谷歌通过同态加密使私人AI变得实用
摘要
谷歌推出HEIR,这是一款开源编译器工具,支持同态加密以实现安全AI推理。它允许在加密数据上进行计算,从而增强隐私保护,同时不牺牲功能性。
暂无内容
查看缓存全文
缓存时间: 2026/08/14 18:30
# 谷歌如何利用全同态加密实现隐私保护的实用化人工智能
来源:https://blog.google/security/how-google-is-making-private-ai-practical-with-homomorphic-encryption/
今天,我们很高兴展示最新加入我们隐私计算工具包的强大工具——HEIR(https://heir.dev/)。HEIR是一个开源编译器,它能够实现密码学上安全的隐私保护人工智能推理。
**全同态加密**
随着人工智能发展带来新的效益,平衡隐私与安全成为首要考量。端到端加密等标准保护措施存在权衡:用户数据虽然能免受数据泄露威胁,但服务提供商却无法提供依赖于数据的功能,例如垃圾邮件或病毒检测。医疗保健和金融等关键领域对此类风险更为敏感,严格的法规也限制了数据跨机构共享。而本地处理等提供相同功能的替代方案,则受限于本地设备的能力以及服务提供商对知识产权的敏感性。将专有的人工智能模型部署到设备上存在模型泄露的风险。
解决这些问题的方案是全同态加密(https://en.wikipedia.org/wiki/Homomorphic_encryption),这是一项快速成熟的技术。它通过允许直接在加密数据上执行计算,从根本上改变了上述权衡。服务器可以处理密文并返回加密结果,而无需暴露任何底层信息。例如,云服务可以在看不到用户特征的情况下提供内容推荐。这并非夸张:本文介绍的演示之一正是如此。虽然全同态加密存在不可忽视的开销成本,但它将能力/隐私的权衡转变为成本问题。而全同态加密的成本正在迅速降低。
谷歌在隐私技术创新方面有着悠久的历史——从差分隐私(https://developers.googleblog.com/sharing-our-latest-differential-privacy-milestones-and-advancements/)和私有集成员验证(https://security.googleblog.com/2021/10/protecting-your-device-information-with.html)到私有信息检索(https://research.google/pubs/private-join-and-compute-from-pir-with-default/)以及谷歌云上的安全飞地(https://cloud.google.com/blog/products/identity-security/verifiable-trust-in-the-ai-era-whats-new-in-confidential-computing)——始终聚焦于保障用户数据安全。全同态加密是我们向隐私计算工具包中添加的又一个强大工具。与私有信息检索类似,且与基于硬件的解决方案不同,全同态加密的强大安全性和隐私保证是纯密码学的。然而,手动将现有程序高效转换为使用全同态加密,需要一支密码学家团队。
**关于 HEIR**
为了克服可用性挑战并推动全同态加密提供的机遇,谷歌的研究人员和工程师构建了HEIR编译器项目(https://heir.dev/)。HEIR(全同态加密中间表示)是一个用于全同态加密的开源编译器工具链和开发平台。特别地,HEIR可以将处理未加密数据的预训练人工智能模型转换为处理加密输入。我们的愿景是使HEIR成为一个一键式解决方案,让非专家也能将加密推理集成到生产应用中。
自2023年宣布我们的计划(https://developers.googleblog.com/expanding-our-fully-homomorphic-encryption-offering/)以来,我们看到全同态加密社区已接纳HEIR。我们已与开发全同态加密硬件加速器的公司建立合作,包括Belfort(http://belfortlabs.com/)、Niobium(https://niobium.co/)、Cornami(https://cornami.com/)和Optalysys(https://optalysys.com/)。这些合作的成果将在下面的演示中展示,并且我们计划在不久的将来演示这些加速器在延迟方面的优势。HEIR也已成为一个高效的研究平台。通过基于HEIR进行构建,密码学家可以专注于他们的特定优化,并利用现有的基础设施进行测试、基准测试和比较。这促成了与佐治亚理工学院、卡内基梅隆大学、加州大学圣塔芭芭拉分校、伊利诺伊理工学院、普渡大学、爱丁堡大学、清华大学等机构的合作。迄今为止,已有四篇基于HEIR的同行评审论文发表,更多论文正在准备中,并且HEIR已积累了大量引用(https://scholar.google.com/scholar?cites=12766019067493592557&as_sdt=5,44&sciodt=0,44&hl=en)。
