Myslitelé

Rámec pro pochopení krajiny confidential computingu

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Confidential Computing Is Having a Moment

Prostor confidential computing prochází vlnou inovací napříč několika frontami současně. Důvěryhodné prostředí (Trusted Execution Environments) zránají a stávají se snadněji nasaditelnými. (Plně homomorfické šifrování) FHE uzavírá mezeru ve výkonu, která jej po léta držela v teoretické rovině. A ekosystém Web3 pokračuje v pohánění technologie nulového znalostního důkazu (zero-knowledge proof) pozoruhodným tempem, přičemž obecné zkVMs nyní prokazují libovolné výpočty o řádů rychleji než před dvěma lety.

Současně vzestup agentic AI vytváří novou naléhavost kolem důvěry, soukromí a ověřitelnosti. Jakmile se systémy AI pohybují za hranice generování obsahu a začínají jednat jménem uživatelů, organizace se stále více ptají, zda tradiční zabezpečení a kontrolní mechanismy jsou dostatečné pro autonomní software fungující na firemní úrovni.

V DataTribe jsme strávili významné množství času v tomto prostoru, mluvili se startupy, hodnotili technologii a snažili se pochopit, kde se objeví nejtrvalejší příležitosti. Zde je, jak o tom uvažujeme.

Rámec pro Confidential Computing

Když se díváme na krajinu confidential computing, je pro nás užitečné rozdělit ji do tří samostatných pilířů. Každý z nich představuje nezávislé záruky. Je důležité si uvědomit, že se tyto pilíře nepřekrývají: řešení, které dodává jeden pilíř, automaticky nedodává ostatní.

  • Protected Compute: Vstup, zpracování a výstup zůstanou chráněny od začátku do konce. Ani operátor, který spouští výpočet, nemůže nic vidět.

  • Compute Integrity: Kryptografická verifikace, že se skutečně provedl správný výpočet, i na potenciálně nepřátelském hardwaru.

  • Private Collaboration: Více stran společně provede výpočet nad svými kombinovanými daty bez toho, aby jakákoliv strana odhalila svá vstupní data ostatním.

Každý pilíř odpovídá různým potřebám kupujících, technologickým zásobám a konkurenčním dynamikám. Dnes se zaměřujeme na první dva: Protected Compute a Compute Integrity.

The AI Privacy Paradox and Protected Compute

AI byl významným katalyzátorem zájmu o Protected Compute. Společnosti jsou stále více znepokojeny daty, která sdílejí s poskytovateli LLM, a poptávka po důvěrném odvozování roste.

Ale existuje paradox, který je třeba poznamenat. Stejná společnost, která se trápí s odesíláním zákaznických transkriptů poskytovateli AI, šťastně směruje kompenzační data přes ADP, směruje svou pipeline do Salesforce (CRM ) a předává pacientské záznamy svému poskytovateli EHR. Ochrana v každém případě je stejná: smlouva s ochranou dat a compliance reporty. Žádné kryptografické záruky. Proč jsou poskytovatelé AI léčeni odlišně?

Existují skutečné důvody. Strach, že data budou použita pro trénink, absorbována do modelových vah a mohou se objevit v jiném zákaznickém výstupu, nemá žádný analog ve standardním SaaS. Směna hodnot feels asymetricky, s společnostmi, které vnímají, že jejich data mohou zlepšit poskytovatelův produkt pro konkurenty. A regulátoři se zaměřují na zpracování dat AI způsobem, který dosud neaplikovali na stávající SaaS stack. Poskytovatelé AI začali vstupovat do smluv se zárukami podobnými tradičním SaaS dohodám, ale rychlost přijetí a strach z „stínového AI“, kde zaměstnanci používají služby AI, které nejsou pod smlouvou se společností, přidávají naléhavost, kterou konvenční SaaS nákup belum čelil.

Zda jsou tyto obavy plně racionální nebo částečně poháněné novinkou AI, vytvářejí skutečnou kupní naléhavost. Nejzajímavější otázka je, zda tato naléhavost zůstane omezena na AI nebo se rozšíří. Pokud společnosti začnou požadovat kryptografickou ochranu dat od svých poskytovatelů LLM a poté si uvědomí logickou nesrovnalost nedožadování se jí od každého jiného, celkový adresovatelný trh pro Protected Compute se dramaticky rozšiřuje za hranice AI inference.

