Tankeledere
En ramme for at forstå det fortrolige beregningslandskab

Fortrolig beregning er på vej op
Det fortrolige beregningsområde oplever en bølge af innovation på flere fronter samtidig. Trusted Execution Environments (TEEs) modnes og bliver lettere at implementere. (Fullständigt homomorf kryptering) FHE lukker performanceskænken, der har holdt det teoretisk i år. Og Web3-økosystemet fortsætter med at fremme zero-knowledge-bevis-teknologi i en imponerende takt, hvor generelle formål zkVM’er nu beviser vilkårlig beregning flere størrelsesordener hurtigere end blot to år siden.
Samtidig skaber opkomsten af agensbaseret AI ny urgency omkring tillid, privatliv og verificerbarehed. Da AI-systemer bevæger sig ud over generering af indhold og begynder at udføre handlinger på vegne af brugere, spørger organisationer mere og mere, om traditionel sikkerhed og compliance-kontroller er tilstrækkelige til autonom software, der opererer på enterprise-skala.
På DataTribe har vi brugt betydelig tid i dette område, talt med startups, vurderet teknologien og prøvet at forstå, hvor de mest varige muligheder vil opstå. Her er, hvordan vi tænker om det.
En ramme for fortrolig beregning
Når vi ser på det fortrolige beregningslandskab, finder vi det nyttigt at opdele det i tre distinkte søjler. Hver repræsenterer en uafhængig garanti. Vigtigt, de overlapper ikke: en løsning, der leverer en søjle, leverer ikke automatisk de andre.
-
Beskyttet beregning: Input, behandling og output forbliver alle beskyttet fra ende til ende. Selv operatøren, der kører beregningen, kan ikke se noget.
-
Beregningens integritet: Kryptografisk verificering af, at den korrekte beregning faktisk blev udført, selv på potentiel adversarial hardware.
-
Privat samarbejde: Flere parter beregner fælles data uden, at nogen af parterne afslører deres input til de andre.
Hver søjle korresponderer til forskellige købers behov, teknologistack, og konkurrencedynamik. I dag fokuserer vi på de to første: Beskyttet beregning og beregningens integritet.
AI-privatlivsparadokset og beskyttet beregning
AI har været en stor katalysator for interesse i beskyttet beregning. Virksomheder er mere og mere bekymrede over de data, de deler med LLM-udbydere, og efterspørgslen efter fortrolig inferens er stigende.
Men der er et paradoks værd at bemærke. Den samme virksomhed, der kæmper med at sende kundetranskriptioner til en AI-udbyder, ruter gerne kompensationsdata gennem ADP, kanaler deres pipeline ind i Salesforce (CRM ) og overdrager patientjournaler til deres EHR-udbyder. Beskyttelsen i alle tilfælde er den samme: en kontrakt med dataprotektionsløfter og compliance-rapporter. Ingen kryptografiske garantier. Hvorfor behandles AI-udbydere anderledes?
Der er rigtige grunde. Frygten for, at data kan blive brugt til træning, absorberes i modelvægte og kan dukke op i en anden kundes output, har ingen analog i traditionel SaaS. Værdiafvekslingen føles asymmetrisk, da virksomheder opfatter, at deres data kan forbedre udbyderens produkt til konkurrenter. Og regulatorer betaler specifik opmærksomhed til AI-datahåndtering på måder, de ikke har anvendt på den eksisterende SaaS-stack. AI-udbydere er begyndt at indgå kontrakter med beskyttelse lignende traditionelle SaaS-aftaler, men hastigheden af adoption og frygten for “skygge-AI”, hvor medarbejdere bruger AI-tjenester, der ikke er under kontrakt med virksomheden, tilføjer urgency, som konventionel SaaS-procurement ikke har mødt længe.
