VAST DataEnclave bringt vertrauliche KI On-Premises, doch Vertrauen muss bewiesen werden
VAST Data hat VAST DataEnclave vorgestellt, ein System für vertrauliche KI, das zwei Werte schützen soll, die nur selten sicher dieselbe Infrastruktur nutzen können. Unternehmen behalten die Kontrolle über sensible Informationen, während Modellentwickler ihre proprietären Gewichte während der Inferenz schützen. Der Konflikt liegt auf der Hand: Beide Parteien wollen auf das geistige Eigentum der anderen zugreifen, ohne ihr eigenes offenzulegen.
Das Produkt ging am 22. September 2026 in die Vorschau; die kommerzielle Verfügbarkeit ist für das erste Quartal 2027 geplant. VAST zufolge nutzt DataEnclave Hardware-Isolation, kryptografische Attestierung und separat kontrollierte Verschlüsselungsschlüssel. Diese Kontrollen sollen eine Umgebung prüfen, bevor geschützte Modelle oder Unternehmensdaten lesbar werden.
Die Ankündigung zielt auf ein hartnäckiges Hindernis für private Unternehmens-KI. Die Übermittlung regulierter Informationen an ein gehostetes Modell wirft Datenschutz-, Souveränitäts- und Governance-Fragen auf. Geschlossene Modellgewichte in ein Kundendatencenter zu verlagern, schafft dagegen ein anderes Risiko für den Modellentwickler.
VAST ist mit diesem Problem nicht allein. NVIDIA liefert die Grundlage vertraulicher GPUs, während Fortanix, Dell, HPE, Cloud-Anbieter und offene Infrastrukturprojekte überlappende Kontrollen anbieten. Der Test für DataEnclave geht daher über die Frage hinaus, ob Confidential Computing funktioniert. VAST muss belegen, dass sein integrierter Ansatz implementierbar, effizient und auf beiden Seiten vertrauenswürdig ist.
VAST DataEnclave verändert, wo geschlossene Modelle laufen können
DataEnclave versucht, vertragliches Vertrauen durch technische Nachweise zu ersetzen, bevor ein Modell, Schlüssel oder geschützter Datensatz verfügbar wird.
Laut der Ankündigung vom September erweitert DataEnclave die vertrauliche Ausführung auf die Infrastruktur, die KI-Modelle und sensible Informationen verarbeitet. Es unterstützt VAST-Installationen in Unternehmensdatencentern und dedizierten Cloud-Umgebungen.
Das System befindet sich derzeit in der Vorschau und ist noch keine allgemein verfügbare Produktionsversion. VAST plant die Auslieferung über die eigene Organisation und beteiligte Hardwarepartner, darunter Cisco und Supermicro. Diese Unterscheidung ist wichtig, weil die aktuellen Aussagen eine Architektur und Partnerzusagen beschreiben, nicht aber einen breiten Kundeneinsatz.
Bei einer herkömmlichen Unternehmensbereitstellung wird Infrastrukturadministratoren erhebliches Vertrauen entgegengebracht. Diese kontrollieren häufig das Betriebssystem, den Hypervisor, die Firmware-Wartung, Observability-Tools und die physischen Maschinen. Dieser Zugriff wird zum Problem, wenn ein anderes Unternehmen wertvolle Modellgewichte auf dem System ablegt.
Gehostete KI kehrt die Vertrauensbeziehung um. Der Modellanbieter kontrolliert den Dienst, während das Unternehmen Prompts, abgerufene Dokumente oder strukturierte Datensätze in eine externe Umgebung sendet. Verträge und Zugriffsrichtlinien begrenzen die Nutzung, doch das Unternehmen kann nicht jede Laufzeitbedingung direkt prüfen.
DataEnclave versucht, Eigentum von Infrastrukturkontrolle zu trennen. Eine Workload startet in einer vertraulichen virtuellen Maschine, einer CVM, die ihren Speicher vom Host-Betriebssystem und Hypervisor isoliert. CPU und GPU erzeugen signierte Nachweise, welche die Umgebung und ihre Konfiguration beschreiben.
Ein unabhängiger Verifizierer vergleicht diese Nachweise anschließend mit den Richtlinien des Eigentümers der Werte. Verschlüsselungsschlüssel werden erst freigegeben, nachdem die Umgebung diese Prüfungen bestanden hat. VAST beschreibt diese Abfolge als „verify before decrypt“.
