Líderes de opinión
Un Marco para la Comprensión del Paisaje de la Computación Confidencial

La Computación Confidencial Está Teniendo un Momento
El espacio de la computación confidencial está experimentando una ola de innovación en múltiples frentes simultáneamente. Los Entornos de Ejecución de Confianza (TEEs) están madurando y volviéndose más fáciles de implementar. (El Cifrado Homomórfico Total) FHE está cerrando la brecha de rendimiento que lo ha mantenido teórico durante años. Y el ecosistema Web3 sigue impulsando la tecnología de pruebas de conocimiento cero a un ritmo notable, con máquinas virtuales zkVM de propósito general que ahora prueban cálculos arbitrarios varias órdenes de magnitud más rápido que hace incluso dos años.
Al mismo tiempo, el surgimiento de la inteligencia artificial agente está creando una nueva urgencia en torno a la confianza, la privacidad y la verificabilidad. A medida que los sistemas de inteligencia artificial van más allá de la generación de contenido y comienzan a tomar acciones en nombre de los usuarios, las organizaciones están preguntando cada vez más si los controles de seguridad y cumplimiento tradicionales son suficientes para el software autónomo que opera a escala empresarial.
En DataTribe, hemos estado pasando un tiempo significativo en este espacio, hablando con startups, evaluando la tecnología y tratando de entender dónde surgirán las oportunidades más duraderas. Aquí está cómo estamos pensando al respecto.
Un Marco para la Computación Confidencial
Cuando miramos el paisaje de la computación confidencial, encontramos útil dividirlo en tres pilares distintos. Cada uno representa una garantía independiente. Es importante destacar que no se superponen: una solución que entrega un pilar no entrega automáticamente los demás.
-
Cómputo Protegido: La entrada, el procesamiento y la salida permanecen protegidos de extremo a extremo. Incluso el operador que ejecuta el cálculo no puede ver nada.
-
Integridad del Cómputo: Verificación criptográfica de que el cálculo correcto se ejecutó realmente, incluso en hardware potencialmente adversarial.
-
Colaboración Privada: Varias partes computan conjuntamente sobre sus datos combinados sin que ninguna parte revele sus entradas a las demás.
Cada pilar se relaciona con diferentes necesidades del comprador, pilas tecnológicas y dinámicas competitivas. Hoy nos enfocamos en los dos primeros: Cómputo Protegido e Integridad del Cómputo.
La Paradoja de la Privacidad de la Inteligencia Artificial y el Cómputo Protegido
La inteligencia artificial ha sido un catalizador importante para el interés en el Cómputo Protegido. Las empresas están cada vez más ansiosas por los datos que comparten con los proveedores de LLM, y la demanda de inferencia confidencial está creciendo.
Pero hay una paradoja que vale la pena señalar. La misma empresa que se angustia por enviar transcripciones de clientes a un proveedor de inteligencia artificial, felizmente enruta datos de compensación a través de ADP, canaliza su pipeline hacia Salesforce (CRM ) y entrega registros de pacientes a su proveedor de registros de salud electrónicos. La protección en cada caso es la misma: un contrato con promesas de protección de datos y informes de cumplimiento. No hay garantías criptográficas. ¿Por qué los proveedores de inteligencia artificial son tratados de manera diferente?
Hay razones reales. El miedo de que los datos se utilicen para entrenamiento, se absorban en los pesos del modelo y puedan surgir en la salida de otro cliente no tiene análogo en el SaaS tradicional. El intercambio de valor se siente asimétrico, con las empresas percibiendo que sus datos pueden mejorar el producto del proveedor para los competidores. Y los reguladores están prestando atención específica a la manipulación de datos de inteligencia artificial de maneras que no han aplicado a la pila de SaaS existente. Los proveedores de inteligencia artificial han comenzado a entrar en contratos con protecciones similares a los acuerdos de SaaS tradicionales, pero la velocidad de adopción y el miedo a la “inteligencia artificial en la sombra”, donde los empleados utilizan servicios de inteligencia artificial que no están bajo contrato con la empresa, agregan urgencia que la adquisición de SaaS convencional no ha enfrentado recientemente.
