top of page

VAST DataEnclave apporte l’IA confidentielle sur site, mais la confiance reste à prouver

il y a 19 heures
16 min de lecture

VAST Data a présenté VAST DataEnclave, un système d’IA confidentielle conçu pour protéger deux actifs qui partagent rarement une infrastructure en toute sécurité. Les entreprises conservent le contrôle de leurs informations sensibles, tandis que les développeurs de modèles protègent leurs poids propriétaires lors de l’inférence. Le conflit est immédiat : chaque partie souhaite accéder à la propriété intellectuelle de l’autre sans exposer la sienne.

Le produit est entré en préversion le 22 septembre 2026, avec une disponibilité commerciale prévue au premier trimestre 2027. VAST indique que DataEnclave utilise une isolation matérielle, une attestation cryptographique et des clés de chiffrement contrôlées séparément. Ces mécanismes visent à vérifier un environnement avant que tout modèle protégé ou toute donnée d’entreprise ne devienne lisible.

L’annonce cible un obstacle persistant à l’IA privée en entreprise. Envoyer des informations réglementées vers un modèle hébergé soulève des préoccupations de confidentialité, de souveraineté et de gouvernance. Installer des poids de modèles fermés dans le centre de données d’un client crée une exposition différente pour le développeur du modèle.

VAST n’est pas seule à s’attaquer à ce problème. NVIDIA fournit les fondations GPU confidentielles, tandis que Fortanix, Dell, HPE, les fournisseurs cloud et les projets d’infrastructure ouverte proposent des contrôles qui se recoupent. Le véritable test de DataEnclave va donc au-delà du simple fonctionnement de l’informatique confidentielle. VAST doit démontrer que son approche intégrée est déployable, efficace et digne de confiance pour les deux parties.

VAST DataEnclave modifie les environnements d’exécution possibles des modèles fermés

DataEnclave cherche à remplacer la confiance contractuelle par des preuves techniques avant qu’un modèle, une clé ou un jeu de données protégé ne soit disponible.

Selon l’annonce de septembre, DataEnclave étend l’exécution confidentielle à l’ensemble de l’infrastructure traitant les modèles d’IA et les informations sensibles. Il prend en charge les installations VAST dans les centres de données d’entreprise et les environnements cloud dédiés.

Le système est actuellement en préversion, et non dans le cadre d’une disponibilité générale pour la production. VAST prévoit de le commercialiser par l’intermédiaire de sa propre organisation et de partenaires équipementiers participants, notamment Cisco et Supermicro. Cette distinction est importante, car les affirmations actuelles décrivent une architecture et l’engagement de partenaires, et non un déploiement étendu chez les clients.

Un déploiement d’entreprise traditionnel accorde une confiance considérable aux administrateurs de l’infrastructure. Ces administrateurs contrôlent souvent le système d’exploitation, l’hyperviseur, la maintenance du firmware, les outils d’observabilité et les machines physiques. Cet accès devient problématique lorsqu’une autre entreprise place des poids de modèles précieux sur le système.

L’IA hébergée inverse la relation de confiance. Le fournisseur du modèle contrôle le service, tandis que l’entreprise envoie des requêtes, des documents récupérés ou des enregistrements structurés vers un environnement externe. Les contrats et les politiques d’accès limitent les usages, mais l’entreprise ne peut pas inspecter directement chaque condition d’exécution.

DataEnclave tente de dissocier la propriété du contrôle de l’infrastructure. Une charge de travail démarre dans une machine virtuelle confidentielle, ou CVM, qui isole sa mémoire du système d’exploitation hôte et de l’hyperviseur. Le CPU et le GPU produisent des preuves signées décrivant l’environnement et sa configuration.

Un vérificateur indépendant compare ensuite ces preuves aux politiques du propriétaire des actifs. Les clés de chiffrement ne sont libérées qu’une fois l’environnement validé. VAST décrit cette séquence comme vérifier avant de déchiffrer.

Le fournisseur du modèle peut exploiter son propre service d’attestation et son propre système de gestion des clés. Il peut déterminer quels matériels, firmwares, images de charge de travail et restrictions opérationnelles sont autorisés à recevoir les clés de son modèle. L’entreprise conserve un contrôle distinct sur ses informations et décide de ce qui atteint le modèle.

