AI导航

Google 联邦学习换上可信执行环境:Gboard 已部署,隐私保证可以被外部查

AI资讯
2 min read
1 次阅读

Google 的联邦学习系统在 2026 年 10 月 2 日迎来一次底层更换:Google Research 在官方博客公布下一代联邦学习系统,核心是引入可信执行环境(TEE),让数据匿名化处理从「厂商承诺」变成「外部可验证、可审计」。新系统已经投入生产,Gboard 的英语和日语下一词预测模型就是用它训练的,Google 称其隐私保证更强、准确率更高,单次训练耗时也从过去的 1 到 2 个月大幅缩短。

旧办法的信任缺口在哪

联邦学习 2017 年由 Google 提出,卖点是数据留在设备上、只上传模型更新。但早期系统有个绕不开的问题:设备把数据加密上传后,外界无法验证服务器到底有没有偷看、留存这些数据。后来的安全聚合用密码学保护了上传环节,却和效果最好的中央差分隐私算法不兼容。信任仍然建立在「相信运营方会正确加噪、正确处理」之上,审计者没有抓手。

新系统怎么把「请相信我们」换成「可以查」

新系统围绕四个环节重建了这条链路:

  • 数据上传:设备先在本地加密训练样本,并预先授权一份访问策略,写明哪些计算可以处理这些数据、且只能放出匿名化结果;访问策略必须先发布到名为 Rekor 的公共透明日志,任何人都能查看
  • 密钥管理:由一组 TEE 组成的密钥管理系统只把解密密钥发给与访问策略完全一致的服务器工作负载,对不上就拿不到钥匙
  • 负载执行:数据处理在 TEE 内运行 Python 训练程序,根节点再把可并行的子任务分给一组工作 TEE;工作负载的二进制文件可以由 GitHub 上的开源代码可复现地构建出来
  • 容错恢复:每轮训练结束保存加密的恢复状态,中途故障可以续跑,且不额外泄露信息

运营方能看到的只有指标和经过差分隐私处理的模型权重,原始加密数据只能在 TEE 内、限定时间内被解密处理。

Gboard 先用上了,提速来自哪

旧系统受制于设备在线规律:白天晚上设备可用量起伏大,端侧算力和多任务竞争也拖慢进度,训一个模型要一两个月。新系统先把设备上传集中收齐,再在服务器侧统一调度计算,瓶颈从设备端转移到服务器,当前的速度上限主要取决于 TEE 资源有多少。对用户来说,输入预测这类功能背后的模型可以更快迭代,体感上是推荐词更新更跟手。

还没解决的问题

Google 在文中明确写了现阶段 TEE 的已知局限,包括侧信道观察这类攻击面,动态加载的专有逻辑如何在保持可审计的同时防住恶意服务器攻击,仍在研究中。团队下一步想做的包括给 TEE 加速器、训练更大的模型,以及把同一套可验证基础设施用于合成数据生成和大模型推理。所以这一步的意义是把验证机制立起来,而不是宣布隐私问题就此终结;后续 Rekor 日志和开源构建是否经得起外部审计者长期检验,才是判断它成色的关键。

推荐工具

NVIDIA Chat with RTX AI聊天 Chat with RTX 是 NVIDIA 面向 RTX 电脑的本地 AI 聊天工具,可围绕本地文档和视频资料做问答,适合重视隐私、离线检索并具备硬件条件的用户更适合资料不便上传云 HuggingChat AI聊天 HuggingChat 是 Hugging Face 的开源模型聊天应用,支持 Omni 自动选模型,也可手动选社区开放模型对话。它适合体验开源模型、技术探索和问答,结果可能不稳定,重要内容需复核。 纳米AI搜索 AI搜索 纳米AI 是 360 旗下 AI 搜索和智能体入口,支持文字、语音、拍照提问、多模型协作与内容创作,适合中文用户做日常搜索、学习问答、移动查询、热点追踪、生活决策、知识整理和轻量创作。 Qwen Chat(通义千问) AI聊天 Qwen Chat 是Qwen 大模型聊天助手,支持Qwen 模型聊天、写作和编程问答,适合中文用户和开发者完成 AI 对话、资料问答和任务协作,适合上线前核对权限、成本和资料质量。 DuckDuckGo AI Chat AI聊天 DuckDuckGo AI Chat 适合重视隐私的普通用户使用,围绕隐私 AI 聊天、免账户使用和多模型问答提供对话式 AI 支持和任务协作能力,适合上线前核对权限、成本和资料质量。 Goody-2 AI聊天 Goody-2 是以极端安全和伦理对齐为特色的 AI 聊天助手,常用于观察模型拒答边界、内容安全策略、保守输出体验和 AI 风险讨论,更适合作为安全边界样本使用前应理解它偏实验性质,不适合。