Ya sea que estas preocupaciones sean completamente racionales o parcialmente impulsadas por la novedad de la inteligencia artificial, están creando una urgencia real de compra. La pregunta más interesante es si esta urgencia se mantiene confinada a la inteligencia artificial o se extiende. Si las empresas comienzan a exigir protección de datos criptográfica a sus proveedores de LLM y luego se dan cuenta de la inconsistencia lógica de no exigirla a todos los demás, el mercado total adressable para el Cómputo Protegido se expande dramáticamente más allá de la inferencia de inteligencia artificial.
FHE vs. TEEs para el Cómputo Protegido
Dos enfoques tecnológicos primarios compiten por el Cómputo Protegido, y representan modelos de confianza fundamentalmente diferentes.
Los TEE como AMD SEV-SNP, Intel TDX y las GPUs confidenciales de NVIDIA (NVDA ) son la opción pragmática de hoy. Entregan Cómputo Protegido con un rendimiento mínimo y ya están disponibles como ofertas nativas de los principales proveedores de la nube. La suposición de confianza está en el proveedor de silicio y, en diferentes grados, en el proveedor de la nube que opera el hardware.
El FHE adopta un enfoque puramente matemático. Los datos permanecen cifrados durante todo el cálculo, y la garantía de seguridad no depende de confiar en ningún hardware u operador. El intercambio ha sido históricamente el rendimiento: las operaciones FHE han sido muchas órdenes de magnitud más lentas que el cálculo de texto plano, limitándolo a casos de uso estrechos.
Esa brecha se está cerrando más rápido de lo que muchas personas se dan cuenta. La aceleración de hardware es un conductor importante. Las tarjetas aceleradoras de FHE de propósito específico de Niobium están entregando varias órdenes de magnitud de mejora sobre el FHE solo de software. Cornami, cuyo científico jefe es Craig Gentry (ampliamente acreditado como el inventor del FHE), ha afirmado “velocidades cercanas al texto plano” para la inferencia de LLM utilizando FHE, aunque no se han publicado benchmarks independientes. Otra empresa ha demostrado inferencia de LLM basada en FHE en un modelo Llama 3 70b a velocidades que se acercan al rendimiento sin cifrar. Estas afirmaciones merecen escrutinio, pero la trayectoria es clara: la brecha de rendimiento que mantuvo al FHE teórico se está reduciendo rápidamente.
Si el FHE se vuelve lo suficientemente rápido para las cargas de trabajo de producción, las implicaciones son profundas. Ya no necesitas confiar en el proveedor de silicio, el proveedor de la nube o cualquier persona con acceso físico al hardware. Tu garantía de seguridad se convierte en matemática, no operativa.
Para los inversores, esto crea una pregunta estratégica importante: ¿estás apostando a que la confianza en el hardware se vuelva más confiable (el camino de los TEE), o a que el rendimiento criptográfico mejore lo suficiente como para hacer que las soluciones solo matemáticas sean prácticas (el camino del FHE)? La mayoría de los ingresos a corto plazo están en el lado de los TEE. El argumento de defensa a largo plazo puede favorecer el enfoque matemático, al menos para algunos dominios de cálculo.
Integridad del Cómputo: De la Amenaza Interna a los Entornos Adversarios
La Integridad del Cómputo aborda un problema diferente: ¿cómo sabes que el cálculo correcto se ejecutó realmente?
En entornos controlados como centros de datos empresariales y nubes de hipescaladores, los TEE manejan esto razonablemente bien. Los mecanismos de verificación te permiten verificar que el código esperado se cargó en un TEE genuino antes de enviar datos. Esto es valioso para proteger contra amenazas internas, infraestructura comprometida o problemas de implementación. Para la mayoría de los casos de uso empresariales, la verificación basada en TEE es suficiente.
Pero “suficiente” depende de tu modelo de amenaza. En entornos verdaderamente adversarios, donde no tienes control sobre el hardware y el operador puede ser activamente hostil, las garantías de los TEE se degradan. Investigaciones recientes han demostrado ataques prácticos contra la verificación de los TEE utilizando interposiciones de hardware de bajo costo, y los principales proveedores de chips han reconocido que los ataques físicos caen fuera de su modelo de amenaza. En un centro de datos bien administrado con seguridad física, este riesgo residual es manejable. En un nodo desconocido en una red de cálculo descentralizada, no lo es.
