Лідери думок

Рамка для розуміння ландшафту конфіденційного обчислень

mm
Додайте Unite.AI до бажаних джерел у Google

Конфіденційне обчислення переживає свій момент

Простір конфіденційного обчислень переживає хвилю інновацій на декількох фронтах одночасно. Довірчі середовища виконання (TEEs) дозрівають і стають легше розгортатися. (Повністю гомоморфне шифрування) FHE закриває прогалину продуктивності, яка тримала його теоретичним протягом років. А екосистема Web3 продовжує просувати технологію нульових знань із захватом, із загальними нульовими віртуальними машинами, які зараз доводять довільні обчислення на декілька порядків швидше, ніж навіть два роки тому.

Водночас зростання агентного ІІ створює новий нагальність довіри, приватності та верифікації. Коли системи ІІ рухаються за межі генерації вмісту та починають виконувати дії від імені користувачів, організації все частіше запитують, чи традиційні заходи безпеки та відповідності достатні для автономного програмного забезпечення, яке працює на рівні підприємства.

В DataTribe ми витратили значний час у цьому просторі, спілкуючись зі стартапами, оцінюючи технологію та намагаючись зрозуміти, де виникнуть найбільш тривалі можливості. Ось як ми думаємо про це.

Рамка для конфіденційного обчислень

Коли ми дивимося на ландшафт конфіденційного обчислень, нам корисно розбити його на три окремі стовпи. Кожен представляє незалежну гарантію. Важливо, що вони не перекриваються: рішення, яке доставляє один стовп, не автоматично доставляє інші.

  • Захищене обчислення: Вхід, обробка та вихід залишаються захищеними з кінця в кінець. Навіть оператор, який виконує обчислення, нічого не бачить.

  • Цілісність обчислень: Криптографічна верифікація того, що правильне обчислення дійсно відбулося, навіть на потенційно ворожому апаратному забезпеченні.

  • Приватне співробітництво: Декілька сторін спільно обчислюють дані без того, щоб будь-яка сторона розкривала свої вхідні дані іншим.

Кожен стовп відповідає різним потребам покупців, технологічним стекам та конкурентним динамікам. Сьогодні ми зосереджуємося на перших двох: Захищеному обчисленні та Цілісності обчислень.

Парадокс приватності ІІ та Захищене обчислення

ІІ було великим каталізатором інтересу до Захищеного обчислення. Підприємства все частіше турбуються про дані, які вони ділять з постачальниками LLM, і попит на конфіденційне висновок зростає.

Але існує парадокс, який варто відзначити. Та ж сама організація, яка мучиться над тим, щоб надіслати транскрипти клієнтів постачальнику ІІ, щасливо маршрутизує дані про компенсацію через ADP, спрямовує свій трубопровід у Salesforce (CRM ) та передає записи пацієнтів своєму постачальнику ЕХР. Захист у кожному випадку однаковий: контракт із обіцянками захисту даних та звітами про відповідність. Жодних криптографічних гарантій. Чому постачальники ІІ обробляються інакше?

Є справжні причини. Страх того, що дані будуть використані для навчання, поглинені у ваги моделі та можуть з’явитися у виводі іншого клієнта, не має аналогів у традиційному SaaS. Обмін цінностями відчувається асиметричним, оскільки організації вважають, що їхні дані можуть покращити продукт постачальника для конкурентів. Регулятори звертають особливу увагу на обробку даних ІІ способами, яких вони не застосовували до існуючого стеку SaaS. Постачальники ІІ почали укладати контракти з захистом, подібним до традиційних угод SaaS, але швидкість прийняття та страх “тіньового ІІ”, де працівники використовують послуги ІІ, які не укладені контрактом з підприємством, додають нагальність, якої не було у традиційному процесі закупівель SaaS.

Чи ці побоювання повністю раціональні, чи частково спровоковані новизною ІІ, вони створюють реальну нагальність покупки. Більше цікавим питанням є те, чи ця нагальність залишається обмеженою ІІ або поширюється. Якщо підприємства починають вимагати криптографічного захисту даних від своїх постачальників LLM, а потім розуміють логічну несумісність того, що не вимагають цього від всіх інших, загальний адресований ринок для Захищеного обчислення розширюється драматично за межі висновку ІІ.

