Hoje verifiquei a documentação de inferência privada e a arquitetura de dois saltos me prendeu por mais tempo do que eu esperava.
Quando você envia um prompt pela inferência privada do OpenGradient, duas entidades completamente separadas lidam com partes diferentes da sua solicitação. O relay vê o seu endereço de IP, mas só recebe um bloco criptografado que não consegue ler. O enclave descriptografa o seu prompt, mas só vê o IP do relay, nunca o seu. Nenhuma das duas partes, por si só, consegue conectar quem você é ao que você disse.
Essa separação parece simples. A implementação por baixo não é. O seu prompt recebe HPKE selado no seu dispositivo usando uma chave pública vinculada a uma versão específica e atestada do enclave. Apenas o hardware daquele enclave mantém a chave privada, e ela nunca sai da memória do enclave. O relay encaminha bytes opacos que não consegue ler. O enclave descriptografa, executa a inferência, assina a resposta dentro do limite do hardware e a envia de volta selada.
O que realmente mudou meu jeito de pensar foi a etapa de atestação antes de qualquer coisa acontecer. Antes de o seu dispositivo criptografar qualquer coisa, ele busca a chave pública do enclave e verifica isso com um documento de atestação da AWS Nitro, e então compara essa atestação com o registro TEE on-chain. Você não está confiando que a chave pertence a um enclave legítimo. Você a valida de forma criptográfica antes que qualquer byte do seu prompt seja criptografado.
A parte com a qual vale a pena ficar é o que a documentação sinaliza explicitamente como fora de escopo. O tempo e o volume do tráfego ainda ficam visíveis para um observador de rede que está assistindo aos dois saltos. Conteúdo e identidade são protegidos. Metadados sobre quando e quanto você está enviando não são. Para a maioria das aplicações, esse tradeoff é aceitável. Para implementações realmente sensíveis, é a lacuna com a qual é preciso planejar.
Se o seu prompt é invisível, mas o padrão do seu tráfego não é, quanta privacidade a proteção do conteúdo realmente entrega na prática?
@OpenGradient
#opg $OPG
Quando você envia um prompt pela inferência privada do OpenGradient, duas entidades completamente separadas lidam com partes diferentes da sua solicitação. O relay vê o seu endereço de IP, mas só recebe um bloco criptografado que não consegue ler. O enclave descriptografa o seu prompt, mas só vê o IP do relay, nunca o seu. Nenhuma das duas partes, por si só, consegue conectar quem você é ao que você disse.
Essa separação parece simples. A implementação por baixo não é. O seu prompt recebe HPKE selado no seu dispositivo usando uma chave pública vinculada a uma versão específica e atestada do enclave. Apenas o hardware daquele enclave mantém a chave privada, e ela nunca sai da memória do enclave. O relay encaminha bytes opacos que não consegue ler. O enclave descriptografa, executa a inferência, assina a resposta dentro do limite do hardware e a envia de volta selada.
O que realmente mudou meu jeito de pensar foi a etapa de atestação antes de qualquer coisa acontecer. Antes de o seu dispositivo criptografar qualquer coisa, ele busca a chave pública do enclave e verifica isso com um documento de atestação da AWS Nitro, e então compara essa atestação com o registro TEE on-chain. Você não está confiando que a chave pertence a um enclave legítimo. Você a valida de forma criptográfica antes que qualquer byte do seu prompt seja criptografado.
A parte com a qual vale a pena ficar é o que a documentação sinaliza explicitamente como fora de escopo. O tempo e o volume do tráfego ainda ficam visíveis para um observador de rede que está assistindo aos dois saltos. Conteúdo e identidade são protegidos. Metadados sobre quando e quanto você está enviando não são. Para a maioria das aplicações, esse tradeoff é aceitável. Para implementações realmente sensíveis, é a lacuna com a qual é preciso planejar.
Se o seu prompt é invisível, mas o padrão do seu tráfego não é, quanta privacidade a proteção do conteúdo realmente entrega na prática?
@OpenGradient
#opg $OPG
strong privacy 🔏
0%
partial privacy 🔏
0%
false privacy 🔏
0%
0 Votos • Votação encerrada