上海交大IPADS 冯二虎 助理教授
报告生成时间:2026年8月3日
个人主页:https://ipads.se.sjtu.edu.cn/pub/members/erhu_feng
所属单位:上海交通大学人工智能学院(原IPADS研究团队成员)
一、学者基本信息
冯二虎(Erhu Feng)是上海交通大学人工智能学院(School of Artificial Intelligence,简称 SAI)的 tenure-track 助理教授,2025 年 7 月正式入职。他的学术身份存在一个在国内高校中相当罕见的"跨院系双栖"特征:行政关系已经转入新成立的人工智能学院,但他的个人主页至今仍托管在并行与分布式系统研究所(IPADS)的官方 Wiki 域名之下(ipads.se.sjtu.edu.cn/pub/members/erhu_feng),且 IPADS 官网 Members 页面的 "Faculties (Sorted with Last Name)" 教师名单中,"Erhu Feng" 一条依然与陈海波、陈榕、董明凯、杜冬冬、古金宇、华志超、糜泽羽、王肇国、魏星达、吴明瑜、夏虞斌、臧斌宇等人并列在册。更值得注意的是,他在 IPADS 主页的自我介绍中写的是 "I am an Assistant Professor at the School of Artificial Intelligence",而页面顶部的机构标签却仍标注为 "Assistant Professor, IPADS, Shanghai Jiao Tong University"——这种官方层面的"双重挂靠"并非疏漏,而是对其真实工作状态的准确描述:他由 IPADS 培养、在 SAI 任教、同时与 IPADS 保持着实质性的科研合作。
需要说明的是,本报告标题沿用"上海交大IPADS 冯二虎"的表述,是基于 IPADS 官网教师名单的客观记载与其主页归属,而非对其行政隶属关系的判断。就人事编制而言,他是人工智能学院的专职教师;就学术共同体归属而言,他仍然深度嵌入在 IPADS 的合作网络之中。
| 项目 | 内容 |
|---|---|
| 中文姓名 | 冯二虎 |
| 英文姓名 | Erhu Feng |
| 现任职称 | 助理教授(tenure-track),2025 年 7 月起 |
| 行政所属单位 | 上海交通大学 人工智能学院(SAI) |
| 学术渊源单位 | 上海交通大学 并行与分布式系统研究所(IPADS),官网 Faculties 名单在列 |
| 联系邮箱 | fengerhu1@sjtu.edu.cn |
| 通信地址 | 上海市闵行区东川路 800 号,邮编 200240 |
| 主要研究方向 | 操作系统、计算机体系结构、AI 加速器、大模型训练与推理优化 |
| 细分研究议题 | 可信执行环境(TEE)、NPU 架构与虚拟化、端侧异构大模型推理、模型原生操作系统、智能体系统 |
| 论文数量 | 个人主页列出正式发表论文 9 篇(含 2026 年在投/已录用),另有 arXiv 预印本若干 |
| 顶会分布 | OSDI×1、SOSP×1、ISCA×2、ASPLOS×3、HPCA×1、ACL×1 |
| 学术兼职 | USENIX ATC 审稿人 |
| 博士期间荣誉 | 首批博士研究生国家自然科学基金、首批中国科协青年人才托举工程博士生专项计划、上海交通大学研究生"学术之星" |
从发表结构上看,冯二虎的成果呈现出极为典型的"少而精、纯 CCF-A"特征。九篇正式论文中,OSDI、SOSP、ISCA(两篇)、ASPLOS(三篇)、HPCA 悉数在列,覆盖了操作系统四大顶会(OSDI/SOSP/ATC/EuroSys)中的两席与体系结构四大顶会(ISCA/MICRO/ASPLOS/HPCA)中的三席。对于一位 2025 年才刚刚毕业入职的青年学者而言,这一产出密度在国内系统与体系结构领域属于顶尖水平。更关键的是,其中六篇他本人担任第一作者或共同第一作者(OSDI'21、HPCA'23、ASPLOS'24 sIOPMP、ISCA'24 sNPU、ISCA'25 共一、ACL'26 通讯位),说明这些工作的核心思想主导权在他手中,而非搭乘团队顺风车。
一个有意思的细节是,他的研究主题在 2024 年前后发生了一次清晰的转向。2021 至 2024 年,他的全部工作围绕"可信执行环境"这一安全命题展开——蓬莱 Enclave 的可扩展内存保护(OSDI'21)、分布式安全内存的可迁移默克尔树(HPCA'23)、面向 TEE 的可扩展 I/O 保护(ASPLOS'24 sIOPMP)、集成 NPU 上的可信执行环境(ISCA'24 sNPU)、异构 TEE 粒度统一的张量安全协同计算(ASPLOS'24 TensorTEE)。而自 2025 年起,他的重心明显迁移至"AI 系统"——核间互连 NPU 的拓扑感知虚拟化(ISCA'25)、移动 SoC 异构大模型推理表征(SOSP'25)、强化学习 rollout 加速(ASPLOS'26 RhymeRL)、大模型推理的两级水平级联投机解码(ACL'26 HCSpec)。这条从"系统安全"到"AI 系统"的迁移轨迹,恰好与他从博士生到独立 PI 的身份转换同步发生,也与他在 SAI 的招生方向(MLSYS、AI 加速器、智能体)完全对齐。
二、教育背景与职业履历
冯二虎的完整履历几乎全部发生在上海交通大学一所学校之内,是典型的"本土培养"路径。
他于 2016 年考入上海交通大学软件学院软件工程专业,成为 2016 级本科生。据上海交通大学软件学院的公开报道,他自 2018 年 10 月(本科三年级)起就开始参与 IPADS 实验室的研究工作,这一时间点比多数本科生进入实验室的时间要早——这也解释了他为何能在博士一年级就以第一作者身份将论文送进 OSDI。本科阶段他获得上海交通大学优异学士学位论文、上海交通大学荣誉学士学位、2020 年度致远杰出学生奖学金、2019 年上海交大 A 等奖学金,以及全国大学生信息安全竞赛一等奖。
