Confidential AI
Erfahre, wie Confidential AI Daten, Modellgewichte und Ergebnisse während der Verarbeitung durch vertrauenswürdige Ausführungsumgebungen, Attestierung und sichere Computer Vision schützt.
Vertrauliche KI ist die Nutzung von Sicherheitstechnologien und Betriebskontrollen zum Schutz sensibler Daten, Modellgewichte und Zwischenergebnisse während eines gesamten KI-Workloads, insbesondere während deren aktiver Verarbeitung. Ihr Kernziel besteht darin, die Lücke bei „Daten in Verwendung“ zu schließen: Speicherverschlüsselung schützt ruhende Daten und Netzwerkverschlüsselung schützt Daten bei der Übertragung, aber herkömmliche Systeme können entschlüsselte Informationen während des Trainings oder der Inferenz im Arbeitsspeicher offenlegen. Vertrauliche KI reduziert diese Exposition durch isolierte, verifizierbare Rechenumgebungen.
Wie vertrauliche KI funktioniert#
Vertrauliche KI erweitert confidential computing auf Aufgaben des maschinellen Lernens wie Datenaufbereitung, Training, Feinabstimmung und Inferenz. Der Workload läuft in einer hardwarebasierten vertrauenswürdigen Ausführungsumgebung (TEE), einem isolierten Bereich, der verhindern soll, dass Infrastrukturadministratoren, Cloud-Betreiber, benachbarte Workloads oder kompromittierte Host-Software geschützten Code und geschützte Daten einsehen oder verändern.
Eine TEE bietet für gewöhnlich:
- Speicherisolation: Sensible Informationen werden geschützt, während Berechnungen durchgeführt werden.
- Code- und Datenintegrität: Unbefugte Änderungen am Workload können erkannt oder blockiert werden.
- Remotebestätigung: Kryptografische Belege ermöglichen es einem Dateneigentümer, die Hardware, die Software und die Konfiguration zu verifizieren, bevor Geheimnisse freigegeben werden. NVIDIA GPU attestation unterstützt beispielsweise die Verifizierung kompatibler vertraulicher GPU-Umgebungen.
- Kontrollierte Schlüsselfreigabe: Entschlüsselungsschlüssel können erst ausgegeben werden, nachdem die Umgebung die Bestätigung bestanden hat.
Diese Schutzmaßnahmen verringern das Vertrauen in Infrastrukturbetreiber, eliminieren jedoch nicht jedes Risiko. Anfälliger Anwendungscode, offengelegte Ausgaben, übermäßige Protokollierung, kompromittierte Benutzeranmeldedaten und ein schädliches Modellverhalten erfordern nach wie vor herkömmliche data security-Kontrollen.
Vertrauliche KI im Vergleich zu verwandten Datenschutztechnologien#
Vertrauliche KI ist mit mehreren Konzepten verwandt, adressiert jedoch eine eigene Schutzebene:
- Data privacy: Definiert, wie persönliche oder sensible Informationen erhoben, verwendet, aufbewahrt und geteilt werden dürfen. Vertrauliche KI stellt technische Schutzmaßnahmen bereit, begründet jedoch keine Einwilligung oder rechtmäßige Nutzung.
- Differential privacy: Fügt sorgfältig kalibriertes Rauschen hinzu, um einzuschränken, was Ausgaben über einzelne Datensätze verraten. Sie schützt vor statistischer Offenlegung, während das vertrauliche Computing die Ausführungsumgebung schützt.
- Federated learning: Trainiert über dezentrale Datenquellen hinweg, ohne Rohdatensätze zu zentralisieren. Eine vertrauliche TEE kann zusätzlich den Aggregationsprozess und die Modellaktualisierungen schützen.
- Edge AI: Führt Modelle nahe der Datenquelle aus, um Übertragung und Latenz zu reduzieren. Lokale Verarbeitung verbessert die Datenminimierung, wird jedoch erst dann zu vertraulicher KI, wenn die Umgebung auch einen geeigneten Isolations- und Verifizierungsmechanismus bereitstellt.
