Nvidia و Azure، محاسبات محرمانه (Confidential Computing) را به جریان اصلی میآورند

برای یک دهه، رایانش محرمانه موضوعی حاشیهای در کنفرانسهای رمزنگاری بود؛ ویژگی سختافزاری که معماران سازمانی آن را «جالب اما غیرضروری» میدانستند. اما این وضعیت در سال ۲۰۲۶ تغییر کرد. استنتاج هوش مصنوعی چندمستاجره (Multi-tenant AI Inference) دادههای حساس و وزنهای مدل اختصاصی را روی همان خوشههای GPU اشتراکی قرار داد و دیگر رمزگذاریهای استاندارد در حالت سکون (Encryption-at-Rest) و در حال انتقال (Encryption-in-Transit) کافی نبودند. چون بهمحض اجرای مدل، هم دادههای ورودی و هم وزنها بهصورت متن ساده (Plaintext) در حافظه قرار میگیرند.
بازار هم این تغییر را نشان میدهد: تحلیلها ارزش بازار رایانش محرمانه را در سال ۲۰۲۶ حدود ۱۶.۷ میلیارد دلار برآورد میکنند، درحالیکه این رقم در سال ۲۰۲۵ حدود ۱۲.۳ میلیارد دلار بود – یعنی نرخ رشد سالانه بیش از ۳۵٪. بخش خدمات مالی نزدیک به نیمی از پذیرش سازمانی را تشکیل میدهد، خدمات بهداشتی و درمانی بیش از یکسوم، و حدود سهچهارم آژانسهای فدرال ایالات متحده هماکنون از نوعی فناوری محفظه امن (Secure Enclave) برای بارهای کاری حساس استفاده میکنند. دیگر این یک تیکباکس انطباقی کوچک نیست؛ بلکه به شرط لازم برای هرکسی تبدیل شده که هوش مصنوعی را روی دادههایی اجرا میکند که بهصورت قانونی یا قراردادی نمیتواند افشا کند.
واقعاً چه تغییری کرد
محرک این تغییر، نه یک نقض امنیتی واحد بود و نه یک مقرره جدید. بلکه ظهور بارهای کاری هوش مصنوعی بود که به دو چیز همزمان نیاز دارند: دادههای حساس مشتری (پروندههای پزشکی، موقعیتهای معاملاتی، دادههای بیومتریک) و وزنهای مدل اختصاصی فروشنده – که روی یک سختافزار هممکان شدهاند و به هیچیک از دو طرف تعلق ندارند. بیمارستانی که دادههای بیمار را به یک مدل تشخیصی شخص ثالث میفرستد، به تضمین نیاز دارد که ارائهدهنده ابر و فروشنده مدل نمیتوانند دادهها را ببینند. فروشنده مدل هم به تضمین نیاز دارد که بیمارستان نمیتواند وزنها را استخراج کند. هیچ طرفی به زیرساخت طرف دیگر اعتماد ندارد و هیچکدام هم نمیتوانند صرفاً با «رمزگذاری و رمزگشایی» از مشکل عبور کنند، زیرا خود محاسبه باید در نقطهای روی دادههای رمزگذارینشده انجام شود – مگر اینکه آن نقطه درون سختافزاری باشد که هیچکدام از طرفین کنترل نمیکنند.
این همان مشکل خاصی است که محیطهای اجرای مورد اعتماد (TEEها) حل میکنند: مناطق حافظه مجزا و رمزگذاریشده با سختافزار، جایی که کد و داده حتی در برابر یک هایپروایزر (Hypervisor) بهخطرافتاده، اپراتور ابر یا کاربر روت محافظت میشوند. در سال ۲۰۲۶، این ریشه اعتماد سختافزاری برای اولین بار در مقیاس گسترده از CPU عبور کرده و به GPU نیز راه یافته است.
سختافزار: CPU و GPU هر دو اکنون این قابلیت را دارند
چهار معماری TEE بر استقرارهای فعلی غالب هستند:
- Intel TDX (Trust Domain Extensions) – کل ماشینهای مجازی را ایزوله میکند و بهشدت در نمونههای ماشین مجازی محرمانه Azure و Google Cloud استفاده میشود.
- AMD SEV-SNP (Secure Encrypted Virtualization–Secure Nested Paging) – گستردهترین گزینه مستقر در سراسر AWS، Azure و Google Cloud که به دلیل سربار محاسباتی کمتر با رمزگذاری شتابیافته سختافزاری AES-NI ترجیح داده میشود.
