Confidential AI
Tìm hiểu cách AI bảo mật (Confidential AI) bảo vệ dữ liệu, trọng số model và kết quả trong quá trình xử lý bằng môi trường thực thi đáng tin cậy, sự chứng thực và thị giác máy tính an toàn.
AI bảo mật là việc sử dụng các công nghệ bảo mật và các biện pháp kiểm soát vận hành để bảo vệ dữ liệu nhạy cảm, trọng số model và các kết quả trung gian xuyên suốt khối lượng công việc AI, đặc biệt trong khi chúng đang được xử lý trực tiếp. Mục tiêu cốt lõi của AI bảo mật là thu hẹp khoảng cách “dữ liệu khi đang sử dụng”: mã hóa lưu trữ giúp bảo vệ dữ liệu khi lưu trữ, và mã hóa mạng giúp bảo vệ dữ liệu đang truyền tải, nhưng các hệ thống thông thường có thể để lộ thông tin đã giải mã trong bộ nhớ trong quá trình huấn luyện hoặc suy luận. AI bảo mật làm giảm mức độ phơi bày này thông qua các môi trường điện toán được cô lập và có thể xác minh.
Cách thức hoạt động của AI bảo mật#
AI bảo mật mở rộng điện toán bảo mật sang các hoạt động học máy như chuẩn bị dữ liệu, huấn luyện, tinh chỉnh và suy luận. Khối lượng công việc chạy bên trong một môi trường thực thi đáng tin cậy (TEE) dựa trên phần cứng, đây là một khu vực được cô lập nhằm ngăn chặn quản trị viên cơ sở hạ tầng, nhà điều hành đám mây, các khối lượng công việc lân cận hoặc phần mềm máy chủ bị xâm phạm xem hoặc sửa đổi mã và dữ liệu được bảo vệ.
Một TEE thường cung cấp:
- Cô lập bộ nhớ: Thông tin nhạy cảm được bảo vệ trong khi các phép tính được thực hiện.
- Tính toàn vẹn của mã và dữ liệu: Các thay đổi trái phép đối với khối lượng công việc có thể bị phát hiện hoặc chặn lại.
- Xác thực từ xa: Bằng chứng mã hóa cho phép chủ sở hữu dữ liệu xác minh phần cứng, phần mềm và cấu hình trước khi cấp phát các bí mật. Ví dụ, xác thực GPU NVIDIA hỗ trợ xác minh các môi trường GPU bảo mật tương thích.
- Phát hành khóa được kiểm soát: Khóa giải mã chỉ có thể được cấp sau khi môi trường vượt qua quá trình xác thực.
Các biện pháp bảo vệ này làm giảm sự phụ thuộc vào các nhà điều hành cơ sở hạ tầng, nhưng chúng không loại bỏ mọi rủi ro. Mã ứng dụng dễ bị tổn thương, các đầu ra bị lộ, việc ghi log quá mức, thông tin đăng nhập của người dùng bị xâm phạm và hành vi model độc hại vẫn đòi hỏi các biện pháp kiểm soát bảo mật dữ liệu thông thường.
AI bảo mật so với các công nghệ quyền riêng tư liên quan#
AI bảo mật có liên quan đến một số khái niệm nhưng giải quyết một lớp bảo vệ riêng biệt:
- Quyền riêng tư dữ liệu: Xác định cách thông tin cá nhân hoặc nhạy cảm có thể được thu thập, sử dụng, lưu giữ và chia sẻ. AI bảo mật cung cấp các biện pháp bảo vệ kỹ thuật nhưng không thiết lập sự đồng thuận hoặc việc sử dụng hợp pháp.
- Quyền riêng tư vi phân: Thêm tính ngẫu nhiên đã được hiệu chỉnh cẩn thận để hạn chế những gì các đầu ra tiết lộ về các bản ghi cá nhân. Quyền riêng tư vi phân bảo vệ chống lại việc tiết lộ thống kê, trong khi điện toán bảo mật bảo vệ môi trường thực thi.
- Học liên kết: Huấn luyện trên các nguồn dữ liệu phi tập trung mà không cần tập trung hóa các bản ghi thô. Một TEE bảo mật có thể bổ sung bảo vệ quá trình tổng hợp và các bản cập nhật model.
- Edge AI: Chạy các model gần nguồn dữ liệu để giảm thiểu việc truyền tải và độ trễ. Quá trình xử lý cục bộ cải thiện việc tối thiểu hóa dữ liệu, nhưng chỉ trở thành AI bảo mật khi môi trường đó đồng thời cung cấp cơ chế cô lập và xác minh phù hợp.
