Лидеры мнений

Частный и суверенный ИИ переопределяют границу доверия при развертывании моделей

mm
Добавьте Unite.AI в избранные источники в Google

В течение почти последнего десятилетия запуск мощной модели ИИ означал отправку ваших данных в инфраструктуру другого поставщика и надежду, что эта инфраструктура справится. Но такая схема рушится, поскольку растёт дилемма доверия между владельцами моделей, владельцами данных и провайдерами инфраструктуры. Организации из финансового, медицинского, государственного и оборонного секторов всё чаще хотят запускать модель внутри своих стен, под своим контролем, не теряя доступа к тем факторам, которые изначально сделали модель сильной.

Именно это и предоставляют частный и суверенный ИИ, и это уже не нишевый запрос. Более того, более 95 % опрошенных организаций заявили, что частный и суверенный ИИ важны для их стратегии, хотя лишь около трёх из десяти в настоящее время приоритизируют эту работу конкретным, ближнесрочным способом, согласно 2026 Global AI Report от NTT DATA. Похожая тенденция описана в исследовании McKinsey о суверенных экосистемах ИИ. Дорожные карты предприятий на 2026 год почти во всех случаях включают суверенитет, но у немногих из них действительно есть исполнимый план, чётко определяющий уровни нагрузок.

Этот разрыв между амбициями и реализацией отражает реальное, неразрешённое напряжение: предприятия хотят модели, способные работать в средах, не контролируемых провайдером, тогда как провайдеры моделей построили весь свой бизнес на создании, обучении и доработке моделей самостоятельно.

Почему старую модель безопасности нельзя перенести

Традиционная безопасность программного обеспечения предполагает довольно чёткое разделение контрольных мер. Поставщик защищает свой код до его поставки; клиент защищает среду, в которой он работает. Договоры, механизмы контроля доступа и сетевые периметры обеспечивают остальное.

Собственные модели ИИ не вписываются в эту схему. «Продукт» — это не статичный бинарный файл; это набор весов, в некоторых случаях сотни миллиардов параметров, отражающих месяцы инвестиций в обучение и основную интеллектуальную собственность провайдера. Как только эти веса развертываются в среде, контролируемой клиентом, провайдер фактически передаёт ИС и надеется, что окружающие меры контроля сработают.

Договорные условия и политики доступа не предоставляют значительной защиты от собственного системного администратора заказчика, неправильно сконфигурированного кластера или скомпрометированного хоста. И когда провайдер модели расширяет развертывание в чужой центр обработки данных или облачную аренду, многие привычные технические меры защиты перестают действовать.

Главный риск — в памяти

Самая недооценённая часть этой проблемы — то, что происходит с моделью, когда она действительно работает. Шифрование данных в состоянии покоя или при передаче широко используется. Уязвимость появляется в момент использования данных, когда веса расшифровываются и загружаются в память GPU или системы, чтобы можно было выполнить вывод.

Исследователи уже продемонстрировали атаки извлечения из памяти против развернутых нейронных сетей. широко цитируемое академическое исследование показало, что техники побочных каналов, направленные на аппаратную память, могут быть использованы для восстановления весов модели, не касаясь оригинальных файлов провайдера. Поверхность атаки — не файл модели на диске, а живой работающий процесс, в котором модель должна находиться, чтобы быть полезной.

Однако даже без атаки через побочный канал можно извлечь веса модели из памяти. Эскалация привилегий за счёт уязвимости ядра может предоставить злоумышленнику права системного администратора, позволяющие выгрузить веса из памяти.

Для провайдера модели это означает, что момент наибольшего бизнес‑риска — когда инфраструктура третьей стороны активно исполняет ваш ИС — совпадает с тем, когда традиционные защиты самые слабые. Это главная проблема, которую должны решить частные и суверенные развертывания ИИ. Кто или что может технически увидеть модель во время её работы?

Конфиденциальные вычисления предоставляют путь, но с реальными ограничениями

Самый перспективный ответ на эту проблему сейчас — конфиденциальные вычисления: аппаратные доверенные среды выполнения (TEE), которые сохраняют данные и веса модели зашифрованными даже во время их обработки. Консорциум конфиденциальных вычислений, открытое сообщество под эгидой Linux Foundation, определяет это как защиту данных в процессе использования внутри проверенной TEE, что означает, что среда может криптографически доказать, что она запускает, прежде чем ей будет передана любая чувствительная нагрузка.

Аттестация — то, что действительно создает доверие между провайдером модели и инфраструктурой заказчика. Она позволяет модели провайдера проверять криптографический отпечаток среды, в которой она собирается работать, и отказываться от выдачи своих весов, если среда не соответствует авторизованной. Крупные облачные провайдеры начали внедрять это непосредственно в свою AI‑инфраструктуру; например, недавние обновления конфиденциальных вычислений в Google Cloud, расширяют аттестацию на аппаратное обеспечение как CPU, так и GPU, так что вычислительные нагрузки вывода проверяются от начала до конца до выпуска любых ключей расшифровки.

Однако было бы ошибкой рассматривать аттестацию как решённую проблему. Любая технология безопасности сильна лишь при правильной и надёжной реализации.

Но это не значит, что конфиденциальные вычисления — пустое обещание. Это означает, что дисциплина ещё молода, инструменты продолжают развиваться, и предприятия, оценивающие поставщиков, должны задавать конкретные вопросы о том, как реализована аттестация, а не просто проверять её наличие в технической документации.

Безопасное, гибкое развертывание становится предтребованием, а не особенностью

Бизнес‑обоснование решения этой проблемы только усиливается. Глобальное исследование предприятий от Deloitte оценивает ожидаемые инвестиции в суверенные вычисления ИИ почти в 100 млрд долларов к 2026 году, в основном за счёт регулируемых отраслей, которым нет пути к более широкому внедрению ИИ без этого. Такая ставка отражает реальность того, что правила резидентности данных, отраслевые режимы соответствия и геополитическое давление теперь встроены в планы крупных организаций по AI‑инфраструктуре за годы вперёд.

Для провайдеров моделей это полностью меняет ситуацию. Возможность безопасно запускать модель внутри среды заказчика, не сдавая контроль над весами, переходит из дифференциатора в обязательный минимум. Провайдеры, не способные предложить хотя бы одну версию этого, окажутся исключёнными из тех регулируемых, высокоценных отраслей, которые сейчас движут расходами предприятий на ИИ.

Ни одно из этих мер не устраняет базовое напряжение между доступностью модели и защитой ИС. Скорее всего, полностью это не произойдёт. Но направление ясно: предприятия, внедряющие ИИ в масштабе, больше не готовы принимать ответ «доверьтесь нам», и те, кто найдёт способ ответить криптографическим доказательством, будут теми, кто будет конкурировать за этот бизнес и выигрывать его.

Ананд Кашьяп — изобретатель, инженер, предприниматель и технологический лидер. Он соучредил Fortanix, чтобы стать пионером применения конфиденциальных вычислений в области безопасности данных и ИИ, сначала в роли CTO, а затем в роли CEO.