Google发布HEIR编译器:同态加密让AI推理在密文上运行
Google安全团队近日正式发布了HEIR(Homomorphic Encryption Intermediate Representation)编译器项目,这是一款开源的编译器工具链,能够将预训练的AI模型转换为可直接对加密输入进行推理的版本。同态加密被誉为隐私计算的「圣杯」,它允许服务器在不解密的情况下对用户数据进行计算,从根本上改变了数据隐私与AI服务能力之间的权衡关系。
HEIR的核心技术原理
同态加密的核心理念在于,加密数据(密文)经过计算后得到的结果,解密后与原始数据经过相同计算的结果完全一致。这意味着云服务可以处理用户数据而不需要「看到」数据本身。例如,一个内容推荐系统可以在不解密用户特征向量的情况下,生成个性化的推荐结果。Google的HEIR项目正是为了解决这一技术的可用性问题而生的——手动将现有程序转换为高效的同态加密版本需要一支专业密码学家团队,而HEIR的目标是让非密码学专家也能一键部署加密推理。四大应用场景展示
Google在发布博文中展示了四个基于HEIR的私有推理应用案例。第一个是深度学习推荐模型,可在不解密用户特征的情况下提供个性化内容推荐,该工作由Google与Belfort Labs、LG和纽约大学联合完成。第二个是信用卡欺诈检测系统,与Niobium和hardshell.ai合作开发,能够在加密的交易数据上实时检测欺诈行为。第三个是Kitsune网络入侵检测系统,用于检测加密网络流量中的异常行为,而无需暴露网络数据包的内容。第四个是热词检测模型,允许AI助手在保护用户语音隐私的前提下识别唤醒词,该工作与Belfort Labs合作完成。
硬件生态与学术合作
HEIR不仅是一个软件项目,Google还围绕它构建了完整的硬件加速器生态。Belfort、Niobium、Cornami和Optalysys等公司正在开发针对同态加密的硬件加速器,未来将显著降低同态加密的计算延迟。在学术方面,HEIR已成为高效的密码学研究平台,与佐治亚理工学院、卡内基梅隆大学、加州大学圣塔芭芭拉分校、伊利诺伊理工学院、普渡大学、爱丁堡大学和清华大学等高校建立了合作。截至目前,已有四篇基于HEIR的同行评审论文发表,更多研究正在筹备中。
同态加密的成本与未来
同态加密虽然带来了革命性的隐私保护能力,但计算开销仍然是其大规模应用的主要障碍。不过Google指出,同态加密的成本正在快速下降。随着硬件加速器的成熟和编译器优化的持续改进,同态加密的性能差距正在缩小。Google将HEIR加入其隐私计算工具箱,与差分隐私、私有集合成员关系、私有信息检索和Google Cloud的安全飞地等技术形成互补。与基于硬件的解决方案不同,同态加密的安全性和隐私保证纯粹基于密码学,不依赖任何硬件信任假设,这在安全敏感场景中具有独特的优势。