Google刚刚开源了一个叫HEIR的编译器,官方说法是“让非专家也能一键把预训练AI模型接入加密推理”。听起来像是同态加密憋了十几年终于要熬出头。但整篇官方博客翻下来,你会发现一个反常点:没有一个延迟数字,也没有跟任何同类工具的正面比较。一个号称要解决“同态加密太慢太难用”的项目,居然没敢秀速度。这本身就是最值得琢磨的信号。
发生了什么
HEIR是Google Private Computing Toolkit的最新成员,定位是同态加密(Homomorphic Encryption,简称HE)编译器:把跑在明文上的AI模型,自动转换成能在密文上直接运行的版本,服务器算完返回加密结果,全程看不到用户数据。
官方给了两个具体应用:一个是和Belfort Labs、LG、NYU合作的深度学习推荐模型,能在不看用户特征的前提下做内容推荐;另一个是和Niobium、hardshell.ai合作的信用卡欺诈检测。此外还有热词识别、加密网络流量异常检测两个demo,以及Belfort、Niobium、Cornami、Optalysys四家硬件加速器厂商,和清华、CMU等多所高校的合作。Google早在2023年就公开表态要做这件事,这次算是三年后的成果汇报。
- 谁受影响.金融、医疗这类数据不能随便共享、但又想用云端AI的强监管行业,是HE最直接的潜在用户。
- 争议焦点.这到底是同态加密走向实用的关键拼图,还是又一个被更成熟商业方案超车的开源实验。
同态加密卡在哪,HEIR想解决哪一层
同态加密的承诺很直白:数据全程加密,服务商照样能算。端到端加密做不到这点,本地跑模型又会泄露厂商自己的模型IP,可信硬件飞地则要用户信任硬件厂商——HE是目前唯一“纯靠数学”就能两头兼顾的方案。
问题从来不是原理,是成本:手工把一个现成模型改造成高效的HE版本,几乎必须靠专业密码学家团队,普通工程师碰不了。HEIR想解决的正是这一层——把密码学专家的活儿,变成编译器自动完成的活儿。
图里能看清一件事:HEIR不是唯一玩家,它旁边站着已经商用两三年的Concrete ML,下面还压着通用密码学库OpenFHE。HEIR的独特之处是开源、学术背书多、能同时对接多种密码学方案,但这不等于它现在跑得更快。
CKKS和TFHE,两条路各有各的活
HE不是一种技术,底层至少分两条主流路线,适合的AI任务完全不同。
CKKS擅长密集线性代数,一次运算能塞进多个数值,适合卷积、推荐模型这类批量场景;TFHE擅长比较判断和精确整数运算,适合决策树、欺诈检测这类需要频繁刷新密文的场景。HEIR要真正做到“一键通用”,得同时把这两条路线的优化都下沉打磨好,这比官方博客呈现的“加个编译器就行”要难得多。
故事讲得好,数字没敢亮
官方博客反复强调“同态加密的成本正在快速下降”,却没给出HEIR和Concrete ML、OpenFHE的头对头基准。按公允的HE测试标准,至少应该分别报告编译、密钥生成、加密、服务端计算、解密各阶段耗时,还要披露密文大小、自举次数、精度损失——单一的延迟数字都不够,何况一个都没有。
独立的技术评估给出的判断更直白:一个手工调优的OpenFHE实现,或者Concrete ML支持的模型,现在很可能跑赢HEIR的通用编译路径。HEIR的优势不在当下的运行速度,而在可维护性和作为研究平台的可扩展性——四篇同行评审论文、多所高校跟进,说明它更适合密码学家拿来做优化底座,还不是工程师能闭眼上生产的成品。
- 风险.四家硬件加速器合作伙伴目前只是“计划展示延迟优势”,商业化时间表不明,真实收益还没兑现。
《孙子兵法》讲“兵者,诡道也”,放到开源生态里未必是坏词——先占位、后补性能,是Google一贯的打法:TensorFlow当年也是先把生态铺开,再慢慢追上专用框架的速度。HEIR现在走的是同一条路,区别是这次的对手Zama已经跑在商用轨道上两三年,留给HEIR补课的时间窗口,不见得比当年宽裕。
接下来该盯什么
真正决定HEIR是不是“同态加密的关键拼图”的,不是这次发布,而是三件还没发生的事:HEIR和Concrete ML、OpenFHE的头对头基准测试有没有公布,四家硬件加速器的实测延迟什么时候披露,有没有非Google企业敢拿HEIR上真实产品。医疗、金融这些最需要HE的行业,除了等成本降下来,还得等审计和监管认可,这条链条比技术本身更慢。
在那之前,把HEIR当成“同态加密变实用了”的证据,还为时过早;把它当成一次认真的生态位卡位,倒是恰如其分。
