Liderzy opinii
Ramowy model zrozumienia krajobrazu obliczeń poufnych

Obliczenia poufne mają swój moment
Przestrzeń obliczeń poufnych doświadcza fali innowacji na wielu frontach jednocześnie. Środowiska zaufania (Trusted Execution Environments, TEE) dojrzewają i stają się łatwiejsze w wdrożeniu. (Pełne homomorficzne szyfrowanie) FHE zamyka lukę wydajnościowa, która utrzymywała ją w sferze teoretycznej przez lata. Ekosystem Web3 kontynuuje rozwój technologii dowodów zero-wiedzy w imponującym tempie, z ogólnymi maszynami wirtualnymi zkVM, które teraz udowadniają dowolne obliczenia o kilka rzędów wielkości szybciej niż dwa lata temu.
W tym samym czasie wzrost agentywnego AI tworzy nowy poziom pilności wokół zaufania, prywatności i weryfikowalności. Gdy systemy AI przechodzą od generowania treści do podejmowania działań w imieniu użytkowników, organizacje coraz częściej pytają, czy tradycyjne zabezpieczenia i mechanizmy zgodności są wystarczające dla oprogramowania autonomicznego działającego w skali przedsiębiorstwa.
W DataTribe spędziliśmy znaczną ilość czasu w tej przestrzeni, rozmawiając z startupami, oceniając technologię i starając się zrozumieć, gdzie pojawią się najtrwalsze możliwości. Oto jak myślimy o tym.
Ramowy model obliczeń poufnych
Gdy spoglądamy na krajobraz obliczeń poufnych, okazuje się użyteczne, aby rozbić go na trzy odrębne filary. Każdy reprezentuje niezależną gwarancję. Ważne jest, że nie nakładają się one na siebie: rozwiązanie, które dostarcza jednego filaru, nie dostarcza automatycznie pozostałych.
-
Obliczenia chronione: Wejście, przetwarzanie i wyjście pozostają chronione na całej długości. Nawet operator prowadzący obliczenia nie może nic zobaczyć.
-
Integralność obliczeń: Kryptograficzna weryfikacja, że poprawne obliczenie zostało wykonane, nawet na potencjalnie wrogim sprzęcie.
-
Współpraca prywatna: Wielostronne obliczenia nad połączonymi danymi bez ujawniania danych wejściowych przez którejkolwiek ze stron.
Każdy filar odnosi się do różnych potrzeb kupujących, stosów technologicznych i dynamiki konkurencyjnej. Dziś koncentrujemy się na pierwszych dwóch: Obliczeniach chronionych i integralności obliczeń.
Paradoks prywatności AI i obliczenia chronione
AI był głównym katalizatorem zainteresowania obliczeniami chronionymi. Przedsiębiorstwa coraz bardziej martwią się o dane, które udostępniają dostawcom LLM, a popyt na inferencję poufną rośnie.
Jednak istnieje paradoks wartego zauważenia. To samo przedsiębiorstwo, które cierpi z powodu wysyłania transkryptów klientów do dostawcy AI, z radością przekazuje dane o wynagrodzeniach do ADP, kieruje swoją pipeline do Salesforce (CRM ) i przekazuje dane pacjentów do swojego dostawcy EHR. Ochrona w każdym przypadku jest taka sama: umowa z obietnicami ochrony danych i raportami zgodności. Żadnych gwarancji kryptograficznych. Dlaczego dostawcy AI są traktowani inaczej?
Istnieją rzeczywiste powody. Strach, że dane zostaną wykorzystane do szkolenia, wchłonięte w wagi modelu i mogą pojawić się w wyjściu innego klienta, nie ma analogii w tradycyjnym SaaS. Wymiana wartości wydaje się asymetryczna, z przedsiębiorstwami, które postrzegają, że ich dane mogą poprawić produkt dostawcy dla konkurentów. Regulatorzy zwracają szczególną uwagę na obsługę danych AI w sposób, w jaki nie zastosowali go do istniejącego stosu SaaS. Dostawcy AI zaczynają wchodzić w umowy z ochroną podobną do tradycyjnych umów SaaS, ale tempo adopcji i strach przed „cienistym AI”, gdzie pracownicy korzystają z usług AI, które nie są objęte umową z przedsiębiorstwem, dodają pilności, której nie spotkało się w przypadku tradycyjnego zakupu SaaS.
