8月14日,Google发布开源编译器HEIR(Homomorphic Encryption Intermediate Representation,同态加密中间表示),把它纳入"Private Computing Toolkit"。它能直接把训练好的AI模型转换成在密文上推理的版本——服务器全程只碰得到密文,返回的也是加密结果,却照样能给出推荐、做身份校验、跑医疗诊断。这项被业内称作"密码学终极难题"的技术,正在从实验室论文变成一条可商用落地的路。
▲ 图1
锚定事件:一个编译器,把"加密的AI"从理论拽进工程
8月14日,Google员工软件工程师Jeremy Kun在官方安全博客宣布,HEIR正式加入Private Computing Toolkit。HEIR是一个开源编译器工具链,核心能力一句话就能说清:把在明文上训练好的AI模型,自动编译成能在加密输入上运行的版本。
这件事的分量,要放在一个老矛盾里看。传统加密只能保护"存放"和"传输"中的数据,数据一旦要"被计算",就必须先解密——解密的那一刻,隐私就暴露在服务商面前。医疗、金融这些强监管行业之所以迟迟不敢把AI搬上云,卡点就在这:法规不允许机构之间随意共享数据,可模型又需要数据才能跑出价值。
同态加密(Fully Homomorphic Encryption,简称FHE)就是来解决这个死结的:它允许在密文上直接做加减乘,服务器处理的是"看起来像噪声"的密文,返回的也是密文,全程没有任何明文被暴露。Google博客里那句"服务器可以处理密文并返回加密结果,而不暴露任何底层信息"不是夸张——他们这次发布的四个demo里,就有一个是"云服务在不看用户特征的前提下给出内容推荐"。
深度拆解:把10的6次方倍的开销,压到10到100倍
同态加密在学术界不是新词,但它有个绕不开的短板:慢。慢到什么程度?HN讨论里,一位做过相关研究的用户给出数字:传统FHE在推理任务上的开销大约是10的3次方到10的6次方倍——也就是明文跑1秒的事,密文要跑十几分钟甚至更久,几乎不具备商用价值。
HEIR的价值,恰恰是把这个天堑填平。Google在2023年就公开了FHE的路线图,三年里把HEIR做成了一个研究和加速的共同平台:上游接了Belfort、Niobium、Cornami、Optalysys四家做同态加密硬件加速器的公司,下游和乔治亚理工、卡内基梅隆、加州大学圣塔芭芭拉分校、伊利诺伊理工、普渡、爱丁堡大学以及清华大学建立了研究合作。至今已有4篇同行评审论文基于HEIR完成,还有更多在筹备中。
性能数字也开始站得住。作者Jeremy Kun本人现身HN评论区透露:小一点的模型用HEIR跑推理大概1秒左右,大模型需要几分钟;Belfort基于FHE的CIFAR图像分类demo已经能做到200毫秒。另一位用户说得更直接:HEIR这类编译器加上参数选择,能把10的3次方到10的6次方的惩罚收窄到10到100倍——仍然比明文慢,但已经从"不可能商用"迈进了"特定场景可以商用"的区间。
▲ 图2
平行验证:Apple早就悄悄用上了
如果以为同态加密还停在论文里,那是低估了它。Apple已经在自己的相册图片搜索里用上了同态加密:你把照片加密上传到云端,云端能在不解密的情况下帮你做地标识别搜索,全程看不到你的原图。这正是HEIR想规模化复制的模式——把"加密推断"从头部巨头的私有实现,变成任何开发团队都能一键接入的开源基础设施。
HN讨论里还列举了一串更贴近现实的应用:生物特征认证(人脸、指纹校验时服务商拿不到你的原始生物信息)、凭证校验、盲拍、私密DNA比对、医疗症状与病历的跨库查询,以及最常见的——把用户名密码的哈希拿去和泄露数据库比对,却不暴露你查的是哪个账号。
对AI创业者而言,这串场景本身就是一份选题清单:每一个"不能把数据交出来、但又有计算需求"的场景,都是同态加密可切入的市场缝隙。
行业影响:隐私计算从"概念"变成"可采购组件"
这件事最值得咀嚼的,不是技术本身,而是它释放的产业信号:隐私计算正在从"PPT概念"变成"开箱即用的组件"。
过去企业做隐私AI只有两条路:要么把模型搬到本地设备(受限于算力和模型IP泄露风险),要么相信云厂商的信誉(受限于合规和信任)。HEIR的出现,等于给出了第三条路——模型可以留在云端、数据可以加密上传、计算结果只有数据主人能解。这对医疗、金融、政务这些"数据最值钱也最不能动"的行业,是真正意义上的解锁。
但它也远没到能"平替"明文推理的时候。HN上唱反调的声音同样值得听:FHE目前仍慢两个数量级,纯加密方案在真正大规模场景里成本偏高;"数据在别人服务器上就不属于你"的信任质疑,也没有被技术完全消解。真相是:同态加密不是要替代本地计算,而是在"必须上云"和"必须保密"之间,补上了一个曾经空白的选项。
实操建议:AI创业者现在能做的三件事
第一,把"隐私计算"纳入自己的产品雷达。如果你的客户是医疗、金融、政务、跨境数据这类强合规场景,同态加密、多方安全计算、可信执行环境这三条技术路线现在都有成熟度可查了,HEIR的开源意味着门槛大幅下降。别再等客户开口,主动评估哪条路线适合你的产品形态。
第二,盯住硬件加速这条暗线。Google点名的Belfort、Niobium、Cornami、Optalysys四家加速器公司,正在把FHE的速度往"可商用"上推。CIFAR demo的200毫秒说明GPU和专用芯片加速已经见效。对做AI基础设施的创业者,这既是潜在的竞争对手,也是可以合作集成的上游。
第三,把信任问题当成产品问题来解。HN评论区吵得最凶的不是技术,是"我凭什么信Google"。技术能证明"它看不到数据",但证明不了"它值得托付"。能在隐私方案之上,再把审计、开源可验证、可自托管这些"信任基建"做扎实的团队,反而更容易在合规市场里脱颖而出——因为在强监管行业,信任本身就是付费理由。
本文由AI辅助创作,经人工审核编辑发布
更多一人公司案例与工具,微信搜索「AI创业内参」关注我们