Cette séparation permet une évolution importante des déploiements. Un modèle fermé peut fonctionner au sein du réseau d’un client sans rendre ses poids non chiffrés accessibles aux administrateurs du client. Les données d’entreprise peuvent rester soumises aux contrôles d’accès et réseau locaux, au lieu d’être transférées vers le service hébergé du fournisseur du modèle.

La liste initiale des partenaires comprend Cohere, CrowdStrike, Deepgram, Factory, Fundamental, NVIDIA et TwelveLabs. Ces entreprises couvrent les modèles de langage, la cybersécurité, le traitement vocal, les agents de programmation, l’analyse tabulaire et l’intelligence vidéo.

Toutefois, cette liste ne comprend pas tous les principaux fournisseurs de modèles fermés. VAST a déclaré à Blocks & Files être en discussion avec de nombreuses entreprises de modèles, mais des échanges non nommés ne sont pas équivalents à des engagements de distribution signés. La valeur en production dépend des modèles que les clients peuvent réellement déployer.

L’annonce modifie donc la voie d’accès au marché disponible, et pas seulement la terminologie de sécurité. Les entreprises de modèles obtiennent un canal potentiel vers des environnements réglementés et isolés. Les clients de VAST disposent d’une autre manière d’évaluer l’IA privée sans abandonner immédiatement leur contrôle local.

Pourquoi les poids des modèles et les données privées nécessitent la même frontière

La question centrale n’est pas le chiffrement du stockage. Elle concerne ce qui se produit une fois que des informations précieuses doivent être déchiffrées pour le calcul.

Le chiffrement au repos protège les fichiers stockés. Le chiffrement en transit protège les informations qui circulent entre les systèmes. Aucun de ces contrôles ne protège automatiquement une requête, un résultat intermédiaire ou un poids de modèle après son chargement par un accélérateur pour l’inférence.

Les poids de modèle sont les paramètres numériques appris qui déterminent la manière dont un modèle traite les entrées. Ils peuvent représenter des années de recherche, de préparation des données d’entraînement, d’investissement en calcul et de réglage spécialisé. Les poids affinés peuvent également encoder les processus internes et les connaissances sectorielles d’une entreprise.

Une charge de travail GPU conventionnelle nécessite que ces paramètres soient présents dans une mémoire exploitable. Un opérateur privilégié, un hyperviseur compromis, un outil de diagnostic malveillant ou une vulnérabilité du firmware peuvent donc faire partie du modèle de menace. La même préoccupation s’applique aux requêtes et aux valeurs intermédiaires dérivées d’informations d’entreprise protégées.

L’informatique confidentielle protège les données en cours d’utilisation au moyen d’un environnement d’exécution de confiance, ou TEE. Un TEE utilise une isolation adossée au matériel afin de restreindre les accès de l’hôte et d’autres charges de travail. Son objectif diffère des autorisations applicatives ordinaires, car l’opérateur de l’infrastructure n’est pas automatiquement considéré comme digne de confiance.

L’architecture d’informatique confidentielle de NVIDIA étend cette frontière aux accélérateurs pris en charge. Elle protège l’état d’exécution et la mémoire du GPU tout en fournissant une attestation ancrée dans le matériel. Les systèmes plus récents protègent également les communications sur les interconnexions d’accélérateurs prises en charge.

VAST associe cette base GPU à des machines virtuelles confidentielles couvrant CPU et GPU. L’entreprise indique que la mémoire invitée, la mémoire GPU et le trafic des interconnexions prises en charge restent protégés contre les autres locataires et les administrateurs privilégiés.

L’attestation fournit le point de décision. Elle crée des preuves signées concernant le système qui demande du matériel protégé. Le propriétaire de l’actif évalue ces preuves avant de décider si le demandeur doit recevoir une clé de déchiffrement.

L’idée sous-jacente suit l’architecture d’attestation de l’IETF. Ce cadre distingue les preuves générées par un attestateur du vérificateur qui les évalue. Il ne déclare pas que tout système attesté est digne de confiance.

Cette distinction évite un malentendu fréquent. L’attestation ne prouve pas qu’une application est inoffensive ou correcte. Elle fournit des preuves que des mesures matérielles et logicielles particulières correspondent à une politique définie.

