Confidential AI
Découvre comment l'IA confidentielle protège les données, les poids des modèles et les résultats pendant le traitement grâce à des environnements d'exécution de confiance, à l'attestation et à la vision par ordinateur sécurisée.
L'IA confidentielle correspond à l'utilisation de technologies de sécurité et de contrôles opérationnels pour protéger les données sensibles, les pondérations de modèles et les résultats intermédiaires tout au long d'une charge de travail d'IA, en particulier lorsqu'ils sont activement traités. Son objectif principal est de combler l'écart des « données en cours d'utilisation » : le chiffrement du stockage protège les données au repos et le chiffrement du réseau protège les données en transit, mais les systèmes conventionnels peuvent exposer des informations déchiffrées en mémoire pendant l'entraînement ou l'inférence. L'IA confidentielle réduit cette exposition grâce à des environnements informatiques isolés et vérifiables.
Comment fonctionne l'IA confidentielle#
L'IA confidentielle étend le confidential computing aux activités d'apprentissage automatique telles que la préparation des données, l'entraînement, le réglage fin et l'inférence. La charge de travail s'exécute à l'intérieur d'un environnement d'exécution de confiance (TEE) basé sur le matériel, une zone isolée conçue pour empêcher les administrateurs d'infrastructure, les opérateurs cloud, les charges de travail voisines ou les logiciels hôtes compromis de voir ou de modifier le code et les données protégés.
Un TEE fournit généralement :
- Isolation de la mémoire : Les informations sensibles sont protégées pendant que les calculs sont effectués.
- Intégrité du code et des données : Les modifications non autorisées de la charge de travail peuvent être détectées ou bloquées.
- Attestation à distance : Des preuves cryptographiques permettent à un propriétaire de données de vérifier le matériel, le logiciel et la configuration avant de divulguer des secrets. L'attestation GPU NVIDIA, par exemple, prend en charge la vérification d'environnements GPU confidentiels compatibles.
- Libération contrôlée des clés : Les clés de déchiffrement ne peuvent être émises qu'après que l'environnement a réussi l'attestation.
Ces protections réduisent la dépendance envers les opérateurs d'infrastructure, mais n'éliminent pas tous les risques. Le code d'application vulnérable, les sorties exposées, la journalisation excessive, les identifiants utilisateur compromis et le comportement malveillant des modèles nécessitent toujours des contrôles de sécurité des données conventionnels.
IA confidentielle et technologies de confidentialité connexes#
L'IA confidentielle est liée à plusieurs concepts mais aborde une couche de protection distincte :
- Confidentialité des données : Définit comment les informations personnelles ou sensibles peuvent être collectées, utilisées, conservées et partagées. L'IA confidentielle fournit des mesures de protection techniques mais n'établit pas le consentement ou l'utilisation licite.
- Confidentialité différentielle : Ajoute un caractère aléatoire soigneusement calibré pour limiter ce que les sorties révèlent sur des enregistrements individuels. Elle protège contre la divulgation statistique, tandis que l'informatique confidentielle protège l'environnement d'exécution.
- Apprentissage fédéré : Entraîne des modèles à travers des sources de données décentralisées sans centraliser les enregistrements bruts. Un TEE confidentiel peut en outre protéger le processus d'agrégation et les mises à jour du modèle.
- IA en périphérie : Exécute des modèles près de la source de données pour réduire la transmission et la latence. Le traitement local améliore la minimisation des données, mais il devient de l'IA confidentielle uniquement lorsque l'environnement fournit également un mécanisme d'isolement et de vérification approprié.
Par conséquent, un service d'IA n'est pas automatiquement confidentiel simplement parce qu'il chiffre les connexions, s'exécute en privé ou promet de ne pas s'entraîner sur les entrées des clients. La définition de l'informatique confidentielle du NIST se concentre spécifiquement sur la protection des informations pendant le traitement.
Applications concrètes#
-
Collaboration en imagerie médicale : Plusieurs hôpitaux peuvent souhaiter entraîner un modèle de vision diagnostique à l'aide de scans qui ne peuvent pas être regroupés ouvertement. Un environnement confidentiel peut traiter les données combinées tout en limitant l'accès par d'autres participants et opérateurs d'infrastructure. L'attestation peut confirmer que seul le code d'entraînement approuvé s'exécute avant que les enregistrements ne soient déchiffrés. Sans ces contrôles, l'exposition pourrait révéler des informations sur les patients ou entraîner des conséquences réglementaires et contractuelles. Azure Confidential AI décrit ce modèle dans l'entraînement, le réglage fin et l'inférence.
-
Inspection industrielle protégée : Un fabricant peut envoyer des images de production propriétaires à un modèle de vision par ordinateur hébergé tandis que le fournisseur de modèle souhaite protéger des pondérations précieuses. L'inférence confidentielle peut isoler les deux actifs : les images sont déchiffrées uniquement à l'intérieur du TEE, et les pondérations du modèle restent cachées au client et à l'opérateur d'infrastructure. Les directives de Google Cloud pour les charges de travail d'IA confidentielles couvrent des scénarios similaires d'analyse sécurisée et de collaboration.
Application de l'IA confidentielle à la vision par ordinateur#
Une architecture pratique combine une collecte de données minimisée, un stockage et un transport chiffrés, des contrôles d'identité, un calcul attesté, des journaux restreints et un filtrage des sorties. Les équipes peuvent exécuter Ultralytics YOLO26 localement à l'aide du mode Prédiction, puis placer ce flux de travail dans une infrastructure confidentielle configurée de manière appropriée lorsqu'une protection matérielle est requise.
from ultralytics import YOLO
# Load a pretrained YOLO26 detection model.
model = YOLO("yolo26n.pt")
# This public sample keeps the example runnable.
# Use a local file path for confidential production images.
results = model("https://ultralytics.com/images/bus.jpg")
result = results[0]
result.save(filename="confidential_result.jpg")Ce flux de travail effectue l'inférence via le runtime Python local, mais l'exécution locale seule ne crée pas de TEE et ne fournit pas d'attestation. Les équipes de production peuvent utiliser le mode d'exportation YOLO pour cibler un runtime contrôlé sur du matériel approuvé. Pour l'annotation et l'entraînement de jeux de données, l'intégration sur site de la plateforme Ultralytics maintient les pixels du jeu de données source et dérivé sur du matériel géré par le client tout en documentant les métadonnées et les artefacts de modèle qui franchissent la frontière.
Évaluation des revendications de confidentialité#
Avant de soumettre des informations client confidentielles à un système d'IA, vérifiez son architecture réelle et ses politiques. Examinez où les données sont traitées, si les entrées ou les sorties sont conservées, qui peut accéder aux journaux, si les données sont réutilisées pour l'entraînement et comment la suppression est gérée. Pour une assurance technique plus solide, demandez si le service utilise des TEE pris en charge par le matériel, prend en charge l'attestation à distance et ne libère les clés qu'aux charges de travail vérifiées.
L'IA confidentielle doit compléter (et non remplacer) le contrôle d'accès, la gestion des vulnérabilités, l'examen des sorties, la minimisation des données et un cadre à l'échelle de l'organisation tel que le cadre de gestion des risques liés à l'IA du NIST.









