VAST DataEnclave porta l'AI riservata on-premises, ma la fiducia deve essere dimostrata
VAST Data ha introdotto VAST DataEnclave, un sistema di AI riservata progettato per proteggere due risorse che raramente condividono un'infrastruttura in modo sicuro. Le aziende mantengono il controllo sulle informazioni sensibili, mentre gli sviluppatori di modelli proteggono i pesi proprietari durante l'inferenza. Il conflitto è immediato: ciascuna parte vuole accedere alla proprietà intellettuale dell'altra senza esporre la propria.
Il prodotto è entrato in anteprima il 22 settembre 2026, con disponibilità commerciale prevista per il primo trimestre del 2027. VAST afferma che DataEnclave utilizza isolamento hardware, attestazione crittografica e chiavi di crittografia controllate separatamente. Questi controlli mirano a verificare un ambiente prima che qualsiasi modello protetto o dato aziendale diventi leggibile.
L'annuncio affronta un ostacolo persistente per l'AI aziendale privata. L'invio di informazioni regolamentate a un modello ospitato solleva preoccupazioni sulla privacy, la sovranità e la governance. Portare pesi di modelli chiusi in un data center del cliente crea invece un diverso tipo di esposizione per lo sviluppatore del modello.
VAST non è la sola ad affrontare questo problema. NVIDIA fornisce le basi per GPU riservate, mentre Fortanix, Dell, HPE, i provider cloud e i progetti di infrastruttura aperta offrono controlli sovrapposti. Il banco di prova di DataEnclave va quindi oltre il semplice funzionamento del confidential computing. VAST deve dimostrare che il suo approccio integrato sia implementabile, efficiente e affidabile per entrambe le parti.
VAST DataEnclave cambia dove possono essere eseguiti i modelli chiusi
DataEnclave tenta di sostituire la fiducia contrattuale con prove tecniche prima che un modello, una chiave o un dataset protetto diventino disponibili.
Secondo l'annuncio di settembre, DataEnclave estende l'esecuzione riservata all'infrastruttura che elabora modelli AI e informazioni sensibili. Supporta installazioni VAST nei data center aziendali e negli ambienti cloud dedicati.
Il sistema è attualmente in anteprima, non è una release di produzione generalmente disponibile. VAST prevede di distribuirlo attraverso la propria organizzazione e partner produttori di apparecchiature partecipanti, tra cui Cisco e Supermicro. Questa distinzione è importante perché le attuali dichiarazioni descrivono un'architettura e l'impegno dei partner, non un'ampia distribuzione presso i clienti.
Un'implementazione aziendale tradizionale ripone una notevole fiducia negli amministratori dell'infrastruttura. Tali amministratori spesso controllano il sistema operativo, l'hypervisor, la manutenzione del firmware, gli strumenti di osservabilità e le macchine fisiche. Questo accesso crea un problema quando un'altra azienda colloca preziosi pesi di modello sul sistema.
L'AI ospitata inverte il rapporto di fiducia. Il provider del modello controlla il servizio, mentre l'azienda invia prompt, documenti recuperati o record strutturati in un ambiente esterno. Contratti e policy di accesso ne limitano l'uso, ma l'azienda non può ispezionare direttamente ogni condizione di esecuzione.
DataEnclave cerca di separare la proprietà dal controllo dell'infrastruttura. Un workload viene avviato all'interno di una macchina virtuale riservata, o CVM, che isola la sua memoria dal sistema operativo host e dall'hypervisor. CPU e GPU generano prove firmate che descrivono l'ambiente e la sua configurazione.
Un verificatore indipendente confronta quindi tali prove con le policy del proprietario della risorsa. Le chiavi di crittografia vengono rilasciate solo dopo che l'ambiente supera questi controlli. VAST descrive questa sequenza come verify before decrypt.
Il provider del modello può gestire il proprio servizio di attestazione e il proprio sistema di gestione delle chiavi. Può determinare quali hardware, firmware, immagini del workload e limitazioni operative siano idonei a ricevere le chiavi del modello. L'azienda mantiene un controllo separato sulle proprie informazioni e decide cosa raggiunge il modello.
