Google展示同态加密在隐私保护AI推理中的应用进展,允许在加密数据上直接进行AI计算而无需解密。这为医疗、金融等敏感数据的AI应用开辟了新路径。
同态加密
随着 AI 发展带来的新机遇,隐私与安全的平衡成为首要考量。诸如端到端加密这类标准保护机制存在一个取舍:用户数据可以免受数据泄露的威胁,但服务提供商却无法提供依赖这些数据的功能,例如垃圾邮件或病毒检测。医疗和金融等关键行业对这类风险更为厌恶,严格的法规也限制了机构间的数据共享。提供同等功能的替代方案(如本地处理)受限于本地设备的能力,以及服务商对其知识产权的保护。将专有 AI 模型部署到设备上存在泄露模型的风险。
解决这些问题的一种方案是同态加密,这是一项快速成熟的技术,它通过允许直接在加密数据上执行计算,从根本上改变了这一取舍。服务器可以处理密文并返回加密结果,而不会暴露任何底层信息。例如,云服务可以提供内容推荐,却无法看到用户的特征。这并非夸张:本文展示的演示之一正是这样做的。不过,虽然同态加密有着不小的成本开销,但它将能力/隐私的取舍转化为成本问题。而同态加密的成本正在快速下降。
Google 在隐私技术领域的创新历史——从差分隐私和私有集合成员资格,到私有信息检索和 Google Cloud 上的安全飞地——始终专注于保护用户数据。同态加密是我们加入私有计算工具箱的又一个强大工具。与私有信息检索一样,与基于硬件的解决方案不同,同态加密的强大安全和隐私保证完全基于密码学。然而,手动将现有程序高效地转换为使用同态加密,需要一支密码学家团队。
为了克服可用性挑战并推进同态加密带来的机遇,Google 的研究人员和工程师构建了 HEIR 编译器项目。HEIR(Homomorphic Encryption Intermediate Representation,同态加密中间表示)是一个开源的编译器工具链和同态加密开发平台。特别是,HEIR可以将操作未加密数据的预训练 AI 模型转换为操作加密输入。我们的愿景是让 HEIR 成为一键式解决方案,使非专家也能将加密推理纳入生产应用。
自 2023 年宣布我们的目标以来,同态加密社区已经拥抱了 HEIR。我们已与开发同态加密硬件加速器的公司建立合作,包括 Belfort、Niobium、Cornami 和 Optalysys。这些努力的成果将在下面的演示中展示,我们计划在不久的将来展示这些加速器的延迟优势。HEIR 也已成为一个富有成效的研究平台。通过基于 HEIR 构建,密码学家可以专注于他们特定的优化,并使用现有基础设施进行测试、基准测试和比较。这促成了与佐治亚理工学院、卡内基梅隆大学、加州大学圣巴巴拉分校、伊利诺伊理工学院、普渡大学、爱丁堡大学、清华大学等机构的合作。迄今为止,已有四篇同行评审论文基于 HEIR 构建,更多论文正在准备中,HEIR 已积累了众多引用。
为了展示同态加密目前的发展水平,我们分享四个私有推理应用。每个应用都使用 HEIR 编译,延迟数据以单线程 CPU 为基准。所有示例的源代码都在我们的 GitHub 仓库中。
深度学习推荐模型:解锁私有内容推荐,与 Belfort Labs、LG 和纽约大学合作。
信用卡欺诈检测:与 Niobium 和 hardshell.ai 合作,我们编译了一个信用卡欺诈检测器。
威胁入侵检测:与 Niobium 合作,我们编译了 Kitsune 系统用于加密网络流量的异常检测。这允许服务提供商检测异常,而无需向服务提供商暴露网络数据包的内容。
热词检测器:与 Belfort Labs 合作,我们编译了一个热词检测模型,它可以使音频触发的 AI Agent 在保护音频录音隐私的同时识别热词。
随着软件行业在 AI 时代适应安全和隐私的变化,我们的研究团队正在努力使同态加密易于开发、运行快速,并在行业中普及。