Niezależnie od tego, czy te obawy są w pełni racjonalne, czy częściowo napędzane nowością AI, tworzą one rzeczywistą pilność kupujących. Bardziej interesujące jest to, czy ta pilność pozostanie ograniczona do AI, czy się rozprzestrzeni. Jeśli przedsiębiorstwa zaczną domagać się kryptograficznej ochrony danych od swoich dostawców LLM i potem zrealizują logiczną niekonsekwencję nieżądania jej od wszystkich innych, całkowity adresowalny rynek obliczeń chronionych dramatycznie się rozszerzy poza inferencję AI.
FHE vs. TEE dla obliczeń chronionych
Dwie podstawowe technologie konkurują o obliczenia chronione i reprezentują fundamentalnie różne modele zaufania.
TEE, takie jak AMD SEV-SNP, Intel TDX i poufne GPU Nvidii, są praktycznym wyborem dzisiaj. Dostarczają one obliczenia chronione z minimalnym nakładem wydajności i są już dostępne jako rodzime oferty od głównych dostawców chmury. Założenie zaufania jest w sprzedawcy krzemowym i, w różnym stopniu, w dostawcy chmury operującym sprzętem. (NVDA )
FHE stosuje czysto matematyczne podejście. Dane pozostają zaszyfrowane podczas całego obliczenia, a gwarancja bezpieczeństwa nie zależy od zaufania do żadnego sprzętu lub operatora. Kompromis polegał historycznie na wydajności: operacje FHE były o kilka rzędów wielkości wolniejsze niż obliczenia w tekście jawnym, ograniczając je do wąskich przypadków użycia.
Ta luka zamyka się szybciej, niż wiele osób uważa. Przyspieszenie sprzętowe jest głównym czynnikiem. Karty przyspieszania FHE Niobium dostarczają kilku rzędów wielkości poprawy w porównaniu z oprogramowaniem FHE. Cornami, którego głównym naukowcem jest Craig Gentry (powszechnie uznawany za wynalazcę FHE), twierdzi, że osiągnął „prędkości bliskie tekstu jawnemu” dla inferencji LLM przy użyciu FHE, chociaż niezależne testy wydajności nie zostały opublikowane. Inna firma wykazała inferencję LLM opartą na FHE na modelu Llama 3 70b z prędkościami zbliżonymi do niezaszyfrowanych wyników. Te twierdzenia wymagają weryfikacji, ale trajektoria jest jasna: luka wydajnościowa, która utrzymywała FHE w sferze teoretycznej, zamyka się szybko.
Jeśli FHE stanie się wystarczająco szybkie dla obciążeń produkcyjnych, implikacje są ogromne. Nie musisz już ufać sprzedawcy krzemowemu, dostawcy chmury lub komukolwiek z dostępem fizycznym do sprzętu. Twoja gwarancja bezpieczeństwa staje się matematyczna, a nie operacyjna.
Dla inwestorów powstaje ważne pytanie strategiczne: czy stawkują na to, że zaufanie do sprzętu stanie się bardziej godne zaufania (ścieżka TEE), czy na to, że wydajność kryptograficzna poprawi się wystarczająco, aby rozwiązania oparte tylko na matematyce stały się praktyczne (ścieżka FHE)? Większość przychodów w najbliższej perspektywie jest po stronie TEE. Długoterminowa argumentacja na rzecz trwałości może faworyzować podejście matematyczne, przynajmniej dla niektórych domen obliczeniowych.
Integralność obliczeń: Od zagrożeń wewnętrznych do środowisk wrogich
Integralność obliczeń rozwiązuje inny problem: jak możesz być pewien, że poprawne obliczenie zostało wykonane?
W kontrolowanych środowiskach, takich jak centra danych przedsiębiorstw i chmury hyperscalerów, TEE radzą sobie z tym w miarę dobrze. Mechanizmy poświadczania pozwalają Ci zweryfikować, że oczekiwany kod został załadowany do prawdziwego TEE przed wysłaniem danych. Jest to cenne w celu ochrony przed zagrożeniami wewnętrznymi, skompromitowaną infrastrukturą lub problemami z wdrożeniem. Dla większości przypadków użycia przedsiębiorstw poświadczanie oparte na TEE jest wystarczające.
Jednak „wystarczająco dobre” zależy od Twojego modelu zagrożeń. W środowiskach wrogich, gdzie nie masz kontroli nad sprzętem, a operator może być aktywnie wrogi, gwarancje TEE ulegają degradacji. Ostatnie badania wykazały praktyczne ataki na poświadczanie TEE przy użyciu tanich interfejsów sprzętowych, a główni dostawcy chipów przyznali, że ataki fizyczne nie mieszczą się w ich modelu zagrożeń. W dobrze zarządzanym centrum danych z bezpieczeństwem fizycznym, to pozostałe ryzyko jest zarządzalne. Na nieznanym węźle w zdecentralizowanej sieci obliczeniowej nie jest.