Questa separazione consente un cambiamento significativo nell'implementazione. Un modello chiuso può operare all'interno della rete di un cliente senza rendere disponibili i suoi pesi non crittografati agli amministratori del cliente. I record aziendali possono rimanere soggetti ai controlli locali di accesso e di rete, invece di essere trasferiti al servizio ospitato del provider del modello.
L'elenco iniziale dei partner include Cohere, CrowdStrike, Deepgram, Factory, Fundamental, NVIDIA e TwelveLabs. Queste aziende coprono modelli linguistici, cybersicurezza, elaborazione vocale, agenti di coding, analisi tabellare e video intelligence.
Tuttavia, l'elenco non include tutti i principali provider di modelli chiusi. VAST ha dichiarato a Blocks & Files di essere in dialogo con molte aziende di modelli, ma discussioni senza nome non equivalgono a impegni di distribuzione firmati. Il valore in produzione dipende da quali modelli i clienti possono effettivamente implementare.
L'annuncio modifica quindi il percorso disponibile verso il mercato, non solo la terminologia di sicurezza. Le aziende di modelli ottengono un possibile canale verso ambienti regolamentati e isolati. I clienti VAST ottengono un ulteriore modo per valutare l'AI privata senza rinunciare immediatamente al controllo locale.
Perché i pesi dei modelli e i dati privati necessitano dello stesso confine
La questione centrale non è la crittografia dello storage. È ciò che accade dopo che informazioni di valore devono essere decrittografate per il calcolo.
La crittografia a riposo protegge i file archiviati sullo storage. La crittografia del trasporto protegge le informazioni in movimento tra sistemi. Nessuno dei due controlli protegge automaticamente un prompt, un risultato intermedio o un peso del modello dopo che un acceleratore lo carica per l'inferenza.
I pesi del modello sono i parametri numerici appresi che determinano come un modello elabora gli input. Possono rappresentare anni di ricerca, preparazione dei dati di addestramento, investimenti in calcolo e ottimizzazione specializzata. I pesi sottoposti a fine-tuning possono anche codificare processi interni e conoscenze di dominio di un'azienda.
Un workload GPU convenzionale richiede tali parametri in memoria utilizzabile. Un operatore privilegiato, un hypervisor compromesso, uno strumento diagnostico malevolo o una vulnerabilità del firmware possono quindi diventare parte del modello di minaccia. La stessa preoccupazione vale per prompt e valori intermedi derivati da informazioni aziendali protette.
Il confidential computing affronta i dati in uso attraverso un ambiente di esecuzione attendibile, o TEE. Un TEE utilizza isolamento supportato dall'hardware per limitare l'accesso dall'host e da altri workload. Il suo scopo differisce dalle normali autorizzazioni applicative perché l'operatore dell'infrastruttura non è automaticamente considerato affidabile.
L'architettura di confidential computing di NVIDIA estende tale confine agli acceleratori supportati. Protegge lo stato di esecuzione e la memoria della GPU, fornendo al contempo attestazione radicata nell'hardware. I sistemi più recenti proteggono anche le comunicazioni attraverso interconnessioni di acceleratori supportate.
VAST combina questa base GPU con macchine virtuali riservate che coprono CPU e GPU. L'azienda afferma che la memoria guest, la memoria GPU e il traffico sulle interconnessioni supportate restano protetti da altri tenant e amministratori privilegiati.
L'attestazione fornisce il punto decisionale. Crea prove firmate sul sistema che richiede materiale protetto. Il proprietario della risorsa valuta tali prove prima di decidere se il richiedente debba ricevere una chiave di decrittografia.
L'idea alla base segue l'architettura di attestazione dell'IETF. Tale framework distingue le prove generate da un attester dal verificatore che le valuta. Non dichiara attendibile ogni sistema attestato.
Questa distinzione evita un malinteso comune. L'attestazione non dimostra che un'applicazione sia innocua o corretta. Fornisce prove che specifiche misurazioni hardware e software corrispondono a una policy definita.
