Google HEIR: 透過同態加密實現私密 AI 推論

Google 推出了 HEIR (Homomorphic Encryption Intermediate Representation),這是一個開源編譯器工具鏈,旨在實現加密安全的私密 AI 推論。透過利用同態加密,HEIR 允許 AI 模型處理加密輸入並返回加密結果,而服務提供商完全無法存取底層的原始數據。

使用同態加密解決隱私與效能的權衡

傳統的數據保護方法通常被迫在安全性與功能性之間做出選擇。端到端加密可以保護數據免受洩漏,但會阻止服務提供商執行有用的計算(例如垃圾郵件檢測或個人化推薦)。相反,本地處理可以保護隱私,但受限於設備硬體,且存在洩漏提供商專有模型 IP 的風險。

同態加密 (HE) 透過允許直接在密文上進行計算來解決此問題。這將挑戰從「隱私 vs. 效能」的二元選擇轉變為計算成本的問題。雖然 HE 在歷史上具有顯著的效能開銷,但 Google 聲稱這些成本正在迅速下降。

HEIR: 用於加密推論的開源編譯器

由於手動將程序轉換為使用同態加密通常需要專業的密碼學知識,Google 開發了 HEIR 來自動化此過程。

關鍵能力

  • 模型轉換: HEIR 可以將通常在未加密數據上運行的預訓練 AI 模型轉換為可以在加密輸入上運行的模型。
  • 開發者易用性: 該項目旨在成為「一鍵式解決方案」,允許非專家將加密推論整合到生產應用程序中。
  • 研究生態系統: HEIR 作為密碼學家測試和基準測試優化的平台,促成了與 Carnegie Mellon、Georgia Tech 和 Tsinghua University 等機構的合作。
  • 硬體加速: Google 正與硬體加速器開發商——包括 Belfort、Niobium、Cornami 和 Optalysys——合作,以減少與 HE 計算相關的延遲。

私密推論的實際應用

Google 展示了四個使用 HEIR 編譯的特定用例,其效能指標基於單線程 CPU 執行:

  • 深度學習推薦模型: 在不暴露用戶特徵的情況下實現私密內容推薦。
  • 信用卡欺詐檢測: 在保持敏感財務數據加密的同時,識別欺詐交易。
  • 威脅入侵檢測: 使用 Kitsune 系統在不揭露封包內容的情況下檢測加密網絡流量中的異常。
  • 熱詞檢測: 允許 AI 代理識別觸發詞,同時保護周圍音訊錄音的隱私。

技術評論與社群觀點

雖然 Google 將 HEIR 呈現為邁向實用私密 AI 的一步,但 Hacker News 上的技術社群對其可行性提出了幾點關鍵的反對意見:

計算開銷與能源成本

多位貢獻者指出,同態加密通常會產生巨大的資源開銷,有時估計為未加密推論計算成本的 $10^3$ 到 $10^6$ 倍。

"My master's thesis is on a topic in this field (Privacy Preserving ML) and from my understanding HE and other techniques have very high overheads(~10^3) on inference tasks and thus aren't very commercially viable."

批評者認為,與其他隱私解決方案相比,這種低效性在環境上是不可持續的,且在經濟上是不切實際的。

本地執行 vs. 雲端加密

一個反覆出現的論點是,在用戶控制的硬體上本地運行開源權重模型可以提供優於的隱私與效能,而無需複雜的加密方案。

"Private AI is practical by running the model locally... All of the privacy from unplugging your internet cable is there by default."

信任與驗證

一些用戶質疑了「私密雲端」模式所需的信任程度,並指出如果數據仍然留在第三方服務器,無論使用何種加密方法,它都不是真正的私密。

指紋識別的可能性

有人提出擔憂,即使使用加密輸入,計算結果仍有可能被用於對用戶進行指紋識別,或透過重複查詢來推斷敏感信息。

Sources

相關