Der Modellanbieter kann seinen eigenen Attestierungsdienst und sein Schlüsselverwaltungssystem betreiben. Er kann festlegen, welche Hardware, Firmware, Workload-Images und Betriebsbeschränkungen für den Erhalt seiner Modellschlüssel qualifiziert sind. Das Unternehmen behält die separate Kontrolle über seine Informationen und entscheidet, was das Modell erreicht.
Diese Trennung ermöglicht eine wesentliche Änderung bei der Bereitstellung. Ein geschlossenes Modell kann im Netzwerk eines Kunden laufen, ohne dass seine unverschlüsselten Gewichte für Kundenadministratoren verfügbar werden. Unternehmensdaten können unter lokalen Zugriffs- und Netzwerkkontrollen bleiben, statt in den gehosteten Dienst des Modellanbieters verschoben zu werden.
Zur ersten Partnerliste gehören Cohere, CrowdStrike, Deepgram, Factory, Fundamental, NVIDIA und TwelveLabs. Diese Unternehmen decken Sprachmodelle, Cybersicherheit, Sprachverarbeitung, Coding Agents, tabellarische Analysen und Video Intelligence ab.
Die Liste umfasst jedoch nicht jeden führenden Anbieter geschlossener Modelle. VAST teilte Blocks & Files mit, dass es mit vielen Modellunternehmen spreche, doch nicht genannte Gespräche entsprechen keinen unterzeichneten Vertriebszusagen. Der Produktionswert hängt davon ab, welche Modelle Kunden tatsächlich bereitstellen können.
Die Ankündigung verändert daher den verfügbaren Weg zum Markt, nicht lediglich die Sicherheitsterminologie. Modellunternehmen erhalten einen möglichen Kanal in regulierte und isolierte Umgebungen. VAST-Kunden erhalten eine weitere Möglichkeit, private KI zu bewerten, ohne die lokale Kontrolle sofort aufzugeben.
Warum Modellgewichte und private Daten dieselbe Grenze benötigen
Das zentrale Problem ist nicht die Speicherverschlüsselung. Entscheidend ist, was geschieht, nachdem wertvolle Informationen für die Verarbeitung entschlüsselt werden müssen.
Verschlüsselung ruhender Daten schützt Dateien auf Speichersystemen. Transportverschlüsselung schützt Informationen während der Übertragung zwischen Systemen. Keine der beiden Kontrollen schützt automatisch einen Prompt, ein Zwischenergebnis oder ein Modellgewicht, nachdem ein Beschleuniger es für die Inferenz in den Speicher geladen hat.
Modellgewichte sind die erlernten numerischen Parameter, die bestimmen, wie ein Modell Eingaben verarbeitet. Sie können Jahre an Forschung, Aufbereitung von Trainingsdaten, Recheninvestitionen und spezialisierter Feinabstimmung repräsentieren. Feinabgestimmte Gewichte können zudem interne Prozesse und Domänenwissen eines Unternehmens abbilden.
Eine herkömmliche GPU-Workload benötigt diese Parameter im nutzbaren Speicher. Ein privilegierter Operator, ein kompromittierter Hypervisor, ein bösartiges Diagnosetool oder eine Firmware-Schwachstelle kann daher Teil des Bedrohungsmodells werden. Dieselbe Sorge gilt für Prompts und Zwischenwerte, die aus geschützten Unternehmensinformationen abgeleitet werden.
Confidential Computing schützt Daten während ihrer Nutzung durch eine vertrauenswürdige Ausführungsumgebung, eine TEE. Eine TEE nutzt hardwaregestützte Isolation, um den Zugriff durch den Host und andere Workloads einzuschränken. Ihr Zweck unterscheidet sich von gewöhnlichen Anwendungsberechtigungen, da dem Infrastrukturbetreiber nicht automatisch vertraut wird.
NVIDIAs Confidential-Computing-Architektur erweitert diese Grenze auf unterstützte Beschleuniger. Sie schützt den GPU-Ausführungszustand und -Speicher und stellt gleichzeitig hardwareverankerte Attestierung bereit. Neuere Systeme schützen auch die Kommunikation über unterstützte Beschleuniger-Interconnects.