La qualità della policy rimane essenziale. Un workload misurato fedelmente può comunque contenere una vulnerabilità, autorizzazioni eccessive o comportamenti applicativi non sicuri. Misurazioni di riferimento, processi di firma, procedure di aggiornamento e sicurezza del verificatore influenzano tutti il livello di garanzia risultante.
DataEnclave aggiunge un modello di proprietà attorno a questo flusso. Gli sviluppatori di modelli mantengono le chiavi dei propri modelli nel loro dominio di fiducia. Le aziende possono utilizzare chiavi e policy separate per le proprie informazioni, inclusi i modelli ottimizzati internamente.
VAST afferma che ogni replica del workload deve ottenere l'approvazione al momento dell'avvio. Un provider di modelli può successivamente revocare l'autorizzazione tramite il proprio server di attestazione. Le nuove istanze smettono quindi di ricevere le chiavi necessarie per decrittografare ed eseguire il modello.
Questo controllo è importante per la distribuzione commerciale. Uno sviluppatore di modelli non necessita di accesso amministrativo permanente alla rete del cliente. Può applicare i requisiti di idoneità in fase di esecuzione senza ottenere accesso ai record o ai prompt del cliente.
VAST supporta anche configurazioni connesse e air-gapped. Le implementazioni connesse possono utilizzare un servizio di attestazione remoto. Gli ambienti completamente isolati possono utilizzare attestazione e mediazione delle chiavi on-premises tramite integrazioni che includono Fortanix.
Il risultato più ampio è un confine di sicurezza bilaterale. Il cliente non vede i pesi non crittografati del provider. Il provider non ottiene un percorso verso la rete privata del cliente o gli archivi dati sottostanti.
Il meccanismo dipende da prove, chiavi e accesso limitato ai dati
VAST DataEnclave funziona solo quando attestazione, rilascio delle chiavi, isolamento del workload e comportamento dell'applicazione restano allineati durante l'intera implementazione.
La spiegazione tecnica dell'azienda descrive un workload che si avvia senza chiavi né credenziali. La sua macchina virtuale riservata richiede misurazioni firmate dalle radici di fiducia hardware nella CPU e nella GPU.
Tali misurazioni possono identificare hardware, firmware, l'immagine software avviata e le limitazioni imposte all'amministrazione dell'host. Le prove vengono inviate a un server di attestazione controllato dal relativo proprietario dei dati o del modello.
Il verificatore controlla tali prove rispetto a una policy approvata. Un provider di modelli potrebbe consentire solo processori, release del firmware, immagini container e ambienti geografici specificati. Può inoltre rifiutare configurazioni che consentono comandi interattivi dell'host all'interno della macchina protetta.
Se le prove superano il controllo, il verificatore autorizza il rilascio della chiave. Le chiavi vengono crittografate affinché solo la CVM approvata possa recuperarle all'interno della memoria protetta. Un controllo fallito rende inutilizzabile l'immagine crittografata del modello.
Consideriamo l'esempio di VAST di una banca che esegue un modello proprietario. La banca archivia un pacchetto di modello crittografato accanto ad altre applicazioni sulla propria infrastruttura VAST. Il pacchetto include il servizio di inferenza, la relativa configurazione e i pesi crittografati.
Quando la banca avvia l'applicazione, la CVM contatta il servizio di attestazione del provider del modello attraverso una connessione in uscita. Il provider non riceve una rotta in entrata verso la rete della banca. Dopo una verifica riuscita, la CVM riceve le chiavi del modello necessarie.
Secondo VAST, gli amministratori della banca gestiscono i server GPU ma non possono ispezionare i contenuti decrittografati del modello. Il provider del modello controlla le proprie chiavi ma non può ispezionare i prompt e le risposte della banca attraverso il piano amministrativo.
Il recupero dei dati rimane sul lato del cliente. Un'applicazione interna di retrieval può cercare record autorizzati e comporre un prompt limitato. Solo quel materiale selezionato entra nell'ambiente di inferenza protetto.
