ソートリーダー

機密計算の枠組みを理解するためのフレームワーク

mm
Unite.AI を Google の優先ソースに追加

機密計算は今注目されています

機密計算の分野は、同時に複数のフロントで革新が起こっています。Trusted Execution Environments (TEEs) は成熟し、導入が容易になりました。(Fully Homomorphic Encryption) FHE は、理論的であったために長年の間閉じ込められていたパフォーマンスのギャップを埋めています。Web3 エコシステムは、ゼロ知識証明技術を驚くほどの速度で推進しています。一般目的の zkVM は、2 年前のものよりも何桁も高速に任意の計算を証明しています。

同時に、エージェント AI の台頭は、信頼、プライバシー、検証可能性に関する新たな緊急性を生み出しています。AI システムがコンテンツの生成を超えてユーザーの代理で行動を開始するにつれて、組織は従来のセキュリティとコンプライアンス コントロールがエンタープライズ スケールでの自律ソフトウェアに十分かどうかを問い始めています。

DataTribe では、この分野に多くの時間を費やし、スタートアップと話し合い、技術を評価し、最も耐久性のある機会がどこに現れるかを理解しようとしています。私たちが考えているのは次の通りです。

機密計算の枠組み

機密計算のランドスケープを見ると、3 つの異なる柱に分けることが有益です。各柱は独立した保証を表します。重要なのは、これらは重なり合わないことです。1 つの柱を提供するソリューションは、他の柱を自動的に提供しません。

  • 保護された計算:入力、処理、出力がすべてエンドツーエンドで保護されます。計算を実行するオペレーターであっても、 Anything を見ることはできません。

  • 計算の完全性:計算が実際に実行されたことを、潜在的に敵対的なハードウェアであっても、暗号論的検証によって保証します。

  • プライベート コラボレーション:複数の当事者が共同でデータを計算しますが、どの当事者も他の当事者に入力を開示しません。

各柱は、異なる購入ニーズ、テクノロジー スタック、競争力のダイナミクスにマッピングされます。今日、私たちは最初の 2 つに焦点を当てています。保護された計算と計算の完全性です。

AI のプライバシー パラドックスと保護された計算

AI は、保護された計算への関心の大きな触媒となりました。企業は、LLM プロバイダーと共有するデータについて越来越不安を感じており、機密推論の需要が高まっています。

しかし、注目すべきパラドックスがあります。顧客トランスクリプトを AI プロバイダーに送ることについて悩む企業は、ADP 経由で補償データをルーティングし、Salesforce (CRM ) にパイプラインを送信し、EHR ベンダーに患者レコードを渡します。保護はすべて同じです。データ保護の約束とコンプライアンス レポートが含まれる契約です。暗号論的保証はありません。なぜ AI プロバイダーは異なって扱われるのでしょうか?

実際の理由があります。データがトレーニングに使用され、モデル重みに吸収され、他の顧客の出力で表面化する可能性があるという恐怖は、従来の SaaS には類似のものがありません。価値交換は非対称に感じられ、企業はデータが競合他社のためにプロバイダーの製品を改善する可能性があると感じています。規制当局は、従来の SaaS スタックに適用していない方法で、AI データ処理に特に注意を払っています。AI プロバイダーは、従来の SaaS 契約に似た保護を含む契約に署名し始めていますが、採用の速度と「影の AI」の恐怖 (企業と契約していない AI サービスを従業員が使用すること) は、従来の SaaS 課金では最近直面していない緊急性を生み出しています。

これらの懸念が完全に合理的か、または AI の新しさによって部分的に駆り立てられているかは関係ありません。実際の購入の緊急性を生み出しています。より興味深い質問は、これらの懸念が AI にとどまっているか、または広がるかです。企業が LLM プロバイダーから暗号論的データ保護を要求し始め、それから他のすべてのプロバイダーからも要求することの論理的な矛盾を実現する場合、保護された計算の総アドレス可能市場は AI 推論を遥かに超えて拡大します。