VAST kombiniert diese GPU-Grundlage mit vertraulichen virtuellen Maschinen, die CPUs und GPUs umfassen. Das Unternehmen erklärt, Gastspeicher, GPU-Speicher und unterstützter Interconnect-Datenverkehr blieben vor anderen Mandanten und privilegierten Administratoren geschützt.
Die Attestierung liefert den Entscheidungspunkt. Sie erzeugt signierte Nachweise über das System, das geschütztes Material anfordert. Der Eigentümer der Werte bewertet diese Nachweise, bevor er entscheidet, ob der Anfragende einen Entschlüsselungsschlüssel erhalten soll.
Die zugrunde liegende Idee folgt der Attestierungsarchitektur der IETF. Dieses Framework unterscheidet zwischen Nachweisen, die von einem Attestierer erzeugt werden, und dem Verifizierer, der sie bewertet. Es erklärt nicht jedes attestierte System für vertrauenswürdig.
Diese Unterscheidung verhindert ein häufiges Missverständnis. Attestierung beweist nicht, dass eine Anwendung harmlos oder korrekt ist. Sie liefert Nachweise dafür, dass bestimmte Hardware- und Software-Messungen einer definierten Richtlinie entsprechen.
Die Qualität der Richtlinie bleibt entscheidend. Eine zuverlässig gemessene Workload kann dennoch eine Schwachstelle, übermäßige Berechtigungen oder unsicheres Anwendungsverhalten enthalten. Referenzmessungen, Signaturprozesse, Update-Verfahren und die Sicherheit des Verifizierers beeinflussen allesamt die daraus resultierende Absicherung.
DataEnclave ergänzt diesen Ablauf um ein Eigentumsmodell. Modellentwickler behalten ihre Modellschlüssel innerhalb ihrer Vertrauensdomäne. Unternehmen können separate Schlüssel und Richtlinien für ihre Informationen verwenden, einschließlich intern abgestimmter Modelle.
VAST erklärt, dass jede Workload-Replik beim Start eine Genehmigung einholen muss. Ein Modellanbieter kann die Autorisierung später über seinen Attestierungsserver widerrufen. Neue Instanzen erhalten dann keine Schlüssel mehr, die zur Entschlüsselung und Ausführung des Modells erforderlich sind.
Diese Kontrolle ist für die kommerzielle Verteilung wichtig. Ein Modellentwickler benötigt keinen dauerhaften administrativen Zugriff auf das Netzwerk des Kunden. Er kann die Berechtigung zur Laufzeit durchsetzen, ohne Zugriff auf Datensätze oder Prompts des Kunden zu erhalten.
VAST unterstützt außerdem verbundene und Air-Gap-Konfigurationen. Verbundene Bereitstellungen können einen Remote-Attestierungsdienst verwenden. Vollständig isolierte Umgebungen können lokale Attestierung und Schlüsselvermittlung über Integrationen nutzen, zu denen Fortanix gehört.
Das weitergehende Ergebnis ist eine zweiseitige Sicherheitsgrenze. Der Kunde sieht die unverschlüsselten Gewichte des Anbieters nicht. Der Anbieter erhält keinen Weg in das private Netzwerk oder die zugrunde liegenden Datenspeicher des Kunden.
Der Mechanismus hängt von Nachweisen, Schlüsseln und begrenztem Datenzugriff ab
VAST DataEnclave funktioniert nur, wenn Attestierung, Schlüsselfreigabe, Workload-Isolation und Anwendungsverhalten während der gesamten Bereitstellung aufeinander abgestimmt bleiben.
Die technische Erklärung des Unternehmens beschreibt eine Workload, die ohne Schlüssel oder Anmeldedaten startet. Ihre vertrauliche virtuelle Maschine fordert signierte Messungen von Hardware-Vertrauensankern in CPU und GPU an.
Diese Messungen können Hardware, Firmware, das gestartete Software-Image und die Beschränkungen der Host-Administration identifizieren. Die Nachweise werden an einen Attestierungsserver übertragen, der vom jeweiligen Daten- oder Modelleigentümer kontrolliert wird.
Der Verifizierer prüft diese Nachweise gegen eine genehmigte Richtlinie. Ein Modellanbieter könnte nur bestimmte Prozessoren, Firmware-Versionen, Container-Images und geografische Umgebungen zulassen. Er kann außerdem Konfigurationen ablehnen, die interaktive Host-Befehle innerhalb der geschützten Maschine erlauben.