- ARM CCA (Confidential Compute Architecture) – جدیدتر و هدف آن دستگاههای موبایل و لبه (Edge) است جایی که استنتاج محرمانه باید کاملاً خارج از دیتاسنتر انجام شود.
- رایانش محرمانه Nvidia Hopper – H100 اولین GPU بود که TEE مبتنی بر سختافزار با ریشه اعتماد درونتراشه (On-die Root of Trust) داشت؛ H200 این قابلیت را گسترش میدهد. این همان قطعهای است که استنتاج هوش مصنوعی محرمانه را عملی کرد، زیرا از دادهها و وزنهای مدل در حین محاسبه فعال GPU محافظت میکند، نه فقط زمانی که در حافظه CPU هستند.
داستان عملکرد در اینجا بهتر از چیزی است که اکثر مهندسان تصور میکنند. در بارهای کاری محدود به محاسبه CPU، SEV-SNP و TDX هر دو با سربار حدود ۱ تا ۵٪ اجرا میشوند. در حالت GPU محرمانه Nvidia، بنچمارکهای مستقل نشان میدهند که استنتاج LLM معمولی ۹۵ تا ۹۹٪ توان عملیاتی بومی را دارد – برای اکثر پرسوجوها، سربار زیر ۵٪ میماند و برای مدلهای بزرگتر و توالیهای طولانیتر به صفر نزدیک میشود، زیرا هزینه رمزگذاری در میان محاسبات بیشتر به ازای هر بایت جابهجا شده در مرز CPU-GPU توزیع میشود.
چه کسی واقعاً این را در تولید اجرا میکند
هر سه ابرساز بزرگ (Hyperscaler) امروز زیرساخت هوش مصنوعی محرمانه را عرضه میکنند، نه فقط بهعنوان یک قابلیت در نقشه راه. Azure Confidential Computing، Intel TDX و AMD SEV را با ماشینهای مجازی GPU محرمانه مبتنی بر H100 ترکیب کرده و بهطور خاص برای استقرار LLM در صنایع تحت نظارت بازاریابی میکند. AWS Nitro Enclaves را در کنار خانوادههای نمونه EC2 پشتیبان SEV-SNP ارائه میدهد. Google Cloud's Confidential Space و Confidential VMs نیز هدف مشابهی را دنبال میکنند و برای همکاری چندطرفه روی دادهها طراحی شدهاند، جایی که هیچ طرفی نمیتواند ورودیهای دیگران را ببیند.
برخی استقرارهای مشخص این ادعاها را تأیید میکنند. NTT DATA و IBM پلتفرم SimpliZCloud را ساختهاند، یک پلتفرم ابری هیبریدی برای مؤسسات مالی هند که از رایانش محرمانه برای محافظت از دادهها در حین پردازش استفاده میکند – نه فقط در زمان ذخیرهسازی. وزارت دفاع ایالات متحده نیز زیرساخت ابری مبتنی بر رایانش محرمانه را برای عملیات حیاتی در چندین بخش فدرال تأیید کرده است. اینها پایلوت نیستند – سیستمهای مالی و دولتی در مرحله تولید هستند که در آنها صرفاً «دیتابیس را رمزگذاری کردیم» دیگر پاسخگوی الزامات انطباقی یا قراردادی نیست.
مشکل حلنشده: تصدیق (Attestation)
اینجا جایی است که روایت رایج از فناوری جلو میزند. مدل اعتماد رایانش محرمانه به **تصدیق از راه دور (Remote Attestation)** وابسته است – اثبات رمزنگاریشده که یک بار کاری واقعاً درون یک TEE واقعی و تغییرنیافته اجرا میشود، قبل از اینکه دادههای حساس را به آن ارسال کنید. برای یک TEE فقط-CPU، یک فروشنده این اثبات را صادر میکند. اما برای استنتاج هوش مصنوعی محرمانه، اکنون به تصدیق همزمان از فروشنده CPU **و** فروشنده GPU نیاز دارید، هر کدام با زنجیره تأمین، ریشه اعتماد و ابزار تأیید جداگانه. محققان امنیتی این را مسئله «تصدیقکننده ترکیبی» (Composite Attester) مینامند و هنوز هیچ استاندارد واحدی برای تأیید سرتاسری آن وجود ندارد.