La qualité de cette politique reste essentielle. Une charge de travail mesurée fidèlement peut toujours contenir une vulnérabilité, des autorisations excessives ou un comportement applicatif non sûr. Les mesures de référence, les processus de signature, les procédures de mise à jour et la sécurité du vérificateur influencent tous le niveau d’assurance obtenu.

DataEnclave ajoute un modèle de propriété autour de ce flux. Les développeurs de modèles conservent leurs clés de modèle dans leur domaine de confiance. Les entreprises peuvent utiliser des clés et des politiques distinctes pour leurs informations, y compris pour les modèles ajustés en interne.

VAST indique que chaque réplique de charge de travail doit obtenir une approbation lors de son lancement. Un fournisseur de modèle peut ensuite retirer l’autorisation via son serveur d’attestation. Les nouvelles instances cessent alors de recevoir les clés nécessaires pour déchiffrer et exécuter le modèle.

Ce contrôle est important pour la distribution commerciale. Un développeur de modèle n’a pas besoin d’un accès administratif permanent au réseau du client. Il peut imposer les conditions d’éligibilité à l’exécution sans obtenir accès aux enregistrements ou aux requêtes du client.

VAST prend également en charge les configurations connectées et isolées du réseau. Les déploiements connectés peuvent utiliser un service d’attestation distant. Les environnements entièrement isolés peuvent utiliser une attestation sur site et un courtage de clés via des intégrations incluant Fortanix.

Le résultat global est une frontière de sécurité à double sens. Le client ne voit pas les poids non chiffrés du fournisseur. Le fournisseur n’obtient pas de voie d’accès au réseau privé du client ni à ses magasins de données sous-jacents.

Le mécanisme dépend des preuves, des clés et d’un accès limité aux données

VAST DataEnclave ne fonctionne que si l’attestation, la libération des clés, l’isolation des charges de travail et le comportement des applications restent alignés tout au long du déploiement.

L’explication technique de l’entreprise décrit une charge de travail démarrant sans clés ni identifiants. Sa machine virtuelle confidentielle demande des mesures signées aux racines matérielles de confiance du CPU et du GPU.

Ces mesures peuvent identifier le matériel, le firmware, l’image logicielle démarrée et les restrictions imposées à l’administration de l’hôte. Les preuves sont transmises à un serveur d’attestation contrôlé par le propriétaire concerné des données ou du modèle.

Le vérificateur compare ces preuves à une politique approuvée. Un fournisseur de modèle pourrait n’autoriser que des processeurs, versions de firmware, images de conteneur et environnements géographiques spécifiques. Il peut également rejeter les configurations autorisant des commandes hôte interactives au sein de la machine protégée.

Si les preuves sont validées, le vérificateur autorise la libération des clés. Les clés sont chiffrées afin que seule la CVM approuvée puisse les récupérer dans la mémoire protégée. Un contrôle échoué laisse l’image chiffrée du modèle inutilisable.

Prenons l’exemple de VAST d’une banque exécutant un modèle propriétaire. La banque stocke un package de modèle chiffré à côté d’autres applications sur son infrastructure VAST. Le package comprend le service d’inférence, sa configuration et des poids chiffrés.

Lorsque la banque démarre l’application, la CVM contacte le service d’attestation du fournisseur du modèle via une connexion sortante. Le fournisseur ne dispose pas d’une voie entrante vers le réseau de la banque. Après une vérification réussie, la CVM reçoit les clés de modèle nécessaires.

Les administrateurs de la banque exploitent les serveurs GPU, mais ne peuvent pas inspecter le contenu déchiffré du modèle, selon VAST. Le fournisseur du modèle contrôle ses clés, mais ne peut pas inspecter les requêtes et les réponses de la banque via le plan d’administration.

La récupération des données reste du côté du client. Une application interne de récupération peut rechercher des enregistrements autorisés et assembler une requête limitée. Seul ce matériel sélectionné entre dans l’environnement d’inférence protégé.

Cette conception est importante pour la génération augmentée par récupération, où les dossiers d’entreprise sont ajoutés à l’invite d’un modèle au moment de l’exécution. Elle limite l’exposition de manière plus précise que l’octroi à un modèle d’un accès direct à l’intégralité d’un référentiel documentaire.

