Confidential AI
Узнай, как конфиденциальный ИИ защищает данные, веса моделей и результаты во время обработки с помощью сред доверенного выполнения, аттестации и безопасного компьютерного зрения.
Конфиденциальный ИИ — это использование технологий безопасности и операционного контроля для защиты конфиденциальных данных, весов моделей и промежуточных результатов на протяжении всей рабочей нагрузки ИИ, особенно во время их активной обработки. Главная цель конфиденциального ИИ — устранить разрыв в защите данных в процессе использования: шифрование хранилищ защищает данные в состоянии покоя, а сетевое шифрование защищает данные при передаче, однако традиционные системы могут подвергать расшифрованную информацию в памяти риску раскрытия во время обучения или инференса. Конфиденциальный ИИ снижает эту уязвимость с помощью изолированных, проверяемых вычислительных сред.
Как работает конфиденциальный ИИ#
Конфиденциальный ИИ расширяет конфиденциальные вычисления на задачи машинного обучения, такие как подготовка данных, обучение, дообучение и инференс. Рабочая нагрузка выполняется внутри созданной на аппаратном уровне среды доверенного исполнения (TEE) — изолированной области, предназначенной для предотвращения доступа администраторов инфраструктуры, операторов облачных систем, соседних рабочих нагрузок или скомпрометированного программного обеспечения хоста к просмотру или изменению защищенного кода и данных.
Среда доверенного исполнения обычно обеспечивает:
- Изоляция памяти: конфиденциальная информация защищена во время выполнения вычислений.
- Целостность кода и данных: несанкционированные изменения рабочей нагрузки могут быть обнаружены или заблокированы.
- Удаленная аттестация: криптографические доказательства позволяют владельцу данных проверить аппаратное обеспечение, программное обеспечение и конфигурацию перед тем, как раскрывать секреты. Аттестация графического процессора NVIDIA, например, поддерживает верификацию совместимых конфиденциальных сред графического процессора.
- Контролируемый выпуск ключей: ключи дешифрования могут выдаваться только после того, как среда пройдет аттестацию.
Эти средства защиты снижают уровень доверия к операторам инфраструктуры, но они не устраняют каждый риск. Уязвимый код приложений, раскрытые выходные результаты, избыточное ведение журналов, скомпрометированные учетные данные пользователей и вредоносное поведение моделей по-прежнему требуют традиционных средств управления безопасностью данных.
Конфиденциальный ИИ в сравнении со смежными технологиями конфиденциальности#
Конфиденциальный ИИ связан с несколькими концепциями, но охватывает отдельный уровень защиты:
- Конфиденциальность данных: определяет, каким образом личная или конфиденциальная информация может собираться, использоваться, храниться и передаваться. Конфиденциальный ИИ предоставляет технические средства защиты, но не устанавливает согласие или правомерность использования.
- Дифференциальная конфиденциальность: добавляет тщательно откалиброванную случайность, чтобы ограничить то, что выходные результаты раскрывают об отдельных записях. Дифференциальная конфиденциальность защищает от статистического раскрытия, в то время как конфиденциальные вычисления защищают среду выполнения.
- Федеративное обучение: обучает модели на децентрализованных источниках данных без централизации сырых записей. Конфиденциальная среда доверенного исполнения может дополнительно защищать процесс агрегации и обновления моделей.
- Периферийный ИИ: запускает модели вблизи источника данных для снижения объемов передачи и задержек. Локальная обработка улучшает минимизацию данных, но периферийный ИИ становится конфиденциальным ИИ только тогда, когда среда также предоставляет подходящий механизм изоляции и верификации.
Поэтому ИИ-сервис не становится конфиденциальным автоматически просто потому, что он шифрует соединения, работает в частном порядке или обещает не проводить обучение на входящих данных клиентов. Определение конфиденциальных вычислений NIST специально сосредоточено на защите информации во время ее обработки.
Практические применения#
-
Совместная работа с медицинскими изображениями: несколько больниц могут захотеть обучить диагностическую модель компьютерного зрения с использованием сканирований, которые нельзя объединять в открытом доступе. Конфиденциальная среда может обрабатывать объединенные данные, одновременно ограничивая доступ для других участников и операторов инфраструктуры. Аттестация может подтвердить, что перед расшифровкой записей запускается только утвержденный код обучения. Без этих средств контроля раскрытие информации может привести к утечке данных пациентов или вызвать регуляторные и контрактные последствия. Azure Confidential AI описывает этот паттерн для процессов обучения, дообучения и инференса.
-
Защищенный промышленный контроль: производитель может отправлять конфиденциальные производственные изображения в хостинговую модель компьютерного зрения, в то время как поставщик модели хочет защитить ценные весы. Конфиденциальный инференс может изолировать оба актива: изображения расшифровываются только внутри среды доверенного исполнения, а весы модели остаются скрытыми как от клиента, так и от оператора инфраструктуры. Рекомендации Google Cloud для рабочих нагрузок конфиденциального ИИ охватывают аналогичные сценарии безопасной аналитики и совместной работы.
Применение конфиденциального ИИ в компьютерном зрении#
Практическая архитектура объединяет минимизированный сбор данных, зашифрованное хранение и транспортировку, контроль доступа, аттестованные вычисления, ограниченные журналы и фильтрацию выходных результатов. Команды могут запускать Ultralytics YOLO26 локально с помощью режима предсказания, а затем размещать эту рабочую нагрузку внутри соответствующим образом настроенной конфиденциальной инфраструктуры, когда требуется аппаратная защита.
from ultralytics import YOLO
# Load a pretrained YOLO26 detection model.
model = YOLO("yolo26n.pt")
# This public sample keeps the example runnable.
# Use a local file path for confidential production images.
results = model("https://ultralytics.com/images/bus.jpg")
result = results[0]
result.save(filename="confidential_result.jpg")Эта рабочая нагрузка выполняет инференс через локальную среду выполнения Python, но локальное выполнение само по себе не создает среду доверенного исполнения и не обеспечивает аттестацию. Производственные команды могут использовать режим экспорта YOLO для нацеливания на контролируемую среду выполнения на утвержденном аппаратном обеспечении. Для разметки наборов данных и обучения интеграция платформы Ultralytics для локального развертывания сохраняет исходные пиксели наборов данных и производные пиксели на аппаратном обеспечении, управляемом клиентом, одновременно документируя, какие метаданные и артефакты моделей пересекают границу.
Оценка заявлений о конфиденциальности#
Прежде чем передавать конфиденциальную информацию клиентов любой ИИ-системе, проверьте ее фактическую архитектуру и политику. Изучите, где обрабатываются данные, сохраняются ли входящие или исходящие данные, кто имеет доступ к журналам, повторно ли используются данные для обучения и как обрабатывается удаление. Для получения более надежных технических гарантий уточните, использует ли сервис среды доверенного исполнения на базе аппаратного обеспечения, поддерживает ли удаленную аттестацию и выдает ли ключи только проверенным рабочим нагрузкам.
Конфиденциальный ИИ должен дополнять — а не заменять — контроль доступа, управление уязвимостями, проверку выходных результатов, минимизацию данных и общеорганизационную основу, такую как структура управления рисками ИИ NIST.