2020 年 6 月本科毕业后,他以直博生身份(跳过硕士阶段)继续留在上海交通大学攻读博士学位,研究方向为操作系统与系统安全。关于博士导师,公开资料给出了明确答案:他师从陈海波教授与夏虞斌教授。上海交通大学软件学院在"以攀登计划为抓手,培育信创精神"的宣传材料中,将"教师:夏虞斌(IPADS 实验室,副教授)"与"学生:冯二虎(软件工程专业 2016 级本科生)"列为优秀师生代表组合;另有校方报道明确写明他"师从陈海波教授、夏虞斌副教授"。因此,用户背景信息中"推测其博士导师为陈海波或夏虞斌"的判断得到证实,且答案是二者兼有——这与 IPADS 的常见指导模式一致:陈海波作为研究所学术带头人担任名义博导,夏虞斌作为直接指导教师负责日常科研。从论文署名结构上也能得到印证:在他的全部第一作者论文中,作者序列的末尾两位固定为 "Yubin Xia, Haibo Chen",这是标准的"直接指导者 + 学术带头人"排列。
博士期间,他获得了三项分量很重的荣誉,且都带有"首批"的稀缺性标签。第一项是首批博士研究生国家自然科学基金——即国家自然科学基金"青年学生基础研究项目(博士研究生)",该项目于 2023 年首次试点设立,直接面向在读博士生资助,是国内首次允许博士生作为项目负责人主持国家级基金。第二项是首批中国科协青年人才托举工程博士生专项计划,该计划于 2024 年首次试点,面向 30 周岁以下高年级在读博士生,上海交通大学共有来自 18 所学院的 94 名博士生入选,覆盖 52 个全国学会。第三项是上海交通大学研究生"学术之星",这是该校研究生的最高学术荣誉,每年经过 130 余名校内外专家多环节评审后仅评选出 10 位正奖与 13 位提名奖。
2025 年 7 月,他博士毕业后入职上海交通大学人工智能学院,担任 tenure-track 助理教授。这一入职选择放在 SAI 的建院背景下理解会更清晰:上海交大人工智能学院于 2024 年 4 月 20 日揭牌成立,被定位为"举全校之力组建的特区学院",师资平均年龄仅 35 岁,其中约一半为国家级人才计划入选者。学院在 2025 年密集引进青年学者,冯二虎属于这一批"年轻化、本土培养、系统能力强"的引进对象。相较于留在软件学院/计算机学院体系内,进入 SAI 意味着他能够在"AI 加速器 + MLSYS"这一交叉赛道上获得更充分的资源倾斜与更大的独立空间,同时又不必切断与 IPADS 的合作纽带——这一点从他 2025 年之后仍持续与杜冬冬、夏虞斌、陈海波共同署名(SOSP'25、ASPLOS'26)可以清楚看出。
关于家庭背景,有一个在其学术网络分析中不可忽略的事实:冯二虎有一位同卵双胞胎哥哥冯大虎(Dahu Feng)。兄弟二人同为虎年出生,从杭州二中一同考入上海交通大学,哥哥最初就读密西根学院,一年后转入电子信息与电气工程学院信息工程专业(因此重读一年),弟弟则在软件学院。两人均获得荣誉学士学位并双双直博,冯大虎直博至清华大学从事类脑芯片架构与设计研究,冯二虎留在上海交大。这一层关系直接构成了他学术合作网络中最独特的一条跨校纽带,详见第四节。
三、学生培养情况
作为 2025 年 7 月刚刚入职的年轻 PI,冯二虎目前正处于课题组组建的最初期阶段,其学生培养情况需要区分"独立招收"与"合作指导"两个层面来看。
在独立招生方面,他于 2025 年通过多个招生平台发布了课题组招生启事,明确表示"我正在招 2026 年入学的 MLSYS、AI 加速器、智能体等方向的博士生、硕士生和研究实习生"。具体的招生子方向包括四项:大模型推理与训练系统优化、模型原生操作系统设计、AI 加速器架构设计、智能体系统设计。招生要求方面,他要求申请者邮件标题格式为"博士/硕士/RA+姓名+所在院校+可加入时间",并附上个人简历与成绩单。这四个方向与他 2025 年之后的研究转向完全吻合,也基本勾勒出了他未来五年课题组的技术版图。由于 2026 级学生尚未正式入学,目前尚无公开可考的正式在读学生名单。
在合作指导层面,从其近两年论文的作者序列可以清晰识别出他实际已经在指导的一批学生。陈乐(Le Chen) 是其中角色最重的一位,他是 SOSP'25 论文 "Characterizing Mobile SoC for Accelerating Heterogeneous LLM Inference"(即 HeteroInfer 工作)的第一作者,同时也是 AgentRR 智能体项目的核心成员。陈乐目前列在 IPADS 官网的博士生名单中,其研究主题(端侧异构推理引擎)正是冯二虎"AI 加速器"方向的直接延续。周文博(Wenbo Zhou)与刘子彬(Zibin Liu) 是 AgentRR 项目的第二、第三作者,前者在 IPADS 硕士生名单中,后者在博士生名单中,二人共同支撑起冯二虎的"智能体系统设计"方向。何劲凯(Jingkai He) 是 ASPLOS'26 论文 RhymeRL 的第一作者,冯二虎在该文中位列第三作者,属于实质性的联合指导角色。此外,张亦周(Yizhou Zhang)、陈思明(Siming Chen)、叶昊(Hao Ye) 是 ACL'26 论文 HCSpec 的合作者,该文中冯二虎位列末位(通讯位置),这是他首次以末位作者身份主导一篇论文,标志着其独立 PI 身份的正式确立。
值得注意的是,上述这些学生目前大多仍在 IPADS 的学生名册上。这构成了他跨院系身份的另一个侧面:在 SAI 的独立课题组尚未成型之前,他的实际科研团队仍然运转在 IPADS 的组织架构之内。可以推测,随着 2026 级学生入学,他将逐步在 SAI 建立起独立的学生梯队,但与 IPADS 的联合指导关系在可预见的三到五年内仍会延续,这既是资源现实,也是学术传统。