FHE vs. TEEs for Protected Compute

Dvě primární technologické přístupy soutěží o Protected Compute a reprezentují fundamentálně odlišné modely důvěry.

TEE, jako je AMD SEV-SNP, Intel TDX a NVIDIA’s (NVDA ) confidential GPU, jsou pragmatickým výběrem dnes. Dodávají Protected Compute s minimálním výkonovým overheadem a jsou již dostupné jako nativní nabídky od hlavních cloudových poskytovatelů. Předpoklad důvěry je v dodavateli křemíku a, do různé míry, v cloudovém poskytovateli, který provozuje hardware.

FHE bere čistě matematický přístup. Data zůstávají zašifrovaná po celou dobu výpočtu a bezpečnostní záruka nezávisí na důvěře v jakýkoli hardware nebo operátora. Obchod je historicky byl výkon: operace FHE byly o řádů pomalejší než výpočet v plaintextu, omezující jej na úzké použití.

Tato mezera se uzavírá rychleji, než mnoho lidí uvědomuje. Hardwarová akcelerace je hlavním hnacím motorem. Niobium’s purpose-built FHE akcelerátorové karty dodávají několik řádů zlepšení oproti softwarovému FHE. Cornami, jehož hlavní vědec je Craig Gentry (široce uznávaný jako vynálezce FHE), tvrdí „blízko plaintextovým rychlostem“ pro LLM inference pomocí FHE, i když nezávislé benchmarky nebyly zveřejněny. Další společnost prokázala FHE-založenou LLM inference na Llama 3 70b modelu s rychlostmi blížícími se nešifrovanému výkonu. Tyto nároky si zaslouží pozornost, ale trajektorie je jasná: mezera ve výkonu, která držela FHE teoretickou, se rychle zmenšuje.

Pokud se FHE stane dostatečně rychlým pro produkční zátěže, důsledky jsou hluboké. Už nemusíte důvěřovat dodavateli křemíku, cloudovému poskytovateli nebo komukoli s fyzickým přístupem k hardwaru. Vaše bezpečnostní záruka se stává matematickou, ne provozní.

Pro investory to vytváří důležitou strategickou otázku: zda sází na to, že důvěra v hardware se stane důvěryhodnější (cesta TEE), nebo na to, že kryptografický výkon se dostatečně verbessší, aby matematické řešení bylo praktické (cesta FHE). Většina近期 výnosů je na straně TEE. Dlouhodobá argumentace o odolnosti může favorizovat matematický přístup, alespoň pro některé výpočetní domény.

Compute Integrity: From Insider Threat to Adversarial Environments

Compute Integrity řeší odlišný problém: jak víte, zda se skutečně provedl správný výpočet?

V kontrolovaných prostředích, jako jsou firemní datové centra a hyperscale cloudy, TEEs zvládají tuto otázku poměrně dobře. Mechanismy ověření umožňují ověřit, zda se očekávaný kód načetl do skutečného TEE před odesláním dat. To je cenné pro ochranu proti insiderům, ohrožené infrastruktuře nebo problémům s nasazením. Pro většinu firemních použití je TEE-založené ověření dostatečné.

Ale „dostatečné“ závisí na vašem modelu ohrožení. V skutečně nepřátelských prostředích, kde nemáte kontrolu nad hardwarem a operátor může být aktivně nepřátelský, TEE záruky se zhoršují. Nedávný výzkum prokázal praktické útoky proti TEE ověření pomocí low-cost hardwarových interposerů a hlavní čipoví dodavatelé uznali, že fyzické útoky spadají mimo jejich model ohrožení. V dobře řízeném datovém centru s fyzickou bezpečností je toto zbytkové riziko zvládnutelné. Na neznámém uzlu v decentralizované výpočetní síti to není.

Právě proto svět Web3 byl primárním hnacím motorem inovací zero-knowledge proof. ZK důkazy poskytují matematickou jistotu o integritě výpočtu bez ohledu na hardwarové prostředí. Pokud se důkaz ověří, výpočet byl správný, ať už se prokázaný výpočet provedl v zabezpečeném zařízení nebo v někoho garáži.