Cette approche renforce également la valeur d’une base de connaissances IA gouvernée. L’exécution confidentielle ne peut pas corriger des autorisations insuffisantes, une récupération non pertinente ou des contenus source mal classifiés. Les entreprises doivent toujours contrôler les informations qu’un modèle reçoit.

DataEnclave enregistre les événements du cycle de vie des charges de travail dans VAST DataBase. Ces enregistrements peuvent identifier la version de l’application, l’image CVM, le nœud, la configuration de déploiement et l’heure de lancement. VAST affirme que les journaux évitent de capturer le contenu protégé des modèles ou des clients.

Le service d’attestation du propriétaire de l’actif conserve un registre distinct des décisions de vérification et de libération des clés. Cette séparation fournit à chaque partie des preuves issues d’une infrastructure qu’elle contrôle elle-même. Aucune des deux parties ne doit dépendre exclusivement du compte opérationnel de l’autre.

L’architecture utilise également des composants ouverts et des cadres publiés. VAST indique que son environnement d’exécution s’aligne sur Kata Containers, tandis que ses options d’attestation incluent la pile CNCF Trustee. Son modèle d’attestation à distance suit l’architecture de l’IETF.

L’alignement sur les normes favorise l’interopérabilité, mais n’élimine pas le travail d’intégration. Les mesures matérielles, les identités d’application, les courtiers de clés, les formats de politiques, la journalisation et les procédures de reprise doivent fonctionner ensemble. Une défaillance de production à n’importe quel niveau peut bloquer le service ou affaiblir les garanties.

La disponibilité se situe en dehors de la promesse de confidentialité la plus forte. Un opérateur de serveur peut toujours arrêter une charge de travail, refuser des ressources, déconnecter le réseau ou mettre le système hors tension. L’isolation matérielle ne contraint pas un propriétaire d’infrastructure à maintenir l’inférence disponible.

L’interface applicative crée une autre frontière. DataEnclave protège l’environnement dans lequel le code s’exécute, mais les développeurs d’applications contrôlent ce qui entre et sort via l’API d’inférence. Un modèle peut toujours produire une sortie sensible si l’application lui fournit un contexte excessif.

Les entreprises doivent donc associer l’informatique confidentielle à des contrôles d’identité, à la minimisation des données, à des règles de sortie, à la surveillance et à des garde-fous au niveau des modèles. L’enclave protège l’exécution contre certaines menaces liées à l’infrastructure. Elle ne remplace pas un programme complet de sécurité de l’IA.

VAST face aux alternatives établies de l’IA confidentielle

La différenciation de VAST vient de l’intégration de l’IA confidentielle dans sa plateforme de données, et non de la propriété de l’isolation matérielle sous-jacente.

NVIDIA fournit les fonctions de sécurité des accélérateurs et les capacités d’attestation qui sous-tendent de nombreuses offres d’IA confidentielle. Sa documentation prend en charge l’attestation locale et distante pour les GPU H100 compatibles et les modèles ultérieurs. Cette même base est accessible à d’autres fournisseurs d’infrastructure.

Fortanix fournit la technologie d’attestation et de gestion des clés pour VAST DataEnclave. L’entreprise propose aussi des contrôles d’IA confidentielle indépendamment de VAST. Fortanix est donc à la fois un partenaire important et une alternative possible pour les clients recherchant un déploiement neutre vis-à-vis des plateformes.

Dell et HPE intègrent l’informatique confidentielle dans des offres plus larges d’usines IA. Ces fournisseurs vendent déjà des serveurs, des solutions réseau, du support de cycle de vie et des services de sécurité aux entreprises réglementées. Leur portée commerciale peut compter autant que l’architecture technique.

Les fournisseurs de cloud public exploitent également des machines virtuelles confidentielles et des configurations GPU prises en charge. Leurs offres répondent aux besoins des clients à l’aise avec le transfert de charges de travail vers un environnement hyperscaler. VAST se concentre plus directement sur les systèmes sur site, souverains, dédiés et isolés du réseau.

Les piles indépendantes de l’infrastructure offrent une autre voie. Les organisations peuvent assembler elles-mêmes des conteneurs confidentiels, des services d’attestation, des courtiers de clés et des composants NVIDIA. Cette approche peut réduire la dépendance envers une seule plateforme de données, mais elle transfère au client la responsabilité de l’intégration.

