谷歌利用同态加密让私有 AI 切实可行
谷歌发布开源编译器 HEIR,旨在让同态加密支持的实际 AI 推理更加易用和高效。该工具可让服务在加密数据上直接进行计算,在保护用户隐私的同时提供 AI 功能,并已用于推荐系统、欺诈检测、入侵检测和热词检测等场景。
谷歌近日宣布推出 HEIR(Homomorphic Encryption Intermediate Representation),这是一个开源编译器工具链,属于其私人计算工具包的最新成员。HEIR 的核心目标,是让开发者能够将经过预训练的 AI 模型转换为可以直接在加密数据上运行的版本,从而在不牺牲隐私的前提下提供智能服务。谷歌表示,其愿景是让 HEIR 成为“一键式”解决方案,使非专家也能在生产环境中使用加密推理。
传统的数据保护方式,例如端到端加密,虽然可以防止数据泄露,但也让服务提供商无法基于用户数据提供个性化功能,比如垃圾邮件检测或病毒扫描。医疗和金融等受严格监管的行业尤其对数据共享持谨慎态度。而本地处理虽然能避免上传数据,但受限于设备性能,同时可能泄露服务提供商的专有 AI 模型。同态加密则提供了一种解决思路:服务器可以直接对密文进行计算,并返回加密结果,整个过程不会暴露任何底层信息。例如,云服务可以在无法查看用户特征的情况下提供内容推荐。
同态加密并非没有代价,其计算开销显著高于明文计算,但这将隐私与能力的权衡转变为成本问题。随着技术成熟,同态加密的成本正在快速下降。谷歌在隐私技术方面有长期积累,此前已推出差分隐私、私有集合成员、私有信息检索以及 Google Cloud 上的安全飞地等技术。与基于硬件的方案不同,同态加密的安全保障纯粹来自密码学。不过,将现有程序高效地转为同态加密版本,过去通常需要密码学家团队手工完成,这正是 HEIR 希望解决的痛点。
HEIR 项目自 2023 年公布计划以来,已获得同态加密社区的广泛关注。谷歌与 Belfort、Niobium、Cornami、Optalysys 等开发同态加密硬件加速器的公司建立了合作关系,并计划在未来展示这些加速器带来的延迟优势。同时,HEIR 也成为一个高效的研究平台,密码学研究者可以专注于特定优化,而借助现有基础设施进行测试、基准测试和比较。目前,基于 HEIR 的研究已与佐治亚理工学院、卡内基梅隆大学、加州大学圣塔芭芭拉分校、伊利诺伊理工学院、普渡大学、爱丁堡大学、清华大学等高校开展合作,已有四篇同行评审论文发表,还有更多处于筹备阶段。
为展示同态加密的进展,谷歌分享了四个使用 HEIR 编译的私有推理应用,所有延迟数据均在单线程 CPU 上测得,源代码已公开在 GitHub。第一个是与 Belfort Labs、LG 和纽约大学合作开发的深度学习推荐模型,用于提供私有内容推荐。第二个是与 Niobium 和 hardshell.ai 合作的信用卡欺诈检测器。第三个是与 Niobium 合作编译的 Kitsune 系统,用于对加密网络流量进行异常检测,使服务提供商无需读取网络数据包内容即可发现威胁。第四个是与 Belfort Labs 合作的热词检测模型,它能让语音触发 AI 代理在保护音频隐私的同时识别唤醒词。
谷歌研究团队表示,随着软件行业在 AI 时代不断适应安全和隐私需求,他们正致力于让同态加密变得易于开发、运行快速,并在各行业中普及。