AI 快讯Google让AI在密文上推理
行业快讯

Google让AI在密文上推理

2026-08-14T19:04:02.424Z
Google让AI在密文上推理

Google正用同态加密推进“私密AI”,让云端模型直接处理密文,并在不接触原始内容的情况下返回结果。但它目前更适合边界清晰的小模型任务,距离通用大模型全程密文推理仍有明显成本鸿沟。

Google想让模型处理数据,却始终看不到数据

Google近日把同态加密重新推到“私密AI”的核心位置,目标是让模型直接计算加密数据,而不是先在服务器内解密。 截至2026年8月14日,Google在最新安全博客《Google is making private AI practical with homomorphic encryption》中强调,同态加密已经开始从密码学研究课题转向可落地的AI基础设施,其意义不只是“传输过程加密”,而是改变云端推理必须接触明文这一默认前提。

同态加密(Homomorphic Encryption,HE)是一类允许计算机直接对密文执行运算、解密后仍能得到正确计算结果的密码技术。 用户可以在本地加密输入,服务器拿到的从始至终都是密文;服务器在密文上完成加法、乘法或由这些基础运算组合出的模型计算,再把加密结果发回用户端,由用户持有的私钥解密。

换句话说,传统云端AI像是把一份上锁的病历寄给医院,但医院必须先开锁才能诊断;同态加密则像是医生隔着一个不会泄露内容的“计算手套”完成分析,最终只有患者能打开诊断结果。

同态加密AI推理流程图,展示用户端加密输入、云端在密文上运行模型、用户端解密输出,服务器全程无法看到明文

Google此次释放的关键信号不是某个Gemini版本突然支持密文对话,而是私密AI正在进入编译器、运行时和硬件协同优化阶段。 官方没有宣布面向普通用户开放“全同态加密版Gemini”,也没有给出商用价格、统一API端点、端到端延迟或每秒Token数,因此不能把它理解为一项已经可以直接替换常规大模型推理的产品功能。

它解决的不是HTTPS已经解决的问题

同态加密解决的是“数据使用时”的隐私,而HTTPS和磁盘加密主要解决“数据传输时”与“数据静止时”的保护。 用户通过HTTPS上传文件时,网络窃听者通常无法读取内容;文件写入加密磁盘后,硬盘被盗也不等于数据直接泄露。但在常规云端推理中,服务器仍需要把数据还原成明文并送入CPU、GPU或加速器内存,模型才能进行计算。

明文进入服务器内存的一刻,云服务商、内部高权限账号、错误日志、调试系统和被攻破的运行环境就进入了威胁模型。 可信执行环境可以把这段过程封装进隔离硬件,但用户仍需信任芯片、固件、远程证明机制以及云端部署配置;同态加密则试图从密码学上减少这部分信任,让服务端即使拿到计算输入也无法直接读出内容。

一次典型的同态加密推理大致包含四步:

  1. 客户端生成密钥并加密输入。 原始文本、图像特征、医疗指标或账户数据不会以明文离开可信设备。
  2. 服务器在密文上执行模型计算。 服务端使用公开的计算材料和模型处理密文,但不持有用于还原输入的私钥。
  3. 服务器返回加密结果。 分类标签、风险分数或预测值仍然是密文。
  4. 客户端本地解密结果。 只有密钥持有者能够看到最终输出。

全同态加密(Fully Homomorphic Encryption,FHE)是能够在密文上组合执行任意计算电路的同态加密形式。 从理论上说,只要一个模型可以被表达为加法、乘法、比较以及相应近似运算,它就能被转换成FHE计算;从工程上说,“可以算”和“算得起”仍是两回事。

AI为什么是同态加密最难啃的一块

神经网络的核心虽然是大量矩阵乘法,但真正拖慢密文推理的往往是非线性激活、密文噪声和数据搬运。 ReLU、Softmax、归一化、注意力机制和动态分支对普通GPU很自然,对同态加密却不友好,因为多数FHE方案最擅长处理的是固定结构的加法与乘法电路。

密文噪声会随着运算层数增加而累积,超过阈值后就可能无法正确解密。 FHE通常需要通过Bootstrapping刷新密文噪声预算,这个过程可以理解为“在不知道原文的情况下重新整理密文”,也是长期以来最昂贵的操作之一。编译器需要决定何时刷新、如何合并运算以及怎样安排参数,才能避免一边计算一边把性能消耗在密码学维护上。