Une évaluation indépendante identifie l’intégration comme le principal avantage de VAST. DataEnclave empaquette des modèles chiffrés sous forme d’applications gérées, les connecte à des services de données locaux, prend en charge la révocation contrôlée par le propriétaire et produit des enregistrements opérationnels interrogeables.

Cette intégration peut réduire le nombre de composants qu’une entreprise doit concevoir et maintenir. Elle peut également faire de l’IA confidentielle une extension d’un environnement VAST existant plutôt qu’un projet de sécurité distinct.

Cette même intégration crée une contrainte commerciale. Les organisations doivent déjà utiliser VAST ou accepter sa plateforme comme composante du déploiement. Une entreprise disposant d’une architecture de données différente pourrait préférer une couche d’informatique confidentielle indépendante.

Le calendrier présente un autre défi. VAST prévoit de livrer DataEnclave au premier trimestre 2027. Certaines alternatives proposent déjà des instances GPU confidentielles ou une infrastructure d’entreprise associée. HPE a également décrit des étapes de l’IA confidentielle prévues avant la disponibilité générale de VAST.

La liste des partenaires donne à VAST des cas d’usage crédibles. CrowdStrike peut rapprocher les modèles de sécurité de la télémétrie restreinte. Deepgram peut prendre en charge l’inférence vocale lorsque les enregistrements ne peuvent pas quitter l’infrastructure du client. Factory peut traiter du code source privé sans l’exporter vers un agent hébergé.

Fundamental décrit un scénario dans lequel son modèle tabulaire traite des dossiers bancaires ou de santé sans qu’aucune des parties ne voie l’actif protégé de l’autre. TwelveLabs cible des archives vidéo et des flux de capteurs difficiles ou interdits à déplacer.

Ces exemples couvrent des charges de travail utiles, mais ils restent des déclarations de partenaires. Le marché a encore besoin de déploiements de référence assortis de conditions d’exploitation documentées. Les acheteurs voudront des preuves concernant les performances, la reprise après défaillance, la gestion des politiques et l’intégration aux opérations de sécurité existantes.

La question concurrentielle la plus importante est de savoir si VAST peut transformer l’intégration en adoption avant que ses rivaux ne comblent l’écart. Les briques fondamentales de NVIDIA ne sont pas exclusives. D’autres fournisseurs de plateformes de données peuvent créer des couches comparables d’exécution et de gouvernance.

VAST doit également convaincre les entreprises de modèles que la distribution locale développe leur activité sans affaiblir leur contrôle. Cela implique les licences, les responsabilités de support, les mises à jour de modèles, la réponse aux incidents et la mesure de l’utilisation. L’attestation ne résout qu’une partie de cette relation commerciale.

La promesse de sécurité conserve des limites

Une enclave confidentielle réduit l’exposition de l’infrastructure, mais elle ne rend ni le matériel, ni le vérificateur, ni l’application, ni le modèle invulnérables à une compromission.

VAST n’a pas publié de benchmarks de production indépendants pour DataEnclave. Blocks & Files a rapporté un coût de performance attendu allant de quelques pourcents à un faible nombre de pourcents à deux chiffres, selon la taille du modèle. Cette estimation reste une prévision de l’entreprise durant la phase d’aperçu.

Même une surcharge modeste peut compter pour la voix en temps réel, les agents de programmation et l’inférence à grande échelle. Les modes confidentiels peuvent affecter le déplacement de la mémoire, le temps de démarrage, le comportement des interconnexions, l’observabilité et les outils opérationnels. Les résultats varieront selon les générations de matériel et les architectures de modèles.

VAST n’a pas non plus divulgué les conditions de licence ni les exigences détaillées en matière de capacité. Les acheteurs ne peuvent pas encore comparer la charge opérationnelle complète avec les API hébergées, les modèles à poids ouverts autogérés ou d’autres produits d’informatique confidentielle.

L’objectif de livraison du produit au premier trimestre 2027 crée un risque d’exécution. Les partenaires de l’aperçu peuvent valider une architecture dans des conditions contrôlées, mais les environnements de production introduisent des différences de firmware, des cycles de correctifs, des contraintes réseau et des intégrations d’identité.