四、学术合作网络
冯二虎的合作网络具有一个鲜明特点:核心圈层高度内聚(IPADS 内部),但外延存在几条穿透力极强的跨机构通道(清华大学、中科院计算所、产业界)。
4.1 核心合作者
基于其九篇正式论文的作者共现统计,核心合作者如下。
| 合作者 | 合作篇数 | 身份与角色 | 合作年份 |
|---|---|---|---|
| 陈海波(Haibo Chen) | 8 | IPADS 讲席教授、ACM Fellow、华为 Fellow 与基础软件首席科学家;博士导师 | 2021–2026 |
| 夏虞斌(Yubin Xia) | 8 | IPADS 教授、上海交大 OpenHarmony 技术俱乐部主任;博士导师 | 2021–2026 |
| 杜冬冬(Dong Du,曾用名杜东) | 6 | IPADS 助理教授/长聘教轨;同门师兄、长期合作者 | 2021–2026 |
| 冯大虎(Dahu Feng) | 4 | 清华大学博士生(类脑芯片架构方向);同卵双胞胎兄长 | 2024–2025 |
| 臧斌宇(Binyu Zang) | 1 | IPADS 教授、原软件学院院长 | 2021 |
| 陈乐(Le Chen) | 2 | IPADS 博士生;其实际指导学生 | 2025 |
| 赵蓉(Rong Zhao) | 2 | 清华大学精密仪器系教授、类脑计算研究中心;冯大虎导师方向 | 2025 |
陈海波与夏虞斌两位导师出现在他几乎每一篇论文中(八篇/九篇),这符合国内系统领域的署名惯例。真正体现"选择性合作"的是杜冬冬——他与冯二虎共同署名六篇论文,从 OSDI'21 蓬莱 Enclave 一直延续到 ASPLOS'26 RhymeRL,横跨了冯二虎研究生涯的全部两个阶段。杜冬冬本人是 IPADS 的青年教师,研究方向为无服务器计算、操作系统与 AI 系统,是 IPADS 与阿里、华为多个产业项目的技术接口人。可以判断,杜冬冬是冯二虎在导师之外最重要的学术合作伙伴,二者的合作关系在冯二虎独立任教后仍在延续。
4.2 PENGLAI Enclave 项目的合作网络
蓬莱(PENGLAI)Enclave 是冯二虎的成名作,也是其学术网络的原点。OSDI 2021 论文 "Scalable Memory Protection in the PENGLAI Enclave" 的完整作者列表为:Erhu Feng、Xu Lu、Dong Du、Bicheng Yang、Xueqiang Jiang、Yubin Xia、Binyu Zang、Haibo Chen。这八人构成了一个层次清晰的项目团队。
冯二虎作为第一作者主导了整个系统的设计与实现。卢旭(Xu Lu) 是第二作者,据 IPADS 校友名单,其毕业去向为华为软件工程师——这一去向与蓬莱后续在 openEuler 落地的路径高度吻合,推测其在毕业后仍在华为侧参与了蓬莱的产品化工作。杜冬冬(Dong Du) 作为第三作者提供了架构层面的指导,他本人在 RISC-V TEE 方向有长期积累。杨必成(Bicheng Yang) 目前仍是 IPADS 在读博士生。蒋学强(Xueqiang Jiang) 已毕业,去向为 Wuya Capital。后三位署名者夏虞斌、臧斌宇、陈海波构成了 IPADS 的教师指导层。
蓬莱项目的意义远超一篇论文。它已成为 RISC-V 官方推荐的三大可信执行环境之一,代码托管于 GitHub 的 Penglai-Enclave 组织下,形成了一个持续维护的开源社区。这个开源社区本身也构成了冯二虎学术网络的一个特殊延伸——它把他与 RISC-V 国际基金会、中科院软件所 RISC-V SIG、以及一批 RISC-V 芯片厂商(芯来 Nuclei、SiFive、平头哥 T-Head)的工程团队连接了起来,这种"通过开源项目建立的产业连接",在纯粹的论文合作图谱中是看不见的。
值得一提的是,蓬莱在后续研究中已经成为一个被广泛复用的基础设施。sNPU(ISCA'24)论文的引言中,冯二虎本人将 "RISC-V Penglai" 与 Intel SGX/TDX、AMD SEV、ARM TrustZone/CCA、Keystone 并列为主流 TEE 设计——这意味着蓬莱已经进入了体系结构领域的标准参考文献序列。有第三方技术博客指出,后续多篇 NPU TEE 相关论文"均借助了基于 RISC-V 的 Penglai Enclave"。
4.3 跨机构合作:清华大学通道
冯二虎学术网络中最独特的一条线,是他与清华大学的合作,而这条线的载体正是他的双胞胎兄长冯大虎。
冯大虎在清华大学攻读博士学位,从事类脑芯片架构与设计研究,其所在方向的负责人为清华大学精密仪器系的赵蓉(Rong Zhao)教授(类脑计算研究中心,"天机芯"团队核心成员之一)。兄弟二人的学术合作从 2024 年开始密集展开,共同署名了三篇顶会论文:
sNPU(ISCA'24)——Erhu Feng、Dahu Feng、Dong Du、Yubin Xia、Haibo Chen。冯二虎第一作者、冯大虎第二作者。该文提出面向集成 NPU 的可信执行环境架构,包含 NPU Guarder(访问控制强化)、NPU Isolator(scratchpad 与 NoC 路由隔离)、NPU Monitor(可信软件模块)三个组件,在 FPGA 原型上将安全检查的运行时开销从最高 20% 降至 0%,资源开销低于 1%。
ISCA'25 拓扑感知的核间互连 NPU 虚拟化——Dahu Feng、Erhu Feng(共同第一作者)、Dong Du、Pinjie Xu、Yubin Xia、Haibo Chen、Rong Zhao。这一次兄长任第一作者、冯二虎任共同一作,赵蓉教授出现在末位(清华侧通讯位置)。这是一篇标准的"双通讯双单位"合作论文,标志着两个团队从"亲属间的非正式协作"升级为"清华—上交的正式机构间合作"。