Besteht der Nachweis die Prüfung, autorisiert der Verifizierer die Schlüsselfreigabe. Die Schlüssel werden so verschlüsselt, dass nur die genehmigte CVM sie im geschützten Speicher wiederherstellen kann. Bei einer fehlgeschlagenen Prüfung bleibt das verschlüsselte Modell-Image unbrauchbar.
Betrachten wir das Beispiel von VAST für eine Bank, die ein proprietäres Modell betreibt. Die Bank speichert ein verschlüsseltes Modellpaket neben anderen Anwendungen auf ihrer VAST-Infrastruktur. Das Paket enthält den Inferenzdienst, seine Konfiguration und verschlüsselte Gewichte.
Wenn die Bank die Anwendung startet, kontaktiert die CVM über eine ausgehende Verbindung den Attestierungsdienst des Modellanbieters. Der Anbieter erhält keinen eingehenden Zugang zum Netzwerk der Bank. Nach erfolgreicher Verifizierung erhält die CVM die erforderlichen Modellschlüssel.
Die Administratoren der Bank betreiben die GPU-Server, können jedoch laut VAST die entschlüsselten Inhalte des Modells nicht einsehen. Der Modellanbieter kontrolliert seine Schlüssel, kann jedoch über die Verwaltungsebene weder die Prompts noch die Antworten der Bank einsehen.
Der Datenabruf verbleibt auf Kundenseite. Eine interne Retrieval-Anwendung kann autorisierte Datensätze durchsuchen und einen begrenzten Prompt zusammenstellen. Nur dieses ausgewählte Material gelangt in die geschützte Inferenzumgebung.
Dieses Design ist für Retrieval-Augmented Generation wichtig, bei der Unternehmensdaten zur Laufzeit zum Prompt eines Modells hinzugefügt werden. Es begrenzt die Offenlegung präziser, als einem Modell direkten Zugriff auf ein gesamtes Dokumenten-Repository zu gewähren.
Der Ansatz unterstreicht zudem den Wert einer kontrollierten KI-Wissensdatenbank. Vertrauliche Ausführung kann schwache Berechtigungen, irrelevante Retrieval-Ergebnisse oder schlecht klassifiziertes Quellmaterial nicht ausgleichen. Unternehmen benötigen weiterhin Kontrollen darüber, welche Informationen ein Modell erhält.
DataEnclave zeichnet Ereignisse im Lebenszyklus von Workloads in VAST DataBase auf. Diese Einträge können die Anwendungsversion, das CVM-Image, den Knoten, die Bereitstellungskonfiguration und den Startzeitpunkt identifizieren. VAST zufolge erfassen die Protokolle keine geschützten Modell- oder Kundeninhalte.
Der Attestierungsdienst des Asset-Eigentümers führt separate Aufzeichnungen über Verifizierungs- und Schlüsselbereitstellungsentscheidungen. Diese Trennung liefert jeder Partei Belege aus einer Infrastruktur, die sie selbst kontrolliert. Keine Partei muss sich ausschließlich auf das Betriebskonto der anderen verlassen.
Die Architektur verwendet zudem offene Komponenten und veröffentlichte Frameworks. VAST zufolge ist seine Laufzeitumgebung auf Kata Containers abgestimmt, während zu den Attestierungsoptionen der CNCF Trustee Stack gehört. Sein Modell für Remote Attestation folgt der IETF-Architektur.
Die Ausrichtung an Standards unterstützt die Interoperabilität, beseitigt aber nicht den Integrationsaufwand. Hardware-Messwerte, Anwendungsidentitäten, Key Broker, Richtlinienformate, Protokollierung und Wiederherstellungsverfahren müssen zusammen funktionieren. Ein Produktionsausfall in einer beliebigen Schicht kann den Dienst blockieren oder die Absicherung schwächen.
Die Verfügbarkeit liegt außerhalb des stärksten Vertraulichkeitsversprechens. Ein Serverbetreiber kann einen Workload weiterhin stoppen, Ressourcen verweigern, das Netzwerk trennen oder das System herunterfahren. Hardware-Isolation zwingt einen Infrastrukturbetreiber nicht dazu, Inferenz verfügbar zu halten.
