Google 的联邦学习系统在 2026 年 10 月 2 日迎来一次底层更换:Google Research 在官方博客公布下一代联邦学习系统,核心是引入可信执行环境(TEE),让数据匿名化处理从「厂商承诺」变成「外部可验证、可审计」。新系统已经投入生产,Gboard 的英语和日语下一词预测模型就是用它训练的,Google 称其隐私保证更强、准确率更高,单次训练耗时也从过去的 1 到 2 个月大幅缩短。
旧办法的信任缺口在哪
联邦学习 2017 年由 Google 提出,卖点是数据留在设备上、只上传模型更新。但早期系统有个绕不开的问题:设备把数据加密上传后,外界无法验证服务器到底有没有偷看、留存这些数据。后来的安全聚合用密码学保护了上传环节,却和效果最好的中央差分隐私算法不兼容。信任仍然建立在「相信运营方会正确加噪、正确处理」之上,审计者没有抓手。
新系统怎么把「请相信我们」换成「可以查」
新系统围绕四个环节重建了这条链路:
- 数据上传:设备先在本地加密训练样本,并预先授权一份访问策略,写明哪些计算可以处理这些数据、且只能放出匿名化结果;访问策略必须先发布到名为 Rekor 的公共透明日志,任何人都能查看
- 密钥管理:由一组 TEE 组成的密钥管理系统只把解密密钥发给与访问策略完全一致的服务器工作负载,对不上就拿不到钥匙
- 负载执行:数据处理在 TEE 内运行 Python 训练程序,根节点再把可并行的子任务分给一组工作 TEE;工作负载的二进制文件可以由 GitHub 上的开源代码可复现地构建出来
- 容错恢复:每轮训练结束保存加密的恢复状态,中途故障可以续跑,且不额外泄露信息
运营方能看到的只有指标和经过差分隐私处理的模型权重,原始加密数据只能在 TEE 内、限定时间内被解密处理。
Gboard 先用上了,提速来自哪
旧系统受制于设备在线规律:白天晚上设备可用量起伏大,端侧算力和多任务竞争也拖慢进度,训一个模型要一两个月。新系统先把设备上传集中收齐,再在服务器侧统一调度计算,瓶颈从设备端转移到服务器,当前的速度上限主要取决于 TEE 资源有多少。对用户来说,输入预测这类功能背后的模型可以更快迭代,体感上是推荐词更新更跟手。
还没解决的问题
Google 在文中明确写了现阶段 TEE 的已知局限,包括侧信道观察这类攻击面,动态加载的专有逻辑如何在保持可审计的同时防住恶意服务器攻击,仍在研究中。团队下一步想做的包括给 TEE 加速器、训练更大的模型,以及把同一套可验证基础设施用于合成数据生成和大模型推理。所以这一步的意义是把验证机制立起来,而不是宣布隐私问题就此终结;后续 Rekor 日志和开源构建是否经得起外部审计者长期检验,才是判断它成色的关键。