Tempo zlepšení zde bylo pozoruhodné. Obecné zkVMs nyní umožňují vývojářům psát normální Rust kód a automaticky generovat důkazy, aniž by museli ručně psát kryptografické obvody. Succinct’s SP1 Hypercube ověřuje Ethereum bloky pod 12 sekund na 16 GPU. ZKsync’s Airbender hlásí přes 21 milionů cyklů za sekundu na jednom H100.

Pro AI zátěže specificky, zkML dělá pokroky, ale zůstává drahý. Ověření LLM inference stále běží tisíckrát pomaleji než inference samo. Menší modely, jako klasifikátory a embedding modely, se blíží praktické ZK ověřitelnosti nyní a hraní LLM ověření je pravděpodobně dva až tři roky pryč. Zajímavá střední pozice je „optimistická“ verifikace, kde se důkazy generují pouze tehdy, když jsou výsledky zpochybněny, a nikoli pro každý výpočet, což dramaticky snižuje amortizované náklady.

Where This Is Heading

Prostor confidential computing je na inflexním bodě. Inovace se dějí napříč TEEs, FHE a ZK současně, každá poháněná odlišnými komunitami s odlišnými prioritami, ale konvergující na sdílený soubor problémů.

Dynamika kolem toho, co kupující považují za nejnaléhavější, určí, které přístupy získají trakci první. Společnosti zaměřené na soulad s předpisy a ochranu cloudových dat pravděpodobně vtáhnou TEE-založená řešení dopředu. Vlna AI může urychlit poptávku po FHE, pokud se výkon bude dále zlepšovat. Decentralizovaná výpočetní technika a aplikace Web3 budou pokračovat v tlačení ZK technologie směrem k širší aplikovatelnosti.

Také očekáváme, že se objeví hybridní architektury jako praktické střední pozice. TEEs pro soukromí v kombinaci se ZK důkazy pro integritu, například, poskytují silné důvěrnosti s matematickou jistotou správnosti. Tato kombinace funguje dobře pro scénáře, kde je hardwarové prostředí částečně důvěryhodné, ale ne plně kontrolované.

Tento rámec se stává especialmente relevantním kolem Confidential Computing Summit Linux Foundation v San Francisku minulý týden, kde centrálním tématem bylo, zda confidential computing může sloužit jako bezpečnostní vrstva, která umožňuje nasazení agentic AI na firemní úrovni. Jakmile organizace začnou poskytovat AI agentům přístup k citlivým systémům, datům a pracovním postupům, otázky protected compute, compute integrity a ověřitelné důvěry se pohybují od teoretických architektonických diskusí k provozním požadavkům.

Pro startupy jsou příležitosti podstatné napříč celým zásobníkem: usnadnění TEE-založeného confidential compute pro SaaS společnosti, budování nástrojů, které přinášejí FHE z výzkumu do produkce, vytváření infrastruktury pro ZK-založenou compute integrity v firemních kontextech a vývoj důvěryhodných brokerů a ověřovacích vrstev, které sedí mezi zákazníky a cloudovými poskytovateli. Pokračujeme ve studiu tohoto prostoru a jsme nadšeni ze zakladatelů, které potkáváme. Různé zátěže, modely ohrožení a regulační režimy budou vyžadovat různé kombinace tří pilířů. Společnosti, které vyhrají, budou ty, které si vyberou pilíř, rozhodně jej vyřeší a usnadní jej pro podniky k přijetí.

Leo Scott je ředitelem společnosti DataTribe. Má 30letou historii jako technologický podnikatel, spoluzakládal a budoval tři úspěšné technologické firmy, všechny z nich byly později koupeny: Clara Vista koupená CMGI (1999), Incando / Pickle.com koupená Scripps Networks (2007) a BrightContext koupená WealthEngine (2014).

Kromě budování startupů pracoval Leo ve středně velkých a velkých podnicích, kde řešil obchodní a technologické výzvy a pomáhal vést společnosti prostřednictvím obtížných restructurací a krizových situací. Začal svou kariéru jako softwarový inženýr na počátku Webu 1.0 a strávil celou svou kariéru budováním online řešení, která pokrývala širokou škálu obchodních řešení, jako je big data driven marketing technology, finanční portfolio management, satelitní telemetrie a iniciativa TV Everywhere.

Leo vystudoval elektrotechniku a počítačové inženýrství na Carnegie Mellon University a získal titul MS v počítačových vědách na George Washington University.