思想领袖

机密计算框架:理解机密计算领域

mm
将 Unite.AI 添加到您在 Google 上的首选来源

机密计算正处于巅峰时期

机密计算领域正在经历多个领域的创新浪潮。可信执行环境(TEEs)正在成熟并变得更容易部署。(全同态加密)FHE正在缩小多年来将其置于理论状态的性能差距。同时,Web3生态系统正在以惊人的速度推动零知识证明技术的发展,通用零知识虚拟机(zkVMs)现在可以证明任意计算的顺序,速度比两年前快了几个数量级。

与此同时,代理人工智能的兴起正在创造新的紧迫感,围绕信任、隐私和可验证性。随着人工智能系统从生成内容转向代表用户采取行动,组织越来越多地询问传统的安全性和合规性控制是否足以满足企业规模的自治软件。

在DataTribe,我们一直在这个领域投入大量时间,谈论初创公司,评估技术,并试图了解最持久的机会将在哪里出现。以下是我们对此的思考方式。

机密计算框架

当我们查看机密计算领域时,我们发现将其分为三个不同的支柱是有用的。每个支柱代表一个独立的保证。重要的是,它们不重叠:提供一个支柱的解决方案并不自动提供其他支柱。

  • 受保护的计算:输入、处理和输出都保持端到端的保护。即使操作计算的运营商也无法看到任何内容。

  • 计算完整性:计算确实运行的加密验证,即使在可能对抗性的硬件环境中。

  • 私人协作:多方共同计算其联合数据,而无需任何一方将其输入透露给其他方。

每个支柱映射到不同的买家需求、技术栈和竞争动态。今天,我们关注前两个:受保护的计算和计算完整性。

人工智能隐私悖论和受保护的计算

人工智能是 Protected Compute 感兴趣的主要催化剂。企业越来越担心与 LLM 提供商共享的数据,对于机密推理的需求正在增长。

但是,有一个值得注意的悖论。同一个企业在将客户转录发送给人工智能提供商时会感到痛苦,但他们却将薪酬数据通过 ADP 路由,将其管道导入 Salesforce (CRM ) ,并将患者记录交给其 EHR_VENDOR。每种情况下的保护都是相同的:具有数据保护承诺和合规报告的合同。没有加密保证。那么,为什么人工智能提供商被区别对待?

有真正的原因。数据可能被用于训练、被吸收到模型权重中,并可能在其他客户的输出中出现,这在传统 SaaS 中没有类似之处。价值交换感觉不对称,企业认为其数据可能会改善提供商的产品以供竞争对手使用。监管机构正在以他们以前从未对现有 SaaS 堆栈所做的方式,特别关注人工智能数据处理。人工智能提供商已经开始签订类似于传统 SaaS 协议的合同,但采用的速度和对“影子人工智能”的恐惧(其中员工使用未与企业签订合同的人工智能服务)增加了紧迫性,这种紧迫性传统 SaaS 采购近期没有面临。

无论这些担忧是否完全理性,还是部分由人工智能的新颖性驱动,它们都在制造真正的购买紧迫性。更有趣的问题是,这种紧迫性是否会仅限于人工智能,还是会蔓延。如果企业开始要求其 LLM 提供商提供加密数据保护,并意识到不要求其他所有人提供加密数据保护的逻辑不一致性,那么受保护计算的总可寻址市场将远远超出人工智能推理的范围。

FHE 与 TEEs:受保护计算的比较

两种主要的技术方法竞争受保护计算,并且代表着根本不同的信任模型。

TEE(例如 AMD SEV-SNP、Intel TDX 和 NVIDIA (NVDA ) 的机密 GPU)是当今的实用选择。它们提供了最小的性能开销的受保护计算,并且已经作为主要云提供商的本地产品提供。信任假设在于芯片供应商和云提供商(在一定程度上)运营硬件。

FHE 采用纯粹的数学方法。数据在整个计算过程中保持加密,安全保证不依赖于信任任何硬件或运营商。历史上的权衡是性能:FHE 操作比明文计算慢了几个数量级,限制了其在狭窄的使用场景中使用。

这种差距正在比许多人意识到的更快地缩小。硬件加速是一个主要驱动因素。Niobium 的专用 FHE 加速卡正在提供几个数量级的改进,相比软件 FHE。Cornami,其首席科学家是 Craig Gentry(被广泛认为是 FHE 的发明者),声称其“近似明文速度”用于 FHE 推理,尽管独立基准尚未发布。另一家公司已经展示了使用 FHE 的 LLM 推理,在接近未加密性能的速度下运行。这些说法值得怀疑,但轨迹很明确:FHE 曾经将其置于理论状态的性能差距正在迅速缩小。

如果 FHE 足够快以适用于生产工作负载,那么其影响将是深远的。你不再需要信任芯片供应商、云提供商或任何具有物理访问硬件的人。你的安全保证变成了数学保证,而不是操作保证。

对于投资者来说,这提出了一个重要的战略问题:你是在押注硬件信任变得更加可靠(TEE 路径),还是押注加密性能改进足以使仅基于数学的解决方案实用(FHE 路径)?大多数近期收入都在 TEE 一侧。长期防御性论点可能偏向数学方法,至少对于某些计算域是如此。

计算完整性:从内部威胁到对抗环境

计算完整性解决了一个不同的问题:如何确保正确的计算实际上已经运行?

