Confidential AI
了解 Confidential AI 如何在处理过程中通过可信执行环境、证明和安全的计算机 vision 保护数据、模型权重和结果。
机密人工智能是指利用安全技术和操作控制来保护整个人工智能工作负载中的敏感数据、模型权重和中间结果,特别是在它们被积极处理时。其根本目标是缩小“使用中的数据”差距:存储加密保护静态数据,网络加密保护传输中的数据,但传统系统在训练或推理期间可能会在内存中暴露解密后的信息。机密人工智能通过隔离的、可验证的计算环境来减少这种暴露。
机密人工智能的工作原理#
机密人工智能将机密计算扩展到机器学习活动中,例如数据准备、训练、微调和推理。工作负载在基于硬件的可信执行环境(TEE)内运行,这是一个旨在防止基础设施管理员、云运营商、相邻工作负载或受损的主机软件查看或修改受保护代码和数据的隔离区域。
可信执行环境通常提供:
- 内存隔离: 在执行计算时保护敏感信息。
- 代码和数据完整性: 可以检测或阻止对工作负载的未授权更改。
- 远程证明: 加密证据允许数据所有者在发布密钥之前验证硬件、软件和配置。例如,NVIDIA GPU 证明支持验证兼容的机密 GPU 环境。
- 受控密钥发布: 只有在环境通过证明之后才能颁发解密密钥。
这些保护措施减少了对基础设施运营商的信任,但它们并没有消除每一个风险。脆弱的应用程序代码、暴露的输出、过多的日志记录、受损的用户凭据以及恶意的模型行为仍然需要传统的数据安全控制。
机密人工智能与相关隐私技术的对比#
机密人工智能与几个概念相关,但解决的是一个不同的保护层:
- 数据隐私: 定义如何收集、使用、保留和共享个人或敏感信息。机密人工智能提供技术保障,但不建立同意或合法使用。
- 差分隐私: 添加经过仔细校准的随机性,以限制输出对单个记录的揭示程度。它防范统计披露,而机密计算则保护执行环境。
- 联邦学习: 在去中心化数据源之间进行训练,而不集中原始记录。机密可信执行环境可以额外保护聚合过程和模型更新。
- 边缘人工智能: 在数据源附近运行模型以减少传输和延迟。本地处理改善了数据最小化,但只有当环境还提供适当的隔离和验证机制时,它才会成为机密人工智能。
因此,人工智能服务不会仅仅因为加密连接、私下运行或承诺不根据客户输入进行训练而自动变得机密。美国国家标准与技术研究院的机密计算定义专门侧重于在处理过程中保护信息。
实际应用#
-
医学影像协作: 几家医院可能希望使用无法公开汇集的扫描件来训练诊断视觉模型。机密环境可以处理组合数据,同时限制其他参与者和基础设施运营商的访问。证明可以确认在解密记录之前仅运行经批准的训练代码。如果没有这些控制措施,暴露可能会泄露患者信息或造成监管和合同后果。Azure 机密人工智能描述了贯穿训练、微调和推理的这种模式。
-
受保护的工业检查: 制造商可能会将专有生产图像发送到托管的计算机视觉模型,而模型提供商希望保护有价值的权重。机密推理可以隔离这两种资产:图像仅在可信执行环境内部解密,并且模型权重对客户和基础设施运营商保持隐藏。Google Cloud 针对机密人工智能工作负载的指导涵盖了类似的安全分析和协作场景。
将机密人工智能应用于计算机视觉#
实用的架构结合了最小化数据收集、加密存储和传输、身份控制、经过证明的计算、受限日志以及输出过滤。当需要硬件支持的保护时,团队可以使用预测模式在本地运行Ultralytics YOLO26,然后将该工作负载置于配置适当的机密基础设施中。
from ultralytics import YOLO
# Load a pretrained YOLO26 detection model.
model = YOLO("yolo26n.pt")
# This public sample keeps the example runnable.
# Use a local file path for confidential production images.
results = model("https://ultralytics.com/images/bus.jpg")
result = results[0]
result.save(filename="confidential_result.jpg")此前的工作流通过本地 Python 运行时执行推理,但仅靠本地执行并不能创建可信执行环境或提供证明。生产团队可以使用YOLO 导出模式来针对受控硬件上的受控运行时。对于数据集注释和训练,Ultralytics 本地平台集成将源数据集像素和派生数据集像素保留在客户管理的硬件上,同时记录哪些元数据和模型工件越过了边界。
评估机密性声明#
在向任何人工智能系统提交机密客户信息之前,请验证其实际架构和策略。审查数据处理的位置、是否保留输入或输出、谁可以访问日志、是否重复使用数据进行训练以及如何处理删除。为了获得更强的技术保证,请询问该服务是否使用硬件支持的可信执行环境、是否支持远程attestation(远程证明)以及是否仅向经过验证的工作负载发布密钥。
机密人工智能应用作访问控制、漏洞管理、输出审查、数据最小化以及诸如美国国家标准与技术研究院人工智能风险管理框架等全组织框架的补充,而不是替代它们。









