Google刚刚开源了一个叫HEIR的编译器,官方说法是“让非专家也能一键把预训练AI模型接入加密推理”。听起来像是同态加密憋了十几年终于要熬出头。但整篇官方博客翻下来,你会发现一个反常点:没有一个延迟数字,也没有跟任何同类工具的正面比较。一个号称要解决“同态加密太慢太难用”的项目,居然没敢秀速度。这本身就是最值得琢磨的信号。

发生了什么

HEIR是Google Private Computing Toolkit的最新成员,定位是同态加密(Homomorphic Encryption,简称HE)编译器:把跑在明文上的AI模型,自动转换成能在密文上直接运行的版本,服务器算完返回加密结果,全程看不到用户数据。

官方给了两个具体应用:一个是和Belfort Labs、LG、NYU合作的深度学习推荐模型,能在不看用户特征的前提下做内容推荐;另一个是和Niobium、hardshell.ai合作的信用卡欺诈检测。此外还有热词识别、加密网络流量异常检测两个demo,以及Belfort、Niobium、Cornami、Optalysys四家硬件加速器厂商,和清华、CMU等多所高校的合作。Google早在2023年就公开表态要做这件事,这次算是三年后的成果汇报。

  • 谁受影响.金融、医疗这类数据不能随便共享、但又想用云端AI的强监管行业,是HE最直接的潜在用户。
  • 争议焦点.这到底是同态加密走向实用的关键拼图,还是又一个被更成熟商业方案超车的开源实验。

同态加密卡在哪,HEIR想解决哪一层

同态加密的承诺很直白:数据全程加密,服务商照样能算。端到端加密做不到这点,本地跑模型又会泄露厂商自己的模型IP,可信硬件飞地则要用户信任硬件厂商——HE是目前唯一“纯靠数学”就能两头兼顾的方案。

问题从来不是原理,是成本:手工把一个现成模型改造成高效的HE版本,几乎必须靠专业密码学家团队,普通工程师碰不了。HEIR想解决的正是这一层——把密码学专家的活儿,变成编译器自动完成的活儿。

同态加密技术栈:HEIR在哪一层 应用层:推荐系统 / 欺诈检测 / 热词识别(demo) 编译器层:HEIR(Google,新开源)· Concrete ML(Zama,已商用) 密码学库层:OpenFHE(通用,不含AI优化)· EVA / CHET(早期研究编译器) 硬件层:Belfort / Niobium / Cornami / Optalysys(加速器,尚待实测延迟)

图里能看清一件事:HEIR不是唯一玩家,它旁边站着已经商用两三年的Concrete ML,下面还压着通用密码学库OpenFHE。HEIR的独特之处是开源、学术背书多、能同时对接多种密码学方案,但这不等于它现在跑得更快。

CKKS和TFHE,两条路各有各的活

HE不是一种技术,底层至少分两条主流路线,适合的AI任务完全不同。

两条底层路线,各自的主场 CKKS 支持批量向量打包 擅长:密集矩阵乘法 典型场景:CNN、推荐模型 特点:近似数值计算 TFHE 支持可编程自举 擅长:比较、阈值判断 典型场景:决策树、欺诈检测 特点:精确整数运算

CKKS擅长密集线性代数,一次运算能塞进多个数值,适合卷积、推荐模型这类批量场景;TFHE擅长比较判断和精确整数运算,适合决策树、欺诈检测这类需要频繁刷新密文的场景。HEIR要真正做到“一键通用”,得同时把这两条路线的优化都下沉打磨好,这比官方博客呈现的“加个编译器就行”要难得多。


故事讲得好,数字没敢亮

官方博客反复强调“同态加密的成本正在快速下降”,却没给出HEIR和Concrete ML、OpenFHE的头对头基准。按公允的HE测试标准,至少应该分别报告编译、密钥生成、加密、服务端计算、解密各阶段耗时,还要披露密文大小、自举次数、精度损失——单一的延迟数字都不够,何况一个都没有。

独立的技术评估给出的判断更直白:一个手工调优的OpenFHE实现,或者Concrete ML支持的模型,现在很可能跑赢HEIR的通用编译路径。HEIR的优势不在当下的运行速度,而在可维护性和作为研究平台的可扩展性——四篇同行评审论文、多所高校跟进,说明它更适合密码学家拿来做优化底座,还不是工程师能闭眼上生产的成品。

  • 风险.四家硬件加速器合作伙伴目前只是“计划展示延迟优势”,商业化时间表不明,真实收益还没兑现。

《孙子兵法》讲“兵者,诡道也”,放到开源生态里未必是坏词——先占位、后补性能,是Google一贯的打法:TensorFlow当年也是先把生态铺开,再慢慢追上专用框架的速度。HEIR现在走的是同一条路,区别是这次的对手Zama已经跑在商用轨道上两三年,留给HEIR补课的时间窗口,不见得比当年宽裕。

接下来该盯什么

真正决定HEIR是不是“同态加密的关键拼图”的,不是这次发布,而是三件还没发生的事:HEIR和Concrete ML、OpenFHE的头对头基准测试有没有公布,四家硬件加速器的实测延迟什么时候披露,有没有非Google企业敢拿HEIR上真实产品。医疗、金融这些最需要HE的行业,除了等成本降下来,还得等审计和监管认可,这条链条比技术本身更慢。

在那之前,把HEIR当成“同态加密变实用了”的证据,还为时过早;把它当成一次认真的生态位卡位,倒是恰如其分。