Лидеры мнений
Рамочная основа для понимания ландшафта конфиденциального вычисления

Конфиденциальное вычисление переживает момент
Пространство конфиденциального вычисления переживает волны инноваций на нескольких фронтах одновременно. Доверенные среды выполнения (TEEs) созревают и становятся проще в развертывании. (Полностью гомоморфное шифрование) FHE сокращает разрыв в производительности, который держал его теоретическим в течение лет. А экосистема Web3 продолжает продвигать технологию нулевого знания с замечательной скоростью, с общими целями zkVM, которые теперь доказывают произвольные вычисления на несколько порядков быстрее, чем даже два года назад.
В то же время, рост агентного ИИ создает новую срочность вокруг доверия, конфиденциальности и проверяемости. Когда системы ИИ переходят от генерации контента и начинают выполнять действия от имени пользователей, организации все чаще спрашивают, являются ли традиционные меры безопасности и соответствия достаточными для автономного программного обеспечения, работающего в масштабе предприятия.
В DataTribe мы тратим значительное время на изучение этого пространства, разговаривая со стартапами, оценивая технологию и пытаясь понять, где возникнут наиболее прочные возможности. Вот, как мы думаем об этом.
Рамочная основа для конфиденциального вычисления
Когда мы смотрим на ландшафт конфиденциального вычисления, мы находим полезным разбить его на три различных столпа. Каждый представляет собой независимую гарантию. Важно, что они не перекрываются: решение, которое предоставляет один столп, не автоматически предоставляет другие.
-
Защищенное вычисление: Вход, обработка и вывод все остаются защищенными от начала до конца. Даже оператор, выполняющий вычисление, не может увидеть ничего.
-
Целостность вычисления: Криптографическая проверка того, что правильное вычисление действительно выполнилось, даже на потенциально враждебном оборудовании.
-
Частное сотрудничество: Несколько сторон совместно вычисляют над своими объединенными данными без раскрытия своих входных данных друг другу.
Каждый столп соответствует разным потребностям покупателей, технологическим стекам и конкурентной динамике. Сегодня мы фокусируемся на первых двух: Защищенном вычислении и Целостности вычисления.
Парадокс конфиденциальности ИИ и защищенное вычисление
ИИ стал основным катализатором интереса к Защищенному вычислению. Предприятия все чаще беспокоятся о данных, которые они делятся с провайдерами LLM, и спрос на конфиденциальное вывод растет.
Но есть парадокс, который стоит отметить. То же самое предприятие, которое мучается от отправки транскриптов клиентов провайдеру ИИ, с удовольствием маршрутизирует данные о компенсации через ADP, вставляет свою трубу в Salesforce (CRM ) и передает записи пациентов своему провайдеру EHR. Защита в каждом случае одна и та же: контракт с обещаниями защиты данных и отчетами о соответствии. Никаких криптографических гарантий. Почему провайдеры ИИ рассматриваются по-другому?
Есть реальные причины. Страх того, что данные будут использованы для обучения, поглощены в веса модели и могут появиться в выводе другого клиента, не имеет аналогов в традиционном SaaS. Обмен ценностями feels асимметричным, когда предприятия считают, что их данные могут улучшить продукт провайдера для конкурентов. И регулирующие органы обращают особое внимание на обработку данных ИИ способами, которые они не применяли к существующему стеку SaaS. Провайдеры ИИ начали заключать контракты с защитой, аналогичной традиционным соглашениям SaaS, но скорость принятия и страх “тени ИИ”, когда сотрудники используют услуги ИИ, не находящиеся под контрактом с предприятием, добавляют срочность, которую традиционная закупка SaaS не сталкивалась недавно.
Независимо от того, являются ли эти опасения полностью рациональными или частично обусловлены новизной ИИ, они создают реальную срочность покупки. Более интересный вопрос заключается в том, останется ли эта срочность в пределах ИИ или распространится. Если предприятия начнут требовать криптографической защиты данных от своих провайдеров LLM и затем осознают логическую несогласованность не требований от всех остальных, общий адресуемый рынок защищенного вычисления расширяется значительно за пределы вывода ИИ.
FHE против TEE для защищенного вычисления
Два основных технологических подхода конкурируют за защищенное вычисление, и они представляют фундаментально разные модели доверия.
TEE, такие как AMD SEV-SNP, Intel TDX и конфиденциальные GPU от NVIDIA (NVDA ), являются прагматическим выбором сегодня. Они предоставляют защищенное вычисление с минимальным накладным расходом и уже доступны в качестве родных предложений от крупных провайдеров облачных услуг. Предположение о доверии заключается в производителе кремния и, в той или иной степени, в провайдере облачных услуг, эксплуатирующем оборудование.
FHE использует чисто математический подход. Данные остаются зашифрованными на протяжении всего вычисления, и гарантия безопасности не зависит от доверия какому-либо оборудованию или оператору. Компромисс заключался в производительности: операции FHE были на несколько порядков медленнее, чем вычисления в открытом тексте, ограничивая их узкими случаями использования.
Этот разрыв сокращается быстрее, чем многие люди осознают. Ускорение аппаратного обеспечения является основным фактором. Карточки ускорителя FHE от Niobium обеспечивают несколько порядков улучшения по сравнению с программным обеспечением FHE. Cornami, чей главный ученый – Крейг Гентри (широко признанный как изобретатель FHE), заявил о “скоростях, близких к открытым”, для вывода LLM с использованием FHE, хотя независимые бенчмарки еще не были опубликованы. Другая компания продемонстрировала вывод LLM на основе FHE на модели Llama 3 70b с скоростями, близкими к нешифрованным. Эти заявления требуют проверки, но траектория ясна: разрыв в производительности, который держал FHE теоретическим, быстро сокращается.