Die Anwendungsschnittstelle schafft eine weitere Grenze. DataEnclave schützt die Umgebung, in der Code ausgeführt wird, doch Anwendungsentwickler kontrollieren, was über die Inference API ein- und ausgeht. Ein Modell kann weiterhin sensible Ausgaben erzeugen, wenn die Anwendung übermäßig viel Kontext bereitstellt.
Unternehmen müssen Confidential Computing daher mit Identitätskontrollen, Datenminimierung, Egress-Regeln, Monitoring und Schutzmaßnahmen auf Modellebene kombinieren. Die Enclave schützt die Ausführung vor bestimmten Infrastrukturbedrohungen. Sie ersetzt kein vollständiges KI-Sicherheitsprogramm.
VAST steht etablierten Alternativen für Confidential AI gegenüber
Die Differenzierung von VAST liegt darin, Confidential AI innerhalb seiner Datenplattform zu bündeln, nicht darin, die zugrunde liegende Hardware-Isolation selbst zu besitzen.
NVIDIA stellt die Beschleuniger-Sicherheitsfunktionen und Attestierungsfähigkeiten bereit, auf denen viele Confidential-AI-Angebote basieren. Seine Dokumentation unterstützt lokale und Remote Attestation für kompatible H100-GPUs und spätere Modelle. Dieselbe Grundlage steht anderen Infrastrukturanbietern zur Verfügung.
Fortanix liefert Attestierungs- und Schlüsselverwaltungstechnologie für VAST DataEnclave. Das Unternehmen bietet Confidential-AI-Kontrollen auch unabhängig von VAST an. Damit ist Fortanix sowohl ein wichtiger Partner als auch eine mögliche Alternative für Kunden, die eine plattformneutrale Bereitstellung suchen.
Dell und HPE integrieren Confidential Computing in umfassendere AI-Factory-Angebote. Diese Anbieter verkaufen regulierten Unternehmen bereits Server, Netzwerke, Lifecycle-Support und Sicherheitsdienste. Ihre Reichweite in der Beschaffung kann ebenso wichtig sein wie die technische Architektur.
Auch Public-Cloud-Anbieter betreiben vertrauliche virtuelle Maschinen und unterstützte GPU-Konfigurationen. Ihre Angebote richten sich an Kunden, die Workloads in eine Hyperscaler-Umgebung verlagern möchten. VAST konzentriert sich stärker auf On-Premises-, souveräne, dedizierte und Air-Gapped-Systeme.
Infrastrukturneutrale Stacks bieten einen weiteren Weg. Unternehmen können vertrauliche Container, Attestierungsdienste, Key Broker und NVIDIA-Komponenten selbst zusammenstellen. Dieser Ansatz kann die Abhängigkeit von einer Datenplattform verringern, überträgt jedoch die Integrationsverantwortung auf den Kunden.
Eine unabhängige Analyse bezeichnet die Integration als den größten Vorteil von VAST. DataEnclave bündelt verschlüsselte Modelle als verwaltete Anwendungen, verbindet sie mit lokalen Datendiensten, unterstützt einen vom Eigentümer kontrollierten Entzug und erzeugt abfragbare Betriebsdaten.
Diese Integration kann die Anzahl der Komponenten verringern, die ein Unternehmen entwerfen und warten muss. Sie kann Confidential AI zudem eher wie eine Erweiterung einer bestehenden VAST-Umgebung wirken lassen als wie ein separates Sicherheitsprojekt.
Dieselbe Integration schafft eine kommerzielle Einschränkung. Unternehmen müssen VAST bereits nutzen oder dessen Plattform als Teil der Bereitstellung akzeptieren. Ein Unternehmen mit einer anderen Datenarchitektur könnte eine unabhängige Confidential-Computing-Schicht bevorzugen.
Auch der Zeitplan stellt eine Herausforderung dar. VAST plant, DataEnclave im ersten Quartal 2027 auszuliefern. Einige Alternativen stellen bereits vertrauliche GPU-Instanzen oder zugehörige Unternehmensinfrastruktur bereit. HPE hat zudem Confidential-AI-Meilensteine beschrieben, die vor der allgemeinen Verfügbarkeit von VAST geplant sind.