Uanset om disse bekymringer er fuldstændigt rationelle eller delvist drevet af AI’s nytte, skaber de reel købsurgency. Den mere interessante spørgsmål er, om denne urgency forbliver begrænset til AI eller spreder sig. Hvis virksomheder begynder at kræve kryptografisk dataprotektion fra deres LLM-udbydere og derefter indser den logiske inkonsistens i ikke at kræve det fra alle andre, udvider det totale adressable marked for beskyttet beregning dramatisk beyond AI-inferens.
FHE vs. TEE’er til beskyttet beregning
To primære teknologitilgange konkurrerer om beskyttet beregning, og de repræsenterer fundamentalt forskellige tillidmodeller.
TEE’er som AMD SEV-SNP, Intel TDX og NVIDIA’s (NVDA ) fortrolige GPU’er er det pragmatiske valg i dag. De leverer beskyttet beregning med minimalt performance-overhead og er allerede tilgængelige som native tilbud fra de større cloud-udbydere. Tillidsantagelsen er i silicium-vendor og, i varierende grad, i cloud-udbyderen, der opererer hardwaren.
FHE tager en rent matematisk tilgang. Data forbliver krypteret under hele beregningen, og sikkerheds-garantien afhænger ikke af at stole på nogen hardware eller operatør. Det historiske kompromis har været performance: FHE-operationer har været mange størrelsesordener langsommere end plaintext-beregning, begrænsende det til snævre brugsområder.
Denne lukke lukkes hurtigere, end mange mennesker realiserer. Hardware-acceleration er en stor drivkraft. Niobiums formål-byggede FHE-accelerator-kort leverer flere størrelsesordener forbedring over software-kun FHE. Cornami, hvis chief scientist er Craig Gentry (bredt krediteret som opfinder af FHE), har hævdet “næsten plaintext-hastighed” for LLM-inferens ved hjælp af FHE, selv om uafhængige benchmarks ikke er offentliggjort. En anden virksomhed har demonstreret FHE-baseret LLM-inferens på en Llama 3 70b-model i hastigheder nær unencrypted-ydelse. Disse krav kræver skarpsindighed, men trajektorien er klar: performanceskænken, der holdt FHE teoretisk, lukkes hurtigt.
Hvis FHE bliver hurtigt nok til produktionsarbejdsbelastninger, er implikationerne dybtgående. Du behøver ikke at stole på silicium-vendor, cloud-udbyder eller nogen med fysisk adgang til hardwaren. Din sikkerheds-garanti bliver matematisk, ikke operationel.
For investorer skaber dette en vigtig strategisk spørgsmål: er du ved at satse på, at hardware-tillid bliver mere tillidsværdig (TEE-vejen), eller på, at kryptografisk performance forbedres nok til at gøre matematik-kun-løsninger praktiske (FHE-vejen)? De fleste nærmeste indtægter er på TEE-siden. Den langsigtede forsvarlige argument kan favorisere den matematiske tilgang, i det mindste for nogle beregningsdomæner.
Beregningens integritet: Fra insider-trussel til adversarial miljøer
Beregningens integritet adresserer et andet problem: hvordan ved du, at den rigtige beregning faktisk blev udført?
I kontrollerede miljøer som enterprise-datacentre og hyperscaler-clouds håndterer TEE’er dette rimeligt godt. Attestationsmekanismer låser, at du kan verificere, at den forventede kode blev indlæst i en ægte TEE, før du sender data. Dette er værdifuldt til at beskytte imod insider-trusler, kompromitteret infrastruktur eller installationsproblemer. For de fleste enterprise-brugsområder er TEE-baseret attestation tilstrækkeligt.
Men “tilstrækkeligt” afhænger af din trusselmodel. I sande adversarial miljøer, hvor du ikke har kontrol over hardwaren, og operatøren kan være aktivt fjendtlig, degraderer TEE-garantier. Nylig forskning har demonstreret praktiske angreb mod TEE-attestation ved hjælp af lavomkostnings-hardware-interposers, og de større chip-vendorer har anerkendt, at fysisk angreb falder uden for deres trusselmodel. I et velstyret datacenter med fysisk sikkerhed er denne resterende risiko håndterbar. På en ukendt node i et decentraliseret beregningsnetværk er det ikke.
