Anthropic 透過可信虛擬機實現機密推論

Anthropic 推出了一個研究框架,稱為機密推論(Confidential Inference),這是一套設計用於提供密碼學保障的系統,確保敏感的使用者資料與前沿模型權重保持私密。透過使用可信虛擬機與機密運算技術,Anthropic 目標是在處理的精確時刻,僅於高度受限且可驗證的環境中解密資料。

機密推論的核心目標

機密推論具有兩個主要的安全目的:保護模型權重,並確保使用者資料的隱私。

  • 模型權重安全: 它是更廣泛努力的一部分,旨在防範有能力的威脅行為者對前沿模型的攻擊。
  • 使用者安全: 它提供了一種機制,用以證明敏感的使用者資訊在整個推論過程中都保持私密。

技術架構:推論服務

機密推論的基礎原則是,敏感資料必須在處理點以外始終保持加密狀態。該系統採用信任鏈來驗證軟體安全性,並強制執行哪些軟體可以存取加密金鑰的規則。

可信載入器的角色

由於許多硬體加速器尚未完全支援機密運算,Anthropic 正探索使用一個小型、安全的「模型載入器與呼叫器」的實作方式。此載入器在可信環境中運作,並執行以下功能:

  1. 解密: 接收加密資料,進行解密,並將其傳送至加速器。
  2. 呼叫: 對加速器發出呼叫,並將加密結果返回給呼叫者。

在此架構中,載入器是唯一能存取解密後資料的元件。系統的其餘部分被視為「不可信」,僅能向載入器發送請求。載入器運行在由虛擬機監視器隔離的獨立虛擬機上,並向推論伺服器呈現為「虛擬加速器」。為維持安全性,載入器僅接受由安全持續整合伺服器簽署的程式,確保所有執行的程式碼都經過多位工程師審查。

可信環境與驗證

為確保載入器正確運作,它運行在具有三個關鍵特性的機密運算環境中:

  1. 加密記憶體: 記憶體由硬體與其他工作負載隔離。雖然這能防範實體攻擊與惡意虛擬機監視器,但 Anthropic 指出,目前尚未充分建立將加密主機記憶體與加速器共享的功能。
  2. 停用除錯: 除錯功能已停用,以防止未經授權的存取。
  3. 密碼學證明: 系統提供證據,證明正在執行正確的程式碼。

這些保護措施由可信平台模組(TPM)作為信任根進行管理。TPM 會測量開機流程,並產生一個雜湊值作為驗證憑證。金鑰伺服器隨後驗證此證明——確認載入器已隔離、執行簽署程式碼,且除錯功能已停用——才會釋放必要的解密金鑰。

資料流程與生命週期

針對使用者請求,資料生命週期設計為確保僅在安全環境中進行解密:

  • 初始加密: 請求在抵達 Anthropic 伺服器前即已加密。
  • API 伺服器處理: API 伺服器解密、處理,並重新加密請求,再傳遞給下一個環節。
  • 推論伺服器處理: 推論伺服器以加密形式處理請求;僅在傳送至可信載入器時才會解密。
  • 最終交付: 結果在離開載入器前即已加密,並透過 API 伺服器傳回給呼叫者。

模型權重則遵循更簡單的路徑:它們以加密形式儲存,僅在載入器中解密,且從不從該環境釋出。

未來方向與硬體需求

Anthropic 正探索在載入器層級進一步加強防護,包括對持有明文模型權重的伺服器設定出口頻寬限制,並要求安全分類器簽署後才能執行推論。

此外,Anthropic 鼓勵硬體設計師將機密運算與硬體信任根直接整合至加速器中,以大幅縮小這些系統的信任邊界。

Sources

相關