思想领袖

你的 AI 知道太多:机密 AI 不再是可选项

mm
将 Unite.AI 添加到您在 Google 上的首选来源

生成模型正在从研究实验室转向常规业务流程 —— 与此同时,一种沉默的、结构性的弱点也正在不断增长。

举个例子:Microsoft Copilot 访问了几乎三百万个敏感记录,每个组织在 2025 年上半年。这样的数字意味着 AI 的方法存在系统性问题。公司已经建立了强大的数据处理引擎,但他们没有为所使用的数据提供足够的保护。

大型语言模型和助手工具经常在没有硬件保护的情况下计算文档、消息和数据库。这一缺口暴露了“使用中的数据”,现在直接威胁到优先考虑隐私、合规性和客户信任的企业。

在这里,机密计算发挥作用。该过程使用硬件辅助的 可信执行环境 (TEEs) 来保护代码和数据在使用时的安全。这些 TEEs 是隔离的内存区域,受到主机操作系统和虚拟机监控程序的保护。

该保护改变了安全模型,允许秘密在不暴露给堆栈其余部分的情况下进行处理。Microsoft 和其他云提供商现在提供私人推理和虚拟机 (VMs),它们将推理集成到 TEEs 中。

为什么隐私对于规则和治理很重要

传统的加密通常保护静态或传输中的数据,但被积极处理的数据并没有相同的保护,即使这就是生成式 AI 与私人输入最多的交互点。

今年早些时候,康奈尔大学研究人员关于可信计算单元的研究 揭示了如何使用硬件支持的隔离和证明来减少各方之间的信任需求。此外,去年的分析师估计,私人计算基础设施的价值超过 130 亿美元,预计到 2032 年将增长到 3500.04 亿美元。

简单来说,更多的人正在使用该技术,导致监管机构和合规团队比以往任何时候都更加关注 AI 系统。因此,一个确保敏感数据在模型查询期间永远不会离开受保护的执行环境的框架将使审计跟踪变得更加容易,减少法律问题的风险。

但是,如果运行时保护措施不成为常态,那么这可能会使监管机构更难接受在严格监管领域使用 AI。

现实生活中需要隐私的情况

有几个企业场景表明机密 AI 不再是奢侈品,而是每个组织必须拥有的东西。

例如,在金融领域,这可能适用于需要在不向外部模型运营商提供原始记录的情况下对客户交易历史运行欺诈检测和风险模型的机构。

在医疗保健领域,可能存在需要在保护患者隐私和满足严格监管义务的同时在受保护的临床数据上运行诊断模型的情况。此外,政府和国防机构可能需要经过验证的执行来在第三方云上运行敏感工作负载。

还有研究管道,它们将来自多个来源的数据集结合在一起,特别是需要每个参与者相信他们的输入在计算过程中将保持不可读的联合健康研究。

还有学术和行业研究继续记录了与机密执行相配套的医疗工作流程中保密的机器学习方法。

机密执行如何保护使用中的数据

机密执行依赖于两个相互连接的系统:硬件隔离和证明。硬件隔离防止安全区域外的软件读取安全区域内存。

证明是一种可验证的方式,用于检查安全区域内运行的代码以及安全区域本身的真实性。这些功能使模型所有者能够展示模型将在经过验证的密封环境中与输入一起工作,并且输出将仅在安全区域的规则得到遵循后产生。

结果是数据所有者、模型运营商和云提供商之间的合同,使他们不太可能需要对抗性法律变通或使用脆弱的政策体操。

现实的限制和障碍

当然,采用机密 AI 也带来了自己的挑战。证明和可以在安全区域中工作的硬件使部署更加复杂,考虑到传统模型服务工具和安全区域运行时之间存在生态系统差距。一些安全区域运行时会带来巨大的开销,成本 高达运行 10 倍以上,并且可能会根据工作量而有性能上的权衡。

此外,当前的成本比普通云推理更高,这可能会使小型企业难以理解这些数字。此外,还存在更换互操作性标准的风险,这可能会使一些早期采用者面临被供应商锁定的风险。

然而,这些问题只是暂时的工程问题,可以得到解决。云提供商和芯片制造商不断推出新产品,软件项目正在创建将当前机器学习堆栈和 TEEs 链接起来的中间件。

如果有什么不同,那就是认为标准加密和访问控制足够的公司面临更大的风险,因为当模型处理大量敏感记录时,他们将容易受到攻击。

呼吁企业实践的改变

风险管理团队需要改变购买和使用 AI 的规则。数据分类和治理仍然很重要,但在使用时需要得到技术保证。

与第三方模型提供商的合同应要求他们提供证明。采购团队应要求性能基准和经过审计的机密执行选项。红队演习应将安全区域感知测试作为工作的一部分。这些步骤将责任从临时承诺转移到可以检查的控制措施。

此外,公共政策和行业标准小组需要设定期望。审计员、合规官员和监管机构应要求受监管工作负载的可验证运行时保障措施。

这些规则将降低未来发生的违规行为数量,并为该行业提供创新而不必担心法律问题的自由。这将使金融、医疗保健和公共部门工作流程能够使用新模型而不遇到任何监管障碍。

机密性作为标准

生成式 AI 已经成为处理非常私人信息的企业的有用工具。这种现实意味着机密执行不再是一种小众选项;它必须成为任何处理受监管、专有或个人数据的 AI 系统的标准做法。

已经有工具可用,例如 TEEs、证明服务和私人 VM 产品,其经济效益也在迅速改善。另一个选择是保持敏感资产对推理时间泄漏开放,这可能会产生法律、财务和声誉影响,这些影响企业已经无法承受。例如,根据 IBM 2025 年数据泄漏成本报告,平均全球泄漏成本 达到 近 500 万美元,监管机构如 GDPR 施加 高达 2000 万欧元的罚款用于严重违规行为。

将隐私放在 AI 治理的首位的公司将拥有优势:他们可以运行更彻底、更合规的测试,并在外部创新曾经被禁止的领域使用模型。在简而言之,保护数据在模型运行时的安全并不是采用障碍;它是企业和政府中负责、可扩展的 AI 的基础。

Ahmad Shadid 是 O Foundation 的创始人,O Foundation 是一家总部位于瑞士的 AI 研究实验室,专注于构建和研究私人 AI 基础设施,o.capital 是一家在纳斯达克交易的量化基金,他也是 io.net 的创始人和前 CEO,目前 io.net 是最大的基于 Solana 的去中心化 AI 计算基础设施网络。