Tankeledere

Et Rammeverk for Å Forstå Det Konfidensielle Datamaskinlandskapet

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Konfidensiell Datamaskin er i Fokus

Det konfidensielle datamaskinområdet opplever en bølge av innovasjon på flere fronter samtidig. Trusted Execution Environments (TEEs) modnes og blir enklere å distribuere. (Fullt Homomorf Kryptering) FHE lukker gapet i ytelse som har holdt det teoretisk i årevis. Og Web3-økosystemet fortsetter å drive zero-knowledge proof-teknologi fremover i en imponerende takt, med generell-purpose zkVMs som nå beviser vilkårlig beregning flere størrelsesordener raskere enn bare to år siden.

Samtidig skaper den økende bruken av agensbasert AI ny urgency rundt tillit, personvern og verifiserbarhet. Ettersom AI-systemer går utover å generere innhold og begynner å utføre handlinger på vegne av brukerne, spør organisasjonene seg om tradisjonell sikkerhet og compliance-kontroller er tilstrekkelige for autonom programvare som opererer på bedriftsnivå.

Ved DataTribe har vi tilbragt betydelig tid i dette området, snakket med startups, evaluert teknologien og prøvd å forstå hvor de mest varige mulighetene vil oppstå. Her er hvordan vi tenker om det.

Et Rammeverk for Konfidensiell Datamaskin

Når vi ser på det konfidensielle datamaskinlandskapet, finner vi det nyttig å bryte det ned i tre distinkte søyler. Hver representerer en uavhengig garanti. Viktigst, de overlapper ikke: en løsning som leverer en søyle, leverer ikke automatisk de andre.

  • Beskyttet Beregning: Innmatning, prosessering og utmatning forblir alle beskyttet fra ende til ende. Selv operatøren som kjører beregningen, kan ikke se noe.

  • Beregning Integritet: Kryptografisk verifisering av at den riktige beregningen faktisk ble kjørt, selv på potensielt fientlig maskinvare.

  • Privat Samarbeid: Flere parter samarbeider om å beregne over sine kombinerte data uten at noen av partene avslører sine innmatninger til de andre.

Hver søyle korresponderer til forskjellige kjøperbehov, teknologistacker og konkurranse-dynamikk. I dag fokuserer vi på de to første: Beskyttet Beregning og Beregning Integritet.

AI-Privacyparadokset og Beskyttet Beregning

AI har vært en stor katalysator for interesse i Beskyttet Beregning. Bedrifter er stadig mer bekymret over de dataene de deler med LLM-leverandører, og etterspørselen etter konfidensiell inferens øker.

Men det er et paradoks verdt å merke seg. Den samme bedriften som plager over å sende kundetranskripter til en AI-leverandør, ruter gjerne kompensasjonsdata gjennom ADP, kanaler pipeline inn i Salesforce (CRM ) og overfører pasientopplysninger til sine EHR-leverandører. Beskyttelsen i hver enkelt tilfelle er den samme: en kontrakt med dataverngarantier og compliance-rapporter. Ingen kryptografiske garantier. Hvorfor behandles AI-leverandører annerledes?

Det er reelle grunner. Frykten for at dataene skal brukes til trening, absorberes i modellvekter og kan dukke opp i en annen kundes utmatning, har ingen analog i tradisjonell SaaS. Vekselkursen føles asymmetrisk, med bedrifter som oppfatter at deres data kan forbedre leverandørens produkt for konkurrenter. Og regulatorer betaler spesifikk oppmerksomhet til AI-datahåndtering på måter de ikke har gjort for den eksisterende SaaS-staken. AI-leverandører har begynt å inngå kontrakter med beskyttelse lignende tradisjonelle SaaS-avtaler, men hastigheten på adopsjon og frykten for “skygge-AI”, hvor ansatte bruker AI-tjenester som ikke er under kontrakt med bedriften, legger til urgency som konvensjonell SaaS-procurement ikke har møtt nylig.

Uansett om disse bekymringene er fullstendig rasjonelle eller delvis drevet av nyheten rundt AI, skaper de reell kjøperurgency. Det mer interessante spørsmålet er om denne urgencyen forblir begrenset til AI eller sprenger seg. Hvis bedrifter begynner å kreve kryptografisk datavern fra sine LLM-leverandører og deretter innser den logiske inkonsistensen i ikke å kreve det fra alle andre, utvides det totale markedet for Beskyttet Beregning dramatisk utover AI-inferens.

