Google HEIR:通过同态加密实现私密 AI 推理

Google 推出了 HEIR (Homomorphic Encryption Intermediate Representation),这是一个开源编译器工具链,旨在实现加密安全的私密 AI 推理。通过利用同态加密,HEIR 允许 AI 模型处理加密输入并返回加密结果,而服务提供商无需访问底层原始数据。

通过同态加密解决隐私与效用的权衡

传统的数据保护方法通常迫使人们在安全性与功能性之间做出选择。端到端加密可以保护数据免受泄露,但会阻止服务提供商执行有用的计算(如垃圾邮件检测或个性化推荐)。相反,本地处理可以保护隐私,但受限于设备硬件,并存在泄露提供商专有模型 IP 的风险。

同态加密 (HE) 通过允许直接在密文上进行计算来解决这一问题。这使得挑战从“隐私 vs. 效用”的二元选择转变为计算成本的问题。虽然 HE 在历史上一直带有显著的性能开销,但 Google 声称这些成本正在迅速降低。

HEIR:用于加密推理的开源编译器

由于手动将程序转换为使用同态加密通常需要专门的密码学专业知识,Google 开发了 HEIR 来实现这一过程的自动化。

关键能力

  • 模型转换: HEIR 可以将通常在未加密数据上运行的预训练 AI 模型转换为可以在加密输入上运行的模型。
  • 开发者易用性: 该项目旨在成为一种“一键式解决方案”,允许非专家将加密推理集成到生产级应用中。
  • 研究生态系统: HEIR 为密码学家测试和基准测试优化提供了一个平台,从而促成了与 Carnegie Mellon、Georgia Tech 和 Tsinghua University 等机构的合作。
  • 硬件加速: Google 正在与硬件加速器开发商——包括 Belfort、Niobium、Cornami 和 Optalysys——合作,以降低与 HE 计算相关的延迟。

私密推理的实际应用

Google 展示了四个使用 HEIR 编译的特定用例,其性能指标基于单线程 CPU 执行:

  • 深度学习推荐模型: 在不暴露用户特征的情况下实现私密内容推荐。
  • 信用卡欺诈检测: 在保持敏感财务数据加密的同时识别欺诈交易。
  • 威胁入侵检测: 使用 Kitsune 系统在不泄露数据包内容的情况下检测加密网络流量中的异常。
  • 热词检测: 允许 AI 代理识别触发词,同时保护周围音频录音的隐私。

技术批判与社区观点

虽然 Google 将 HEIR 呈现为迈向实用私密 AI 的一步,但 Hacker News 上的技术社区提出了几个关于其可行性的关键反驳点:

计算开销与能源成本

多个贡献者指出,同态加密通常会产生巨大的资源开销,有时估计为未加密推理计算成本的 $10^3$ 到 $10^6$ 倍。

"My master's thesis is on a topic in this field (Privacy Preserving ML) and from my understanding HE and other techniques have very high overheads(~10^3) on inference tasks and thus aren't very commercially viable."

批评者认为,与其它隐私解决方案相比,这种低效性在环境上是不可持续的,在经济上也是不切实际的。

本地执行 vs. 云端加密

一个反复出现的论点是,在用户控制的硬件上本地运行开源权重模型可以提供更优越的隐私和效率,而无需复杂的加密方案。

"Private AI is practical by running the model locally... All of the privacy from unplugging your internet cable is there by default."

信任与验证

一些用户质疑“私密云”模式所需的信任程度,认为如果数据保留在第三方服务器上,无论使用何种加密方法,它都不是真正的私密。

指纹识别的潜力

有人提出担忧,认为即使使用加密输入,计算结果也可能被用于对用户进行指纹识别,或通过重复查询来推断敏感信息。

Sources

相关