L’assurance de sécurité dépend fortement du vérificateur. Un attaquant qui compromet les politiques, les mesures de référence, les systèmes de signature ou l’infrastructure de gestion des clés peut saper le processus de vérification avant déchiffrement. Des preuves matérielles solides ne peuvent pas corriger un vérificateur qui approuve la mauvaise charge de travail.

Le cadre de l’IETF lui-même indique que la politique du vérificateur et la validation des signatures sont des préoccupations d’implémentation critiques. Il fournit des rôles et une terminologie communs plutôt que de certifier un produit particulier. Les acheteurs doivent toujours examiner l’implémentation et les procédures opérationnelles de VAST.

Le matériel possède également un cycle de vulnérabilités continu. L’informatique confidentielle accorde davantage de confiance aux processeurs, aux firmwares, aux certificats des appareils et aux mécanismes d’isolation. Les équipes de sécurité doivent suivre les avis et appliquer les mises à jour sans perturber les mesures approuvées ni compromettre la compatibilité des charges de travail.

Une vaste étude sur l’inférence confidentielle identifie des exigences supplémentaires au-delà de l’isolation de la mémoire. Les systèmes à haute assurance ont besoin de code de charge de travail audité, de clés protégées, d’une attestation sécurisée, de chemins de données confinés et de défenses contre l’extraction des poids.

L’article précise également que les systèmes d’inférence confidentielle conservent des risques importants. Les canaux auxiliaires, les défauts d’implémentation, la compromission de la chaîne d’approvisionnement, le déni de service et les interfaces applicatives non sûres nécessitent un traitement distinct.

Le comportement du modèle crée une autre limite. DataEnclave peut empêcher un administrateur de lire la mémoire protégée, mais ne peut pas garantir qu’un modèle ne reproduira jamais un contenu sensible provenant d’une invite. Les concepteurs d’applications ont toujours besoin de filtres de sortie, de contrôles d’autorisation et d’une récupération strictement ciblée.

De même, une API de modèle pourrait exposer des informations via des fonctions de débogage, des journaux, des messages d’erreur ou des requêtes intentionnellement conçues. Le développeur de la charge de travail reste responsable de ces interfaces. La technologie d’enclave ne rend pas automatiquement l’API sûre.

Les enregistrements d’audit exigent une interprétation attentive. Un journal prouvant qu’une image approuvée a démarré selon une politique donnée peut renforcer la responsabilité. Il ne prouve pas que chaque sortie était correcte, impartiale, autorisée ou conforme à chaque réglementation.

Les environnements isolés du réseau introduisent une complexité opérationnelle supplémentaire. Les services d’attestation, les courtiers de clés, les références de firmware, les informations de révocation et les mises à jour d’applications doivent fonctionner sans dépendances externes habituelles. Les organisations ont besoin de processus testés pour transférer des mises à jour fiables au-delà de cette frontière.

La concentration soulève également une question. DataEnclave réunit le stockage, l’exécution, la journalisation de base de données, l’empaquetage d’applications et la gestion des agents au sein de la plateforme VAST. L’intégration peut simplifier les opérations, mais elle donne aux clients une raison supplémentaire d’évaluer leur dépendance envers la plateforme et la séparation administrative.

La réaction appropriée des acheteurs n’est donc ni le rejet ni la confiance automatique. DataEnclave présente une architecture crédible pour un difficile problème de sécurité impliquant deux parties. Sa valeur en production doit être établie au moyen de tests transparents, de modélisation des menaces et de déploiements réels.

Ce qu’il faut surveiller avant la sortie du premier trimestre 2027

Trois signaux détermineront si VAST DataEnclave devient un canal de distribution opérationnel ou demeure une architecture d’aperçu attrayante.

Le premier signal est la validation en production par des clients réglementés. VAST a besoin de déploiements montrant comment les politiques d’attestation, la libération des clés, les enregistrements d’audit et la récupération locale des données se comportent dans le cadre des opérations ordinaires.

Des éléments probants utiles comprendraient les temps de démarrage des charges de travail, la surcharge d’inférence, les procédures de mise à jour des modèles, la gestion des échecs d’attestation et la reprise après maintenance de l’infrastructure. Des évaluations de sécurité indépendantes auraient plus de valeur qu’une nouvelle série de recommandations de partenaires.