SOSP'25 移动 SoC 异构大模型推理表征(HeteroInfer)——Le Chen、Dahu Feng、Erhu Feng、Yingrui Wang、Rong Zhao、Yubin Xia、Pinjie Xu、Haibo Chen。这篇论文的作者构成同样横跨上交与清华,其中 徐品杰(Pinjie Xu) 连续出现在 ISCA'25 与 SOSP'25 两篇论文中,是这条合作通道上的另一位固定成员。
这种"体系结构(清华,硬件侧)× 操作系统(上交,软件侧)"的组合,恰好覆盖了 AI 加速器研究所需的完整技术栈——清华团队提供 NPU 架构与类脑芯片的硬件设计能力,上交团队提供操作系统、虚拟化与安全隔离的系统软件能力。这也解释了为何冯二虎能够在短时间内连续产出 ISCA 论文:他实际上是站在一个"跨校硬件—软件协同设计"的联合体之上。
4.4 跨机构合作:中科院计算所通道
ASPLOS'24 的第二篇论文 TensorTEE 揭示了另一条重要的跨机构通道。该文完整作者列表为:Husheng Han、Xinyao Zheng、Yuanbo Wen、Yifan Hao、Erhu Feng、Ling Liang、Jianan Mu、Xiaqing Li、Tianyun Ma、Pengwei Jin、Xinkai Song、Zidong Du、Qi Guo、Xing Hu。
这份名单中的杜子东(Zidong Du)、郭崎(Qi Guo)、胡杏(Xing Hu)均为中国科学院计算技术研究所(智能处理器研究中心)的研究员,该团队是国内 AI 芯片研究的核心力量之一,也是寒武纪(Cambricon)系列智能处理器的学术源头。梁灵(Ling Liang)则来自北京大学。冯二虎在这篇论文中位列第五作者,属于关键技术贡献者而非主导者——推测他提供的是 TEE 粒度统一与安全隔离机制方面的专业知识,这正是他在蓬莱与 sNPU 工作中积累的核心能力。
这条通道的价值在于,它把冯二虎与中国 AI 芯片研究的"国家队"连接了起来。对于一位以"AI 加速器架构设计"为长期方向的青年 PI 而言,这层关系的战略意义相当可观。
4.5 IPADS 同期成员
在 IPADS 内部,与冯二虎同期在读或时间重叠的博士生群体,构成了他学术网络的"同门圈层"。根据 IPADS 官网当前的学生名册与其论文合作记录,可识别的同期成员包括:杨必成(Bicheng Yang,蓬莱项目合作者,在读博士)、郑文鑫(Wenxin Zheng,sIOPMP 合作者,在读博士)、何劲凯(Jingkai He,RhymeRL 第一作者)、刘子彬(Zibin Liu,AgentRR 合作者)、陈乐(Le Chen,HeteroInfer 第一作者)。已毕业的同期成员中,蒋学强(Xueqiang Jiang)去向 Wuya Capital,卢旭(Xu Lu)去向华为。
IPADS 当前在册博士生 37 人、硕士生 61 人、本科生 15 人,是一个规模相当庞大的研究团队。冯二虎在这个团队中的位置比较特殊:他既是从这个团队中走出的"毕业生 + 现任教师",又因为行政关系转出而具备了一定的独立性。这种位置在资源获取上其实是有利的——他可以继续使用 IPADS 的实验平台与学生资源,同时又能以 SAI 教师身份申请人工智能学院的独立经费与招生名额。
五、业界合作关系深度分析
冯二虎的产业影响力是其学术简历中最突出的部分,也是其区别于同龄青年学者的核心竞争力。以下按技术项目逐一展开。
5.1 华为 openEuler:蓬莱 TEE 进入中国最大服务器操作系统
这是其产业落地中影响面最大的一项。蓬莱可信执行环境已被集成进 openEuler 24.03 LTS 发行版。openEuler 24.03 LTS 于 2024 年 6 月 6 日在北京正式发布,被定位为"首个 AI 原生开源操作系统",基于 Linux 6.6 内核,覆盖服务器、云计算、AI、嵌入式四大场景。这一版本的战略意义在于,它首次将 RISC-V 与龙芯纳入 openEuler 的官方支持架构。
蓬莱在其中的角色具有唯一性。据中科院软件所在 openEuler 24.03 LTS 发布会圆桌论坛上的公开表述,"openEuler 24.03 LTS 版本是第一个支持 RISC-V 可信执行环境的 OS"——而这个 RISC-V TEE 正是蓬莱。换言之,冯二虎的博士工作直接构成了中国自主服务器操作系统在 RISC-V 架构上的安全基座。
从规模上量化这一影响:openEuler 社区截至 2024 年中已吸引 1577 家企业成员、18800 余名开发者,下载量覆盖全球 153 个国家 2037 个城市;2023 年欧拉系操作系统在中国新增服务器操作系统市场份额达 36.8%,是中国首个市场份额第一的基础软件;截至 2025 年底累计装机量预计超过 1600 万套。冯二虎主页中"integrated into the largest cloud operating system in China: openEuler"的表述,是有充分数据支撑的。
在 openEuler 生态中,IPADS 与华为的深度绑定为这一落地提供了组织保障。陈海波本人同时担任华为 Fellow 与华为基础软件首席科学家,夏虞斌担任上海交通大学 OpenHarmony 技术俱乐部主任,这种"学术—产业"双通道的畅通程度在国内高校中极为罕见。
5.2 RISC-V 生态:OpenSBI 官方固件与上亿芯片
蓬莱的另一条落地路径比 openEuler 更为底层,也更具规模效应。据冯二虎个人主页的项目说明,蓬莱的动态裸金属隔离技术(dynamic bare-metal isolation)已被集成进 RISC-V 的官方固件 OpenSBI,服务于超过一亿颗 RISC-V 芯片。