FHE проти TEE для Захищеного обчислення

Дві основні технологічні підходи конкурують за Захищене обчислення, і вони представляють фундаментально різні моделі довіри.

TEEs, такі як AMD SEV-SNP, Intel TDX та конфіденційні GPU від NVIDIA (NVDA ), є прагматичним вибором сьогодні. Вони доставляють Захищене обчислення з мінімальною продуктивністю та вже доступні як рідні пропозиції від основних постачальників хмарних послуг. Гіпотеза довіри полягає у виробникові кремнію та, до певної міри, у постачальнику хмарних послуг, який експлуатує апаратне забезпечення.

FHE використовує чисто математичний підхід. Дані залишаються зашифрованими протягом усього обчислення, а гарантія безпеки не залежить від довіри будь-якому апаратному забезпеченню чи оператору. Компроміс історично полягав у продуктивності: операції FHE були на декілька порядків повільнішими, ніж обчислення у відкритому тексті, обмежуючи його вузькими випадками використання.

Ця прогалина закривається швидше, ніж багато хто розуміє. Прискорення апаратного забезпечення є основним драйвером. Карти прискорення FHE від Niobium доставляють декілька порядків покращення продуктивності порівняно з програмним FHE. Cornami, чий головний науковець – Крейг Гентрі (відомий як винахідник FHE), заявив про “швидкість, близьку до відкритого тексту” для висновку LLM за допомогою FHE, хоча незалежні бенчмарки ще не опубліковані. Інша компанія продемонструвала висновок LLM на основі FHE на моделі Llama 3 70b зі швидкостями, близькими до незашифрованої продуктивності. Ці заяви потребують уважного розгляду, але траєкторія ясна: прогалина продуктивності, яка тримала FHE теоретичним, швидко звужується.

Якщо FHE стане досить швидким для робочих навантажень, наслідки будуть глибокими. Вам більше не потрібно довіряти виробникові кремнію, постачальнику хмарних послуг чи будь-кому з фізичним доступом до апаратного забезпечення. Ваша гарантія безпеки стає математичною, а не операційною.

Для інвесторів це створює важливе стратегічне питання: чи ви робите ставку на те, що довірчі апаратні засоби стануть більш довірливими (шлях TEE), чи на те, що криптографічна продуктивність покращиться достатньо, щоб зробити математичні рішення практичними (шлях FHE)? Більшість найближчих доходів знаходиться на боці TEE. Довгострокова аргументація щодо захищеності може схилитися до математичного підходу, принаймні для деяких доменів обчислень.

Цілісність обчислень: Від загрози з боку інсайдерів до ворожих середовищ

Цілісність обчислень řeší іншу проблему: як ви знаєте, що правильне обчислення дійсно відбулося?

У контрольованих середовищах, таких як підприємства-дані центри та хмарні служби, TEEs обробляють це досить добре. Механізми атестації дозволяють вам верифікувати, що очікуваний код був завантажений у справжній TEE до того, як були надіслані дані. Це цінно для захисту проти загроз з боку інсайдерів, компрометованої інфраструктури або проблем з розгортанням. Для більшості випадків використання підприємства атестація на основі TEE достатньо хороша.

Але “достатньо добре” залежить від вашої моделі загроз. У справжніх ворожих середовищах, де ви не контролюєте апаратне забезпечення, а оператор може бути активним ворогом, гарантії TEE погіршуються. Нещодавні дослідження продемонстрували практичні атаки проти атестації TEE за допомогою низькозатратних апаратних інтерпозерів, а основні виробники мікросхем визнали, що фізичні атаки виходять за межі їх моделі загроз. У добре керованому центрі даних цей залишковий ризик керований. На невідомому вузлі у децентралізованій обчислювальній мережі він не керований.

Це саме той випадок, коли світ Web3 був основним драйвером інновацій нульових знань. Доведення нульових знань забезпечують математичну певність щодо цілісності обчислень незалежно від апаратного середовища. Якщо доказ верифікується, обчислення було правильним, незалежно від того, чи було доведено обчислення у безпечній зоні чи в гаражі когось.

