検証可能なAIの「信頼の移転」というジレンマ
技術ドキュメントを読んでいると、こんな一文に目が留まりました。推論のたびに得られる「検証可能な証明」の最終的な信頼の着地点は数学ではなく、AWSの署名だ、と。
この言葉で少し立ち止まってしまいました。TEEノードをチェーンに登録するとき、検証ロジックは「証明がAWS NitroのルートCAによって署名されているか」を確認する、というものです。つまり、「無信頼」ではなく、信頼をプロジェクト側からAWSへ移しているだけなのです。
さらに背筋が寒くなるのは、TEEそのもののセキュリティ史です。Intel SGXは2015年に登場してから2022年にIntelによって廃止されるまでの7年間、脆弱性が多すぎて「穴だらけ(ふるい)」とまで言われました。L1TF/ForeshadowはサイドチャネルでSGXの隔離領域内のデータを直接読み取れますし、Plundervoltは電圧操作によって隔離領域の完全性を直接破壊します。
OPGの検証レイヤーは、先人たちよりも頑丈になったわけではありません。しかし、保有者をいちばん不安にさせるのは、ハードウェアの脆弱性そのものよりも、より根本的な論理上の問題です。TEEは「コードが隔離環境内で実行され、改ざんされていないこと」を証明できますが、「そのコード自体にバグがないこと」を証明できないのです。推論ノードで動かすソフトウェアに論理的な欠陥があれば、TEEはそれでも署名し、チェーンに記録してしまいます。
あなたが手にする「検証可能な証明」は、「誰かがコードをいじっていない」ということだけを検証するのであって、「コードが正しく計算している」ことは検証しません。いったんTEEが破られれば、検証レイヤーが担っていたプライバシーと完全性は瞬時にゼロになります。
あなたが信じているのは数学ではなく、いつ問題が起きてもおかしくない一つのチップです。
#OPG $OPG @OpenGradient $BTC
技術ドキュメントを読んでいると、こんな一文に目が留まりました。推論のたびに得られる「検証可能な証明」の最終的な信頼の着地点は数学ではなく、AWSの署名だ、と。
この言葉で少し立ち止まってしまいました。TEEノードをチェーンに登録するとき、検証ロジックは「証明がAWS NitroのルートCAによって署名されているか」を確認する、というものです。つまり、「無信頼」ではなく、信頼をプロジェクト側からAWSへ移しているだけなのです。
さらに背筋が寒くなるのは、TEEそのもののセキュリティ史です。Intel SGXは2015年に登場してから2022年にIntelによって廃止されるまでの7年間、脆弱性が多すぎて「穴だらけ(ふるい)」とまで言われました。L1TF/ForeshadowはサイドチャネルでSGXの隔離領域内のデータを直接読み取れますし、Plundervoltは電圧操作によって隔離領域の完全性を直接破壊します。
OPGの検証レイヤーは、先人たちよりも頑丈になったわけではありません。しかし、保有者をいちばん不安にさせるのは、ハードウェアの脆弱性そのものよりも、より根本的な論理上の問題です。TEEは「コードが隔離環境内で実行され、改ざんされていないこと」を証明できますが、「そのコード自体にバグがないこと」を証明できないのです。推論ノードで動かすソフトウェアに論理的な欠陥があれば、TEEはそれでも署名し、チェーンに記録してしまいます。
あなたが手にする「検証可能な証明」は、「誰かがコードをいじっていない」ということだけを検証するのであって、「コードが正しく計算している」ことは検証しません。いったんTEEが破られれば、検証レイヤーが担っていたプライバシーと完全性は瞬時にゼロになります。
あなたが信じているのは数学ではなく、いつ問題が起きてもおかしくない一つのチップです。
#OPG $OPG @OpenGradient $BTC