模型量化在私密AI里不只是压缩技巧,也是决定同态计算能否落地的关键步骤。 把浮点权重和激活转换为更低位宽的整数,能够减少乘法复杂度、密文尺寸和噪声增长;但位宽下降也可能损失模型精度,因此需要在安全参数、预测质量和延迟之间重新寻找平衡点。

大语言模型的自回归生成机制进一步放大了同态加密的成本。 一个分类模型可能只需执行一次固定计算图,而LLM需要逐Token生成,每生成一个Token都要再次运行大量注意力和前馈网络运算。普通推理中已经昂贵的KV Cache、长上下文和Softmax,在密文环境下会变得更难处理。

因此,Google所说的“practical”更应该理解为:通过编译器、算法和运行时优化,把一部分私密AI任务从不可用推进到可部署,而不是宣布任意规模的生成式模型都能以接近明文推理的速度运行。

Google正在补齐的是工具链

Google的优势在于能够把密码方案、MLIR编译基础设施、机器学习框架和硬件优化放到同一条工程链路里。 过去的同态加密开发往往要求工程师同时理解密码参数、噪声预算、计算电路和底层库,模型开发者很难直接把现有神经网络搬过去。

HEIR是Google推动的同态加密编译器基础设施,目标是用中间表示统一描述和优化加密计算。 HEIR建立在MLIR思路之上,可以把较高层的计算逐步降低为特定同态加密方案能够执行的操作,并在编译阶段完成电路重写、旋转优化、参数选择和后端适配。它的价值类似LLVM之于传统编程语言:开发者不必为每一种CPU手写机器码,模型也不应为每一种FHE后端重新实现一遍。

Jaxite是Google基于JAX构建的同态加密实验工具,重点在于利用数组编程和加速器生态改善开发体验。 它并不意味着普通JAX模型可以零成本切换为密文推理,但为研究人员验证查找表、布尔门和加密计算方案提供了更熟悉的入口。

Google此前开源的FHE Transpiler证明了自动转换路线的可行性,但也暴露了通用程序直接转成密文电路的效率上限。 新阶段的重点不lify再只是“把代码翻译出来”,而是让编译器理解计算结构,针对AI算子进行重写,并减少昂贵操作出现的次数。

同态加密、TEE、MPC和差分隐私不是替代关系

私密AI没有单一万能技术,现实系统通常需要把同态加密与其他隐私技术组合使用。 不同方案保护的对象、信任前提和性能成本并不相同,把所有“隐私计算”都称为端到端加密会掩盖关键区别。

| 技术路线 | 核心定义 | 服务端是否接触明文 | 主要优势 | 主要限制 | 更适合的AI场景 | |---|---|---:|---|---|---| | 同态加密(HE/FHE) | 直接在密文上执行计算 | 否 | 密码学信任边界清晰;数据使用时仍保持加密 | 计算、内存与密文膨胀成本高;复杂模型难优化 | 风险评分、分类、统计、特征匹配、小型神经网络 | | 可信执行环境(TEE) | 在CPU或加速器的隔离区域中处理明文 | 是,但限于隔离区 | 兼容现有模型更容易,通常比FHE更接近普通推理 | 依赖硬件、固件、证明链和部署正确性 | 大模型推理、私有文档分析、云端Agent | | 安全多方计算(MPC) | 多方共同计算且不公开各自输入 | 通常以秘密分享形式处理 | 适合跨机构联合计算 | 通信轮次多,对网络条件敏感 | 银行联合风控、跨医院统计、广告归因 | | 差分隐私(DP) | 对数据或结果加入可量化噪声,限制个体信息泄露 | 可能接触 | 有明确隐私预算,适合统计发布与训练 | 会牺牲一定精度,不能代替运行时加密 | 聚合分析、模型训练、遥测数据 | | 本地推理 | 模型直接在用户设备运行 | 云端不接触 | 数据无需上传,延迟和离线体验更可控 | 受设备算力、内存和模型尺寸限制 | 输入法、相册分类、端侧摘要、小模型助手 |

同态加密最有价值的场景,是数据敏感度高、任务边界清晰、输出结构简单,而且用户不愿信任服务端运行环境。 例如,医院可以提交加密后的检验指标,让云端模型返回加密的风险分数;银行可以让模型分析加密交易特征;企业可以对加密文档向量执行相似度搜索,而不直接暴露原始文档。

同态加密现阶段不适合直接承载无限制的长上下文聊天和高吞吐生成任务。 如果产品需要实时生成数千Token、调用多个外部工具并持续维护上下文,TEE或端侧模型通常更现实;如果任务只是判断一条消息是否属于某个类别,FHE则有机会用较高计算成本换取更强的数据隔离。