**HEIR 的应用**
为了展示全同态加密的发展程度,我们分享四个隐私保护推理应用。每个应用均使用HEIR编译,延迟数据基于单线程CPU呈现。所有示例的源代码可在我们的GitHub仓库(https://github.com/google/fully-homomorphic-encryption)中获取。
- **深度学习推荐模型**(https://arxiv.org/abs/2506.18150)可实现隐私保护的内容推荐服务,这是与Belfort Labs(https://belfortlabs.com/)、LG(https://www.google.com/aclk?sa=L&ai=DChsSEwj774ej-8OVAxVHMq0GHYrgEvYYACICCAEQARoCcHY&ae=2&co=1&ase=2&gclid=CjwKCAjw6rfSBhAqEiwA_yocpto3OXAYtmJgE2sj_OVrCTBv1sLvUvCqwAouWQ1Si4xSTKAttoXNExoCzNsQAvD_BwE&cid=CAASWeRoGit-VQ-9xkqb08LHIeyLU4ac_3nU5t8sCtjwDhtyvQb4E1lzzK1LjRlb50mVjSXxUJPXm_Gu3NsZkFxy_opiQpU1cV60l-ZF41gccoSQ7go3Z63Iyac7&cce=2&category=acrcp_v1_71&sig=AOD64_3EzJmrtHthiFCgBjWnwZfKS5hIGQ&q&nis=4&adurl&ved=2ahUKEwiU9f-i-8OVAxWNCDQIHeM_PNcQ0Qx6BAgQEAE)以及纽约大学(https://engineering.nyu.edu/faculty/brandon-reagen)的合作成果。
- **信用卡欺诈检测**:与Niobium(https://niobium.co/)和hardshell.ai(http://hardshell.ai/)合作,我们编译了一个信用卡欺诈检测器。
- **威胁入侵检测**:与Niobium(https://niobium.co/)合作,我们编译了Kitsune(https://arxiv.org/abs/1802.09089)系统,用于加密网络流量的异常检测。这使得服务提供商能够在不向其透露网络数据包内容的情况下检测异常。
- **唤醒词检测器**:与Belfort Labs(https://belfortlabs.com/)合作,我们编译了一个唤醒词检测模型,这可能让语音触发的人工智能代理在识别唤醒词的同时保护录音隐私。
随着软件行业在人工智能浪潮中适应安全和隐私的变化,我们的研究团队致力于让全同态加密变得易于开发、快速运行并在全行业普及。
相似文章
苹果称其AI仍然保持私密,即便运行在Google服务器上
苹果宣布其私有云计算架构现已扩展到第三方硬件,具体来说是Google的服务器,利用Nvidia、Intel和Google的安全技术来为AFM 3 Cloud Pro等高级AI模型维持隐私保障。
Siri的未来,或者说:为什么私有推理还不够隐私
苹果宣布将Google Gemini模型集成到其用于Siri AI的Private Cloud Compute中,旨在利用个人上下文同时保护隐私,但文章认为私有推理在计算过程中仍然会暴露私有数据,引发对真正隐私的担忧。
Google欲与Anthropic的Mythos竞争
谷歌正扩展其用于代码安全的CodeMender AI代理,以与Anthropic的Mythos竞争,瞄准政府和企业,因为AI实验室将网络安全视为关键收入驱动力。
Google如何计划赢得AI战争(4分钟阅读)
谷歌正在积极将类似Gemini 3.5 Flash的AI集成到其产品中,以在保护核心业务收入的同时保持市场领导地位。
NVIDIA机密计算助力苹果扩展私有云计算
NVIDIA的机密计算技术采用Blackwell GPU,已被苹果用于将其私有云计算扩展到Google Cloud,从而在保持强大隐私保护的同时,为Apple Intelligence功能提供安全的服务器端推理。