思想领袖
私有化与主权 AI 正在重新定义模型部署的信任边界

在过去十年里,运行强大的 AI 模型通常意味着将数据发送到他人的基础设施,并寄希望于该基础设施能够正常运行。但随着模型所有者、数据所有者和基础设施提供商之间的信任困境加剧,这种模式正逐渐瓦解。金融、医疗、政府和国防等行业的组织日益希望在自己的内部环境中、在自己的控制下运行模型,同时不失去模型最初强大的核心能力。
这正是私有化与主权 AI 所提供的价值,而且已经不再是小众需求。事实上,根据 NTT DATA 的《2026 全球 AI 报告》,超过 95% 的受访组织表示私有化与主权 AI 对其战略至关重要,尽管目前只有约三分之一的组织以具体、近期的方式将其列为优先工作。类似的趋势也出现在 麦肯锡关于主权 AI 生态系统的研究。2026 年的企业路线图几乎在所有案例中都列出了主权,但真正拥有明确工作负载层级的可执行路线图的企业寥寥无几。
这种愿景与落地之间的差距反映出一种真实且尚未解决的矛盾:企业希望模型能够在提供商无法控制的环境中运行,而模型提供商的整个业务则是基于自行构建、训练和微调模型而建立的。
为什么旧的安全模型无法迁移
传统软件安全假设安全控制能够相对清晰地分离。供应商在交付之前对其代码进行安全防护;客户则负责其运行环境的安全。合同、访问控制和网络边界承担其余工作。
专有 AI 模型并不完全适用于该模型。所谓“产品”并非静态的二进制文件,而是一组权重,某些情况下甚至高达数千亿参数,代表了数月的训练投入以及提供商的核心知识产权。一旦这些权重部署到客户可控的环境中,提供商实际上就把知识产权交给了对方,并寄希望于周边的安全控制能够生效。
合同条款和访问策略对客户自己的系统管理员、配置错误的集群或受侵害的主机几乎没有保护作用。而当模型提供商将部署扩展到他人的数据中心或云租户时,许多常规的技术防护措施也随之失效。
真正的风险点在于内存
这个问题最被低估的环节是模型实际运行时会发生什么。对静止或传输中的数据进行加密已经被广泛采用。但风险出现在数据被使用时——当权重被解密并加载到 GPU 或系统内存中以进行推理时。
研究人员已经展示了针对已部署神经网络的基于内存的提取攻击。一项被广泛引用的学术研究表明,针对内存硬件的侧信道技术可以在不接触提供商原始文件的情况下重建模型权重。攻击面并非磁盘上的模型文件,而是正在运行的活跃进程——模型必须处于该状态才能发挥作用。
但即使不使用侧信道攻击,也可以从内存中提取模型权重。通过利用内核进行特权提升,攻击者即可获得系统管理员权限,从而将内存中的权重转储出来。
对于模型提供商而言,这意味着在他人基础设施实际运行你的知识产权的那一刻,也是传统防护最薄弱的时候。这正是私有化与主权 AI 部署必须解决的核心问题:在模型运行时,谁或什么能够技术上看到模型?
机密计算提供了一条路径,但仍有实际限制
目前针对该问题最有前景的答案是机密计算:基于硬件的可信执行环境(TEE),即使在数据和模型权重被主动处理时也保持加密状态。机密计算联盟是 Linux 基金会旗下的开放社区,它将其定义为在已验证的 TEE 中保护使用中的数据,即该环境能够在交付任何敏感工作负载之前,以加密方式证明其运行的内容。
认证(Attestation)正是模型提供商与客户基础设施之间建立信任的关键。它使模型能够检查即将运行环境的加密指纹,如果该环境与授权不符,则拒绝释放权重。主要云服务商已开始将此功能直接嵌入其 AI 基础设施;例如,Google Cloud 最近的机密计算更新将认证扩展到 CPU 与 GPU 硬件,使推理工作负载在任何解密密钥释放之前即可实现端到端验证。
然而,将认证视为已解决的问题是错误的。任何安全技术只有在正确且安全地实施后才算可靠。
但这并不意味着机密计算是空洞的承诺。这说明该领域仍属新兴阶段,工具链仍在成熟,企业在评估供应商时应重点询问认证的具体实现方式,而不仅仅是它是否出现在规格说明书上。
安全、灵活的部署正成为前提,而非可选特性
解决该问题的商业理由日益凸显。德勤的全球企业研究显示,仅在 2026 年,主权 AI 计算投资预计就接近 1000 亿美元,主要由那些若无此类投入便无法实现更广泛 AI 采用的监管行业推动。此预测反映出数据驻留法规、行业特定合规体系以及地缘政治压力已深植于大型组织多年提前规划 AI 基础设施的方式中。
对模型提供商而言,这彻底改变了局面。能够在客户环境中安全运行模型且不交出权重控制权的能力正从差异化优势转变为基本门槛。无法提供此类方案的提供商将被排除在正推动企业 AI 投资的监管高价值行业之外。
这些并未消除模型可访问性与知识产权保护之间的根本矛盾,也可能永远无法彻底解决。但趋势已十分明确:大规模采用 AI 的企业不再愿意接受“相信我们”的回答,而能够以加密证明作出响应的企业将成为争夺并赢得这块业务的竞争者。