Daher ist ein KI-Dienst nicht allein deshalb automatisch vertraulich, weil er Verbindungen verschlüsselt, privat läuft oder verspricht, Kundeneingaben nicht für das Training zu verwenden. NIST’s confidential computing definition konzentriert sich speziell auf den Schutz von Informationen während der Verarbeitung.
Anwendungen in der Praxis#
-
Zusammenarbeit in der medizinischen Bildgebung: Mehrere Krankenhäuser möchten möglicherweise ein diagnostisches Bildgebungsmodell anhand von Scans trainieren, die nicht offen zusammengelegt werden können. Eine vertrauliche Umgebung kann die kombinierten Daten verarbeiten und gleichzeitig den Zugriff durch andere Teilnehmer und Infrastrukturbetreiber beschränken. Die Bestätigung kann bestätigen, dass nur genehmigter Trainingscode ausgeführt wird, bevor die Datensätze entschlüsselt werden. Ohne diese Kontrollen könnte eine Offenlegung Patienteninformationen preisgeben oder regulatorische und vertragliche Konsequenzen nach sich ziehen. Azure Confidential AI beschreibt dieses Muster über Training, Feinabstimmung und Inferenz hinweg.
-
Geschützte industrielle Inspektion: Ein Hersteller sendet möglicherweise proprietäre Produktionsbilder an ein gehostetes computer vision-Modell, während der Modellanbieter wertvolle Gewichte schützen möchte. Die vertrauliche Inferenz kann beide Assets isolieren: Bilder werden nur innerhalb der TEE entschlüsselt, und Modellgewichte bleiben für den Kunden und den Infrastrukturbetreiber verborgen. Google Cloud guidance for confidential AI workloads deckt ähnliche Szenarien für sichere Analysen und Zusammenarbeit ab.
Anwendung vertraulicher KI auf Computer Vision#
Eine praktische Architektur kombiniert minimierte Datenerfassung, verschlüsselte Speicherung und Transport, Identitätskontrollen, bestätigte Rechenleistung, eingeschränkte Protokolle und Ausgabefilterung. Teams können Ultralytics YOLO26 lokal über den Predict mode ausführen und diesen Workflow anschließend in einer entsprechend konfigurierten vertraulichen Infrastruktur platzieren, wenn ein hardwarebasierter Schutz erforderlich ist.
from ultralytics import YOLO
# Load a pretrained YOLO26 detection model.
model = YOLO("yolo26n.pt")
# This public sample keeps the example runnable.
# Use a local file path for confidential production images.
results = model("https://ultralytics.com/images/bus.jpg")
result = results[0]
result.save(filename="confidential_result.jpg")Dieser Workflow führt die Inferenz über die lokale Python-Laufzeitumgebung aus, aber die lokale Ausführung allein erstellt keine TEE und bietet keine Bestätigung. Produktionsteams können den YOLO export mode verwenden, um eine kontrollierte Laufzeitumgebung auf genehmigter Hardware anzusprechen. Für die Datensatzannotation und das Training sorgt die Ultralytics Platform on-premise integration dafür, dass Quell- und abgeleitete Datensatzpixel auf kundenverwalteter Hardware verbleiben, während dokumentiert wird, welche Metadaten und Modellartefakte die Grenze überschreiten.
Bewertung von Vertraulichkeitsansprüchen#
Bevor Sie vertrauliche Kundeninformationen an ein KI-System übermitteln, überprüfen Sie dessen tatsächliche Architektur und Richtlinien. Überprüfen Sie, wo Daten verarbeitet werden, ob Eingaben oder Ausgaben aufbewahrt werden, wer auf Protokolle zugreifen kann, ob Daten für das Training wiederverwendet werden und wie mit Löschungen umgegangen wird. Für eine stärkere technische Zusicherung fragen Sie, ob der Dienst hardwarebasierte TEEs verwendet, Remotebestätigungen unterstützt und Schlüssel nur für verifizierte Workloads freigibt.
Vertrauliche KI sollte Zugriffskontrollen, Schwachstellenmanagement, Ausgabeprüfung, Datenminimierung und ein organisationsweites Framework wie den NIST AI Risk Management Framework ergänzen, anstatt sie zu ersetzen.