“模型看不到内容”仍然有边界

同态加密保护输入计算过程,但不会自动解决输出泄露、模型投毒、提示注入和访问控制问题。 如果系统允许攻击者反复提交查询,并从解密后的结果中推断训练数据或用户属性,输入是否以密文处理并不能阻止这种推断攻击。

密钥管理仍然决定整个系统的真实安全性。 如果私钥被同步到服务端、客户端设备已经失陷,或者解密结果被应用日志记录,那么再强的同态加密也只是保护了中间的一段链路。私密AI必须同时约束密钥生命周期、日志、缓存、遥测和结果展示权限。

模型本身也不一定受到同态加密保护。 常见部署方式重点保护用户输入,而模型权重可能仍以明文存在于服务端;如果还要保护模型知识产权,就需要更复杂的协议、受保护执行环境或双方隐私计算方案,成本会进一步上升。

安全参数不能只用“已加密”三个字概括。 多数现代FHE系统会围绕约128位安全级别设计参数,但具体安全性仍取决于多项式维度、模数链、密钥分布、允许的查询方式以及实现是否存在侧信道,产品方应公开威胁模型和参数依据,而不是只展示一个隐私标签。

Google这次还缺一张关键成绩单

Google目前最需要补充的是可复现的端到端性能数据。 官方材料强调了同态加密的实用化方向,但没有公布统一模型下的明文与密文延迟对比、吞吐量、内存占用、密文尺寸、准确率变化和单次推理成本,也没有明确哪些能力已经进入Google Cloud或Gemini的正式服务等级协议。

缺少基准数据意味着外界暂时无法判断“实用”究竟对应实验室原型、有限预览还是生产级部署。 一个有说服力的成绩单至少应该包括模型结构、数据集、硬件、FHE方案、安全级别、是否包含Bootstrapping,以及端到端是否计入加密和解密时间。只报告某个算子的加速倍数,很容易掩盖系统整体瓶颈。

Google的方向仍然值得重视,因为AI越深入医疗、金融和企业数据,单靠“相信云厂商不会看”就越难满足客户。 当前主流AI服务通常通过合同、权限隔离、数据保留策略和安全审计建立信任,而同态加密提供了另一种更强的逻辑:不是承诺不看,而是让基础设施在技术上看不到。

真正的转折点将是私密推理从独立密码学项目变成模型部署选项。 当开发者能够为分类器、向量检索或小型Transformer选择“普通执行”“TEE执行”或“同态执行”,并清楚看到延迟、成本和安全边界时,私密AI才算成为成熟的云计算能力。

OpenAI Hub判断

Google此次推进同态加密的价值,高于一次单纯的隐私概念宣传,但低于“云端大模型已经实现全程密文推理”的想象。 它最现实的贡献是降低FHE工程门槛,让编译器代替开发者处理一部分密码参数和电路优化,并把适合密文计算的AI任务先跑起来。

短期内最先受益的不会是通用聊天机器人,而是高价值、低吞吐、固定计算图的行业模型。 医疗风险判断、金融反欺诈、私有向量匹配和敏感属性分类能够容忍更高延迟,也更愿意为降低数据暴露付费;需要持续生成内容的通用LLM则仍会优先选择本地推理、可信执行环境或混合架构。

长期竞争的关键也不会只是哪个FHE算法更快,而是谁能把模型、编译器、运行时和加速硬件整合得更顺。 Google拥有MLIR、JAX、云基础设施和自研加速器生态,这使它有机会把同态加密从专家工具变成平台能力。不过在Google公布真实模型、统一基准和商业可用范围之前,“私密AI已经实用”仍应被视为一个正在兑现的工程判断,而不是已经完成的产品结论。

参考来源

  • Google HEIR:Google推动的同态加密编译器基础设施项目,用于将高层计算逐步转换为不同HE后端可执行的表示。
  • Google Jaxite:基于JAX构建的同态加密实验库,展示加速器友好的加密计算开发路线。
  • Google Fully Homomorphic Encryption Transpiler:Google早期全同态加密转译器项目,可用于理解自动将常规程序转换为FHE计算的技术路径。
  • OpenFHE:主流开源全同态加密库之一,覆盖多种FHE方案与工程实现。
  • Microsoft SEAL:常用的开源同态加密库,可用于对照不同HE方案、参数和计算模型。

相关推荐

查看全部