Die Partnerliste liefert VAST glaubwürdige Anwendungsfälle. CrowdStrike kann Sicherheitsmodelle näher an eingeschränkte Telemetriedaten bringen. Deepgram kann Sprachinferenz unterstützen, wenn Aufzeichnungen die Kundeninfrastruktur nicht verlassen dürfen. Factory kann privaten Quellcode verarbeiten, ohne ihn an einen gehosteten Agenten zu exportieren.
Fundamental beschreibt ein Szenario, in dem sein tabellarisches Modell Bank- oder Gesundheitsdaten verarbeitet, während keine Partei das geschützte Asset der anderen einsehen kann. TwelveLabs zielt auf Videoarchive und Sensorfeeds, die sich nur schwer oder gar nicht verlagern lassen.
Diese Beispiele decken wertvolle Workloads ab, bleiben jedoch Aussagen von Partnern. Der Markt benötigt weiterhin Referenzbereitstellungen mit dokumentierten Betriebsbedingungen. Käufer werden Nachweise zu Leistung, Fehlerwiederherstellung, Richtlinienverwaltung und der Integration in bestehende Sicherheitsabläufe verlangen.
Die wichtigste Wettbewerbsfrage lautet daher, ob VAST die Integration in Akzeptanz umwandeln kann, bevor Wettbewerber den Abstand schließen. Die zugrunde liegenden Bausteine von NVIDIA sind nicht exklusiv. Andere Anbieter von Datenplattformen können vergleichbare Laufzeit- und Governance-Schichten aufbauen.
VAST muss zudem Modellunternehmen davon überzeugen, dass eine lokale Distribution ihr Geschäft erweitert, ohne die Kontrolle zu schwächen. Dabei geht es um Lizenzierung, Support-Verantwortlichkeiten, Modellupdates, Incident Response und Nutzungsmessung. Attestation löst nur einen Teil dieser kommerziellen Beziehung.
Das Sicherheitsversprechen hat weiterhin Grenzen
Eine vertrauliche Enclave verringert die Infrastruktur-Exposition, macht jedoch Hardware, Verifizierer, Anwendung oder Modell nicht immun gegen Kompromittierung.
VAST hat keine unabhängigen Produktions-Benchmarks für DataEnclave veröffentlicht. Blocks & Files berichtete über erwartete Leistungseinbußen von einstelligen Prozentwerten bis zu niedrigen zweistelligen Prozentwerten, abhängig von der Modellgröße. Diese Schätzung bleibt während der Preview eine Unternehmenserwartung.
Selbst ein moderater Overhead kann bei Echtzeit-Sprache, Coding Agents und Inferenz im großen Maßstab relevant sein. Vertrauliche Modi können Speicherbewegungen, Startzeiten, Interconnect-Verhalten, Observability und operative Tools beeinflussen. Die Ergebnisse werden je nach Hardwaregeneration und Modellarchitektur variieren.
VAST hat auch keine Lizenzbedingungen oder detaillierten Kapazitätsanforderungen offengelegt. Käufer können die vollständige operative Belastung daher noch nicht mit gehosteten APIs, selbstverwalteten Open-Weight-Modellen oder anderen Confidential-Computing-Produkten vergleichen.
Das Auslieferungsziel im ersten Quartal 2027 birgt Umsetzungsrisiken. Preview-Partner können eine Architektur unter kontrollierten Bedingungen validieren, doch Produktionsumgebungen bringen Firmware-Unterschiede, Patch-Zyklen, Netzwerkeinschränkungen und Identitätsintegrationen mit sich.
Die Sicherheitsabsicherung hängt stark vom Verifizierer ab. Ein Angreifer, der Richtlinien, Referenzmesswerte, Signatursysteme oder Schlüsselverwaltungsinfrastruktur kompromittiert, kann den Prozess „verify before decrypt“ untergraben. Starke Hardware-Nachweise können einen Verifizierer nicht reparieren, der den falschen Workload genehmigt.
Das IETF-Framework selbst weist darauf hin, dass Verifizierer-Richtlinien und die Signaturvalidierung entscheidende Implementierungsaspekte sind. Es stellt gemeinsame Rollen und Terminologie bereit, zertifiziert jedoch kein bestimmtes Produkt. Käufer müssen die Implementierung und Betriebsverfahren von VAST weiterhin prüfen.
