Google Research heeft een federatief leersysteem van de volgende generatie aangekondigd, gebouwd op Trusted Execution Environments, en het team doet een bewering die een paar jaar geleden als onbereikbaar zou zijn afgedaan: voor het eerst extern verifieerbare centrale differentiële privacygaranties voor federatief leren. Het systeem, dat wordt toegepast op Gboard, vervangt een al lang bestaande ‘vertrouw ons’-regeling met cryptografische attesten en openbare logboeken die externe auditors daadwerkelijk kunnen inspecteren. Voor voortdurende berichtgeving over machine learning met behoud van privacy kunt u onze laatste AI-ontwikkelingen volgen.

De vertrouwenskloof in federatief leren

Federated learning, dat Google in 2017 introduceerde, moest een specifiek probleem oplossen: hoe je bruikbare modellen kunt trainen op basis van gebruikersgegevens zonder die gegevens centraal te verzamelen. In plaats van onbewerkt typegedrag naar een server te uploaden, berekenen apparaten modelupdates lokaal en dragen ze alleen die updates bij. Deze aanpak zorgt stilletjes voor een opmerkelijke hoeveelheid van wat gebruikers elke dag aanraken: voorspelling van het volgende woord en Smart Compose in Gboard, antwoordsuggesties in Google Messages en slimme tekstselectie in Android.

Maar in de oorspronkelijke architectuur stond een vertrouwenskloof centraal. Apparaten uploadden hun gegevens voor onmiddellijke aggregatie, en buitenstaanders konden op geen enkele manier verifiëren dat de gegevens onderweg nooit werden geregistreerd, bewaard of geïnspecteerd. Gebruikers moesten het woord van Google geloven voor wat er aan de serverzijde gebeurde. Later voegde Secure Aggregation cryptografische bescherming toe, zodat individuele bijdragen niet afzonderlijk konden worden gelezen – maar die techniek was niet compatibel met de modernste centrale differentiële privacyalgoritmen zoals matrixfactorisatie DP-FTRL, en liet nog steeds één veronderstelling onaangetast: Google moest vertrouwd worden om de differentiële privacyruis correct toe te voegen. Een verkeerd geconfigureerde ruisparameter zou voor iedereen onzichtbaar zijn, behalve voor het bedrijf dat de fout maakt.

Hoe het nieuwe systeem werkt

Het nieuwe ontwerp valt de vertrouwensveronderstelling rechtstreeks aan. Het verplaatst de clientgradiëntberekening naar de server – binnen een Trusted Execution Environment – ​​en maakt vervolgens die serverlogica attesteerbaar, zodat de operator helemaal niet langer vertrouwd hoeft te worden. Een TEE is een hardware-geïsoleerde processor-enclave waarvan de lopende code cryptografisch kan worden geverifieerd door buitenstaanders; als de enclave iets anders doet dan wat zij beweert, vervalt het attest.

Volgens de aankondiging van Google coördineert het systeem vier kerncomponenten. Ten eerste het uploaden van gegevens: apparaten coderen trainingsvoorbeelden lokaal en autoriseren vooraf een toegangsbeleid dat precies vermeldt welke TEE-berekeningen de gegevens mogen verwerken – en dat beleid moet verschijnen in een openbaar transparantielogboek. Ten tweede geeft een sleutelbeheersysteem dat is opgebouwd uit TEE's waarop het RAFT-consensusprotocol draait, alleen decoderingssleutels vrij voor werklasten die overeenkomen met het gepubliceerde beleid. Ten derde, de uitvoering van werklasten: een root-TEE voert een Python-trainingslus uit en delegeert subtaken aan werker-TEE's, waarbij de orkestratie wordt afgehandeld door een systeem genaamd Federated Language, afgeleid van het TensorFlow Federated-framework van Google. Alleen differentieel privémodelgewichten worden ooit uit de enclave vrijgegeven. Ten vierde, fouttolerant herstel: elke trainingsronde slaat een KMS-gecodeerde herstelstatus op, zodat root- of worker-fouten de lopende training niet vernietigen.

Waarom de garanties daadwerkelijk kunnen worden gecontroleerd

De claim op verifieerbaarheid berust eerder op een keten van openbaar bewijs dan op bedrijfsattesten. Het toegangsbeleid wordt gepubliceerd in Rekor, het openbare transparantielogboek van Sigstore, zodat externe auditors elke serverwerklast kunnen volgen die de gegevens van een apparaat mogelijk kunnen voeden. De binaire bestanden voor KMS en gegevensverwerking kunnen reproduceerbaar worden opgebouwd uit open-sourcecode, wat betekent dat iedereen de gepubliceerde bron kan compileren en kan bevestigen dat deze overeenkomt met de binaire bestanden die in productie zijn.

Het beleid zelf beschrijft rechtstreeks het Python-trainingsprogramma, dat de meest voorkomende maas in privacy-architecturen dicht: een kloof tussen wat een privacybeleid zegt en wat de code feitelijk doet. Om propriëtaire modelarchitecturen te beschermen, ondersteunen de TEE's het sideloaden van geserialiseerde logica tijdens runtime, maar met de harde beperking dat alle privacyrelevante logica hardgecodeerd moet blijven in het geattesteerde programma. Workload-operators, waaronder het eigen infrastructuurpersoneel van Google, zien alleen statistieken en de gewichten van particuliere modellen. Gecodeerde gegevens kunnen slechts gedurende een beperkte tijd na het uploaden worden gedecodeerd, waardoor het venster wordt beperkt waarin überhaupt iets kan worden geïnspecteerd.

Van beloften naar bewijs

De betekenis van het ontwerp is niet zozeer een afzonderlijk onderdeel als wel de verschuiving van de last die het met zich meebrengt. Privacygaranties bij machinaal leren zijn van oudsher geformuleerd als beloften die worden ondersteund door beleidsdocumenten, interne audits en de reputatie van de operator. Dit systeem zet deze beloften om in artefacten – attestrapporten, transparantieloginvoer, reproduceerbare builds – die een scepticus kan verifiëren zonder toegang tot de interne gegevens van Google.

Het markeert ook een opmerkelijke convergentie van twee onderzoeksgemeenschappen die grotendeels parallel hebben gewerkt. Vertrouwde uitvoeringsomgevingen en differentiële privacy lossen verschillende problemen op: TEE's beperken wie op gegevens kan rekenen, terwijl DP beperkt wat welke berekening dan ook kan lekken. Door ze te combineren onder één enkel attesteerbaar programma, waarbij de DP-ruisopwekking zelf binnen de geverifieerde enclave plaatsvindt, wordt de resterende zwakte van elke aanpak afzonderlijk aangepakt.

Voorlopig draait het systeem in de eigen stack van Google, waardoor trainingswerklasten van het soort dat Gboard uitvoert, mogelijk worden gemaakt. Of verifieerbare privacy een concurrerende verwachting wordt in de hele sector – zoals HTTPS deed nadat transparantielogboekregistratie voor certificaten was gestandaardiseerd – zal afhangen van de vraag of gebruikers en toezichthouders andere AI-aanbieders de vraag gaan stellen die dit systeem moet beantwoorden: bewijs het.

---

Blijf AI een stap voor

Ontvang het laatste AI-nieuws, analyses en doorbraken – allemaal op één plek.

Lees meer AI-nieuws →