Un déploiement réussi dans la banque, la santé, le gouvernement ou la cybersécurité renforcerait l’argument central de VAST. Il montrerait que les propriétaires de modèles et les entreprises peuvent accepter la même frontière technique sans renoncer à leurs contrôles distincts.

Le deuxième signal concerne la participation de développeurs supplémentaires de modèles fermés. Les partenaires actuels proposent des modèles spécialisés pertinents, mais une demande client plus large se concentre souvent sur un groupe plus restreint de grands fournisseurs de modèles fondamentaux.

Une disponibilité officiellement confirmée par l’un de ces fournisseurs indiquerait que les contrôles commerciaux et de sécurité de DataEnclave répondent à des exigences plus strictes en matière de propriété intellectuelle. Leur absence persistante laisserait aux clients un catalogue plus restreint que ne le promet l’architecture.

Le packaging et les mises à jour des modèles méritent une attention particulière. Les entreprises ont besoin de méthodes cohérentes pour recevoir des versions chiffrées, vérifier leur provenance, tester leur compatibilité, appliquer des correctifs et retirer les anciennes versions. Les fournisseurs de modèles ont besoin de conditions applicables sans accès intrusif aux systèmes clients.

Le troisième signal est une différenciation mesurable face à Dell, HPE, Fortanix, à l’informatique confidentielle dans le cloud et aux piles ouvertes. VAST doit démontrer que le déploiement intégré et la gouvernance l’emportent sur la dépendance à une plateforme.

Les données de performance feront partie de cette comparaison. Les acheteurs devraient examiner la latence, le débit, l’utilisation, le démarrage des réplicas et la montée en charge multi-GPU lorsque le mode confidentiel est activé. Ils devraient également vérifier si les pratiques d’observabilité existantes restent efficaces lorsque les administrateurs ne peuvent pas inspecter la mémoire des charges de travail.

Les équipes de sécurité devraient demander qui contrôle chaque clé, politique, certificat, mesure et enregistrement d’audit. Elles devraient tester les chemins de rejet, la révocation, les identifiants expirés, les dérives de firmware, les images compromises et l’indisponibilité des services d’attestation.

Les équipes achats devraient examiner les responsabilités lors des incidents. Un déploiement peut inclure VAST, un OEM, NVIDIA, Fortanix, un fournisseur de modèles et l’entreprise elle-même. Une attribution claire des responsabilités est essentielle lorsqu’un contrôle d’attestation échoue ou qu’une mise à jour de sécurité modifie les mesures approuvées.

Les développeurs devraient évaluer la frontière applicative avec le même soin. Un environnement d’exécution sécurisé ne reste qu’une couche parmi d’autres. Les autorisations de récupération, la construction des prompts, l’authentification des API, le traitement des sorties et la politique de sortie déterminent quelles informations la charge de travail peut traiter ou révéler.

VAST DataEnclave mérite l’attention, car il cible une véritable impasse dans l’IA d’entreprise. Les données sensibles ne peuvent pas toujours être déplacées vers un modèle hébergé, tandis que des poids fermés de valeur ne peuvent pas entrer en toute sécurité dans chaque environnement contrôlé par le client.

Sa réponse est techniquement cohérente : vérifier l’environnement, isoler l’exécution, séparer la propriété des clés, minimiser l’accès aux données et consigner les décisions. La question qui demeure est de savoir si les partenaires et les clients peuvent exploiter ce système à l’échelle de la production.

Avant de s’engager, les acheteurs devraient demander un modèle de menace, une évaluation indépendante, des benchmarks propres à la charge de travail et une cartographie complète des responsabilités. Si VAST fournit ces éléments avant le premier trimestre 2027, l’IA confidentielle pourrait devenir un choix de déploiement concret plutôt qu’une promesse contractuelle.

 
 

Commencez pour Gratuit

Un premier assistant IA local avec gestion des connaissances personnelles

Pour une meilleure expérience IA,

remio ne supporte que Windows 10+ (x64) et M-Chip Macs actuellement.

Votre partenaire IA au travail
Faites-en plus avec remio

Planifiez. Créez. Livrez.
Tout au même endroit.

bottom of page