Zakupu, rezerwacji, przelewu lub ujawnionego sekretu nie zawsze da się cofnąć bez kosztu. Bezpieczny projekt wymaga prewencyjnej bramki dla działań o wysokim wpływie, nie wiary w późniejszy rollback.

Chiński komitet TC260 opublikował 1 lipca 2026 roku wytyczne bezpiecznego wdrażania i używania agentów, obejmujące ocenę, przygotowanie, wdrożenie, użycie i wycofanie. Sama zgodność z wytycznymi lub certyfikat nie zastępuje jednak testu konkretnego obrazu systemu, modelu i integracji.

Najważniejsze scenariusze ataku na agentowy smartfon

Prompt injection z wiadomości i dokumentu

Agent czyta treść, która może zawierać polecenie napisane przez osobę trzecią. Dokument może próbować nakłonić Amoo do przesłania pliku, zmiany odbiorcy albo zignorowania polityki. System musi oddzielać dane od instrukcji oraz ograniczać działania niezależnie od tego, co model „uzna” za właściwe.

Confused deputy i nadmierne uprawnienia

Użytkownik ma legalną sesję w aplikacji finansowej, a agent działa w jego imieniu. Jeżeli narzędzie nie rozróżnia odczytu salda od wykonania płatności, złośliwa treść może wykorzystać uprawnienia użytkownika. Każde narzędzie potrzebuje wąskiego zakresu, limitu wartości, odbiorców allowlist i silnego potwierdzenia. Model tożsamości nie-ludzkich dla agentów pokazuje, dlaczego agent nie powinien dziedziczyć całej sesji właściciela.

Zatrucie pamięci

Jednorazowa treść trafia do pamięci i wpływa na przyszłe zadania. Potrzebne są reguły zapisu, źródło, TTL, możliwość przeglądu i alarm dla zmian wrażliwych preferencji.

Złośliwa lub przejęta integracja

Partner aplikacyjny może zmienić schemat narzędzia, odpowiedź lub sposób autoryzacji. Telefon powinien przypinać podpisane wersje integracji, walidować wyniki i izolować wykonanie. Architektura sandbox dla agentów AI pozostaje potrzebna nawet wtedy, gdy narzędzie pochodzi z oficjalnego sklepu.

Nieprzejrzysty fallback do chmury

Zadanie uznane za zbyt trudne trafia do chmury razem z kontekstem. Organizacja musi kontrolować region, model, retencję, redakcję i możliwość całkowitego wyłączenia routingu. Warstwa podobna do bezpiecznego LLM gateway jest potrzebna również na urządzeniach mobilnych.

Nadużycie dostępności i approval fatigue

Agent może generować wiele próśb o zgodę, aż użytkownik zacznie zatwierdzać automatycznie. Ekran zgody powinien pokazywać skutek, dane, odbiorcę, nieodwracalność i różnicę względem wcześniejszej wersji — nie ogólny komunikat „zezwól Amoo”.

Minimalny test bezpieczeństwa przed zakupem do firmy

Gdy STEPX Neo trafi do sprzedaży, zespół nie powinien zaczynać od konta zarządu. Pilot powinien używać nieprodukcyjnych danych i kontrolowanych usług. Lista testowa obejmuje:

  • inwentaryzację wszystkich lokalnych i chmurowych modeli;
  • mapę danych dla pamięci, telemetrii, kopii i każdego partnera;
  • próbę prompt injection przez e-mail, czat, wydarzenie, PDF, obraz i kod QR;
  • weryfikację, czy odrzucone uprawnienie naprawdę blokuje dalszy krok;
  • pomiar czasu wygaśnięcia zgody i test ponownego użycia starego tokenu;
  • działania offline oraz przy awarii chmury, DNS i usługi partnera;
  • próbę zatrucia pamięci, usunięcie wpisu i sprawdzenie wszystkich replik;
  • rollback wiadomości, dokumentu, rezerwacji i transakcji z opisem nieodwracalnych skutków;
  • eksport logu oraz korelację z MDM, IdP, SIEM i logami aplikacji;
  • aktualizację systemu, modelu i integracji wraz z weryfikacją podpisu;
  • zdalne wymazanie, utratę telefonu i odtworzenie polityk na nowym urządzeniu.

Wynik należy porównać z tradycyjnym smartfonem oraz agentem uruchomionym w zarządzanej chmurze. Sam fakt, że Amoo kończy zadanie szybciej, nie rekompensuje braku audytowalności czy niekontrolowanego dostępu. Pełną metodykę daje audyt bezpieczeństwa AI i LLM.

Czy STEPX Neo rzeczywiście jest „następnym smartfonem AI”

STEPX Neo pokazuje wiarygodny kierunek rozwoju interfejsu: użytkownik opisuje rezultat, a agent układa działania między usługami. Publiczny pokaz dowodzi, że istnieje urządzenie i demonstracyjna integracja. Nie dowodzi jeszcze niezawodności, masowej dostępności ani odporności na atak.

Najważniejszą innowacją może nie być model ani dodatkowy ekran, lecz warstwa uprawnień i narzędzi w Step AOS. Ta sama warstwa jest zarazem największym ryzykiem. Gdy AI przechodzi od odpowiedzi do wysyłania, zmiany, rezerwacji i płatności, każda halucynacja, złośliwy kontekst oraz błąd autoryzacji otrzymują rzeczywisty skutek.

Do czasu publikacji dokumentacji technicznej, pełnej specyfikacji, polityki prywatności, modelu aktualizacji i niezależnych testów STEPX Neo należy traktować jako interesujący, działający prototyp oraz zapowiedź platformy — nie jako zweryfikowany bezpieczny produkt dla przedsiębiorstwa.

Rozważasz agentowe telefony lub aplikacje AI z dostępem do firmowych danych? Umów audyt AI z BreachRoad — przetestujemy prompt injection, pamięć, uprawnienia, narzędzia, routing do chmury, logowanie i skuteczność mechanizmu rollback przed pilotażem produkcyjnym.

UDOSTĘPNIJ / KOPIUJ