Este es precisamente por qué el mundo Web3 ha sido el principal impulsor de la innovación en pruebas de conocimiento cero. Las pruebas de conocimiento cero proporcionan certeza matemática sobre la integridad del cálculo, independientemente del entorno de hardware. Si la prueba verifica, el cálculo fue correcto, ya sea que el cálculo probado se haya realizado en una instalación segura o en el garaje de alguien.
El ritmo de mejora aquí ha sido notable. Las máquinas virtuales zkVM de propósito general ahora permiten a los desarrolladores escribir código Rust normal y generar pruebas automáticamente, sin escribir manualmente circuitos criptográficos. El Hypercube SP1 de Succinct prueba bloques de Ethereum en menos de 12 segundos en 16 GPUs. Airbender de ZKsync informa más de 21 millones de ciclos por segundo en una sola H100.
Para las cargas de trabajo de inteligencia artificial en particular, zkML está progresando pero sigue siendo costoso. Probar la inferencia de LLM todavía es miles de veces más lento que la inferencia en sí. Los modelos más pequeños, como clasificadores y modelos de incrustación, están acercándose a la viabilidad práctica de ZK ahora, y la prueba de LLM fronteriza es probablemente dos o tres años en el futuro. Un terreno intermedio interesante es la “verificación optimista”, donde las pruebas se generan solo cuando los resultados son desafiados en lugar de para cada cálculo, reduciendo dramáticamente el costo amortizado.
Hacia Dónde se Dirige Esto
El espacio de la computación confidencial está en un punto de inflexión. La innovación está sucediendo en los TEE, el FHE y las pruebas de conocimiento cero simultáneamente, cada uno impulsado por diferentes comunidades con diferentes prioridades pero convergiendo en un conjunto compartido de problemas.
La dinámica alrededor de lo que los compradores encuentran más urgente determinará qué enfoques ganan tracción primero. Las empresas enfocadas en el cumplimiento normativo y la protección de datos en la nube probablemente impulsarán las soluciones basadas en TEE hacia adelante. La ola de inteligencia artificial puede acelerar la demanda de FHE si el rendimiento continúa mejorando. Las aplicaciones de cálculo descentralizado y Web3 seguirán empujando la tecnología de pruebas de conocimiento cero hacia una aplicabilidad más amplia.
También esperamos que surjan arquitecturas híbridas como un terreno práctico intermedio. Los TEE para la privacidad combinados con pruebas de conocimiento cero para la integridad, por ejemplo, te dan confidencialidad fuerte con certeza matemática sobre la corrección. Esta combinación funciona bien para escenarios en los que el entorno de hardware es parcialmente de confianza pero no está completamente controlado.
Este marco se está volviendo especialmente relevante alrededor de la Cumbre de Computación Confidencial de la Fundación Linux en San Francisco la semana pasada, donde un tema central fue si la computación confidencial puede servir como la capa de seguridad que hace que la inteligencia artificial agente sea desplegable a escala empresarial. A medida que las organizaciones comienzan a dar a los agentes de inteligencia artificial acceso a sistemas, datos y flujos de trabajo sensibles, las preguntas de cómputo protegido, integridad del cómputo y confianza verificable pasan de discusiones teóricas de arquitectura a requisitos operativos.
Para las startups, las oportunidades son sustanciales en toda la pila: hacer que el cómputo confidencial basado en TEE sea más fácil para que las empresas de SaaS lo adopten, construir la herramienta que lleva al FHE desde la investigación a la producción, crear la infraestructura para la integridad del cómputo basada en ZK en contextos empresariales, y desarrollar las capas de corredor de confianza y verificación que se encuentran entre los clientes y los proveedores de la nube. Continuamos estudiando este espacio y nos emociona conocer a los fundadores que estamos conociendo. Diferentes cargas de trabajo, modelos de amenaza y regímenes regulatorios exigirán diferentes combinaciones de los tres pilares. Las empresas que ganen serán aquellas que eligen un pilar, lo resuelvan de manera decisiva y hagan que sea fácil para las empresas adoptarlo.