اوضاع بدتر هم میشود: تحقیقی از نشریه The Register که در ۴ ژوئیه ۲۰۲۶ منتشر شد، جزئیات چندین طرح «تصدیق دروندستدهی» (Intra-handshake Attestation) را افشا کرد – جایی که TEE خود را در حین TLS Handshake اثبات میکند – که هنوز نسبت به حملات رله (Relay Attack) آسیبپذیر هستند. در این حملات، مشتری با موفقیت یک محفظه امن (Enclave) واقعی و قابل اعتماد را تأیید میکند، اما در نهایت ترافیک رمزگذاریشده را به یک محفظه کاملاً متفاوت و مخرب ارسال میکند. هیچکدام از هفت رویکرد رمزنگاری که تاکنون آزمایش شدهاند، این شکاف را کاملاً پر نمیکنند. این یک باگ پیادهسازی جزئی نیست؛ یک ضعف ساختاری در نحوه برقراری اعتماد است و به این معناست که «ما از رایانش محرمانه استفاده میکنیم» بهتنهایی یک ادعای امنیتی کامل نیست، مگر اینکه بپرسیم تصدیق چگونه و توسط چه کسی تأیید میشود.
چه زمانی واقعاً به این فناوری نیاز دارید
رایانش محرمانه یک مشکل خاص را حل میکند: محافظت از دادهها **در حین محاسبه روی آنها**، توسط طرفی که به سختافزارش کاملاً اعتماد ندارید. رمزگذاری استاندارد در حالت سکون و در حال انتقال زمانی کافی است که زیرساخت خودتان محاسبه را اجرا میکند و هایپروایزر را کنترل میکنید. زمانی به TEE نیاز دارید که هر یک از موارد زیر صدق کند:
- استنتاج را روی یک GPU ابری شخص ثالث اجرا میکنید و باید خود ارائهدهنده ابر را از مدل تهدید خود خارج کنید – نه فقط مهاجمان خارجی.
- یک مدل اختصاصی را به مشتریانی ارائه میدهید که در غیر این صورت میتوانستند وزنها را از حافظه GPU در حین استنتاج استخراج کنند.
- چند طرف (مثلاً دو بیمارستان، یا یک بانک و یک فروشنده تشخیص تقلب) نیاز دارند بهطور مشترک روی دادههای ترکیبی محاسبه کنند بدون اینکه هیچکدام ورودی خام طرف دیگر را ببیند.
- الزامات نظارتی یا قراردادی صراحتاً پردازش ایزولهشده با سختافزار را الزامی میکنند – که اکنون در موافقتنامههای اشتراکگذاری دادههای بهداشتی درمانی و برخی قراردادهای خدمات مالی رایج است.
احتمالاً به آن برای تحلیلهای داخلی روی زیرساخت خودتان، برای دادههای عمومی یا ناشناسشده، یا بهعنوان جایگزینی برای کنترل دسترسی پایه و بهداشت رمزگذاری نیاز ندارید – حل آن مشکلات با روشهای متعارف ارزانتر است و TEEها هزینه عملیاتی واقعی اضافه میکنند: نیاز به بازآرایی مرزهای برنامه، زیرساخت تصدیق، و وابستگی به یک فروشنده خاص برای نسلهای مشخصی از سختافزار CPU/GPU.
نتیجهگیری
- استنتاج هوش مصنوعی محرمانه امروز روی هر سه ابر اصلی برای تولید آماده است، با TEEهای GPU مبتنی بر H100/H200 که ۹۵٪+ عملکرد بومی را برای اکثر بارهای کاری ارائه میدهند – عملکرد دیگر مانعی که دو سال پیش بود نیست.
- تصدیق (Attestation)، نه سربار محاسباتی، مسئله واقعی حلنشده مهندسی است. قبل از پذیرش رایانش محرمانه، حتماً از فروشنده خود بپرسید که تصدیق ترکیبی CPU+GPU را دقیقاً چگونه مدیریت میکند و آیا به هر یک از طرحهای دروندستدهی متکی است که به حملات رله آسیبپذیر شناخته شدهاند.
- TEEها را برای مواردی ذخیره کنید که باید اپراتور زیرساخت را از مدل تهدید خود خارج کنید – استنتاج GPU شخص ثالث روی دادههای تحت نظارت، یا محاسبات چندطرفه. آنها را بهعنوان ارتقای همهمنظوره رمزگذاری در حالت سکون مستقر نکنید؛ هزینه عملیاتی در آنجا توجیه ندارد.
- برای لایه تصدیق بودجه اختصاص دهید، نه فقط سختافزار TEE. خدمات تصدیق مستقل و ابزارهای تأیید منبعباز کنسرسیوم رایانش محرمانه (Confidential Computing Consortium) در حال حاضر روش عملی برای جلوگیری از ساخت این قابلیت از صفر هستند.