Confidential AI
Scopri come Confidential AI protegge i dati, i pesi dei modelli e i risultati durante l'elaborazione con ambienti di esecuzione fidati, attestazione e computer vision sicura.
L'IA confidenziale è l'uso di tecnologie di sicurezza e controlli operativi per proteggere dati sensibili, pesi dei modelli e risultati intermedi durante tutto il carico di lavoro di IA, specialmente mentre vengono elaborati attivamente. Il suo obiettivo principale è colmare il divario dei "dati in uso": la crittografia dello storage protegge i dati a riposo e la crittografia di rete protegge i dati in transito, ma i sistemi convenzionali potrebbero esporre informazioni decrittografate nella memoria durante l'addestramento o l'inferenza. L'IA confidenziale riduce questa esposizione tramite ambienti di calcolo isolati e verificabili.
Come funziona l'IA confidenziale#
L'IA confidenziale estende il computing confidenziale alle attività di machine learning come preparazione dei dati, addestramento, fine-tuning e inferenza. Il carico di lavoro viene eseguito all'interno di un ambiente di esecuzione sicuro (TEE) basato su hardware, un'area isolata progettata per impedire ad amministratori di infrastruttura, operatori cloud, carichi di lavoro vicini o software host compromessi di visualizzare o modificare codice e dati protetti.
Un TEE fornisce comunemente:
- Isolamento della memoria: Le informazioni sensibili sono protette mentre vengono eseguiti i calcoli.
- Integrità di codice e dati: Eventuali modifiche non autorizzate al carico di lavoro possono essere rilevate o bloccate.
- Attestazione remota: Le prove crittografiche consentono al proprietario dei dati di verificare hardware, software e configurazione prima di rilasciare i segreti. L'attestazione GPU NVIDIA, ad esempio, supporta la verifica di ambienti GPU confidenziali compatibili.
- Rilascio controllato delle chiavi: Le chiavi di decrittografia possono essere emesse solo dopo che l'ambiente ha superato l'attestazione.
Queste protezioni riducono la fiducia negli operatori dell'infrastruttura, ma non eliminano ogni rischio. Codice applicativo vulnerabile, output esposti, registrazione eccessiva, credenziali utente compromesse e comportamenti dannosi del modello richiedono ancora controlli convenzionali di sicurezza dei dati.
IA confidenziale e tecnologie di privacy correlate#
L'IA confidenziale è correlata a diversi concetti ma affronta un livello di protezione distinto:
- Privacy dei dati: Definisce il modo in cui le informazioni personali o sensibili possono essere raccolte, utilizzate, conservate e condivise. L'IA confidenziale fornisce salvaguardie tecniche ma non stabilisce il consenso o l'uso legittimo.
- Privacy differenziale: Aggiunge casualità attentamente calibrata per limitare ciò che gli output rivelano sui singoli record. Protegge dalla divulgazione statistica, mentre il computing confidenziale protegge l'ambiente di esecuzione.
- Apprendimento federato: Esegue l'addestramento su fonti di dati decentralizzate senza centralizzare i record grezzi. Un TEE confidenziale può inoltre proteggere il processo di aggregazione e gli aggiornamenti del modello.
- Edge AI: Esegue i modelli vicino alla fonte dei dati per ridurre trasmissione e latenza. L'elaborazione locale migliora la minimizzazione dei dati, ma diventa IA confidenziale solo quando l'ambiente fornisce anche un adeguato meccanismo di isolamento e verifica.
Pertanto, un servizio di IA non è automaticamente confidenziale semplicemente perché crittografa le connessioni, viene eseguito privatamente o promette di non effettuare l'addestramento sugli input dei clienti. La definizione di computing confidenziale del NIST si concentra specificamente sulla protezione delle informazioni durante l'elaborazione.
Applicazioni nel mondo reale#
-
Collaborazione nell'imaging medico: Diversi ospedali potrebbero voler addestrare un modello di visione diagnostico utilizzando scansioni che non possono essere raccolte apertamente in un unico pool. Un ambiente confidenziale può elaborare i dati combinati limitando al contempo l'accesso da parte di altri partecipanti e operatori dell'infrastruttura. L'attestazione può confermare che venga eseguito solo il codice di addestramento approvato prima che i record vengano decrittografati. Senza questi controlli, l'esposizione potrebbe rivelare informazioni sui pazienti o creare conseguenze normative e contrattuali. L'IA confidenziale di Azure descrive questo pattern tra addestramento, fine-tuning e inferenza.
-
Ispezione industriale protetta: Un produttore può inviare immagini di produzione proprietarie a un modello di computer vision ospitato mentre il fornitore del modello vuole proteggere i pesi di valore. L'inferenza confidenziale può isolare entrambe le risorse: le immagini vengono decrittografate solo all'interno del TEE e i pesi del modello rimangono nascosti al cliente e all'operatore dell'infrastruttura. La guida di Google Cloud per i carichi di lavoro di IA confidenziale copre analisi sicure e scenari di collaborazione simili.
Applicazione dell'IA confidenziale alla computer vision#
Un'architettura pratica combina raccolta dati ridotta al minimo, storage e trasporto crittografati, controlli di identità, calcolo attestato, log limitati e filtraggio degli output. I team possono eseguire Ultralytics YOLO26 localmente utilizzando la modalità Predict, quindi inserire quel flusso di lavoro all'interno di un'infrastruttura confidenziale configurata in modo appropriato quando è richiesta una protezione basata su hardware.
from ultralytics import YOLO
# Load a pretrained YOLO26 detection model.
model = YOLO("yolo26n.pt")
# This public sample keeps the example runnable.
# Use a local file path for confidential production images.
results = model("https://ultralytics.com/images/bus.jpg")
result = results[0]
result.save(filename="confidential_result.jpg")Questo flusso di lavoro esegue l'inferenza tramite il runtime Python locale, ma la sola esecuzione locale non crea un TEE né fornisce l'attestazione. I team di produzione possono utilizzare la modalità di esportazione YOLO per puntare a un runtime controllato su hardware approvato. Per l'annotazione e l'addestramento del dataset, l'integrazione on-premise della piattaforma Ultralytics mantiene i pixel del dataset di origine e derivati su hardware gestito dal cliente, documentando al contempo quali metadati e artefatti del modello superano il confine.
Valutazione delle dichiarazioni di riservatezza#
Prima di inviare informazioni riservate dei clienti a qualsiasi sistema di IA, verifica la sua architettura effettiva e le sue policy. Esamina dove vengono elaborati i dati, se gli input o gli output vengono conservati, chi può accedere ai log, se i dati vengono riutilizzati per l'addestramento e come viene gestita la cancellazione. Per una maggiore sicurezza tecnica, chiedi se il servizio utilizza TEE basati su hardware, supporta l'attestazione remota e rilascia le chiavi solo ai carichi di lavoro verificati.
L'IA confidenziale dovrebbe integrare, anziché sostituire, controllo degli accessi, gestione delle vulnerabilità, revisione degli output, minimizzazione dei dati e un quadro a livello aziendale come il Framework per la gestione del rischio di IA del NIST.









