Anthropic 通过可信虚拟机实现机密推理

Anthropic 推出了一项用于机密推理(Confidential Inference)的研究框架,该系统旨在通过密码学手段保证敏感的用户数据和前沿模型权重保持私密。通过利用可信虚拟机和机密计算,Anthropic 旨在确保数据仅在处理的准确时刻,在高度受限且可验证的环境中才被解密。

机密推理的核心目标

机密推理有两个主要的安全性目的:保护模型权重和确保用户数据隐私。

  • 模型权重安全: 它是更广泛的保护前沿模型免受能力强大的威胁者攻击的努力中的一个组成部分。
  • 用户安全: 它提供了一种机制,用以证明敏感的用户信息在整个推理过程中都保持私密。

技术架构:推理服务

机密推理建立在这样一个原则之上:除了在处理点之外,敏感数据必须保持加密状态。该系统采用信任链来证明软件安全性,并强制执行有关哪些软件可以访问加密密钥的规则。

可信加载器(Trusted Loader)的角色

由于许多硬件加速器尚未完全支持机密计算,Anthropic 正在探索一种使用小型、安全的“模型加载器和调用器”的实现方式。该加载器在可信环境中运行,并执行以下功能:

  1. 解密: 它接收加密数据,对其进行解密,并将其发送到加速器。
  2. 调用: 它对加速器发起调用,并将加密的结果返回给调用者。

在这种架构中,加载器是唯一能够访问解密数据的组件。系统的其余部分被视为“不可信”,只能向加载器发送请求。加载器运行在由 hypervisor 隔离的独立虚拟机上,并向推理服务器呈现为“虚拟加速器”。为了维持安全性,加载器仅接受由安全的持续集成服务器签名的程序,以确保所有执行的代码都经过了多名工程师的审查。

可信环境与证明(Attestation)

为了确保加载器正确运行,它在具有三个关键特征的机密计算环境中运行:

  1. 加密内存: 内存通过硬件从其他工作负载中隔离出来。虽然这可以防止物理攻击和恶意的 hypervisor,但 Anthropic 指出,与加速器共享加密主机内存的功能尚未成熟。
  2. 禁用调试: 禁用调试功能以防止未经授权的访问。
  3. 密码学证明: 系统提供证明,证明正在执行的是正确的代码。

这些保护措施通过作为信任根的受信任平台模块(TPM)进行管理。TPM 测量启动过程并生成一个哈希值,作为一种证明。随后,密钥服务器会验证此证明——确认加载器是隔离的、正在运行签名的代码、且已禁用调试功能——然后才释放必要的解密密钥。

数据流与生命周期

对于用户请求,数据生命周期旨在确保解密仅发生在安全上下文中:

  • 初始加密: 请求在到达 Anthropic 服务器之前就已经过加密。
  • API 服务器处理: API 服务器在转发请求之前,会对请求进行解密、处理并重新加密。
  • 推理服务器处理: 推理服务器以加密形式处理请求;只有在发送到可信加载器时,请求才会被解密。
  • 最终交付: 生成结果在离开加载器之前会被加密,并通过 API 服务器传回给调用者。

模型权重遵循更简单的路径:它们以加密形式存储,仅在加载器处解密,且绝不会离开该环境。

未来方向与硬件要求

Anthropic 正在探索加载器层的进一步防护措施,包括对持有明文模型权重的服务器实施出口带宽限制,以及要求运行推理时必须经过安全分类器的签名。

此外,Anthropic 鼓励硬件设计者将机密计算和硬件信任根直接集成到加速器中,以显著缩小这些系统的信任边界。

Sources

相关