Google выпустила HEIR: компилятор для приватного ИИ-инференса на гомоморфном шифровании

Обычное сквозное шифрование защищает данные пользователя от утечек, но тогда сервис не может выполнять функции, которым нужен доступ к этим данным, например, фильтровать спам или вирусы. В критичных сферах, таких как здравоохранение и финансы, жёсткие регуляторные ограничения ещё сильнее сужают обмен данными между организациями. Альтернатива в виде локальной обработки на устройстве упирается в мощность самого устройства, а отправка проприетарной модели на устройство рискует утечкой самой модели.
Решение, которое предлагает Google, гомоморфное шифрование: технология, позволяющая выполнять вычисления прямо над зашифрованными данными. Сервер обрабатывает шифротексты и возвращает зашифрованный результат, ни разу не увидев исходную информацию. У технологии есть заметные накладные расходы по производительности, но, по утверждению Google, эта стоимость быстро снижается.
HEIR (Homomorphic Encryption Intermediate Representation), открытый компилятор, который переводит уже обученные ИИ-модели с обычных данных на работу с зашифрованными входами. Google объявила о намерении создать такой инструмент в 2023 году; цель компании, сделать HEIR решением «в один клик», доступным разработчикам без специальной подготовки в криптографии. Сейчас, по словам Google, ручной перевод программы на гомоморфное шифрование требует отдельной команды криптографов.
Google развивает проект вместе с партнёрами, которые разрабатывают аппаратные ускорители для гомоморфного шифрования, Belfort, Niobium, Cornami и Optalysys; в ближайшее время компания планирует показать, насколько эти ускорители снижают задержку вычислений. HEIR стал и исследовательской платформой: на нём построены сотрудничества с Технологическим институтом Джорджии, Университетом Карнеги, Меллона, Калифорнийским университетом в Санта-Барбаре, Технологическим институтом Иллинойса, Университетом Пердью, Эдинбургским университетом, университетом Цинхуа и другими. На базе HEIR к текущему моменту вышло четыре рецензируемых научных публикации, ещё несколько готовятся, и на проект уже накопились цитирования.
В посте показаны четыре демонстрационных приложения, скомпилированных через HEIR: исходный код всех четырёх выложен в открытом репозитории на GitHub, а задержка измерена на одноядерном процессоре, конкретных цифр задержки, стоимости или пропускной способности Google не приводит. Первое, модель рекомендаций контента, совместная работа с Belfort Labs, LG и Нью-Йоркским университетом. Второе, детектор мошенничества с банковскими картами, сделанный вместе с Niobium и hardshell.ai. Третье, система обнаружения аномалий в зашифрованном сетевом трафике на основе Kitsune, сделанная с Niobium: она позволяет провайдеру находить подозрительную активность, не раскрывая содержимое сетевых пакетов. Четвёртое, детектор ключевых слов для голосовых ассистентов, созданный с Belfort Labs: он распознаёт «будящее» слово, защищая приватность самой аудиозаписи.
Ключевые факты
- Google выпустила HEIR, открытый компилятор, который переводит уже обученные ИИ-модели на работу с гомоморфно зашифрованными данными, без участия отдельной команды криптографов.
- Проект анонсирован в 2023 году; цель Google, сделать HEIR решением «в один клик» для разработчиков без специальной подготовки в криптографии.
- Партнёры по аппаратным ускорителям для гомоморфного шифрования, Belfort, Niobium, Cornami и Optalysys.
- Показаны четыре демо-приложения: рекомендации контента (с Belfort Labs, LG, Нью-Йоркским университетом), детектор мошенничества с картами (с Niobium и hardshell.ai), обнаружение сетевых аномалий на основе Kitsune (с Niobium) и детектор ключевых слов (с Belfort Labs).
- На HEIR построено четыре рецензируемых публикации и сотрудничества с университетами, Georgia Tech, Carnegie Mellon, UC Santa Barbara и другими; конкретных цифр задержки, стоимости или статуса внедрения демо в продакшен Google не приводит.
Почему это важно
Сквозное шифрование ставит сервисы перед выбором: либо защищать данные пользователя, либо использовать их для функций вроде спам-фильтрации или рекомендаций. Гомоморфное шифрование снимает эту дилемму, вычисления идут прямо над зашифрованными данными, и сервер не видит исходную информацию ни на одном шаге. Проблема была в том, что перевод обычной программы на такое шифрование вручную требует команды криптографов. HEIR автоматизирует этот перевод для уже готовых ИИ-моделей, убирая главный барьер массового внедрения технологии.
Кому это важно
В первую очередь, компаниям из здравоохранения и финансов, где регуляторные ограничения жёстко лимитируют обмен данными между организациями, а также любым сервисам с функциями рекомендаций, обнаружения мошенничества или голосовых ассистентов, которым нужно работать с чувствительными пользовательскими данными. Дальше, производители аппаратных ускорителей для гомоморфного шифрования (Belfort, Niobium, Cornami, Optalysys), которые партнёрятся с Google, и исследователи: HEIR уже стал платформой для совместной работы с Georgia Tech, Carnegie Mellon, UC Santa Barbara, Технологическим институтом Иллинойса, Purdue, Эдинбургским университетом, Tsinghua и другими.
Как это применить
HEIR, открытый компилятор, исходный код доступен в GitHub-репозитории Google вместе с кодом всех четырёх демо. Разработчик берёт готовую, уже обученную модель и компилирует её через HEIR, чтобы она начала работать с зашифрованными входами. Google показывает применение на четырёх сценариях: модель рекомендаций контента, детектор мошенничества с банковскими картами, система обнаружения аномалий в сетевом трафике на основе Kitsune и детектор ключевых слов для голосовых помощников. Итоговая цель Google, довести HEIR до решения «в один клик», которым сможет пользоваться разработчик без криптографической подготовки.
Можно ли доверять
Это официальный анонс в блоге Google, независимой проверки заявлений в источнике нет. В пользу проекта говорит академическая проверка: на HEIR построено уже четыре рецензируемых публикации, ещё несколько готовятся, и на проект накопились цитирования, а в сотрудничестве участвует ряд крупных университетов. При этом Google не приводит ни одной конкретной цифры задержки, стоимости или пропускной способности для своих демо, только формулировку, что измерения делались на одноядерном процессоре. Источник также не называет авторов проекта или поста и не уточняет, работает ли какое-то из четырёх демо в продакшене или это исследовательские прототипы.
Риски и подводные камни
Гомоморфное шифрование, по признанию самой Google, имеет «нетривиальные накладные расходы» по производительности, конкретно, насколько оно медленнее или дороже сейчас, источник не сообщает, как и то, насколько и за какой срок эта стоимость снижалась. Нет и срока, когда HEIR станет решением «в один клик»: пока это заявленное видение, а не готовый продукт. Часть возможностей завязана на аппаратные ускорители партнёров (Belfort, Niobium, Cornami, Optalysys), которые сами ещё в разработке, обещанную демонстрацию их выигрыша в задержке Google относит на «ближайшее будущее».