Google представила HEIR — новый инструмент в составе Private Computing Toolkit компании. HEIR — это открытый компилятор, который делает возможным криптографически защищённый приватный инференс моделей искусственного интеллекта.

Гомоморфное шифрование

Рост возможностей ИИ обостряет вопрос баланса между приватностью и функциональностью. Классические механизмы защиты, такие как сквозное шифрование, вынуждают выбирать: либо данные пользователя защищены от утечек, либо сервис может использовать эти данные для функций вроде фильтрации спама или обнаружения вирусов — совместить оба варианта не получается. В таких чувствительных областях, как здравоохранение и финансы, риски ощущаются острее, а строгое регулирование ограничивает обмен данными между организациями. Альтернативные подходы — например, локальная обработка данных на устройстве — упираются в ограниченные возможности самого устройства и в риски для интеллектуальной собственности поставщика услуг: отправка проприетарной модели на устройство создаёт угрозу её утечки.

Один из способов решить эту проблему — гомоморфное шифрование. Это быстро развивающаяся технология, которая меняет саму природу компромисса, позволяя выполнять вычисления напрямую над зашифрованными данными. Сервер обрабатывает шифротексты и возвращает зашифрованный результат, не получая доступа к исходной информации. Например, облачный сервис может выдавать рекомендации по контенту, вообще не видя признаков пользователя — и это не преувеличение: один из представленных далее демо-примеров делает именно это. У гомоморфного шифрования есть заметные накладные расходы по производительности, но оно переводит вопрос "приватность или функциональность" в плоскость стоимости вычислений. А стоимость гомоморфного шифрования быстро снижается.

У Google накопилась длинная история разработок в области приватных технологий — от дифференциальной приватности и приватной проверки членства в множестве до приватного извлечения информации и защищённых анклавов в Google Cloud. Гомоморфное шифрование стало ещё одним инструментом в этом наборе. Как и приватное извлечение информации, оно, в отличие от аппаратных решений, опирается исключительно на криптографические гарантии безопасности и приватности. Проблема в том, что ручной перевод существующей программы на эффективное использование гомоморфного шифрования требует команды криптографов.

О проекте HEIR

Чтобы снять эти барьеры и раскрыть потенциал гомоморфного шифрования, исследователи и инженеры Google создали проект компилятора HEIR (Homomorphic Encryption Intermediate Representation) — открытый набор инструментов и платформу для разработки на базе гомоморфного шифрования. В частности, HEIR умеет преобразовывать уже обученные модели ИИ, работающие с незашифрованными данными, так, чтобы они работали с зашифрованными входными данными. Конечная цель проекта — превратить HEIR в решение "в один клик", доступное даже тем, кто не является экспертом в криптографии, для внедрения зашифрованного инференса в продакшн-приложения.

С момента объявления о планах в 2023 году сообщество разработчиков в области гомоморфного шифрования активно приняло HEIR. Сложилось партнёрство с компаниями, разрабатывающими аппаратные ускорители для гомоморфного шифрования, включая Belfort, Niobium, Cornami и Optalysys. Результаты этой работы показаны в демо ниже, а преимущества этих ускорителей по задержке планируется продемонстрировать в ближайшее время. HEIR также стал продуктивной исследовательской платформой: опираясь на неё, криптографы могут сосредоточиться на своей конкретной оптимизации, используя готовую инфраструктуру для тестирования, бенчмаркинга и сравнения решений. Это привело к сотрудничеству с Georgia Tech, Carnegie Mellon, UC Santa Barbara, Illinois Institute of Technology, Purdue, Эдинбургским университетом, Университетом Цинхуа и другими. На базе HEIR уже вышло четыре рецензируемые публикации, ещё несколько готовятся, а сам проект набрал множество цитирований.

Применения HEIR

Чтобы показать, насколько далеко продвинулось гомоморфное шифрование, представлены четыре приложения приватного инференса. Каждое из них скомпилировано с помощью HEIR, значения задержки приведены для однопоточного выполнения на CPU. Исходный код всех примеров доступен в репозитории на GitHub.

  • Deep Learning Recommendation Modelмодель, обеспечивающая приватные рекомендации контента; совместная разработка с Belfort Labs, LG и Нью-Йоркским университетом.
  • Обнаружение мошенничества с кредитными картами: совместно с Niobium и hardshell.ai скомпилирован детектор мошеннических транзакций.
  • Обнаружение вторжений: совместно с Niobium скомпилирована система Kitsune для обнаружения аномалий в зашифрованном сетевом трафике — это позволяет провайдеру услуг находить аномалии, не раскрывая содержимое сетевых пакетов.
  • Детектор ключевых слов активации: совместно с Belfort Labs скомпилирована модель обнаружения ключевых слов, которая может позволить голосовому ИИ-агенту распознавать команды активации, сохраняя приватность аудиозаписей.

По мере того как индустрия ПО адаптируется к новым требованиям безопасности и приватности в эпоху ИИ, исследовательская команда Google продолжает работу над тем, чтобы гомоморфное шифрование стало простым в разработке, быстрым в исполнении и повсеместно доступным.