这一点需要拆解理解。OpenSBI(Open Source Supervisor Binary Interface)是 RISC-V 架构的标准固件层实现,位于 M 模式(Machine Mode),几乎所有运行 Linux 或 RTOS 的 RISC-V 芯片都需要它。将安全隔离机制做进 OpenSBI,意味着这项技术不是作为一个可选的第三方模块存在,而是成为了 RISC-V 软件栈的基础设施组成部分——凡是使用官方 OpenSBI 的芯片,都自动继承了这一能力。这解释了"上亿颗芯片"这一量级是如何达成的:它不依赖于任何单一厂商的采纳决策,而是通过标准固件的分发渠道自动扩散。
在具体的芯片厂商支持方面,蓬莱明确支持芯来科技(Nuclei)、SiFive、平头哥(T-Head,阿里巴巴旗下)三家的 RISC-V 芯片。其中芯来是国内领先的 RISC-V 处理器 IP 厂商,SiFive 是 RISC-V 商业化的全球先驱(由 RISC-V 架构发明者创办),平头哥的玄铁(XuanTie)系列则是国内出货量最大的 RISC-V 处理器核之一。
蓬莱同时被列为 RISC-V 官方推荐的三大可信执行环境之一。在 RISC-V 的 TEE 方案版图中,另外两个主要竞争者分别是伯克利主导的 Keystone 与 RISC-V 基金会自身的 CoVE/AP-TEE 规范。蓬莱能够与之并列,说明它在 RISC-V 国际社区中获得了实质性的技术认可,而非仅在国内生态内流通。
5.3 Intel 与 RISC-V UEFI 安全启动标准
冯二虎在个人主页中以 "Lead Developer"(主导开发者)的身份列出了另一项产业标准工作:与 Intel 合作制定 RISC-V UEFI 标准下的安全启动规范并完成概念验证(PoC),项目托管于 RISE Project(RISC-V Software Ecosystem)的官方 Wiki。
这项工作的性质与前两项不同。蓬莱与 openEuler、OpenSBI 的关系是"研究成果被产业采纳",而 UEFI 安全启动标准则是"直接参与国际标准的制定"。安全启动(Secure Boot)是从固件到操作系统的完整信任链的起点,其规范一旦确立,将约束此后所有遵循该标准的 RISC-V 平台。以博士生身份在 Intel 主导的国际标准工作组中担任 Lead Developer,这在国内青年研究者中相当少见。
RISE(RISC-V Software Ecosystem)项目由 Linux 基金会托管,成员包括 Google、Intel、Qualcomm、NVIDIA、Red Hat、三星、Ventana 等,是当前 RISC-V 软件生态最重要的产业协作平台。冯二虎通过这条通道与 Intel 建立的工作关系,是其产业网络中一条独立于华为体系之外的通道。
5.4 商汤科技:HeteroInfer 端侧异构推理引擎
在 AI 系统方向上,冯二虎最重要的产业落地是 HeteroInfer。据其个人主页说明,HeteroInfer 是首个同时支持 GPU 与 NPU 的移动端推理引擎架构,在 prefill 与 decoding 两个阶段均达到最优性能,该技术已服务于商汤科技(SenseTime)内部的多项应用。
技术层面,HeteroInfer 解决的是一个当下极为现实的工程难题。现代移动 SoC 普遍配备了 GPU 与 NPU 两类 AI 加速器,二者共享同一块 DRAM(统一内存架构 UMA),但既有的端侧大模型推理引擎通常只使用其中一种加速器,导致另一种完全闲置,算力与内存带宽利用率都不理想。HeteroInfer 的做法是:首先系统性地刻画异构处理器的性能特征与 SoC 内存带宽特征,在此基础上设计多种异构并行机制以同时压榨 GPU 与 NPU 的算力,并利用统一内存架构设计了异构处理器之间的快速同步机制。评测结果显示,相比当时最先进的纯 GPU 与纯 NPU 推理引擎,HeteroInfer 实现了 1.34 倍至 6.02 倍的端到端加速,同时对其他应用的干扰可以忽略不计。
这项工作的完整版本以 "Characterizing Mobile SoC for Accelerating Heterogeneous LLM Inference" 为题发表于 SOSP 2025,作者包括陈乐、冯大虎、冯二虎、王英睿、赵蓉、夏虞斌、徐品杰、陈海波,是清华—上交联合体的产物。
与商汤的合作背景值得展开。商汤科技自 2024 年 4 月发布"日日新 SenseNova 5.0"起,明确提出了"云、端、边"全栈大模型产品矩阵战略,其中端侧模型被商汤自称为"位列行业首位",覆盖手机、汽车等智能终端场景。在这一战略下,端侧推理引擎的性能直接决定了产品的可落地性——HeteroInfer 所解决的正是这个卡点问题。推测该技术主要应用于商汤面向手机厂商与车企的端侧大模型交付方案中。
5.5 阿里巴巴:sIOPMP 与 RISC-V I/O 保护
阿里方面的合作主要体现在 ASPLOS'24 的 sIOPMP 工作上。该论文 "sIOPMP: Scalable and Efficient I/O Protection for TEEs" 的作者列表为:Erhu Feng、Dahu Feng、Dong Du、Yubin Xia、Wenbin Zheng、Siqi Zhao、Haibo Chen。其中郑文斌(Wenbin Zheng)与赵思琦(Siqi Zhao) 是来自产业侧的合作者。
sIOPMP 解决的问题是 RISC-V TEE 体系中的 I/O 保护可扩展性。RISC-V 的 IOPMP(I/O Physical Memory Protection)是用于限制外设 DMA 访问范围的硬件机制,但原始设计在设备数量与保护域数量增加时会遇到严重的可扩展性瓶颈。sIOPMP 提出了可扩展且高效的替代设计,是 RISC-V I/O 安全体系的一项基础性改进。