Do đó, một dịch vụ AI không tự động được coi là bảo mật chỉ vì nó mã hóa các kết nối, chạy ở chế độ riêng tư hoặc hứa hẹn không huấn luyện trên dữ liệu đầu vào của khách hàng. Định nghĩa điện toán bảo mật của NIST tập trung cụ thể vào việc bảo vệ thông tin trong quá trình xử lý.
Các ứng dụng trong thực tế#
-
Hợp tác hình ảnh y tế: Một số bệnh viện có thể muốn huấn luyện một model thị giác chẩn đoán bằng cách sử dụng các bản quét không thể gộp chung công khai. Một môi trường bảo mật có thể xử lý dữ liệu kết hợp đồng thời hạn chế quyền truy cập của các bên tham gia khác và các nhà điều hành cơ sở hạ tầng. Quá trình xác thực có thể xác nhận rằng chỉ có mã huấn luyện được phê duyệt chạy trước khi các bản ghi được giải mã. Nếu thiếu các biện pháp kiểm soát này, việc phơi bày dữ liệu có thể làm lộ thông tin bệnh nhân hoặc gây ra các hậu quả về quy định và hợp đồng. Azure Confidential AI mô tả mô hình này xuyên suốt quá trình huấn luyện, tinh chỉnh và suy luận.
-
Kiểm tra công nghiệp được bảo vệ: Một nhà sản xuất có thể gửi hình ảnh sản xuất độc quyền tới một model computer vision được lưu trữ trong khi nhà cung cấp model muốn bảo vệ các trọng số có giá trị. Quá trình suy luận bảo mật có thể cô lập cả hai tài sản: hình ảnh chỉ được giải mã bên trong TEE và trọng số model vẫn được giữ bí mật đối với khách hàng và nhà điều hành cơ sở hạ tầng. Hướng dẫn của Google Cloud về khối lượng công việc AI bảo mật đề cập đến các kịch bản phân tích và cộng tác bảo mật tương tự.
Áp dụng AI bảo mật vào Computer Vision#
Một kiến trúc thực tế kết hợp việc thu thập dữ liệu được tối thiểu hóa, lưu trữ và vận chuyển được mã hóa, các biện pháp kiểm soát danh tính, môi trường tính toán được xác thực, log bị hạn chế và bộ lọc đầu ra. Các nhóm có thể chạy Ultralytics YOLO26 cục bộ bằng cách sử dụng Predict mode, sau đó đặt quy trình làm việc đó vào cơ sở hạ tầng bảo mật được cấu hình phù hợp khi yêu cầu bảo vệ được hỗ trợ bởi phần cứng.
from ultralytics import YOLO
# Load a pretrained YOLO26 detection model.
model = YOLO("yolo26n.pt")
# This public sample keeps the example runnable.
# Use a local file path for confidential production images.
results = model("https://ultralytics.com/images/bus.jpg")
result = results[0]
result.save(filename="confidential_result.jpg")Quy trình làm việc này thực hiện suy luận thông qua môi trường thời gian chạy Python cục bộ, nhưng việc thực thi cục bộ đơn thuần không tạo ra TEE hoặc cung cấp xác thực từ xa. Các nhóm sản xuất có thể sử dụng YOLO export mode để nhắm mục tiêu đến một môi trường thời gian chạy được kiểm soát trên phần cứng đã được phê duyệt. Đối với việc chú thích tập dữ liệu và huấn luyện, Ultralytics Platform on-premise integration giữ các pixel của tập dữ liệu nguồn và tập dữ liệu dẫn xuất trên phần cứng do khách hàng quản lý đồng thời tài liệu hóa những metadata và các artifact của model nào vượt qua ranh giới.
Đánh giá các tuyên bố về tính bảo mật#
Trước khi gửi thông tin khách hàng bảo mật cho bất kỳ hệ thống AI nào, hãy xác minh kiến trúc thực tế và các chính sách của hệ thống đó. Xem lại nơi dữ liệu được xử lý, liệu dữ liệu đầu vào hoặc đầu ra có được lưu giữ hay không, ai có quyền truy cập vào các log, liệu dữ liệu có được tái sử dụng để huấn luyện hay không và cách thức xử lý việc xóa. Để có sự đảm bảo kỹ thuật mạnh mẽ hơn, hãy hỏi xem dịch vụ có sử dụng TEE được hỗ trợ bằng phần cứng hay không, có hỗ trợ xác thực từ xa hay không và có chỉ phát hành khóa cho các khối lượng công việc đã được xác minh hay không.
AI bảo mật nên bổ sung cho — chứ không thay thế — quyền kiểm soát truy cập, quản lý lỗ hổng, đánh giá đầu ra, tối thiểu hóa dữ liệu và một framework toàn tổ chức như NIST AI Risk Management Framework.