Auch Hardware unterliegt einem fortlaufenden Schwachstellenlebenszyklus. Confidential Computing setzt größeres Vertrauen in Prozessoren, Firmware, Gerätezertifikate und Isolierungsmechanismen. Sicherheitsteams müssen Hinweise überwachen und Updates einspielen, ohne genehmigte Messwerte zu beeinträchtigen oder die Kompatibilität von Workloads zu brechen.
Eine umfangreiche Studie zu vertraulicher Inferenz nennt über die Speicherisolation hinaus weitere Anforderungen. Systeme mit hoher Absicherung benötigen geprüften Workload-Code, geschützte Schlüssel, sichere Attestation, abgeschottete Datenpfade und Schutz vor der Extraktion von Modellgewichten.
Die Studie macht zudem deutlich, dass Systeme für vertrauliche Inferenz weiterhin erhebliche Risiken aufweisen. Side Channels, Implementierungsfehler, Kompromittierungen der Lieferkette, Denial of Service und unsichere Anwendungsschnittstellen erfordern eine separate Behandlung.
Auch das Modellverhalten setzt Grenzen. DataEnclave kann verhindern, dass ein Administrator geschützten Speicher liest, aber es kann nicht garantieren, dass ein Modell niemals sensible Prompt-Inhalte reproduziert. Anwendungsdesigner benötigen weiterhin Output-Filter, Autorisierungsprüfungen und eng abgegrenztes Retrieval.
Ebenso könnte eine Modell-API Informationen über Debugging-Funktionen, Logs, Fehlermeldungen oder gezielt formulierte Abfragen offenlegen. Der Workload-Entwickler bleibt für diese Schnittstellen verantwortlich. Enclave-Technologie macht die API nicht automatisch sicher.
Audit-Daten müssen sorgfältig interpretiert werden. Ein Protokoll, das belegt, dass ein genehmigtes Image unter einer bestimmten Richtlinie gestartet wurde, kann die Rechenschaftspflicht stärken. Es beweist nicht, dass jede Ausgabe korrekt, unvoreingenommen, autorisiert oder mit jeder Vorschrift konform war.
Air-Gapped-Umgebungen führen zusätzliche operative Komplexität ein. Attestierungsdienste, Key Broker, Firmware-Referenzen, Widerrufsinformationen und Anwendungsupdates müssen ohne normale externe Abhängigkeiten funktionieren. Unternehmen benötigen erprobte Prozesse, um vertrauenswürdige Updates über diese Grenze zu übertragen.
Es gibt zudem eine Konzentrationsfrage. DataEnclave vereint Speicher, Ausführung, Datenbankprotokollierung, Anwendungspaketierung und Agentenverwaltung innerhalb der Plattform von VAST. Integration kann den Betrieb vereinfachen, gibt Kunden aber einen weiteren Grund, Plattformabhängigkeit und administrative Trennung zu bewerten.
Die angemessene Reaktion von Käufern ist daher weder Ablehnung noch automatisches Vertrauen. DataEnclave präsentiert eine glaubwürdige Architektur für ein schwieriges Sicherheitsproblem zwischen zwei Parteien. Sein Produktionswert muss durch transparente Tests, Threat Modeling und reale Bereitstellungen belegt werden.
Worauf vor der Veröffentlichung im ersten Quartal 2027 zu achten ist
Drei Signale werden bestimmen, ob VAST DataEnclave zu einem funktionierenden Distributionskanal wird oder eine überzeugende Preview-Architektur bleibt.
Das erste Signal ist die Produktionsvalidierung durch regulierte Kunden. VAST benötigt Bereitstellungen, die zeigen, wie Attestierungsrichtlinien, Schlüsselfreigabe, Audit-Daten und lokales Daten-Retrieval im normalen Betrieb funktionieren.
Nützliche Nachweise würden Startzeiten von Workloads, Inferenz-Overhead, Verfahren für Modellupdates, den Umgang mit fehlgeschlagener Attestation und die Wiederherstellung nach Infrastrukturwartungen umfassen. Unabhängige Sicherheitsbewertungen wären wertvoller als eine weitere Sammlung von Partnerempfehlungen.