阿里巴巴与该工作的关联有两个层面。其一是平头哥(T-Head)作为蓬莱明确支持的芯片厂商之一,其玄铁系列 RISC-V 处理器是国内出货量最大的 RISC-V 核之一,蓬莱与 sIOPMP 的技术直接服务于这一硬件平台。其二是 IPADS 与阿里云在系统软件方向的长期合作传统——IPADS 校友名单中有多位毕业生进入阿里云担任软件工程师,杜冬冬本人也参与过阿里的无服务器计算研究(如 OSDI'25 关于阿里生产环境无服务器冷启动的论文)。用户背景信息中提到的"成果落地阿里商业场景",推测主要指向的就是 RISC-V TEE 与 I/O 保护技术在平头哥芯片及阿里云基础设施中的应用。
5.6 AMD、苹果、高通:LeftoverLocals 与 AI 加速器 Scratchpad 攻击面
这是其产业影响力中最具国际曝光度的一项,也是最需要准确表述的一项。
冯二虎在个人主页中的原始表述是:"首次提出针对 AI 加速器中 Scratchpad 的攻击案例,该攻击此后在 AMD、苹果、高通等厂商的 AI 加速器上得到验证,影响超过一千万颗芯片",并将其与 LeftoverLocals 漏洞相关联,给出的参考文献链接指向 sNPU(ISCA'24)论文。
需要厘清的技术脉络是:LeftoverLocals(CVE-2023-4969)是由纽约安全公司 Trail of Bits 于 2024 年 1 月公开披露的一组 GPU 漏洞,其核心原理是 GPU 在 kernel 执行结束后未充分清理本地内存(local memory / scratchpad),导致后续 kernel 可以读取到前一个 kernel 残留的数据,从而跨用户、跨应用边界泄露信息。在实际攻击演示中,研究者用不到 10 行代码就从运行 llama.cpp 的 GPU 上窃取了大语言模型的查询与响应内容——在 AMD Radeon RX 7900 XT 上,每次 GPU 调用可泄露约 5.5MB,运行 7B 模型时每次 LLM 查询累计泄露约 181MB,足以高精度重建模型响应。该漏洞经与 US-CERT 协调中心及 Khronos Group 协同披露后,AMD、苹果、高通三家均确认受影响:AMD 自 2024 年 5 月起通过驱动更新推出缓解措施,苹果确认 A17 与 M3 芯片包含修复。
冯二虎与这一事件的关系,准确的表述是:他在 sNPU(ISCA'24)中从体系结构设计的角度系统性地定义了 NPU 内部 scratchpad 与 NoC(片上网络)这两类新的攻击面,并提出了 NPU Isolator 机制来保证 scratchpad 与 NoC 路由的隔离。sNPU 论文摘要中明确写道:"sNPU defines new attack surfaces leveraging in-NPU structures like scratchpad and NoC, and designs NPU Isolator to guarantee the isolation of scratchpad and NoC routing." 也就是说,他的贡献在于把这类"加速器片上暂存器残留"问题从 GPU 领域延伸并形式化到了 NPU 领域,并给出了硬件层面的系统性防护方案,而 LeftoverLocals 则是同一类攻击面在商用 GPU 上被实证的独立案例。二者在技术本质上高度同源,因此他将 LeftoverLocals 在 AMD、苹果、高通芯片上的验证结果作为其攻击模型现实有效性的佐证。
关于"影响超过一千万颗芯片"的量化,考虑到受影响产品覆盖 AMD Radeon/Instinct 系列显卡、苹果 M2 MacBook Air 与 iPhone 12 等设备、以及高通骁龙平台的 Adreno GPU,这一量级是合理的(实际受影响设备数很可能远超此数)。
5.7 华为 openHarmony
用户背景信息中提到成果落地 openHarmony 操作系统。上海交通大学与 openHarmony 的关系极为紧密:夏虞斌担任上海交通大学 OpenHarmony 技术俱乐部主任,IPADS 团队在 ASPLOS 2024 上专门举办了 OpenHarmony 的 Tutorial(与中科院计算所包云岗团队的"香山"RISC-V 处理器 Tutorial、浙大 Janus 2.0 量子计算框架 Tutorial 并列为当年国内团队贡献的三场 Tutorial)。IPADS 在 openHarmony 上的系统性贡献包括 D-VSync(ASPLOS'25,渲染与显示解耦)、OS Rendering Service(OSDI'25,乱序执行与顺序提交的并行渲染服务)等多项工作。
冯二虎在 openHarmony 方向的具体贡献,公开资料中缺乏逐项拆解的说明。推测其贡献主要集中在两个方面:一是 TEE 相关的安全机制(蓬莱与 sIOPMP 的技术可迁移至 openHarmony 的可信执行环境实现),二是端侧 AI 加速器的调度与隔离机制(sNPU 与 HeteroInfer 所涉及的 NPU 管理能力,正是 openHarmony 在端侧 AI 场景下的核心需求)。鉴于其个人主页与官方简介中均将 openHarmony 与 openEuler 并列表述,这一落地应当是实质性的,但具体的技术组件与代码合入情况需要以华为侧的公开记录为准。
5.8 其他开源与工具链贡献
除上述产业合作外,冯二虎还主导了两项面向社区的基础设施建设。
