Google Research har tillkännagivit ett nästa generations federerat lärsystem byggt på Trusted Execution Environments, och teamet gör ett påstående som skulle ha avfärdats som oåtkomligt för några år sedan: externt verifierbara centrala differentiella integritetsgarantier för federerat lärande, för första gången. Systemet, som appliceras på Gboard, ersätter ett långvarigt "lita på oss"-arrangemang med kryptografiskt intygande och offentliga loggar som externa revisorer faktiskt kan inspektera. Följ vår senaste AI-utveckling för kontinuerlig bevakning av maskininlärning som bevarar integritet.

Förtroendeklyftan i federerat lärande

Federated learning, som Google introducerade 2017, var tänkt att lösa ett specifikt problem: hur man tränar användbara modeller på användardata utan att samla in dessa data centralt. Istället för att ladda upp obearbetat skrivbeteende till en server, beräknar enheter modelluppdateringar lokalt och bidrar endast med dessa uppdateringar. Tillvägagångssättet driver tyst en anmärkningsvärd mängd av det som användare rör vid varje dag – förutsägelse av nästa ord och Smart Compose i Gboard, svarsförslag i Google Messages och Smart Text Selection i Android.

Men den ursprungliga arkitekturen hade en förtroendeklyfta i centrum. Enheter laddade upp sina data för omedelbar aggregering, och utomstående hade inget sätt att verifiera att data aldrig loggades, behölls eller inspekterades längs vägen. Användare var tvungna att ta Googles ord för vad som hände på serversidan. Senare lade Secure Aggregation till kryptografiskt skydd så att enskilda bidrag inte kunde läsas isolerat – men den tekniken var inte kompatibel med de senaste centrala differentiella integritetsalgoritmerna som matrisfaktorisering DP-FTRL, och det lämnade fortfarande ett antagande orörd: Google var tvungen att lita på att lägga till det differentiella integritetsbruset korrekt. En felkonfigurerad bullerparameter skulle vara osynlig för alla utom företaget som gör misstaget.

Hur det nya systemet fungerar

Den nya designen attackerar förtroendeantagandet direkt. Den flyttar klientgradientberäkningen till servern - i en Trusted Execution Environment - och gör sedan serverlogiken attesterbar, så att operatören inte längre behöver vara pålitlig alls. En TEE är en hårdvaruisolerad processorenklav vars löpande kod kan verifieras kryptografiskt av utomstående; om enklaven gör något annat än vad den påstår, brister intyget.

Enligt Googles tillkännagivande samordnar systemet fyra kärnkomponenter. Först, datauppladdning: enheter krypterar träningsexempel lokalt och förauktoriserar en åtkomstpolicy som listar exakt vilka TEE-beräkningar som kan behandla data – och dessa policyer måste visas i en offentlig öppenhetslogg. För det andra släpper ett nyckelhanteringssystem byggt av TEEs som kör RAFT-konsensusprotokollet dekrypteringsnycklar endast till arbetsbelastningar som matchar den publicerade policyn. För det tredje, exekvering av arbetsbelastning: en root-TEE kör en Python-träningsslinga och delegerar deluppgifter till arbetar-TEE, med orkestrering som hanteras av ett system som kallas Federated Language, härlett från Googles TensorFlow Federated-ramverk. Endast differentiellt privata modellvikter släpps någonsin från enklaven. För det fjärde, feltolerant återhämtning: varje träningsomgång sparar ett KMS-krypterat återställningstillstånd så att rot- eller arbetarfel inte förstör pågående träning.

Varför garantierna faktiskt kan kontrolleras

Påståendet om verifierbarhet vilar på en kedja av offentliga bevis snarare än företagsintyg. Åtkomstpolicyer publiceras till Rekor, Sigstores offentliga transparenslogg, så att externa revisorer kan spåra varje serverbelastning som en enhets data eventuellt kan mata. KMS och databehandlingsbinärfiler är reproducerbart byggbara från öppen källkod, vilket innebär att vem som helst kan kompilera den publicerade källan och bekräfta att den matchar binärfilerna som körs i produktionen.

Själva policyerna beskriver direkt Python-träningsprogrammet, som täpper till det vanligaste kryphålet i integritetsarkitekturer: ett gap mellan vad en integritetspolicy säger och vad koden faktiskt gör. För att skydda egenutvecklade modellarkitekturer stöder TEE:erna sidladdning av serialiserad logik vid körning – men med en hård begränsning att all integritetsrelevant logik måste förbli hårdkodad i det attesterade programmet. Arbetsbelastningsoperatörer, inklusive Googles egen infrastrukturpersonal, ser bara mätvärden och olika privata modellvikter. Krypterad data kan endast dekrypteras under en begränsad tid efter uppladdning, vilket begränsar fönstret där vad som helst kan inspekteras.

Från löften till bevis

Betydelsen av designen är mindre någon enskild komponent än den förskjutning i bördan den ger. Integritetsgarantier inom maskininlärning har historiskt sett utformats som löften som backas upp av policydokument, interna revisioner och operatörens rykte. Det här systemet omvandlar dessa löften till artefakter – attestationsrapporter, transparensloggposter, reproducerbara konstruktioner – som en skeptiker kan verifiera utan tillgång till Googles interna funktioner.

Det markerar också en anmärkningsvärd konvergens av två forskningsgemenskaper som mestadels har arbetat parallellt. Pålitliga exekveringsmiljöer och differentiell integritet löser olika problem: TEE begränsar vem som kan beräkna data, medan DP begränsar vad alla beräkningar kan läcka. Genom att kombinera dem under ett enda attesterbart program, med själva DP-brusgenereringen inuti den verifierade enklaven, åtgärdas den kvarvarande svagheten i varje tillvägagångssätt isolerat.

För närvarande körs systemet i Googles egen stack, vilket driver träningsbelastningar av det slag som Gboard utför. Huruvida verifierbar integritet blir en konkurrensförväntning inom branschen – som HTTPS gjorde efter att transparensloggning standardiserades för certifikat – kommer att bero på om användare och tillsynsmyndigheter börjar ställa andra AI-leverantörer frågan som detta system är utformat för att svara på: bevisa det.

---

Stay ahead of AI

Få de senaste AI-nyheterna, analyserna och genombrotten – allt på ett ställe.

Läs mer AI-nyheter →