FHE vs. TEEs for Beskyttet Beregning

To primære teknologitilnærminger konkurranse om Beskyttet Beregning, og de representerer fundamentalt forskjellige tillitsmodeller.

TEEs som AMD SEV-SNP, Intel TDX og NVIDIA (NVDA ) sine konfidensielle grafikkprosessorer er det pragmatiske valget i dag. De leverer Beskyttet Beregning med minimalt ytelsesoverhode og er allerede tilgjengelige som native tilbud fra de største skytjenesteleverandørene. Tillitsantagelsen er i silisiumleverandøren og, i varierende grad, i skytjenesteleverandøren som opererer maskinvaren.

FHE tar en rent matematisk tilnærming. Data forblir kryptert gjennom hele beregningen, og sikkerhetsgarantien avhenger ikke av å stole på noen maskinvare eller operatør. Kompromisset har historisk vært ytelse: FHE-operasjoner har vært mange størrelsesordener langsommere enn vanlig beregning, og begrensning til smale bruksområder.

Det gapet lukkes raskere enn mange mennesker innser. Maskinvareakselerasjon er en stor driver. Niobiums spesialbygde FHE-akseleratorer leverer flere størrelsesordener forbedring sammenlignet med kun programvarebasert FHE. Cornami, hvis sjefsforsker er Craig Gentry (som ofte krediteres som oppfinneren av FHE), har hevdet “nær vanlig ytelse” for LLM-inferens ved hjelp av FHE, selv om uavhengige benchmark-tester ikke er publisert. En annen bedrift har demonstrert FHE-basert LLM-inferens på en Llama 3 70b-modell med hastigheter nær vanlig, ukryptert ytelse. Disse påstandene fortjener skarpskyting, men trenden er klar: ytelsesgapet som holdt FHE teoretisk, lukkes raskt.

Hvis FHE blir raskt nok for produksjonsarbeidsbelastninger, er implikasjonene enorme. Du trenger ikke lenger å stole på silisiumleverandøren, skytjenesteleverandøren eller noen med fysisk tilgang til maskinvaren. Din sikkerhetsgaranti blir matematisk, ikke operasjonell.

For investorer skaper dette et viktig strategisk spørsmål: er du ved å satse på at maskinvare-tillit blir mer tillitsverdig (TEE-veien), eller på at kryptografisk ytelse forbedres nok til å gjøre matematisk-baserte løsninger praktiske (FHE-veien)? De fleste nærmeste inntekter er på TEE-siden. Det langtidsdefensive argumentet kan favøre den matematiske tilnærmingen, i det minste for noen beregningsdomener.

Beregning Integritet: Fra Innside Trussel til Fientlige Miljøer

Beregning Integritet håndterer et annet problem: hvordan vet du at den riktige beregningen faktisk ble kjørt?

I kontrollerte miljøer som bedriftsdatamaskinsentre og hyperskaler-skytjenester, håndterer TEEs dette ganske bra. Attestasjonsmekanismer lar deg verifisere at den forventede koden ble lastet inn i en ekte TEE før du sender data. Dette er verdifullt for å beskytte mot innside-trusler, kompromittert infrastruktur eller distribusjonsproblemer. For de fleste bedriftsbrukstilfeller er TEE-basert attestering god nok.

Men “godt nok” avhenger av din trusselmodell. I virkelig fientlige miljøer, hvor du ikke har kontroll over maskinvaren og operatøren kan være aktivt fientlig, degraderes TEE-garantier. Nylig forskning har demonstrert praktiske angrep mot TEE-attestasjon ved hjelp av lavkostnadshardware-interposere, og de største chip-leverandørene har erkjent at fysisk angrep faller utenfor deres trusselmodell. I et velkjørt datamaskinsenter med fysisk sikkerhet, er denne resterende risikoen håndterbar. På en ukjent node i et desentralisert beregningsnettverk, er det ikke.

Dette er nettopp hvorfor Web3-verdenen har vært den primære driveren av zero-knowledge proof-innovasjon. ZK-beviser gir matematisk sikkerhet om beregning integritet uavhengig av maskinmiljøet. Hvis beviset verifiserer, ble beregningen riktig, uavhengig av om den beviste beregningen ble gjort i et sikkerhetssenter eller i noen sin garage.

Forbedringshastigheten her har vært imponerende. Generell-purpose zkVMs lar nå utviklere skrive normal Rust-kode og generere bevis automatisk, uten å måtte skrive kryptografiske kretser for hånd. Succincts SP1 Hypercube beviser Ethereum-blokker på under 12 sekunder på 16 GPUer. ZKsyncs Airbender rapporterer over 21 millioner sykluser per sekund på en enkelt H100.

