Исследования
Проект Google HEIR решает инженерные барьеры в выводе ИИ с гомоморфным шифрованием
Инициатива HEIR компании Google направлена на то, чтобы сделать полностью гомоморфное шифрование более практичным для конфиденциальных задач ИИ, предоставляя инструменты компилятора и снижая сложность развертывания. Работа учитывает реальные операционные ограничения, хотя готовность к производству остаётся ограниченной конкретными моделями угроз.
Автор: Лео В ·

Google инвестирует инженерные усилия в инфраструктуру гомоморфного шифрования для инференса ИИ, согласно отчету InfoQ о проекте компании HEIR. Работа нацелена на конкретный класс задач развертывания: защиту входных и выходных данных модели от самого облачного провайдера во время инференса, без необходимости использования аппаратных анклавов или доверенных вычислительных сред. Полностью гомоморфное шифрование позволяет выполнять произвольные вычисления над зашифрованными данными без их расшифровки, сохраняя конфиденциальность, но за счет значительных затрат на производительность и сложности реализации. Инициатива Google HEIR нацелена на снижение этой сложности с помощью инструментов компиляции и стандартизированных операций, хотя проект не утверждает о готовности к использованию в производстве «в один клик».
Здесь важна модель угроз. Гомоморфное шифрование защищает от противника, который контролирует инфраструктуру, на которой работает модель, включая гипервизор, ядро и системное программное обеспечение. Оно не защищает от скомпрометированных весов модели, заражённых тренировочных данных или внедрения подсказок во время инференса. Также оно не является заменой проверке входных данных или фильтрации вывода. Для организаций, чья основная угроза — ненадёжный поставщик облачных услуг, гомоморфное шифрование предлагает криптографическую гарантию. Для тех, чьи угрозы связаны с извлечением модели, утечкой данных через шаблоны инференса или атаками на уровне API, более актуальны другие меры защиты. Это различие не академическое: оно определяет, отвечает ли HEIR вашим реальным требованиям безопасности или предлагает дорогостоящую защиту от угрозы, с которой вы не сталкиваетесь. Отчёт InfoQ документирует отчётность, лежащую в основе этой записи.
Гомоморфное шифрование теоретически возможно с 2009 года, но переход от академической конструкции к используемой инфраструктуре требует решения множества проблем реализации. The Наследник Google Проект, доступный на GitHub, сосредоточен на разработке компилятора и выборе операций. Работа включает абстракции для представления зашифрованных графов вычислений, проходы оптимизации для сокращения гомоморфных операций и поддержку специфических арифметических схем, часто используемых при выводе нейронных сетей, таких как умножение матриц и функции активации. Это, по сути, инженерная проблема: вопрос не в том, может ли работать гомоморфное шифрование, а в том, как сделать его работу достаточно эффективной для оправдания использования.

Компромиссы между производительностью и развертыванием
Практические ограничения весьма существенны. Гомоморфное шифрование вводит задержку в диапазоне от сотен миллисекунд до нескольких секунд на одно вычисление, в зависимости от размера модели и набора операций. Нейронная сеть малого размера с тысячами параметров может завершить вычисление за разумное время; более крупные модели сталкиваются с чрезмерными накладными расходами. Бутстрэппинг, операция, которая обновляет шифротексты для продолжения вычислений, потребляет большую часть времени выполнения в большинстве гомоморфных схем. Накладные расходы на память также значительны: зашифрованные данные занимают больше памяти, чем открытые, а промежуточные результаты накапливаются в процессе вычислений. Это не ошибки, которые можно исправить только путем использования более быстрого оборудования. Это фундаментальные свойства криптографической конструкции. Система, построенная на гомоморфном шифровании, должна быть разработана с учетом этих ограничений с самого начала, а не доработана после.
Проект HEIR охватывает инженерный уровень, а не криптографический. Работа Google включает рекомендации по выбору параметров, планирование операций и этапы компилятора, которые уменьшают глубину графа вычислений. Эти оптимизации имеют значение на практике: хорошо настроенная гомоморфная схема может работать на порядки быстрее, чем наивная реализация. Но у оптимизации есть пределы. Если ваша модель угроз требует конфиденциального вывода модели на больших языковых моделях с миллиардами параметров, гомоморфное шифрование остается непрактичным сегодня. Если ваша задача — защита выводов на меньших моделях, сетях, ориентированных на конкретные задачи, или синтетических данных для тестирования, инструмент становится применимым.