NPUSIM 众核 AI 加速器敏捷仿真平台,是一个面向数据流与众核架构 AI 加速器的仿真平台,文档托管于 ReadTheDocs(npu-sim.readthedocs.io)。这类工具的价值在于降低 AI 加速器架构探索的门槛——在没有真实芯片的情况下,研究者可以通过仿真平台快速验证架构设计的性能。对于一个刚组建的课题组而言,拥有自主可控的仿真基础设施是开展 AI 加速器架构研究的前提条件。
AgentRR 智能体系统,是他 2025 年新开辟的方向,核心思想是把经典的"记录与重放"(record-and-replay)机制引入 AI 智能体框架:记录智能体与环境交互的轨迹及内部决策过程,将其总结为封装了工作流与约束的结构化"经验",然后在后续相似任务中重放这些经验来引导智能体行为。该工作提出了多级经验抽象方法与 check function 机制,前者平衡经验的特异性与泛化性,后者作为信任锚点保证重放过程的完整性与安全性。论文以 arXiv 预印本形式发布(arXiv:2505.17716),作者包括冯二虎(第一作者)、周文博、刘子彬、陈乐、董云鹏、张成、赵一晟、杜冬冬、华志超、夏虞斌、陈海波。这份作者名单值得注意——它是冯二虎首次以第一作者身份组织起一个包含 IPADS 多位教师(杜冬冬、华志超、夏虞斌、陈海波)与多名学生的大型团队,是其向独立 PI 转型的标志性项目。
六、重要奖项与学术兼职
冯二虎在博士阶段获得的荣誉具有一个共同的稀缺性特征——多项均为"首批"入选,这意味着他在各自的评选体系中是最早一批被识别出的青年人才。
首批博士研究生国家自然科学基金。这指的是国家自然科学基金委员会设立的"青年学生基础研究项目(博士研究生)"。该项目于 2023 年首次试点,是我国国家级科研基金体系中首次允许在读博士研究生作为项目负责人直接申请并主持的资助类型,此前博士生只能作为参与人依附于导师的项目。该项目的资助规模有限、遴选严格,入选者通常是各校各学科最拔尖的少数博士生。
首批中国科协青年人才托举工程博士生专项计划。该计划由中国科协于 2024 年首次试点设立,支持对象为年龄不超过 30 周岁的高年级(二年级及以上)全日制在读博士研究生,托举期不超过 2 年。托举方式包括组织吸纳、安排学术兼职、支持学术论文发表、提供学术交流平台、资助出国(境)访学等。上海交通大学首批共有来自 18 所学院的 94 名博士生入选,覆盖 52 个全国学会。该计划在遴选中明确向"曾在本领域高水平期刊以第一作者发表论文""获得省部级及以上科技奖励"者倾斜。
上海交通大学研究生"学术之星"。这是上海交通大学研究生的最高学术荣誉,由学生工作指导委员会与研究生院主办、校研究生会承办。以第九届(2024 年度)为例,评选自 10 月启动,邀请 130 余名校内外专家通过多环节评审确定答辩候选人,最终经会评答辩从全校各院系中评选出 10 位"学术之星"与 13 位"学术之星"提名奖。评委从学术成果综评、学术成果创新性、代表作学术水平三个维度打分。
本科阶段荣誉:上海交通大学优异学士学位论文、上海交通大学荣誉学士学位、2020 年度致远杰出学生奖学金、2019 年上海交大 A 等奖学金、全国大学生信息安全竞赛一等奖。
学术兼职方面,公开可考的记录是担任 USENIX ATC(USENIX Annual Technical Conference)审稿人。ATC 是操作系统与系统软件领域的四大顶会之一(与 OSDI、SOSP、EuroSys 并列),能在博士毕业前后即受邀担任其审稿人,说明其在 TEE 与系统安全细分方向上已被同行认可为具备独立评审能力的专家。此外,他作为 RISC-V UEFI 安全启动标准的 Lead Developer(与 Intel 合作,托管于 RISE Project),承担的是国际标准制定层面的技术领导角色,这一身份在性质上比学术会议审稿更接近"产业标准专家"。
开源社区角色:作为蓬莱 Enclave 开源项目(github.com/Penglai-Enclave)的核心发起人与维护者之一,他实际上承担着一个被 RISC-V 官方推荐、被 openEuler 集成、服务上亿芯片的开源项目的技术治理责任。
需要说明的是,作为 2025 年 7 月刚刚入职的助理教授,他目前尚未有公开可考的省部级及以上科技奖励、学会专委会职务或期刊编委职务。以其当前的产出节奏与产业影响力,推测这些头衔将在未来三到五年内陆续到位。
七、Connection 圈层总结
以冯二虎为中心,其学术关系网络可以清晰地划分为五个圈层。这个网络的整体形态可以概括为:"一个由 IPADS 培养出来、在 SAI 落地生根、同时向清华、中科院计算所与产业界三个方向伸出触角的青年 PI 网络。"
第一圈层:导师与学术根系(IPADS 教师层)
陈海波与夏虞斌是这一圈层的核心。二人共同担任其博士导师,出现在他九篇论文中的八篇,构成了其学术身份的基本背书。这两位导师本身携带着极为可观的产业资源:陈海波是 ACM Fellow、华为 Fellow 与华为基础软件首席科学家、OpenHarmony 项目群技术指导委员会主席,按 csrankings.org 统计其近十年在 SOSP/OSDI 上的论文数居世界第一;夏虞斌是上海交通大学 OpenHarmony 技术俱乐部主任。冯二虎的成果之所以能够如此高效地落地华为体系(openEuler、openHarmony),这一层关系是关键前提。臧斌宇作为 IPADS 的资深教授与原软件学院院长,出现在其 OSDI'21 论文中,属于奠基性的学术背书。
第二圈层:同门与长期合作伙伴(IPADS 内部)
杜冬冬是这一圈层中最重要的节点,六篇合作论文横跨其研究生涯的两个阶段,是导师之外最稳定的学术伙伴。华志超在 AgentRR 项目中出现,是其向智能体方向拓展时引入的 TEE 与端侧系统专家。同期博士生中,杨必成(蓬莱)、郑文鑫(sIOPMP)、蒋学强(蓬莱,已毕业至 Wuya Capital)、卢旭(蓬莱,已毕业至华为)构成了其早期项目的执行团队。