Темп покращення тут був вражаючим. Загальні нульові віртуальні машини тепер дозволяють розробникам писати звичайний код на Rust та генерувати докази автоматично, без ручного написання криптографічних схем. SP1 Hypercube від Succinct доводить блоки Ethereum менш ніж за 12 секунд на 16 GPU. ZKsync’s Airbender повідомляє про понад 21 мільйон циклів за секунду на одному H100.

Для робочих навантажень ІІ зокрема ZKML робить прогрес, але залишається дорогим. Доведення висновку LLM все ще працює тисячами разів повільніше, ніж сам висновок. Менші моделі, такі як класифікатори та моделі вкладень, наближаються до практичної верифікації нульових знань зараз, а висновок LLM на передньому краї, ймовірно, через два-три роки. Цікавим проміжним варіантом є “оптимістична” верифікація, де докази генеруються тільки тоді, коли результати викликаються, а не для кожного обчислення, що суттєво знижує амортизований витрат.

Куди це рухається

Простір конфіденційного обчислень знаходиться на точці інфлексії. Інновації відбуваються одночасно у TEE, FHE та ZK, кожна з яких спонукається різними спільнотами з різними пріоритетами, але збирається на спільному наборі проблем.

Динаміка того, що покупці вважають найбільш нагальним, визначить, які підходи отримають тягу першого. Підприємства, які зосереджені на відповідності нормативним вимогам та захисту даних у хмарі, ймовірно, потягнуть рішення на основі TEE вперед. Хвильа ІІ може прискорити попит на FHE, якщо продуктивність продовжить покращуватися. Децентралізовані обчислення та застосування Web3 продовжуватимуть просувати технологію нульових знань до більш широкої застосовності.

Ми також очікуємо появи гібридних архітектур як практичного проміжного варіанту. TEE для приватності у поєднанні з доказами нульових знань для цілісності, наприклад, надають сильну конфіденційність із математичною певністю правильності. Це поєднання працює добре для сценаріїв, у яких апаратне середовище частково довірливе, але не повністю контрольоване.

Ця рамка стає особливо актуальною навколо саміту з конфіденційного обчислень фундації Linux у Сан-Франциско на минулому тижні, де центральною темою було питання про те, чи може конфіденційне обчислення служити шаром безпеки, який робить агентне ІІ розгортаним на рівні підприємства. Коли організації починають надавати агентам ІІ доступ до чутливих систем, даних та робочих процесів, питання про захищене обчислення, цілісність обчислень та верифіковану довірчу здатність переходять від теоретичних архітектурних дискусій до операційних вимог.

Для стартапів можливості суттєві по всьому стеку: зробити конфіденційне обчислення на основі TEE легше для прийняття компаніями SaaS, побудувати інструменти, які приведуть FHE з дослідження до виробництва, створити інфраструктуру для цілісності обчислень на основі нульових знань у контексті підприємства та розробити шари довірчих брокерів та атестації, які розташовані між клієнтами та постачальниками хмарних послуг. Ми продовжимо вивчати цей простір і раді зустрічі з засновниками, яких ми зустрічаємо. Різні робочі навантаження, моделі загроз та нормативні режими будуть вимагати різних комбінацій трьох стовпів. Компанії, які виграють, будуть тими, які виберуть стовп, вирішать його рішуче та зроблять його легким для прийняття підприємствами.

Лео Скотт є керівником компанії DataTribe. Він має 30-річний досвід як технологічний підприємець, співзасновник і будівельник трьох успішних технологічних фірм, всі з яких були придбані: Clara Vista придбана CMGI (1999), Incando / Pickle.com придбана Scripps Networks (2007) та BrightContext придбана WealthEngine (2014).

Крім будівництва стартапів, Лео працював у різних середніх і великих підприємств, розв'язуючи бізнесові та технологічні проблеми та допомагаючи компаніям пройти через складні ситуації реструктуризації та відновлення. Почавши свою кар'єру як програміст на початку Web 1.0, він провів всю свою кар'єру, будуючи онлайн-рішення, що покривають широкий спектр бізнес-рішень, таких як технологія маркетингу, заснована на великих даних, управління фінансовим портфелем, обробка супутникової телеметрії та ініціатива TV Everywhere.

Лео має ступінь бакалавра електротехніки та комп'ютерних наук університету Карнегі-Меллона та ступінь магістра комп'ютерних наук університету Джорджа Вашингтона.