Google Research ha anunciado un sistema de aprendizaje federado de próxima generación basado en entornos de ejecución confiables, y el equipo está haciendo una afirmación que habría sido descartada como inalcanzable hace unos años: garantías de privacidad diferencial central verificables externamente para el aprendizaje federado, por primera vez. El sistema, que se está aplicando a Gboard, reemplaza un acuerdo de larga data de "confíe en nosotros" con certificación criptográfica y registros públicos que los auditores externos pueden inspeccionar. Para obtener una cobertura continua del aprendizaje automático que preserva la privacidad, siga nuestros últimos desarrollos de IA.
La brecha de confianza en el aprendizaje federado
Se suponía que el aprendizaje federado, que Google introdujo en 2017, resolvería un problema específico: cómo entrenar modelos útiles con datos de usuario sin recopilar esos datos de forma centralizada. En lugar de cargar el comportamiento de escritura sin formato en un servidor, los dispositivos calculan las actualizaciones del modelo localmente y contribuyen solo con esas actualizaciones. El enfoque impulsa silenciosamente una cantidad notable de lo que los usuarios tocan todos los días: predicción de la siguiente palabra y Redacción inteligente en Gboard, sugerencias de respuesta en Mensajes de Google y Selección de texto inteligente en Android.
Pero la arquitectura original tenía una brecha de confianza en su centro. Los dispositivos cargaban sus datos para su agregación inmediata y los externos no tenían forma de verificar que los datos nunca fueran registrados, retenidos o inspeccionados en el camino. Los usuarios tuvieron que confiar en la palabra de Google sobre lo que sucedió en el lado del servidor. Más tarde, Secure Aggregation agregó protección criptográfica para que las contribuciones individuales no pudieran leerse de forma aislada, pero esa técnica no era compatible con los algoritmos de privacidad diferencial central de última generación, como la factorización matricial DP-FTRL, y aún dejaba intacta una suposición: había que confiar en que Google agregaría el ruido de privacidad diferencial correctamente. Un parámetro de ruido mal configurado sería invisible para todos excepto para la empresa que comete el error.
Cómo funciona el nuevo sistema
El nuevo diseño ataca directamente el supuesto de confianza. Mueve el cálculo del gradiente del cliente al servidor (dentro de un entorno de ejecución confiable) y luego hace que la lógica del servidor sea certificable, por lo que ya no es necesario confiar en el operador. Un TEE es un enclave de procesador aislado por hardware cuyo código de ejecución puede ser verificado criptográficamente por personas externas; si el enclave hace algo distinto de lo que afirma, la certificación se rompe.
Según el anuncio de Google, el sistema coordina cuatro componentes principales. Primero, carga de datos: los dispositivos cifran ejemplos de capacitación localmente y autorizan previamente una política de acceso que enumera exactamente qué cálculos TEE pueden procesar los datos, y esas políticas deben aparecer en un registro público de transparencia. En segundo lugar, un sistema de gestión de claves creado a partir de TEE que ejecuta el protocolo de consenso RAFT libera claves de descifrado solo para cargas de trabajo que coinciden con la política publicada. En tercer lugar, la ejecución de la carga de trabajo: un TEE raíz ejecuta un ciclo de entrenamiento de Python y delega subtareas a los TEE trabajadores, con la orquestación manejada por un sistema llamado lenguaje federado, derivado del marco federado TensorFlow de Google. Sólo se liberan del enclave pesos de modelos diferencialmente privados. Cuarto, recuperación tolerante a fallas: cada ronda de capacitación guarda un estado de recuperación cifrado con KMS para que las fallas de raíz o trabajador no destruyan la capacitación en curso.
Por qué se pueden comprobar las garantías
La afirmación de verificabilidad se basa en una cadena de evidencia pública y no en una certificación corporativa. Las políticas de acceso se publican en Rekor, el registro público de transparencia de Sigstore, para que los auditores externos puedan rastrear cada carga de trabajo del servidor que los datos de un dispositivo podrían alimentar. El KMS y los binarios de procesamiento de datos se pueden construir de manera reproducible a partir de código fuente abierto, lo que significa que cualquiera puede compilar la fuente publicada y confirmar que coincide con los binarios que se ejecutan en producción.
Las políticas en sí describen directamente el programa de capacitación de Python, que cierra la laguna más común en las arquitecturas de privacidad: una brecha entre lo que dice una política de privacidad y lo que el código realmente hace. Para proteger las arquitecturas de modelos patentados, los TEE admiten la descarga de lógica serializada en tiempo de ejecución, pero con la estricta restricción de que toda la lógica relevante para la privacidad debe permanecer codificada en el programa certificado. Los operadores de cargas de trabajo, incluido el propio personal de infraestructura de Google, solo ven métricas y ponderaciones de modelos diferencialmente privados. Los datos cifrados se pueden descifrar sólo durante un tiempo limitado después de la carga, limitando la ventana en la que se puede inspeccionar cualquier cosa.
De las promesas a la evidencia
La importancia del diseño no es tanto un solo componente como el cambio de carga que produce. Históricamente, las garantías de privacidad en el aprendizaje automático se han formulado como promesas respaldadas por documentos de políticas, auditorías internas y la reputación del operador. Este sistema convierte esas promesas en artefactos (informes de certificación, entradas de registros de transparencia, compilaciones reproducibles) que un escéptico puede verificar sin acceso a las funciones internas de Google.
También marca una convergencia notable de dos comunidades de investigación que en su mayoría han trabajado en paralelo. Los entornos de ejecución confiables y la privacidad diferencial resuelven diferentes problemas: los TEE restringen quién puede calcular los datos, mientras que DP restringe lo que cualquier cálculo puede filtrar. Combinarlos bajo un único programa certificable, con la propia generación de ruido DP dentro del enclave verificado, aborda la debilidad residual de cada enfoque de forma aislada.
Por ahora, el sistema se ejecuta en la propia pila de Google, impulsando cargas de trabajo de capacitación del tipo que realiza Gboard. Que la privacidad verificable se convierta en una expectativa competitiva en toda la industria (como lo hizo HTTPS después de que se estandarizara el registro de transparencia para los certificados) dependerá de si los usuarios y los reguladores comienzan a hacer a otros proveedores de IA la pregunta para la que este sistema está diseñado: demostrarlo.
---
Manténgase a la vanguardia de la IAObtenga las últimas noticias, análisis y avances en IA, todo en un solo lugar.
Leer más noticias sobre IA →