Confidential AI
Aprende cómo la IA confidencial protege los datos, los pesos de los modelos y los resultados durante el procesamiento con entornos de ejecución de confianza, atestación y visión artificial segura.
La IA confidencial es el uso de tecnologías de seguridad y controles operativos para proteger los datos sensibles, los pesos de los modelos y los resultados intermedios durante toda una carga de trabajo de IA, especialmente mientras se procesan activamente. Su objetivo principal es cerrar la brecha de los «datos en uso»: el cifrado de almacenamiento protege los datos en reposo y el cifrado de red protege los datos en tránsito, pero los sistemas convencionales pueden exponer información descifrada en la memoria durante el entrenamiento o la inferencia. La IA confidencial reduce esta exposición mediante entornos informáticos aislados y verificables.
Cómo funciona la IA confidencial#
La IA confidencial amplía la computación confidencial a actividades de aprendizaje automático como la preparación de datos, el entrenamiento, el ajuste fino y la inferencia. La carga de trabajo se ejecuta dentro de un entorno de ejecución de confianza (TEE) basado en hardware, un área aislada diseñada para evitar que los administradores de infraestructura, los operadores de la nube, las cargas de trabajo vecinas o el software de host comprometido puedan ver o modificar el código y los datos protegidos.
Un TEE proporciona habitualmente:
- Aislamiento de la memoria: La información sensible se protege mientras se realizan los cálculos.
- Integridad del código y los datos: Los cambios no autorizados en la carga de trabajo se pueden detectar o bloquear.
- Atestación remota: La evidencia criptográfica permite a un propietario de datos verificar el hardware, el software y la configuración antes de liberar secretos. La atestación de GPU de NVIDIA, por ejemplo, permite verificar entornos de GPU confidenciales compatibles.
- Liberación controlada de claves: Las claves de descifrado solo se pueden emitir después de que el entorno supere la atestación.
Estas protecciones reducen la confianza en los operadores de infraestructura, pero no eliminan todos los riesgos. El código de aplicación vulnerable, las salidas expuestas, el registro excesivo, las credenciales de usuario comprometidas y el comportamiento malintencionado del modelo siguen requiriendo controles de seguridad de datos convencionales.
IA confidencial frente a tecnologías de privacidad relacionadas#
La IA confidencial está relacionada con varios conceptos, pero aborda una capa de protección distinta:
- Privacidad de datos: Define cómo se puede recopilar, usar, retener y compartir la información personal o sensible. La IA confidencial proporciona salvaguardas técnicas, pero no establece el consentimiento ni el uso legal.
- Privacidad diferencial: Añade aleatoriedad cuidadosamente calibrada para limitar lo que las salidas revelan sobre los registros individuales. Protege contra la divulgación estadística, mientras que la computación confidencial protege el entorno de ejecución.
- Aprendizaje federado: Entrena a través de fuentes de datos descentralizadas sin centralizar los registros sin procesar. Un TEE confidencial también puede proteger el proceso de agregación y las actualizaciones del modelo.
- Edge AI: Ejecuta modelos cerca de la fuente de datos para reducir la transmisión y la latencia. El procesamiento local mejora la minimización de datos, pero se convierte en IA confidencial únicamente cuando el entorno también proporciona un mecanismo adecuado de aislamiento y verificación.
Por lo tanto, un servicio de IA no es automáticamente confidencial simplemente porque cifre las conexiones, se ejecute de forma privada o prometa no entrenar con las aportaciones de los clientes. La definición de computación confidencial del NIST se centra específicamente en proteger la información durante el procesamiento.
Aplicaciones en el mundo real#
-
Colaboración en imagen médica: Varios hospitales pueden querer entrenar un modelo de visión para diagnóstico utilizando exploraciones que no se pueden agrupar abiertamente. Un entorno confidencial puede procesar los datos combinados al tiempo que limita el acceso de otros participantes y operadores de infraestructura. La atestación puede confirmar que solo se ejecuta el código de entrenamiento aprobado antes de descifrar los registros. Sin estos controles, la exposición podría revelar información de pacientes o crear consecuencias normativas y contractuales. Azure Confidential AI describe este patrón en el entrenamiento, el ajuste fino y la inferencia.
-
Inspección industrial protegida: Un fabricante puede enviar imágenes de producción propias a un modelo de visión por computador alojado, mientras que el proveedor del modelo quiere proteger unos pesos valiosos. La inferencia confidencial puede aislar ambos activos: las imágenes se descifran solo dentro del TEE y los pesos del modelo permanecen ocultos para el cliente y el operador de infraestructura. La guía de Google Cloud para cargas de trabajo de IA confidenciales cubre escenarios similares de análisis seguro y colaboración.
Aplicación de la IA confidencial a la visión por computador#
Una arquitectura práctica combina la minimización de la recopilación de datos, el almacenamiento y el transporte cifrados, los controles de identidad, el cómputo atestado, los registros restringidos y el filtrado de salidas. Los equipos pueden ejecutar Ultralytics YOLO26 localmente utilizando el modo Predict y, a continuación, ubicar ese flujo de trabajo dentro de una infraestructura confidencial configurada adecuadamente cuando se requiera protección respaldada por hardware.
from ultralytics import YOLO
# Load a pretrained YOLO26 detection model.
model = YOLO("yolo26n.pt")
# This public sample keeps the example runnable.
# Use a local file path for confidential production images.
results = model("https://ultralytics.com/images/bus.jpg")
result = results[0]
result.save(filename="confidential_result.jpg")Este flujo de trabajo realiza la inferencia a través del entorno de ejecución local de Python, pero la ejecución local por sí sola no crea un TEE ni proporciona atestación. Los equipos de producción pueden usar el modo export de YOLO para dirigirse a un entorno de ejecución controlado en hardware aprobado. Para la anotación y el entrenamiento de conjuntos de datos, la integración local de Ultralytics Platform mantiene los píxeles de los conjuntos de datos de origen y derivados en hardware gestionado por el cliente, a la vez que documenta qué metadatos y artefactos del modelo cruzan el límite.
Evaluación de las afirmaciones de confidencialidad#
Antes de enviar información confidencial de clientes a cualquier sistema de IA, verifica su arquitectura y sus políticas reales. Revisa dónde se procesan los datos, si se retienen las entradas o salidas, quién puede acceder a los registros, si los datos se reutilizan para el entrenamiento y cómo se gestiona la eliminación. Para obtener una mayor garantía técnica, pregunta si el servicio utiliza TEE respaldados por hardware, admite la atestación remota y libera claves únicamente a las cargas de trabajo verificadas.
La IA confidencial debe complementar —no reemplazar— el control de accesos, la gestión de vulnerabilidades, la revisión de salidas, la minimización de datos y un marco de trabajo de toda la organización como el Marco de Gestión de Riesgos de IA del NIST.