Questo design è importante per la retrieval-augmented generation, in cui i record aziendali vengono aggiunti al prompt di un modello in fase di esecuzione. Limita l'esposizione in modo più preciso rispetto al concedere a un modello l'accesso diretto a un intero repository di documenti.
L'approccio rafforza anche il valore di una knowledge base AI governata. L'esecuzione riservata non può correggere autorizzazioni deboli, recuperi di informazioni irrilevanti o materiale sorgente classificato in modo inadeguato. Le aziende necessitano comunque di controlli sulle informazioni ricevute da un modello.
DataEnclave registra gli eventi del ciclo di vita dei workload in VAST DataBase. Questi record possono identificare la versione dell'applicazione, l'immagine CVM, il nodo, la configurazione di deployment e l'orario di avvio. VAST afferma che i log evitano di acquisire contenuti protetti dei modelli o dei clienti.
Il servizio di attestazione del proprietario dell'asset mantiene un record separato delle decisioni di verifica e rilascio delle chiavi. Questa separazione offre a ciascuna parte evidenze provenienti da infrastrutture sotto il proprio controllo. Nessuna delle due parti deve fare affidamento esclusivamente sull'account operativo dell'altra.
L'architettura utilizza inoltre componenti aperti e framework pubblicati. VAST afferma che il suo runtime è allineato con Kata Containers, mentre le opzioni di attestazione includono lo stack CNCF Trustee. Il suo modello di attestazione remota segue l'architettura IETF.
L'allineamento agli standard supporta l'interoperabilità, ma non elimina il lavoro di integrazione. Misurazioni hardware, identità delle applicazioni, broker delle chiavi, formati delle policy, logging e procedure di ripristino devono funzionare insieme. Un guasto in produzione in qualsiasi livello può bloccare il servizio o indebolire le garanzie.
La disponibilità è al di fuori della più forte promessa di riservatezza. Un operatore di server può comunque fermare un workload, negare risorse, disconnettere la rete o spegnere il sistema. L'isolamento hardware non obbliga un proprietario dell'infrastruttura a mantenere disponibile l'inferenza.
L'interfaccia dell'applicazione crea un altro confine. DataEnclave protegge l'ambiente in cui viene eseguito il codice, ma gli sviluppatori delle applicazioni controllano ciò che entra ed esce attraverso l'API di inferenza. Un modello può comunque produrre output sensibili se l'applicazione fornisce un contesto eccessivo.
Le aziende devono quindi abbinare il confidential computing a controlli dell'identità, minimizzazione dei dati, regole di egress, monitoraggio e salvaguardie a livello di modello. L'enclave protegge l'esecuzione da specifiche minacce all'infrastruttura. Non sostituisce un programma completo di sicurezza AI.
VAST affronta alternative consolidate per l'AI riservata
La differenziazione di VAST deriva dal confezionamento dell'AI riservata all'interno della propria piattaforma dati, non dal possesso dell'isolamento hardware sottostante.
NVIDIA fornisce le funzionalità di sicurezza degli acceleratori e le capacità di attestazione alla base di molte offerte di AI riservata. La sua documentazione supporta l'attestazione locale e remota per GPU H100 e successive compatibili. La stessa base è disponibile per altri fornitori di infrastruttura.
Fortanix fornisce tecnologia di attestazione e gestione delle chiavi per VAST DataEnclave. Offre inoltre controlli per l'AI riservata indipendentemente da VAST. Ciò rende Fortanix sia un partner importante sia una possibile alternativa per i clienti che cercano un deployment indipendente dalla piattaforma.
Dell e HPE stanno integrando il confidential computing in offerte più ampie di AI factory. Questi fornitori vendono già server, networking, supporto per il ciclo di vita e servizi di sicurezza ad aziende regolamentate. La loro capacità di raggiungere gli acquirenti può contare quanto l'architettura tecnica.
Anche i provider cloud pubblici gestiscono macchine virtuali riservate e configurazioni GPU supportate. Le loro offerte si rivolgono a clienti a proprio agio nel trasferire i workload in un ambiente hyperscaler. VAST si concentra più direttamente su sistemi on-premises, sovrani, dedicati e air-gapped.
