Google 開源 HEIR 編譯器:讓 AI 模型直接在加密資料上運算
Google 的 HEIR 編譯器能把訓練好的 AI 模型轉換為在加密輸入上執行——伺服器只接觸密文,永遠看不到你的資料。本文解析其原理與重要性。
多年來,全同態加密(Fully Homomorphic Encryption, FHE)在應用密碼學界一直有個奇特的處境:它同時被稱為「聖杯」,也被戲稱為「永遠還差十年」。2026 年 8 月 14 日,Google 向縮短這段距離邁出了實質的一步。Google 安全部落格上,軟體工程師 Jeremy Kun 發表文章,正式將 HEIR(Homomorphic Encryption Intermediate Representation,同態加密中間表示)納入 Google 的 Private Computing Toolkit——這是一套開源編譯器,能把原本處理明文資料的預訓練 AI 模型,轉換為可直接在加密輸入上運作的模型。
這項技術的主張說來簡單,意涵卻極為深遠:執行 HEIR 編譯模型的伺服器,可以在密文上完成運算並回傳加密結果,全程看不到任何原始資料。雲端服務能在不知道你個人特徵的前提下推薦內容;詐欺偵測系統能在不讀取交易明細的情況下評估風險。同時,模型擁有者的智慧財產也受到保護——把專有模型送到使用者裝置上執行,不再是兼顧隱私的唯一選擇。
重新定義隱私與功能的取捨
Google 以一個熟悉的兩難來定位 HEIR 的價值。端對端加密等標準防護能讓使用者資料免於外洩,卻也讓服務提供者變成瞎子:無法過濾垃圾訊息、無法偵測病毒、無法個人化。醫療與金融等敏感產業限制更多,嚴格的法規根本禁止資料跨機構流通。另一條路——在使用者裝置上本地運算——則受限於裝置能力,而且把專有模型送到裝置上有洩漏模型本身的風險。
同態加密從根本上改變了這組取捨:它允許直接對加密資料運算。這不是消除成本——FHE 相較明文運算仍有可觀的效能負擔。但正如 Kun 指出,它把「功能 vs. 隱私」的取捨轉化為「成本」問題,而這個成本正在快速下降。與安全晶片(secure enclave)等硬體方案不同,FHE 的安全保證純粹建立在密碼學之上——不需要可信的製造供應鏈,沒有側信道攻擊面,只有數學。
問題始終在於易用性。Google 直言,要手動把一個現有程式有效率地改寫成同態加密版本,「需要一整個密碼學家團隊」。這正是 HEIR 要解決的問題——其願景是成為「一鍵式方案」,讓非專家也能把加密推論整合進正式環境的應用程式。
HEIR 到底是什麼
HEIR 是一套基於 MLIR 的編譯器工具鏈——建立在 LLVM 生態系通用的多層中間表示(Multi-Level Intermediate Representation)基礎設施之上。去年發表於 arXiv 的論文《HEIR: A Universal Compiler for Homomorphic Encryption》闡述了其企圖:支援所有主流同態加密技術、整合主要 FHE 軟體函式庫,並支援硬體加速器。
最後這點讓整個生態系故事變得有趣。Google 表示,自 2023 年宣布投入此計畫以來,FHE 社群已廣泛擁抱 HEIR,Google 也與多家硬體加速器開發商建立合作,包括 Belfort、Niobium、Cornami 與 Optalysys。編譯器與晶片共同演化,是每一次重大運算典範轉移的標準劇本;FHE 顯然正走上同一條路。
HEIR 同時也成為了活躍的研究平台。密碼學家可以直接利用現有的測試、基準與比較基礎設施,專注於自身的最佳化研究,而不必從零造輪子。這吸引了 Georgia Tech、卡內基美濃、UC Santa Barbara、伊利諾理工、Purdue、愛丁堡大學與清華大學等機構合作。迄今已有四篇經同儕審查的論文以 HEIR 為基礎,還有更多撰寫中。
四個實際可用的展示
為了展示這項技術的成熟度,Google 公開了四個以 HEIR 編譯的隱私推論應用,並提供單執行緒 CPU 的延遲數據。所有範例的原始碼都放在專案的 GitHub 儲存庫中:
- 深度學習推薦模型(DLRM)——與 Belfort Labs、LG 及紐約大學合作的私有內容推薦。這正是 Kun 特別點名的展示:雲端服務在看不到使用者特徵的前提下完成推薦,是核心主張的字面證明。
- 信用卡詐欺偵測——與 Niobium 及 hardshell.ai 共同編譯的詐欺偵測模型,讓支付業者能在不暴露原始交易資料的情況下評估詐欺風險。
- 網路入侵偵測——Google 與 Niobium 將 Kitsune 異常偵測系統編譯為 FHE 版本,可在不向服務提供者揭露封包內容的前提下,偵測加密網路流量中的威脅。
- 喚醒詞偵測——與 Belfort Labs 合作編譯的熱詞偵測模型,讓語音觸發的 AI 助理能在保護錄音隱私的情況下辨識喚醒詞。這對「永遠在聽」的消費性助理裝置——當今隱私爭議最大的產品面之一——有直接意義。
這份清單的選擇頗具深意:推薦、支付、網路安全與語音,恰恰是「實用 AI」與「資料隱私」張力最尖銳、監管機關最活躍的四大領域。
為什麼是現在
三股潮流匯聚,讓 HEIR 在此時進入 Google 的 Private Computing Toolkit 別具意義。
第一,AI 推論正以遠快於隱私基礎設施的速度滲入受監管與敏感性領域。醫療診斷、金融風控、企業資料處理,都想要模型的智慧而不要資料的曝光。FHE 編譯後的推論,是一個架構上站得住腳的答案。
第二,成本曲線正在彎折。Google 明確承諾「近期」將展示硬體加速器合作的延遲效益,而展示中的單執行緒 CPU 延遲數據顯示,FHE 最致命的傳統反對理由——效能負擔——正被工程手段持續壓低,而非被當成不可撼倒的物理定律。
第三,開源姿態本身就是戰略。以開源授權、附帶可運作範例的形式推出 HEIR,Google 實質上是在邀請整個產業把它的編譯器堆疊當作加密運算的標準——這是隱私基礎設施層的戰略卡位,類似 TensorFlow 與後來的 JAX 在 ML 框架領域做過的事。AWS 等對手雖然已在 SageMaker 上實驗 FHE 推論,但此前沒有任何一家業者,把一套認真、可擴充的編譯器工具鏈以社群基礎設施之姿公開亮相。
誠實的但書
熱度需要校準。FHE 相較明文推論仍然慢得多;這次展示的都是相對小型、用途單一的模型——推薦器、詐欺評分器、喚醒詞偵測器——而非前沿的大型語言模型。單執行緒 CPU 上這類工作負載的延遲或許亮眼,但今天沒有人能以互動速度同態執行數十億參數的 Transformer。Belfort、Niobium、Cornami 與 Optalysys 的硬體加速器正是要改變這個方程式,而「一鍵式」的願景目前仍是方向,而非已完全實現的現實。
儘管如此,趨勢才是重點。一套讓普通工程師不必組建密碼學團隊就能對準加密執行的編譯器,背後又有具備量產規模的公司推動——「永遠還差十年」的技術,就是這樣終於抵達的。HEIR 值得關注;而且既然它以開源授權放在 GitHub 上,也值得直接上手試試。