Confidential AI
Confidential AIが、信頼できる実行環境、証明、セキュアなコンピュータビジョンを使用して、処理中のデータ、モデルウェイト、および結果をどのように保護するかを学びます。
Confidential AIは、AIワークロード全体を通して機密データ、モデルウェイト、および中間結果を保護するためのセキュリティ技術と運用制御の利用であり、特にそれらが積極的に処理されている最中に保護します。その定義上の目的は、「使用中のデータ」のギャップを埋めることにあります。ストレージ暗号化は保存データを保護し、ネットワーク暗号化は転送データを保護しますが、従来のシステムではトレーニングや推論の実行中にメモリ内で復号された情報が露出する可能性があります。Confidential AIは、隔離された検証可能なコンピューティング環境を通じて、この露出を軽減します。
Confidential AIの仕組み#
Confidential AIは、confidential computingをデータ準備、トレーニング、ファインチューニング、推論などの機械学習アクティビティに拡張します。ワークロードは、ハードウェアベースの信頼できる実行環境(TEE)内で実行されます。これは、インフラストラクチャ管理者、クラウド事業者、隣接するワークロード、または侵害されたホストソフトウェアが保護されたコードやデータを閲覧または変更するのを防ぐために設計された隔離領域です。
TEEは一般的に以下を提供します。
- メモリの隔離: 計算の実行中に機密情報が保護されます。
- コードとデータの整合性: ワークロードに対する不正な変更を検出またはブロックできます。
- リモートアテスト: 暗号化の証拠により、データ所有者は機密情報を公開する前にハードウェア、ソフトウェア、および構成を検証できます。たとえば、NVIDIA GPU attestationは、互換性のあるコンフィデンシャルGPU環境の検証をサポートしています。
- 制御されたキーの解放: 復号キーは、環境がアテストに合格した後にのみ発行できます。
これらの保護によりインフラストラクチャ事業者への信頼は軽減されますが、すべてのリスクが排除されるわけではありません。脆弱なアプリケーションコード、露出した出力、過剰なロギング、侵害されたユーザー認証情報、および悪意のあるモデルの動作には、依然として従来のdata security制御が必要です。
Confidential AIと関連するプライバシー技術の比較#
Confidential AIはいくつかの概念に関連していますが、明確な保護レイヤーに対処します。
- Data privacy: 個人情報や機密情報がどのように収集、使用、保持、共有されるかを定義します。Confidential AIは技術的なセーフガードを提供しますが、同意や適法な使用を確立するものではありません。
- Differential privacy: 個別のレコードについて出力が何を明らかにするかを制限するために、慎重に調整されたランダム性を追加します。これにより統計的開示から保護し、一方コンフィデンシャルコンピューティングは実行環境を保護します。
- Federated learning: 生のレコードを集約することなく、分散されたデータソース全体でトレーニングを行います。コンフィデンシャルなTEEは、集約プロセスとモデルの更新を追加で保護できます。
- Edge AI: 送信とレイテンシを削減するためにデータソースの近くでモデルを実行します。ローカル処理によりデータの最小化が向上しますが、環境が適切な隔離および検証メカニズムも提供する場合にのみ、Confidential AIになります。
したがって、AIサービスは、接続を暗号化したり、プライベートに実行したり、顧客の入力でトレーニングしないと約束したりするだけでは、自動的にコンフィデンシャルになるわけではありません。NIST’s confidential computing definitionは、処理中の情報の保護に具体的に焦点を当てています。
実世界での利用例#
-
医療画像コラボレーション: 複数の病院が、公開してプールすることができないスキャンを使用して、診断用のビジョンモデルをトレーニングしたい場合があります。コンフィデンシャル環境では、他の参加者やインフラストラクチャ事業者によるアクセスを制限しながら、結合されたデータを処理できます。アテストにより、レコードが復号される前に承認されたトレーニングコードのみが実行されることを確認できます。これらの制御がない場合、露出により患者情報が明らかになったり、規制および契約上の結果が生じたりする可能性があります。Azure Confidential AIは、トレーニング、ファインチューニング、推論にわたるこのパターンの説明をしています。
-
保護された産業検査: メーカーは、モデルプロバイダーが貴重なウェイトを保護したい一方で、ホストされたcomputer visionモデルに独自の生産画像を送信する場合があります。コンフィデンシャル推論では、両方の資産を隔離できます。画像はTEE内でのみ復号され、モデルウェイトは顧客やインフラストラクチャ事業者から隠されたままになります。Google Cloud guidance for confidential AI workloadsは、同様の安全な分析とコラボレーションのシナリオをカバーしています。
コンピュータービジョンへのConfidential AIの適用#
実用的なアーキテクチャは、最小限に抑えられたデータ収集、暗号化されたストレージとトランスポート、アイデンティティ制御、アテストされたコンピューティング、制限されたログ、および出力フィルタリングを組み合わせます。チームはPredict modeを使用してUltralytics YOLO26をローカルで実行し、ハードウェアバックアップによる保護が必要な場合に、そのワークロードを適切に構成されたコンフィデンシャルインフラストラクチャ内に配置できます。
from ultralytics import YOLO
# Load a pretrained YOLO26 detection model.
model = YOLO("yolo26n.pt")
# This public sample keeps the example runnable.
# Use a local file path for confidential production images.
results = model("https://ultralytics.com/images/bus.jpg")
result = results[0]
result.save(filename="confidential_result.jpg")このワークロードはローカルのPythonランタイムを通じて推論を実行しますが、ローカル実行単体ではTEEを作成したりアテストを提供したりすることはできません。生産チームはYOLO export modeを使用して、承認されたハードウェア上の制御されたランタイムをターゲットにすることができます。データセットのアノテーションとトレーニングについて、Ultralytics Platform on-premise integrationは、ソースおよび派生したデータセットのピクセルを顧客管理のハードウェア上に保持しながら、どのメタデータとモデルアーティファクトが境界を越えるかを文書化します。
機密性の主張の評価#
機密性の高いクライアント情報を任意のAIシステムに送信する前に、その実際のアーキテクチャとポリシーを検証してください。データが処理される場所、入力または出力が保持されるかどうか、誰がログにアクセスできるか、データがトレーニングに再利用されるかどうか、および削除がどのように処理されるかを確認してください。より強力な技術的保証を得るには、サービスがハードウェアバックアップによるTEEを使用しているか、リモートアテストをサポートしているか、検証されたワークロードに対してのみキーを解放するかどうかを確認してください。
Confidential AIは、アクセス制御、脆弱性管理、出力レビュー、データの最小化、およびNIST AI Risk Management Frameworkなどの組織全体のフレームワークを置き換えるのではなく、補完するものであるべきです。









