Google 把"加密推理"摆上桌面:HEIR 编译器让预训练模型在密文上直接跑
8月14日,Google 在官方安全博客上发布了 HEIR(Homomorphic Encryption Intermediate Representation) ——这是第一个面向 AI 推理场景的开源同态加密(FHE)编译器。它的目标很明确:让任何预训练好的模型都能直接改写成"在加密数据上跑"的版本,云端服务器从头到尾看不到明文。作者 Jeremy Kun 是 Google 资深软件工程师,HEIR 的 GitHub 仓库(google/heir)同步开源。
一句话讲清楚 HEIR 解决什么问题
过去要把一个神经网络跑在密文上,你需要一支密码学家队伍,花几个月把每一层手写翻译成同态加密运算。HEIR 想把这件事变成"一键完成":开发者用 Python 写程序,把要保密的字段标出来,HEIR 自动编译出加密版本。换句话说,它把同态加密从研究员的"手工活"变成工程团队的"现成工具"。
HEIR 已经能跑的四个参考实现
Google 这次不是只发一个编译器,还配套发了四个真实业务模型,全部编译成功并跑通:
- 深度学习推荐模型:和 Belfort Labs、LG、纽约大学合作。服务商可以给用户推内容,却完全看不到用户的特征向量。
- 信用卡反欺诈检测:和 Niobium、hardshell.ai 合作。银行可以把交易数据加密后送给第三方风控模型,泄露面只剩加密文本。
- 网络入侵检测(Kitsune 系统):和 Niobium 合作。能在不暴露原始网络包内容的前提下检测异常流量。
- 热词唤醒模型:和 Belfort Labs 合作。音频智能体可以在不知道音频里说了什么的情况下识别"嘿 Siri"那类触发词。
四个案例都跑在单线程 CPU 上,延迟数据已开源。Google 强调这只是个开始——他们正和 Belfort、Niobium、Cornami、Optalysys 四家厂商做 HE 专用硬件加速,延迟还会进一步下降。
为什么这件事比看起来重要
同态加密在 AI 场景里是个"理论上完美、实际上没人用"的技术。它的能力很诱人——服务器在密文上算,结果也是密的,只有用户能解密——但代价是性能开销大、迁移成本高,所以一直停在论文里。HEIR 想做的就是把成本曲线压下来。
Google 把这件事的学术合作网络公开列了出来:Georgia Tech、CMU、UCSB、Illinois Institute of Technology、Purdue、Edinburgh、清华——四个已发表的学术工作挂在 HEIR 之上。这意味着 HEIR 不只是 Google 一家的工具,而是变成整个学界的"通用底座"。
这件事对我意味着什么
对 AI 工程师:未来 6-12 个月,你可能会看到"隐私推理"开始作为一个独立的产品类目出现。HEIR 让"我的模型权重我不想交给云"和"用户数据我不想给云"这两个需求有了统一的答案。
对企业:医疗、金融、政务这种被合规卡死的领域,以前只能用本地化部署(成本高)或联邦学习(架构复杂)。HEIR 这种"加密推理"是第三条路——把模型放到云端,但服务器对内容一无所知。
对个人:你的下一个 AI 助手未必需要知道你说了什么。它可以在密文里替你做完所有事。
对行业:当 Anthropic / OpenAI / Google 都在做"记忆+个性化"时,加密推理反而可能成为某些场景的差异化点——"不读你数据,也能服务好你"。
还差什么
Google 自己也承认,HEIR 不是银弹。目前的延迟开销仍然不小,真正的"产品级"部署还需要等硬件加速器成熟。但方向已经清晰:未来几年,AI 推理会和加密技术深度耦合,而不是像今天这样几乎完全裸跑。HEIR 是这条路径上的第一个被官方开源、覆盖完整工程链路的尝试。
写在最后
同态加密在 AI 推理上的故事讲了很多年,真正落地一直缺一个能把工程门槛打下来的工具。Google 这次发布的 HEIR,加上配套的四个真实业务模型和硬件合作矩阵,是这套故事第一次有了"现在就能上手试"的形态。
隐私和 AI 不是对立的两端。HEIR 的存在本身就证明了——你完全可以让一个强大的模型跑在它看不见的数据上,而且这件事正在变得工程化,不再是 PPT。
数据来源:Google Blog(blog.google/security/how-google-is-making-private-ai-practical-with-homomorphic-encryption/)、AI Weekly、Google HEIR 项目页(heir.dev)