Когда гомоморфное шифрование является правильным решением
Гомоморфное шифрование не является инструментом по умолчанию для конфиденциальных вычислений. Аппаратно-основанные среды безопасного выполнения, такие как Intel SGX или AMD SEV, предлагают лучшую производительность и более простую интеграцию для многих рабочих нагрузок. Они требуют доверия к производителю оборудования, а не к поставщику облачных услуг, и показали наличие уязвимостей. Атаки через побочные каналы, эксплуатация временных уязвимостей и компрометация прошивки создают собственную поверхность угроз. Но они работают на порядки быстрее, чем гомоморфное шифрование, для эквивалентных свойств безопасности. Организация, решающая между этими подходами, должна чётко обозначить конкретную угрозу, которая оправдывает затраты на производительность криптографических решений. CISA защищено по дизайну Руководство подчеркивает необходимость устранения ненужных доверительных отношений, что обосновывает использование конфиденциальных вычислений, когда злоумышленником может быть оператор инфраструктуры.
Проект HEIR не является попыткой заменить эти альтернативы. Это попытка сделать гомоморфное шифрование менее исследовательским артефактом и более инженерным вариантом. Это другая цель: снизить барьер для команд, которые определили сценарий использования, где модель угроз оправдывает затраты, но которым не хватает криптографической экспертизы для безопасной реализации. HEIR предоставляет компилятор, библиотеки операций и шаблоны интеграции, чтобы специалистам по криптографии не нужно было вручную кодировать гомоморфные схемы. Это снижает поверхность атаки из-за ошибок реализации, повышает согласованность между проектами и позволяет централизованно работать над оптимизацией. Это не устраняет налог на производительность или необходимость тщательно обдумывать, какие операции действительно необходимы. Рамки кибербезопасности NIST помогает разместить проблему в более широком контексте политики и инженерии.
Рабочий процесс разработки систем с гомоморфным шифрованием отличается от стандартного машинного обучения. Нельзя просто обучить модель и обернуть её в шифрование. Необходимо понимать, какие операции поддерживает гомоморфная схема, как разложить ваши вычисления на эти операции, какие ошибки аппроксимации допустимы и как проверять корректность при работе с зашифрованными данными. Тестирование и отладка становятся сложнее, потому что нельзя напрямую проверять промежуточные значения. Для воспроизводимости требуется тщательная работа с случайными начальными значениями и детерминированный порядок операций. Рамочная программа кибербезопасности NIST подчеркивает важность оценки рисков в цепочке поставок и прозрачности в инфраструктуре, критической для безопасности. Гомоморфное шифрование вводит новые зависимости от криптографических библиотек и инструментов компиляции. Организации, которые его внедряют, должны понимать эти зависимости и планировать их обслуживание и обновления.
Постепенный прогресс в сложной проблеме
Проект HEIR от Google представляет собой постепенный прогресс в решении сложной задачи, а не прорыв, который принципиально изменяет соотношение затрат и выгод при использовании гомоморфного шифрования. Он может расширить круг случаев использования, когда гомоморфное шифрование становится правильным выбором, особенно для организаций с конкретными моделями угроз, небольшими моделями или рабочими нагрузками, ориентированными на исследования. Для производственных систем, защищающих масштабные выводы от недоверенной инфраструктуры, практические ограничения остаются. Ценность HEIR заключается в сокращении разрыва между криптографической теорией и инженерной практикой, позволяя принимать обоснованные решения о безопасности на основе реальных данных о производительности и воспроизводимых реализаций. Это менее эффектно, чем революционный прогресс, но более ценно для команд, строящих системы, которым действительно нужно защищаться от реальных противников. Эти команды также должны справляться с Топ-10 OWASP для приложений LLM и другие векторы атак, которые гомоморфное шифрование не устраняет, делая его лишь одним из инструментов в архитектуре безопасности.
Темы: криптография, инфраструктура ИИ, конфиденциальные вычисления, инструментарий компиляторов, инженерия безопасности