Я сегодня просмотрел приватную документацию по инференсу, и двуххоповая архитектура задержала меня дольше, чем ожидалось.

Когда вы отправляете запрос через приватный инференс OpenGradient, два совершенно отдельных участника обрабатывают разные части вашего запроса. Релей видит ваш IP-адрес, но получает только зашифрованный объект, который не может прочитать. Энклав расшифровывает ваш запрос, но видит лишь IP-адрес релея — никогда ваш. Ни одна сторона по отдельности не может связать, кто вы, с тем, что вы сказали.

Такое разделение звучит просто. Реализация под капотом — нет. Ваш запрос проходит HPKE-запечатывание на вашем устройстве с использованием публичного ключа, привязанного к конкретной утверждённой (attested) сборке энклава. Только аппаратное обеспечение этого энклава хранит приватный ключ, и он никогда не покидает память энклава. Релей пересылает непрозрачные байты, которые не может прочитать. Энклав расшифровывает, выполняет инференс, подписывает ответ внутри границы аппаратного обеспечения и отправляет его обратно, также запечатанным.

То, что реально изменило моё мышление, — это шаг аттестации ещё до всего остального. Прежде чем ваше устройство шифрует что-либо, оно получает публичный ключ энклава и проверяет его по документу аттестации AWS Nitro, затем сверяет эту аттестацию с on-chain TEE Registry. Вы не просто доверяете, что ключ принадлежит легитимному энклаву. Вы проверяете это криптографически ещё до того, как будет зашифрован хоть один байт вашего запроса.

С чем стоит особенно «посидеть», так это с тем, что в документах явно отмечено как выходящее за рамки (out of scope). Время и объём трафика всё ещё видны наблюдателю сети, который смотрит на оба хопа. Контент и идентичность защищены. Метаданные о том, когда и сколько вы отправляете — нет. В большинстве приложений этот компромисс допустим. Для по-настоящему чувствительных развертываний — это пробел, вокруг которого нужно планировать.

Если ваш запрос невидим, но не виден только паттерн вашего трафика — какой уровень приватности фактически обеспечивает защита контента на практике?
@OpenGradient

#opg $OPG
strong privacy 🔏
0%
partial privacy 🔏
0%
false privacy 🔏
0%
0 проголосовали • Голосование закрыто