For AI-arbeidsbelastninger spesifikt, gjør zkML fremgang, men forblir dyrt. Bevis for LLM-inferens kjører fortsatt tusener av ganger langsommere enn inferensen selv. Mindre modeller som klassifiserings- og innlejningsmodeller nærmer seg praktisk ZK-bevisbarhet nå, og frontier LLM-bevis er sannsynlig to til tre år ute. En interessant midtertøy er “optimistisk” verifisering, hvor beviser genereres bare når resultater utfordres, og ikke for hver beregning, dramatisk reduserer amortisert kostnad.

Hvor Dette Er På Vei

Det konfidensielle datamaskinområdet er på et vendepunkt. Innovasjon skjer samtidig over TEEs, FHE og ZK, hver drevet av forskjellige samfunn med forskjellige prioriteringer, men konvergerer mot et felles sett med problemer.

Dynamikken rundt hva kjøpere finner mest urgent, vil bestemme hvilke tilnærminger som får fotfeste først. Bedrifter fokusert på regulatorisk compliance og skydata-beskyttelse, vil sannsynligvis trekke TEE-baserte løsninger fremover. AI-bølgen kan akselerere etterspørselen etter FHE hvis ytelsen fortsetter å forbedre seg. Desentralisert beregning og Web3-applikasjoner vil fortsette å drive ZK-teknologi mot bredere anvendelighet.

Vi forventer også hybrid-arkitekturer å oppstå som en praktisk midtervei. TEEs for personvern kombinert med ZK-bevis for integritet, for eksempel, gir deg sterk konfidensialitet med matematisk sikkerhet på korrekthet. Denne kombinasjonen fungerer godt for scenarioer hvor maskinmiljøet er delvis tillitsverdig, men ikke fullstendig kontrollert.

Dette rammeverket blir spesielt relevant rundt Linux Foundations konfidensielle datamaskin-toppmøte i San Francisco i fjor uke, hvor en sentral tema var om konfidensiell datamaskin kan fungere som sikkerhetslaget som gjør agensbasert AI deployable på bedriftsnivå. Ettersom organisasjoner begynner å gi AI-agenter tilgang til sensitive systemer, data og arbeidsflyter, flytter spørsmålene om beskyttet beregning, beregning integritet og verifiserbar tillit fra teoretiske arkitektur-diskusjoner til operasjonelle krav.

For startups er mulighetene betydelige over hele staken: å gjøre TEE-basert konfidensiell beregning enklere for SaaS-selskaper å adoptere, bygge verktøyet som bringer FHE fra forskning til produksjon, skape infrastrukturen for ZK-basert beregning integritet i bedriftskontekster, og utvikle tillitsmegler- og attestasjonslagene som sitter mellom kunder og skytjenesteleverandører. Vi fortsetter å studere dette området og er begeistret over grunnleggerne vi møter. Forskjellige arbeidsbelastninger, trusselmodeller og regulatoriske regime vil kreve forskjellige kombinasjoner av de tre søylene. Selskapene som vinner, vil være de som velger en søyle, løser den avgjørende, og gjør det enkelt for bedrifter å adoptere.

Leo Scott er administrerende direktør i DataTribe. Han har en 30-årig historie som teknologi-entrepreneur, med å co-fundet og bygget tre vellykkede teknologiselskaper, alle som senere er blitt kjøpt opp: Clara Vista kjøpt av CMGI (1999), Incando / Pickle.com kjøpt av Scripps Networks (2007), og BrightContext kjøpt av WealthEngine (2014).

I tillegg til å bygge opp startups, har Leo arbeidet i en rekke midls store og store bedrifter med å løse forretnings- og teknologiske utfordringer og hjelpe å lede selskaper gjennom vanskelige restruktureringer og omstillingsituasjoner. Han startet sin karriere som programvareingeniør helt i begynnelsen av Web 1.0, og har brukt hele sin karriere på å bygge online-løsninger som dekker et bredt spekter av forretningsløsninger, som big data-drevet markedsføringsteknologi, finansiell porteføljeforvaltning, satellitt-telemetribehandling og TV Everywhere-initiativet.

Leo har en bachelorgrad i elektro- og datateknikk fra Carnegie Mellon University og en mastergrad i datavitenskap fra George Washington University.