Eine erfolgreiche Bereitstellung im Bankwesen, Gesundheitswesen, in Behörden oder in der Cybersicherheit würde das zentrale Argument von VAST stärken. Sie würde zeigen, dass Modellanbieter und Unternehmen dieselbe technische Grenze akzeptieren können, ohne ihre getrennten Kontrollen aufzugeben.
Das zweite Signal ist die Beteiligung weiterer Entwickler geschlossener Modelle. Die derzeitigen Partner bieten relevante spezialisierte Modelle, doch die breitere Kundennachfrage konzentriert sich häufig auf eine kleinere Gruppe großer Foundation-Model-Anbieter.
Eine vertraglich zugesicherte Verfügbarkeit durch einen dieser Anbieter würde darauf hindeuten, dass die kommerziellen und Sicherheitskontrollen von DataEnclave strengere Anforderungen an geistiges Eigentum erfüllen. Ein weiteres Ausbleiben würde Kunden hingegen einen kleineren Katalog bieten, als die Architektur verspricht.
Besondere Aufmerksamkeit verdienen Modell-Paketierung und Updates. Unternehmen benötigen einheitliche Verfahren, um verschlüsselte Releases zu erhalten, ihre Herkunft zu verifizieren, Kompatibilität zu testen, Patches einzuspielen und alte Versionen außer Betrieb zu nehmen. Modellanbieter benötigen durchsetzbare Bedingungen, ohne aufdringlichen Zugriff auf Kundensysteme zu erhalten.
Das dritte Signal ist eine messbare Differenzierung gegenüber Dell, HPE, Fortanix, cloud confidential computing und offenen Stacks. VAST muss zeigen, dass integrierte Bereitstellung und Governance schwerer wiegen als Plattformabhängigkeit.
Leistungsdaten werden Teil dieses Vergleichs sein. Käufer sollten Latenz, Durchsatz, Auslastung, Startzeiten von Replikaten und Multi-GPU-Skalierung bei aktiviertem vertraulichem Modus prüfen. Sie sollten außerdem testen, ob bestehende Observability-Praktiken weiterhin wirksam bleiben, wenn Administratoren den Speicher der Workloads nicht einsehen können.
Sicherheitsteams sollten fragen, wer jeden Schlüssel, jede Richtlinie, jedes Zertifikat, jede Messung und jeden Audit-Datensatz kontrolliert. Sie sollten Ablehnungspfade, Widerruf, abgelaufene Zugangsdaten, Firmware-Drift, kompromittierte Images und nicht verfügbare Attestierungsdienste testen.
Beschaffungsteams sollten Verantwortlichkeiten bei Vorfällen prüfen. Eine Bereitstellung kann VAST, einen OEM, NVIDIA, Fortanix, einen Modellanbieter und das Unternehmen selbst umfassen. Klare Zuständigkeiten sind entscheidend, wenn eine Attestierungsprüfung fehlschlägt oder ein Sicherheitsupdate genehmigte Messwerte verändert.
Entwickler sollten die Anwendungsgrenze mit gleicher Sorgfalt bewerten. Eine sichere Laufzeitumgebung bleibt nur eine Schicht. Retrieval-Berechtigungen, Prompt-Erstellung, API-Authentifizierung, Ausgabehandhabung und Egress-Richtlinien bestimmen, welche Informationen der Workload verarbeiten oder offenlegen kann.
VAST DataEnclave verdient Aufmerksamkeit, weil es auf eine reale Pattsituation in der Unternehmens-KI zielt. Sensible Daten können nicht immer zu einem gehosteten Modell verschoben werden, während wertvolle geschlossene Gewichte nicht sicher in jede kundenseitig kontrollierte Umgebung gelangen können.
Die Antwort ist technisch schlüssig: die Umgebung verifizieren, die Ausführung isolieren, Schlüsselverantwortung trennen, den Datenzugriff minimieren und Entscheidungen protokollieren. Die verbleibende Frage ist, ob Partner und Kunden dieses System im Produktionsmaßstab betreiben können.
Vor einer Festlegung sollten Käufer ein Bedrohungsmodell, eine unabhängige Bewertung, workloadspezifische Benchmarks und eine vollständige Verantwortlichkeitsmatrix anfordern. Wenn VAST diese Nachweise vor dem ersten Quartal 2027 liefert, könnte vertrauliche KI zu einer praktischen Bereitstellungsoption statt zu einem vertraglichen Versprechen werden.