To właśnie dlatego świat Web3 był głównym motorem innowacji w zakresie dowodów zero-wiedzy. Dowody ZK zapewniają matematyczną pewność co do integralności obliczeń, niezależnie od środowiska sprzętowego. Jeśli dowód jest poprawny, obliczenie było prawidłowe, niezależnie od tego, czy udowodnione obliczenie zostało wykonane w bezpiecznym obiekcie, czy w czyimś garażu.
Tempo poprawy tutaj było imponujące. Ogólnego przeznaczenia maszyny wirtualne zkVM pozwalają teraz deweloperom pisać normalny kod Rust i generować dowody automatycznie, bez ręcznego pisania obwodów kryptograficznych. Succinct’s SP1 Hypercube udowadnia bloki Ethereum w czasie krótszym niż 12 sekund na 16 GPU. ZKsync’s Airbender raportuje ponad 21 milionów cykli na sekundę na jednym H100.
Dla obciążeń AI w szczególności, zkML robi postępy, ale pozostaje drogie. Udowodnienie inferencji LLM wciąż działa kilka tysięcy razy wolniej niż sama inferencja. Mniejsze modele, takie jak klasyfikatory i modele osadzania, zbliżają się do praktycznej możliwości udowodnienia ZK. Pionierskie udowodnienie LLM jest prawdopodobnie w ciągu dwóch do trzech lat. Interesującą średnią drogą jest „optymistyczna” weryfikacja, gdzie dowody są generowane tylko wtedy, gdy wyniki są kwestionowane, a nie dla każdego obliczenia, dramatycznie redukując koszt amortyzowany.
Gdzie to zmierza
Przestrzeń obliczeń poufnych jest na punkcie zwrotnym. Innowacje zachodzą jednocześnie w TEE, FHE i ZK, każde napędzane przez różne społeczności z różnymi priorytetami, ale konwergujące ku wspólnemu zestawowi problemów.
Dynamika tego, co kupujący uważają za najpilniejsze, określi, które podejścia zyskają przewagę jako pierwsze. Przedsiębiorstwa skupione na zgodności regulacyjnej i ochronie danych w chmurze prawdopodobnie pociągną rozwiązania oparte na TEE do przodu. Fala AI może przyspieszyć popyt na FHE, jeśli wydajność będzie się poprawiać. Dekentralizowane obliczenia i aplikacje Web3 będą kontynuowały pchanie technologii ZK w kierunku szerszej stosowalności.
Oczekujemy również pojawienia się architektur hybrydowych jako praktycznego kompromisu. TEE dla prywatności w połączeniu z dowodami ZK dla integralności dają silną poufność z matematyczną pewnością poprawności. Ten zestaw działa dobrze w scenariuszach, w których środowisko sprzętowe jest częściowo zaufane, ale nie w pełni kontrolowane.
Ten ramowy model staje się szczególnie istotny wokół szczytu obliczeń poufnych Fundacji Linux w San Francisco w zeszłym tygodniu, gdzie głównym tematem było, czy obliczenia poufne mogą służyć jako warstwa bezpieczeństwa, która umożliwi wdrożenie agentywnego AI w skali przedsiębiorstwa. Gdy organizacje zaczynają udostępniać agentom AI dostęp do wrażliwych systemów, danych i przepływów pracy, pytania o obliczenia chronione, integralność obliczeń i weryfikowalne zaufanie przechodzą od teoretycznych dyskusji architektury do wymagań operacyjnych.
Dla startupów możliwości są znaczące w całym stosie: ułatwianie SaaS firmom korzystanie z obliczeń poufnych opartych na TEE, budowanie narzędzi, które przenoszą FHE z badań do produkcji, tworzenie infrastruktury dla integralności obliczeń opartej na ZK w kontekście przedsiębiorstwa oraz rozwijanie warstw zaufania i poświadczania, które znajdują się między klientami a dostawcami chmury. Kontynuujemy badanie tej przestrzeni i jesteśmy podekscytowani spotkaniami z założycielami. Różne obciążenia, modele zagrożeń i reżimy regulacyjne będą wymagać różnych kombinacji trzech filarów. Firmy, które wygrają, będą tymi, które wybiorą filar, rozwiążą go decyzyjnie i ułatwiają przedsiębiorstwom przyjęcie.