Если FHE станет достаточно быстрым для рабочих нагрузок, последствия будут глубокими. Вам больше не нужно доверять производителю кремния, провайдеру облачных услуг или кому-либо с физическим доступом к оборудованию. Ваша гарантия безопасности становится математической, а не операционной.
Для инвесторов это создает важный стратегический вопрос: делаете ли вы ставку на то, что доверие к оборудованию станет более заслуженным (путь TEE), или на то, что криптографическая производительность улучшится достаточно, чтобы сделать математические решения практическими (путь FHE)? Большинство ближайших доходов находится на стороне TEE. Долгосрочный аргумент в пользу оборонимости может отдать предпочтение математическому подходу, по крайней мере для некоторых областей вычислений.
Целостность вычисления: от внутренних угроз до враждебных сред
Целостность вычисления решает другую проблему: как вы знаете, что правильное вычисление действительно выполнилось?
В контролируемых средах, таких как центры данных предприятий и облака гиперскелеров, TEE справляются с этим достаточно хорошо. Механизмы подтверждения позволяют вам проверить, что ожидаемый код был загружен в настоящий TEE до отправки данных. Это ценно для защиты от внутренних угроз, скомпрометированной инфраструктуры или проблем с развертыванием. Для большинства случаев использования предприятий подтверждение на основе TEE достаточно хорошо.
Но “достаточно хорошо” зависит от вашей модели угроз. В真正 враждебных средах, где вы не контролируете оборудование и оператор может быть активно враждебным, гарантии TEE ухудшаются. Недавние исследования продемонстрировали практические атаки на подтверждение TEE с использованием недорогого аппаратного интерпозиции, и крупные производители микросхем признали, что физические атаки находятся вне их модели угроз. В хорошо управляемом центре данных с физической безопасностью это остаточное риски управляемы. На неизвестном узле в децентрализованной вычислительной сети это не так.
Именно поэтому мир Web3 был основным движущим инноваций нулевого знания. Доказательства нулевого знания обеспечивают математическую уверенность в целостности вычисления, независимо от среды оборудования. Если доказательство подтверждается, вычисление было правильным, независимо от того, было ли доказанное вычисление выполнено в безопасном объекте или в гараже.
Темп улучшения здесь был замечательным. Общие zkVM теперь позволяют разработчикам писать обычный код на Rust и автоматически генерировать доказательства, не переписывая криптографические цепочки. SP1 Hypercube от Succinct доказывает блоки Ethereum за менее чем 12 секунд на 16 GPU. Airbender от ZKsync сообщает о более чем 21 миллионе циклов в секунду на одном H100.
Для рабочих нагрузок ИИ в частности zkML делает прогресс, но остается дорогим. Доказательство вывода LLM все еще работает тысячами раз медленнее, чем сам вывод. Меньшие модели, такие как классификаторы и модели вложений, подходят к практической проверке нулевого знания сейчас, и передовая проверка LLM, вероятно, через два-три года. Интересной средней позицией является “оптимистическая” проверка, когда доказательства генерируются только тогда, когда результаты оспариваются, а не для каждого вычисления, что значительно снижает амортизированную стоимость.
Куда это идет
Пространство конфиденциального вычисления находится на точке перегиба. Инновации происходят одновременно в TEE, FHE и ZK, каждая из которых движима разными сообществами с разными приоритетами, но сходящимися на общем наборе проблем.
Динамика того, что покупатели считают наиболее срочным, определит, какие подходы получат первоначальное распространение. Предприятия, ориентированные на соответствие требованиям регулирования и защиту данных в облаке, вероятно, вытянут решения на основе TEE вперед. Волна ИИ может ускорить спрос на FHE, если производительность продолжит улучшаться. Децентрализованное вычисление и приложения Web3 будут продолжать продвигать технологию нулевого знания к более широкой применимости.
Мы также ожидаем, что появятся гибридные архитектуры как практическая средняя позиция. TEE для конфиденциальности в сочетании с доказательствами нулевого знания для целостности, например, обеспечивают сильную конфиденциальность с математической уверенностью в правильности. Этот сочетание работает хорошо для сценариев, в которых среда оборудования частично доверена, но не полностью контролируется.
Эта рамочная основа становится особенно актуальной вокруг саммита по конфиденциальному вычислению Linux Foundation в Сан-Франциско на прошлой неделе, где центральной темой было, может ли конфиденциальное вычисление служить слоем безопасности, который делает агентный ИИ развертываемым в масштабе предприятия. Когда организации начинают предоставлять агентам ИИ доступ к чувствительным системам, данным и рабочим процессам, вопросы защищенного вычисления, целостности вычисления и проверяемого доверия переходят от теоретических архитектурных дискуссий к операционным требованиям.
Для стартапов возможности значительны по всему стеку: упрощение принятия конфиденциального вычисления на основе TEE для компаний SaaS, создание инструментов, которые выводят FHE из исследований в производство, создание инфраструктуры для целостности вычисления на основе ZK в контексте предприятия и разработка слоев доверия и подтверждения, которые находятся между клиентами и провайдерами облачных услуг. Мы продолжаем изучать это пространство и рады встречать основателей. Различные рабочие нагрузки, модели угроз и регулирующие режимы будут требовать разных комбинаций трех столпов. Компании, которые выиграют, будут теми, которые выберут столп, решат его решительно и сделают его простым для предприятий внедрить.