这一圈层的特殊之处在于:冯二虎虽然行政关系已转出 IPADS,但他与这个圈层的合作强度在 2025 年之后并未衰减,反而因为 SOSP'25、ASPLOS'26 等新项目而进一步加强。这正是"IPADS 培养、SAI 任教、与 IPADS 保持紧密合作"这一跨院系定位的实证。
第三圈层:跨校学术通道(清华大学 + 中科院计算所 + 北京大学)
冯大虎(清华大学,类脑芯片架构)是这条通道的独特载体——同卵双胞胎兄弟的关系使得两个团队之间的信任成本近乎为零,四篇合作论文(sNPU、ISCA'25、SOSP'25 等)证明了这条通道的高效率。赵蓉(清华大学精密仪器系教授,类脑计算研究中心)与徐品杰是这条通道上的另外两位固定成员,二人分别出现在 ISCA'25 与 SOSP'25 中,标志着这条合作已从"亲属间的非正式协作"升级为机构间的正式合作。
中科院计算所方向,通过 TensorTEE(ASPLOS'24)与杜子东、郭崎、胡杏三位智能处理器研究中心的研究员建立了连接,另有北京大学的梁灵在列。这条通道把他接入了中国 AI 芯片研究的国家队体系。
这两条跨校通道的技术互补性极强:"清华的硬件架构能力 + 上交的系统软件能力 + 计算所的智能处理器能力",恰好覆盖了 AI 加速器研究所需的完整技术栈。这是冯二虎能在短短两年内连发两篇 ISCA 的结构性原因。
第四圈层:现单位与新生学生梯队(SAI)
上海交通大学人工智能学院是他当前的行政归属。该学院成立于 2024 年 4 月 20 日,被定位为"举全校之力组建的特区学院",师资平均年龄 35 岁,执行院长为王延峰,首席顾问为中国科学院院士鄂维南,副院长卢策吾。冯二虎属于该院 2025 年引进的青年学者批次。
由于入职时间尚短,他在 SAI 内部的横向合作网络尚未成型——目前公开可考的论文中,尚无与 SAI 其他教师的合作记录。这是他学术网络中当前最薄弱的一环,也是未来三年内最可能发生显著变化的一环。推测随着其课题组在 SAI 落地,他将与该院从事大模型、具身智能、AI 芯片方向的同事建立起新的合作关系。
学生梯队方面,当前实际指导的陈乐(HeteroInfer 第一作者)、何劲凯(RhymeRL 第一作者)、周文博与刘子彬(AgentRR 核心成员)、张亦周等人,构成了其课题组的第一批种子成员——但这批学生目前大多仍挂在 IPADS 的学生名册上。2026 级招生(MLSYS、AI 加速器、智能体三个方向)将是其建立真正独立学生梯队的起点。
第五圈层:产业与开源生态
这是冯二虎学术网络中密度最高、也最具区分度的一层。可以按"关系性质"分为三类。
标准与基础设施层:RISC-V 国际社区(蓬莱作为官方推荐的三大 TEE 之一)、OpenSBI 官方固件社区(动态裸金属隔离技术合入)、Intel 与 RISE Project(UEFI 安全启动标准 Lead Developer)。这一层的特点是"影响力通过标准分发渠道自动扩散",不依赖单一厂商的商业决策,因此规模效应最大——上亿颗 RISC-V 芯片的量级正来源于此。
产品落地层:华为 openEuler(蓬莱集成进 24.03 LTS,使其成为首个支持 RISC-V TEE 的操作系统)、华为 openHarmony、商汤科技(HeteroInfer 服务于其端侧应用)、阿里巴巴/平头哥(RISC-V TEE 与 I/O 保护技术)。这一层的特点是有明确的商业主体与部署场景。
间接影响层:AMD、苹果、高通(其提出的 AI 加速器 Scratchpad 攻击面在这三家的产品上得到实证,对应 LeftoverLocals / CVE-2023-4969,推动了三家的驱动与硬件修复)。这一层不涉及直接的商业合作,而是通过"发现并定义安全问题"的方式对国际主流厂商的产品设计产生了影响。
值得强调的是,第五圈层的构建高度依赖于第一圈层——陈海波在华为的双重身份与夏虞斌在 OpenHarmony 的角色,为冯二虎的成果落地提供了远超常规青年学者的通道。这既是优势,也意味着他在未来独立发展中需要建立起属于自己的产业关系(如与 Intel、商汤的合作即是这一方向的早期尝试)。
网络特征总评
综合来看,冯二虎的学术关系网络呈现出三个显著特点。
其一是"单一学术血统 + 多元合作外延"的组合。他的全部学历(本科、直博)均在上海交通大学完成,无海外经历、无跨校求学经历,学术血统高度单一;但他的合作网络却相当外向,覆盖清华、中科院计算所、北大三所国内顶尖机构,以及华为、阿里、商汤、Intel 四家不同性质的企业。这种"根系单一但枝叶繁茂"的结构,在国内本土培养的青年学者中是一种理想形态。
其二是"跨院系身份带来的双重资源池"。他既保有 IPADS 的实验平台、学生资源与产业通道(IPADS 官网 Faculties 名单在列、主页托管于 IPADS 域名、持续与杜冬冬等人合作),又获得了 SAI 作为"特区学院"的独立经费、招生名额与政策倾斜。这种双栖状态在短期内是明显的资源优势,但从长期看,他需要在两边的投入之间找到平衡点,并最终在 SAI 建立起可独立运转的课题组。
其三是"研究方向的战略性转向已经完成"。从 TEE/系统安全(2021–2024)到 AI 系统/加速器(2025 至今)的转向,在他入职前就已经通过 ISCA'25、SOSP'25、ASPLOS'26、ACL'26 四篇论文完成了成果验证。这意味着他不是带着旧方向进入新学院,而是带着一个已经跑通的新方向入职——这对一位 tenure-track 助理教授而言是极为有利的起跑姿态。他在 2026 级招生中列出的四个方向(大模型推理与训练系统优化、模型原生操作系统设计、AI 加速器架构设计、智能体系统设计),恰好对应他已有的四项技术储备(HeteroInfer/HCSpec、蓬莱/openEuler 的 OS 基础、sNPU/NPUSIM、AgentRR),方向与储备之间的对应关系相当整齐。