在受控环境中,例如企业数据中心和超大规模云,TEE 很好地处理了这个问题。证明机制允许您在发送数据之前验证预期代码已加载到真正的 TEE 中。这对于保护免受内部威胁、损坏的基础设施或部署问题的影响很有价值。对于大多数企业使用场景,基于 TEE 的证明足够了。

但是“足够好”取决于你的威胁模型。在真正的对抗环境中,你无法控制硬件,运营商可能是积极主动的敌对的,TEE 保证会降级。最近的研究已经证明了使用低成本硬件中间件对 TEE 证明的实际攻击,并且主要芯片供应商已经承认物理攻击超出了他们的威胁模型。在一个拥有良好物理安全的数据中心中,这种残留风险是可控的。在一个去中心化计算网络中的未知节点上,它不是。

这正是 Web3 世界成为零知识证明创新主要驱动力的原因。零知识证明提供了计算完整性的数学确定性,无论硬件环境如何。如果证明验证,则计算是正确的,无论计算是在安全设施中还是在某个人的车库中进行的。

改进的速度很惊人。通用零知识虚拟机现在允许开发人员编写正常的 Rust 代码并自动生成证明,而无需手写加密电路。Succinct 的 SP1 Hypercube 在 16 个 GPU 上可以在不到 12 秒内证明以太坊区块。ZKsync 的 Airbender 报告称,在单个 H100 上每秒超过 21 万个周期。

对于人工智能工作负载,特别是 zkML 正在取得进展,但仍然很昂贵。证明 LLM 推理仍然比推理本身慢了几千倍。较小的模型,如分类器和嵌入模型,现在正在接近实用的零知识证明,而前沿 LLM 证明可能需要两到三年。一个有趣的中间立场是“乐观”验证,其中仅在结果被质疑时生成证明,而不是为每次计算生成证明,大大降低了平均成本。

未来发展方向

机密计算领域正处于转折点。创新正在 TEE、FHE 和零知识证明技术上同时发生,每个领域都有不同的社区和优先事项,但都聚焦于一组共同的问题。

买家对什么最紧迫的动态将决定哪些方法首先获得关注。关注监管合规性和云数据保护的企业可能会推动基于 TEE 的解决方案向前发展。人工智能浪潮可能会加速对 FHE 的需求,如果性能继续改进的话。去中心化计算和 Web3 应用程序将继续推动零知识技术朝着更广泛的适用性发展。

我们还预计将出现混合架构作为一个实用的中间立场。例如,将 TEE 用于隐私保护,将零知识证明用于完整性验证,可以提供强大的机密性和对正确性的数学确定性。这一组合适用于硬件环境部分可信但不完全受控的场景。

这个框架尤其在 Linux 基金会的机密计算峰会上变得相关,在那里一个中心主题是机密计算是否可以作为安全层,使代理人工智能能够在企业规模上部署。随着组织开始将人工智能代理连接到敏感系统、数据和工作流,受保护计算、计算完整性和可验证信任的问题从理论架构讨论转变为运营要求。

对于初创公司,机会是巨大的,遍及整个技术栈:使基于 TEE 的机密计算更容易被 SaaS 公司采用,构建将 FHE 从研究带到生产的工具,创建企业环境中的零知识计算完整性基础设施,并开发位于客户和云提供商之间的信任经纪人和证明层。我们继续研究这个领域,并对我们遇到的创始人感到兴奋。不同的工作负载、威胁模型和监管制度将需要这三个支柱的不同组合。赢得胜利的公司将是那些选择一个支柱、决定性地解决它并使其易于企业采用的人。我们继续研究这个领域,并对我们遇到的创始人感到兴奋。不同的工作负载、威胁模型和监管制度将需要这三个支柱的不同组合。赢得胜利的公司将是那些选择一个支柱、决定性地解决它并使其易于企业采用的人。

李奥·斯科特(Leo Scott)是DataTribe的董事总经理。他有30年的科技创业历史,共同创立并建立了三家成功的科技公司,全部被收购:Clara Vista被CMGI收购(1999年),Incando / Pickle.com被Scripps Networks收购(2007年),BrightContext被WealthEngine收购(2014年)。除了建立初创公司外,李奥还曾在中型和大型企业中工作,解决业务和技术挑战,并帮助公司度过困难的重组和转型。他从Web 1.0开始的软件工程师职业生涯,整个职业生涯都在建设在线解决方案,涵盖了大数据驱动的营销技术、金融投资组合管理、卫星遥测处理和TV Everywhere计划等广泛的商业解决方案。李奥拥有卡内基梅隆大学的电气和计算机工程学士学位和乔治华盛顿大学的计算机科学硕士学位。