Gli stack indipendenti dall'infrastruttura offrono un'altra strada. Le organizzazioni possono assemblare autonomamente container riservati, servizi di attestazione, broker delle chiavi e componenti NVIDIA. Questo approccio può ridurre la dipendenza da un'unica piattaforma dati, sebbene trasferisca al cliente la responsabilità dell'integrazione.
Una valutazione indipendente identifica l'integrazione come il vantaggio più forte di VAST. DataEnclave impacchetta modelli cifrati come applicazioni gestite, li connette a servizi dati locali, supporta la revoca controllata dal proprietario e produce record operativi interrogabili.
Questa integrazione può ridurre il numero di componenti che un'azienda deve progettare e mantenere. Può anche far percepire l'AI riservata come un'estensione di un ambiente VAST esistente, anziché come un progetto di sicurezza separato.
La stessa integrazione crea un vincolo commerciale. Le organizzazioni devono già utilizzare VAST oppure accettarne la piattaforma come parte del deployment. Un'azienda con un'architettura dati diversa potrebbe preferire un livello indipendente di confidential computing.
Le tempistiche presentano un'altra sfida. VAST prevede di distribuire DataEnclave nel primo trimestre del 2027. Alcune alternative forniscono già istanze GPU riservate o infrastrutture aziendali correlate. HPE ha inoltre descritto traguardi per l'AI riservata programmati prima della disponibilità generale di VAST.
L'elenco dei partner offre a VAST casi d'uso credibili. CrowdStrike può avvicinare i modelli di sicurezza a telemetria soggetta a restrizioni. Deepgram può supportare l'inferenza vocale quando le registrazioni non possono lasciare l'infrastruttura del cliente. Factory può elaborare codice sorgente privato senza esportarlo a un agente ospitato.
Fundamental descrive uno scenario in cui il suo modello tabellare elabora record bancari o sanitari mentre nessuna delle due parti vede l'asset protetto dell'altra. TwelveLabs punta ad archivi video e flussi di sensori difficili o vietati da trasferire.
Questi esempi coprono workload di valore, ma restano dichiarazioni dei partner. Il mercato necessita ancora di deployment di riferimento con condizioni operative documentate. Gli acquirenti vorranno evidenze su prestazioni, ripristino dai guasti, gestione delle policy e integrazione con le operazioni di sicurezza esistenti.
La questione competitiva più importante è se VAST riuscirà a trasformare l'integrazione in adozione prima che i rivali colmino il divario. I componenti fondamentali di NVIDIA non sono esclusivi. Altri fornitori di piattaforme dati possono costruire livelli comparabili di runtime e governance.
VAST deve anche convincere le aziende di modelli che la distribuzione locale espande il loro business senza indebolire il controllo. Ciò riguarda licenze, responsabilità di supporto, aggiornamenti dei modelli, risposta agli incidenti e misurazione dell'utilizzo. L'attestazione risolve soltanto una parte di questa relazione commerciale.
La promessa di sicurezza ha ancora dei limiti
Un'enclave riservata riduce l'esposizione dell'infrastruttura, ma non rende hardware, verificatore, applicazione o modello immuni dalla compromissione.
VAST non ha pubblicato benchmark indipendenti di produzione per DataEnclave. Blocks & Files ha riportato un costo prestazionale previsto da percentuali a una cifra fino a basse doppie cifre, a seconda della dimensione del modello. Questa stima resta un'aspettativa dell'azienda durante la preview.
Anche un overhead modesto può essere rilevante per voce in tempo reale, agenti di coding e inferenza su larga scala. Le modalità riservate possono influire sul movimento della memoria, sul tempo di avvio, sul comportamento dell'interconnessione, sull'osservabilità e sugli strumenti operativi. I risultati varieranno tra generazioni hardware e architetture di modello.
VAST non ha inoltre divulgato i termini di licenza o requisiti dettagliati di capacità. Gli acquirenti non possono ancora confrontare l'onere operativo completo con API ospitate, modelli open-weight autogestiti o altri prodotti di confidential computing.
