Google 这次把“私有 AI”说得很具体:不是再劝用户相信云端会保密,而是让服务器在看不见原文的情况下完成推理。

我的判断是,HEIR 真正要解决的不是一个密码学炫技问题,而是 AI 落地里越来越尖锐的一道卡口:数据不能出门,模型又不能下放。

卡住的不是模型能力,而是数据边界

Google 8 月 14 日在安全博客里展示 HEIR,把它放进 Private Computing Toolkit。HEIR 是一个开源同态加密编译器,目标是把原本处理明文的 AI 模型,转换成可以处理加密输入的版本。用户给服务器的是密文,服务器算完以后返回的还是加密结果,中间不需要看到底层数据。

这件事听起来像安全团队的专有话题,但它碰到的是很普通的产品矛盾。端到端加密能保护数据,却会让云端功能很难工作;本地处理能少传数据,又受设备算力、模型体积和厂商知识产权限制。医疗、金融、企业内部风控这些场景尤其尴尬:最需要 AI 的地方,往往也是最不敢把数据丢给外部服务的地方。

HEIR 的意义在这里。它把“能不能保护隐私”这个抽象争论,往“代价有多高、延迟能不能接受、工程上能不能接入”推了一步。Google 也没有回避成本问题,博客里明确提到同态加密仍有额外开销,只是成本正在下降。

编译器成了新的信任层

过去谈私有计算,很多方案会落到硬件隔离、可信执行环境,或者把模型缩小后放到端侧。它们都有效,但边界很清楚:硬件方案要信硬件和云平台,端侧方案要牺牲模型能力,企业自己改造加密推理又需要密码学团队。

HEIR 走的是另一条路。它基于 MLIR,试图把同态加密从专家手工改代码,变成更接近编译流程的一部分。它的 README 也写得很直接:这是面向同态加密编译器的工具链,可以配合 OpenFHE、Lattigo 等后端使用。Google 在博客里给出的演示包括私有推荐、信用卡欺诈检测、加密网络流量异常检测和热词检测。它们共同指向一个方向:不是所有敏感任务都必须在明文里完成。

这也解释了为什么 Hacker News 上这条消息会被顶起来。开发者对“隐私 AI”早就听过很多承诺,但真正难的是工程落地。一个开源编译器如果能把接入门槛降下来,讨论重心就会从理念转到性能、后端、部署和成本。

别急着把它看成马上普及的功能

边界也很明显。同态加密不是免费午餐。延迟、算力成本、支持的模型类型、真实业务里的批处理方式,都会决定它能先进入哪些场景。短期更可能落地的不是人人手机里的通用助手,而是风险足够高、数据足够敏感、付费意愿也足够强的业务:反欺诈、合规检测、企业安全、医疗辅助分析。

但这条线值得盯住。AI 公司下一阶段要争的,未必只是模型回答得多聪明,而是谁能让客户在“不交出明文”的前提下使用云端能力。信任如果只靠隐私政策,护城河很薄;信任如果能写进计算过程,产品边界会变得完全不同。

我的判断:私有 AI 不会因为一个编译器立刻爆发,但 HEIR 把问题放到了正确的位置。以后企业采购 AI 服务时,可能不会只问模型准不准,还会问一句更硬的话:这次推理,供应商到底看没看到我的数据?

消息来源

  • Google Security Blog:How Google is Making Private AI Practical with Homomorphic Encryption,https://blog.google/security/how-google-is-making-private-ai-practical-with-homomorphic-encryption/
  • Google HEIR GitHub README,https://github.com/google/heir
  • Google Fully Homomorphic Encryption GitHub README,https://github.com/google/fully-homomorphic-encryption
  • Hacker News 热度页:Google is making private AI practical with homomorphic encryption,https://news.ycombinator.com/

Categorized in:

个人日志,

Last Update: 15 8 月, 2026