FHE 対 TEE の保護された計算

保護された計算の 2 つの主要なテクノロジー アプローチがあり、それらは基本的に異なる信頼モデルを表します。

TEE である AMD SEV-SNP、Intel TDX、NVIDIA (NVDA ) の機密 GPU は、今日の実用的選択です。保護された計算を最小限のパフォーマンス オーバーヘッドで提供し、既に主要なクラウド プロバイダーからネイティブ オファリングとして利用可能です。信頼の前提は、シリコン ベンダーと、一定の程度でクラウド プロバイダーにあります。

FHE は純粋に数学的なアプローチを取ります。データは計算全体を通じて暗号化されたままです。セキュリティ保証は、ハードウェアやオペレーターを信頼することに依存しません。従来のトレードオフはパフォーマンスでした。FHE 操作は平文計算よりも何桁も遅く、狭いユース ケースに限定されていました。

そのギャップは、多くの人々が認識しているよりも早く閉じています。ハードウェア アクセラレーションが主な推進力です。Niobium の専用 FHE アクセラレータ カードは、ソフトウェアのみの FHE 以上の何桁も改善を提供しています。Cornami (チーフ サイエンティストは Craig Gentry で、広く FHE の発明者と認識されています) は、「平文の近さの速度」を FHE を使用した LLM 推論で主張していますが、独立したベンチマークはまだ公開されていません。別の会社は、FHE ベースの LLM 推論を Llama 3 70b モデルで、暗号化されていないパフォーマンスに近い速度で実証しました。これらの主張は注意が必要ですが、トラジェクトリは明確です。FHE を理論的であったために閉じ込めていたパフォーマンスのギャップは急速に狭まりつつあります。

FHE が生産負荷に十分な速度になった場合、影響は深刻です。シリコン ベンダー、クラウド プロバイダー、またはハードウェアに物理的にアクセスできる誰かを信頼する必要はありません。セキュリティ保証は運用上のものではなく、数学的なものになります。

投資家にとって、これは重要な戦略的質問を生み出します。ハードウェアの信頼性がさらに信頼できるものになる (TEE パス) ことを賭けるか、または暗号論的パフォーマンスが十分に改善される (FHE パス) ことを期待するかです。TEE の方が近い将来の収益が多いでしょう。長期的な防御可能性の議論は、少なくともいくつかの計算ドメインについては、数学的なアプローチを支持するかもしれません。

計算の完全性:インサイダー脅威から敵対的な環境まで

計算の完全性は、正しい計算が実際に実行されたかどうかという問題に取り組みます。

制御された環境 (企業のデータセンター、ハイパースケーラー クラウドなど) では、TEE はこれを妥当に処理します。アテステーション メカニズムにより、データを送信する前に、期待されるコードが本物の TEE にロードされたことを検証できます。これは、インサイダー脅威、妥協されたインフラストラクチャ、または展開の問題から保護するのに有価値です。ほとんどの企業のユース ケースでは、TEE ベースのアテステーションは十分です。

「十分」はあなたの脅威モデルに依存します。真正に敵対的な環境では、ハードウェアを制御できず、オペレーターが積極的に敵対的である場合、TEE 保証は劣化します。最近の研究は、低コストのハードウェア インポーザーを使用した TEE アテステーションに対する実用的な攻撃を実証しました。主要なチップ ベンダーは、物理攻撃が彼らの脅威モデル外であることを認めています。セキュリティのあるデータセンターでは、この残りのリスクは管理可能です。分散コンピューティング ネットワークの未知のノードではそうではありません。

これは、Web3 ワールドがゼロ知識証明の革新の主な推進力となっている理由です。ZK 証明は、ハードウェア環境に関係なく、計算の完全性について数学的な確実性を提供します。証明が検証されれば、計算は正しかったのです。計算がセキュアな施設で行われたか、誰かのガレージで行われたかに関係ありません。

改善のペースは驚くほどです。一般目的の zkVM により、開発者は通常の Rust コードを書き、自動的に証明を生成できます。Succinct の SP1 Hypercube は、16 個の GPU で 12 秒未満で Ethereum ブロックを証明します。ZKsync の Airbender は、単一の H100 で 1 秒あたり 2100 万サイクルを報告しています。

