Google 用同态加密让 AI 处理它看不见的数据
作者:韩启明|OC 政策与安全编辑
作者:韩启明|OC 政策与安全编辑
据 Google Security Blog,Google 发布开源编译器工具链 HEIR,希望把已有模型转换成能够直接处理加密输入的程序。服务器拿到的是密文,返回的也是加密结果,服务方不必看到用户原始数据。
一句话结论:HEIR 没有让同态加密突然变得便宜,但它开始把只有密码学团队能做的改造变成编译器工作,让隐私 AI 的主要矛盾从“能不能算”转向“算一次要花多少钱”。
普通端到端加密保护传输和存储,却要求数据在计算前解密。垃圾信息检测、推荐和云端模型推理因此经常需要服务方看到输入。同态加密允许直接对密文执行特定运算,用户解密结果后,得到的值应与明文计算相对应。
HEIR 是 Homomorphic Encryption Intermediate Representation 的缩写。它提供编译器中间表示和优化工具,可把预训练模型转换到同态加密后端。Google 展示了四类单线程 CPU 示例:内容推荐、信用卡欺诈检测、加密网络流量异常检测,以及保护音频内容的唤醒词识别。

这并不等于任意大模型都能立即在密文上高效运行。同态运算仍有明显计算和内存开销,不同模型中的激活函数、精度和控制流也不一定适合直接转换。Google 与多家硬件加速公司合作,但公告只表示未来会展示延迟收益,没有给出通用的大模型成本结论。
与可信执行环境相比,同态加密不依赖服务器硬件隔离是否被突破,安全保证主要来自密码学;代价是性能更高。它也不能解决输入本身是否合法、模型输出是否泄露敏感信息,或客户端设备已经被控制等问题。
关键事实
- 项目:Google 开源 HEIR 编译器工具链
- 能力:把部分明文模型转换为密文输入上的推理程序
- 示例:推荐、反欺诈、威胁检测、唤醒词识别
- 边界:仍有显著性能成本,尚未证明适合所有大模型
OC 判断
HEIR 的价值不是发明同态加密,而是降低工程门槛。密码学方案只有进入编译、测试和性能分析工具链,才可能被普通团队采用。接下来要看的是可复现延迟、支持的模型算子、密钥管理和失败模式,而不是“服务器永远看不到数据”这一句口号。
为什么重要
- 对开发者:隐私推理开始出现可编译工具链,但需要重新评估模型算子和性能预算。
- 对企业:医疗、金融等场景可能减少原始数据暴露,却不能省掉合规和访问控制。
- 对用户:服务方看不到输入的技术路径更清楚了,但距离普遍部署仍有成本障碍。
评论
围绕这篇文章补充信息、提出问题或分享观察。