L'obiettivo di distribuzione del prodotto nel primo trimestre del 2027 crea un rischio di esecuzione. I partner della preview possono convalidare un'architettura in condizioni controllate, ma gli ambienti di produzione introducono differenze di firmware, cicli di patch, vincoli di rete e integrazioni dell'identità.
La garanzia di sicurezza dipende in larga misura dal verificatore. Un attaccante che compromette policy, misurazioni di riferimento, sistemi di firma o infrastruttura di gestione delle chiavi può compromettere il processo di verifica prima della decrittazione. Solide evidenze hardware non possono riparare un verificatore che approva il workload sbagliato.
Lo stesso framework IETF osserva che la policy del verificatore e la validazione delle firme sono aspetti critici dell'implementazione. Fornisce ruoli e terminologia condivisi anziché certificare un prodotto specifico. Gli acquirenti devono comunque esaminare l'implementazione e le procedure operative di VAST.
Anche l'hardware ha un ciclo di vita continuo delle vulnerabilità. Il confidential computing ripone maggiore fiducia in processori, firmware, certificati dei dispositivi e meccanismi di isolamento. I team di sicurezza devono monitorare gli avvisi e applicare aggiornamenti senza interrompere le misurazioni approvate o compromettere la compatibilità dei workload.
Un ampio studio sull'inferenza riservata identifica ulteriori requisiti oltre all'isolamento della memoria. I sistemi ad alta garanzia necessitano di codice del workload sottoposto ad audit, chiavi protette, attestazione sicura, percorsi dati contenuti e difese contro l'estrazione dei pesi.
Il documento chiarisce inoltre che i sistemi di inferenza riservata mantengono rischi significativi. Canali laterali, difetti di implementazione, compromissione della supply chain, denial of service e interfacce applicative non sicure richiedono un trattamento separato.
Il comportamento del modello crea un altro limite. DataEnclave può impedire a un amministratore di leggere la memoria protetta, ma non può garantire che un modello non riproduca mai contenuti sensibili del prompt. I progettisti delle applicazioni necessitano comunque di filtri di output, controlli di autorizzazione e retrieval con ambito ristretto.
Analogamente, un'API di modello potrebbe esporre informazioni tramite funzioni di debugging, log, messaggi di errore o query intenzionalmente elaborate. Lo sviluppatore del workload resta responsabile di queste interfacce. La tecnologia enclave non rende automaticamente sicura l'API.
I record di audit richiedono un'interpretazione accurata. Un log che dimostra che un'immagine approvata è stata avviata secondo una determinata policy può rafforzare la responsabilizzazione. Non dimostra che ogni output fosse corretto, imparziale, autorizzato o conforme a ogni normativa.
Gli ambienti air-gapped introducono ulteriore complessità operativa. Servizi di attestazione, broker delle chiavi, riferimenti del firmware, informazioni di revoca e aggiornamenti delle applicazioni devono funzionare senza le normali dipendenze esterne. Le organizzazioni necessitano di processi testati per trasferire aggiornamenti attendibili oltre il confine.
C'è anche una questione di concentrazione. DataEnclave riunisce storage, esecuzione, logging del database, packaging delle applicazioni e gestione degli agenti all'interno della piattaforma VAST. L'integrazione può semplificare le operazioni, ma offre ai clienti un'altra ragione per valutare la dipendenza dalla piattaforma e la separazione amministrativa.
La risposta corretta dell'acquirente non è quindi né il rifiuto né la fiducia automatica. DataEnclave presenta un'architettura credibile per un difficile problema di sicurezza tra due parti. Il suo valore in produzione deve essere stabilito attraverso test trasparenti, threat modeling e deployment reali.
Cosa osservare prima del rilascio nel primo trimestre del 2027
Tre segnali determineranno se VAST DataEnclave diventerà un canale di distribuzione operativo o resterà un'architettura di preview interessante.
Il primo segnale è la convalida in produzione da parte di clienti regolamentati. VAST necessita di deployment che mostrino come policy di attestazione, rilascio delle chiavi, record di audit e retrieval di dati locali si comportino nelle normali operazioni.