特に AI ワークロードの場合、zkML は進歩していますが、まだ高価です。LLM 推論を証明することは、推論自体よりも何千倍も遅いです。クラス分類器や埋め込みモデルなどの小さいモデルは、実用的な ZK 証明に近づいています。最先端の LLM 証明は、おそらく 2 ~ 3 年先です。「楽観的」な検証は、結果が挑戦されたときにのみ証明を生成し、他のすべての場合には生成しない中間の地平です。平均コストを大幅に削減します。

これから先

機密計算の分野は、転換点にあります。TEE、FHE、ZK が同時に革新を起こしています。各コミュニティは異なる優先順位を持っていますが、共有された問題セットに収束しています。

購入者の優先順位が、どのアプローチが最初にトラクションを得るかを決定します。規制コンプライアンスとクラウド データ保護に焦点を当てた企業は、おそらく TEE ベースのソリューションを前進させます。AI の波は、パフォーマンスが改善し続ける場合、FHE の需要を加速する可能性があります。分散コンピューティングと Web3 アプリケーションは、ZK テクノロジーをより広範な適用性に向けて推進し続けます。

ハイブリッド アーキテクチャも、実用的の中間地として現れることが予想されます。プライバシー用の TEE と完全性用の ZK 証明を組み合わせると、強力な機密性と正確性の数学的な確実性が得られます。この組み合わせは、ハードウェア環境が部分的に信頼できるが完全には制御されていないシナリオに適しています。

このフレームワークは、特にサンフランシスコでの Linux Foundation の Confidential Computing Summit で、機密計算がエンタープライズ スケールでのアジール AI の展開にセキュリティ層として機能できるかどうかが主なテーマであったことから、特に重要性を増しています。組織が AI エージェントに機密システム、データ、ワークフローへのアクセスを許可し始めると、保護された計算、計算の完全性、検証可能な信頼の質問は、理論的なアーキテクチャの議論から運用上の要件に移行します。

スタートアップにとって、機会は大きなものです。TEE ベースの機密計算を SaaS 企業が採用しやすくすること、FHE を研究からプロダクションに導入するためのツールを作成すること、企業のコンテキストでの ZK ベースの計算の完全性のインフラストラクチャを作成すること、顧客とクラウド プロバイダーとの間に信頼のブローカーとアテステーション レイヤーを開発することです。私たちはこの分野を継続的に調査し、出会う創設者に興奮しています。異なるワークロード、脅威モデル、規制レジームは、3 つの柱の異なる組み合わせを必要とします。勝つ会社は、柱を選択し、断固として解決し、企業が採用しやすくする会社です。私たちはこの分野を継続的に研究し、出会う創設者に興奮しています。異なるワークロード、脅威モデル、規制レジームは、3 つの柱の異なる組み合わせを必要とします。勝つ会社は、柱を選択し、断固として解決し、企業が採用しやすくする会社です。

レオ・スコットは、DataTribeのマネージングディレクターです。彼は30年のテクノロジー起業家としての歴史があり、3つの成功したテクノロジー企業を共同設立し、すべてが後に買収されています:Clara VistaはCMGIによって買収され(1999年)、Incando / Pickle.comはScripps Networksによって買収され(2007年)、BrightContextはWealthEngineによって買収され(2014年)。

起業家としてのキャリア以外に、レオは、中規模から大規模な企業でビジネスとテクノロジーの課題を解決し、企業を難しい構造改革と転換状況を導くのに役立ちました。ウェブ1.0の初期にソフトウェアエンジニアとしてキャリアを開始し、ビッグデータ駆動のマーケティングテクノロジー、金融ポートフォリオ管理、衛星テレメトリ処理、TV Everywhereイニシアチブなどの幅広いビジネスソリューションを網羅するオンラインソリューションを構築してきました。

レオは、カーネギーメロン大学で電気電子工学の学士号とジョージワシントン大学でコンピュータサイエンスの修士号を取得しています。