Dette er præcis, hvorfor Web3-verdenen har været den primære drivkraft bag zero-knowledge-bevis-innovation. ZK-beviser giver matematisk sikkerhed omkring beregningens integritet uanset hardware-miljøet. Hvis beviset verificerer, blev beregningen korrekt udført, uanset om den bevisede beregning blev udført i en sikker facilitet eller i nogen sin garage.
Forbedringshastigheden her har været imponerende. Generelle formål zkVM’er låser udviklere til at skrive normal Rust-kode og generere beviser automatisk, uden at skulle håndskrive kryptografiske kredsløb. Succincts SP1 Hypercube beviser Ethereum-blokke på under 12 sekunder på 16 GPU’er. ZKsyncs Airbender rapporterer over 21 millioner cykler per sekund på en enkelt H100.
For AI-arbejdsbelastninger specifikt er zkML i fremgang, men forbliver dyrt. At bevise LLM-inferens kører stadig tusinder af gange langsommere end inferensen selv. Mindre modeller som klassificatorer og indlejring-modeller nærmer sig praktisk ZK-beviserbarhed nu, og frontier LLM-bevisning er sandsynligvis to til tre år ude. En interessant midtergrund er “optimistisk” verificering, hvor beviser genereres kun, når resultater udfordres, og ikke for hver beregning, hvilket dramatisk reducerer amortiseret omkostning.
Hvor dette er på vej hen
Det fortrolige beregningsområde er ved et vendepunkt. Innovation sker på tværs af TEE’er, FHE og ZK samtidig, hver drevet af forskellige fællesskaber med forskellige prioriteringer, men konvergerer på et fælles sæt problemer.
Dynamikken omkring, hvad købere finder mest urgent, vil bestemme, hvilke tilgange får fodfæste først. Virksomheder fokuseret på regulatorisk compliance og cloud-data-beskyttelse vil sandsynligvis trække TEE-baserede løsninger frem. AI-bølgen kan accelerere efterspørgslen efter FHE, hvis performance fortsætter med at forbedre sig. Decentraliseret beregning og Web3-applikationer vil fortsætte med at fremme ZK-teknologi mod bredere anvendelighed.
Vi forventer også hybrid-arkitekturer at opstå som en praktisk midtergrund. TEE’er til privatliv kombineret med ZK-beviser til integritet giver dig stærk fortrolighed med matematisk sikkerhed på korrekthed. Denne kombination fungerer godt for scenarier, hvor hardware-miljøet er delvist tillidsværdigt, men ikke fuldt kontrolleret.
Denne ramme bliver særligt relevant omkring Linux Foundations Confidential Computing Summit i San Francisco sidste uge, hvor en central tema var, om fortrolig beregning kan fungere som sikkerheds-laget, der gør agensbaseret AI deployable på enterprise-skala. Da organisationer begynder at give AI-agenter adgang til følsomme systemer, data og arbejdsprocesser, flytter spørgsmålene om beskyttet beregning, beregningens integritet og verificerbar tillid fra teoretiske arkitektur-diskussioner til operationelle krav.
For startups er mulighederne betydelige på tværs af stacken: gøre TEE-baseret fortrolig beregning lettere for SaaS-virksomheder at adoptere, bygge værktøjet, der bringer FHE fra forskning til produktion, skabe infrastrukturen for ZK-baseret beregningens integritet i enterprise-sammenhæng, og udvikle tillids-brokering og attestation-lag, der sidder mellem kunder og cloud-udbydere. Vi fortsætter med at studere dette område og er begejstrede over de grundlæggere, vi møder. Forskellige arbejdsbelastninger, trusselmodeller og regulatoriske regimer vil kræve forskellige kombinationer af de tre søjler. De virksomheder, der vinder, vil være dem, der vælger en søjle, løser den afgørende og gør det let for virksomheder at adoptere.