Evidenze utili includerebbero tempi di avvio dei workload, overhead di inferenza, procedure di aggiornamento dei modelli, gestione delle attestazioni fallite e ripristino dopo la manutenzione dell'infrastruttura. Valutazioni di sicurezza indipendenti offrirebbero più valore di un'altra raccolta di approvazioni dei partner.
Un deployment riuscito nel settore bancario, sanitario, governativo o della cybersecurity rafforzerebbe l'argomentazione centrale di VAST. Mostrerebbe che proprietari di modelli e aziende possono accettare lo stesso confine tecnico senza rinunciare ai rispettivi controlli separati.
Il secondo segnale è la partecipazione di ulteriori sviluppatori di modelli chiusi. I partner attuali offrono modelli specializzati significativi, ma una domanda più ampia da parte dei clienti spesso si concentra su un gruppo più ristretto di importanti fornitori di foundation model.
La disponibilità formalmente sottoscritta da parte di uno di questi fornitori indicherebbe che i controlli commerciali e di sicurezza di DataEnclave soddisfano requisiti più rigorosi in materia di proprietà intellettuale. La loro persistente assenza lascerebbe invece i clienti con un catalogo più ristretto di quanto prometta l'architettura.
Il packaging e gli aggiornamenti dei modelli meritano particolare attenzione. Le aziende necessitano di metodi coerenti per ricevere release crittografate, verificarne la provenienza, testarne la compatibilità, applicare patch e dismettere le vecchie versioni. I fornitori di modelli necessitano di condizioni applicabili senza ottenere un accesso invasivo ai sistemi dei clienti.
Il terzo segnale è una differenziazione misurabile rispetto a Dell, HPE, Fortanix, il confidential computing nel cloud e gli stack aperti. VAST deve dimostrare che deployment e governance integrati compensano la dipendenza dalla piattaforma.
I dati sulle prestazioni saranno parte di questo confronto. Gli acquirenti dovrebbero esaminare latenza, throughput, utilizzo, avvio delle repliche e scalabilità multi-GPU con la modalità confidenziale abilitata. Dovrebbero inoltre verificare se le pratiche di osservabilità esistenti restano efficaci quando gli amministratori non possono ispezionare la memoria dei workload.
I team di sicurezza dovrebbero chiedere chi controlla ogni chiave, policy, certificato, misurazione e record di audit. Dovrebbero testare i percorsi di rifiuto, la revoca, le credenziali scadute, la deriva del firmware, le immagini compromesse e l'indisponibilità dei servizi di attestazione.
I team di procurement dovrebbero esaminare le responsabilità durante gli incidenti. Un deployment può includere VAST, un OEM, NVIDIA, Fortanix, un fornitore di modelli e l'azienda stessa. Una chiara attribuzione della titolarità è importante quando un controllo di attestazione fallisce o un aggiornamento di sicurezza modifica le misurazioni approvate.
Gli sviluppatori dovrebbero valutare con pari attenzione il perimetro applicativo. Un runtime sicuro rimane solo uno strato. Permessi di retrieval, costruzione dei prompt, autenticazione API, gestione dell'output e policy di egress determinano quali informazioni il workload possa elaborare o rivelare.
VAST DataEnclave merita attenzione perché affronta un reale punto di stallo nell'AI aziendale. I dati sensibili non possono sempre essere trasferiti a un modello ospitato, mentre pesi proprietari di valore non possono entrare in sicurezza in ogni ambiente controllato dal cliente.
La sua risposta è tecnicamente coerente: verificare l'ambiente, isolare l'esecuzione, separare la titolarità delle chiavi, ridurre al minimo l'accesso ai dati e registrare le decisioni. Resta da capire se partner e clienti possano gestire quel sistema su scala produttiva.
Prima di impegnarsi, gli acquirenti dovrebbero richiedere un modello delle minacce, una valutazione indipendente, benchmark specifici per il workload e una mappa completa delle responsabilità. Se VAST fornirà queste prove prima del primo trimestre del 2027, l'AI confidenziale potrebbe diventare una scelta di deployment pratica anziché una promessa contrattuale.



