top of page

VAST DataEnclave 将机密 AI 引入本地部署,但信任仍须得到验证

13小时前
讀畢需時 14 分鐘

VAST Data 推出了 VAST DataEnclave,这是一套旨在保护两类通常难以安全共享基础设施的资产的机密 AI 系统。企业可保留对敏感信息的控制权,而模型开发者则可在推理过程中保护专有权重。冲突显而易见:双方都希望访问对方的知识产权,同时不暴露自己的资产。

该产品于 2026 年 9 月 22 日进入预览阶段,计划于 2027 年第一季度正式商用。VAST 表示,DataEnclave 采用硬件隔离、加密证明以及分别控制的加密密钥。这些控制措施旨在确保环境经过验证后,受保护的模型或企业数据才可被读取。

此次发布瞄准了私有企业 AI 长期存在的一项障碍。将受监管的信息发送至托管模型会带来隐私、主权和治理方面的担忧。将封闭模型的权重移入客户数据中心,则会给模型开发者带来另一类暴露风险。

解决这一问题的不止 VAST 一家。NVIDIA 提供机密 GPU 基础能力,而 Fortanix、Dell、HPE、云服务提供商以及开放基础设施项目也提供了重叠的控制措施。因此,DataEnclave 面临的考验不只是机密计算是否可行。VAST 必须证明其集成方案可部署、高效,并能获得双方信任。

VAST DataEnclave 改变了封闭模型的运行位置

DataEnclave 试图在模型、密钥或受保护数据集可用之前,以技术证据取代合同信任。

根据 9 月发布公告,DataEnclave 将机密执行能力扩展至处理 AI 模型和敏感信息的整个基础设施。它支持企业数据中心和专用云环境中的 VAST 部署。

该系统目前仍处于预览阶段,并非已普遍可用的生产版本。VAST 计划通过其自身组织及参与的设备合作伙伴交付,包括 Cisco 和 Supermicro。这一区别很重要,因为当前的说法描述的是一种架构和合作伙伴承诺,而非大范围客户部署。

传统企业部署对基础设施管理员寄予高度信任。这些管理员通常掌控操作系统、虚拟机监控程序、固件维护、可观测性工具和物理设备。当另一家公司将宝贵的模型权重部署在该系统上时,这种权限便会构成问题。

托管 AI 则反转了这种信任关系。模型提供商控制服务,而企业将提示词、检索到的文档或结构化记录发送至外部环境。合同和访问策略能够限制其使用方式,但企业无法直接检查每一项运行时条件。

DataEnclave 试图将资产所有权与基础设施控制权分离。工作负载在机密虚拟机(CVM)中启动,该环境可将其内存与主机操作系统和虚拟机监控程序隔离。CPU 和 GPU 会生成描述环境及其配置的签名证据。

随后,独立验证者将这些证据与资产所有者的策略进行比对。只有环境通过检查后,才会释放加密密钥。VAST 将这一流程称为“先验证,后解密”。

模型提供商可运行自己的证明服务和密钥管理系统。它可以决定哪些硬件、固件、工作负载镜像和运行限制符合接收模型密钥的条件。企业则保留对自身信息的独立控制权,并决定哪些内容会送达模型。

这种分离带来了重要的部署变化。封闭模型可在客户网络内部运行,而无需向客户管理员暴露未加密的权重。企业记录可继续受到本地访问和网络控制的保护,而不必迁移至模型提供商的托管服务。

首批合作伙伴名单包括 Cohere、CrowdStrike、Deepgram、Factory、Fundamental、NVIDIA 和 TwelveLabs。这些公司覆盖语言模型、网络安全、语音处理、编程智能体、表格分析和视频智能等领域。

不过,该名单并未囊括所有领先的封闭模型提供商。VAST 向 Blocks & Files 表示,其正在与许多模型公司沟通,但未具名的讨论并不等同于已签署的分发承诺。实际生产价值取决于客户究竟能够部署哪些模型。

因此,此次发布改变的是可行的市场进入路径,而不仅仅是安全术语。模型公司获得了一条进入受监管和隔离环境的潜在渠道。VAST 客户则多了一种评估私有 AI 的方式,无需立即放弃本地控制权。

为什么模型权重和私有数据需要同一道边界

核心问题并非存储加密,而是有价值的信息必须为计算而解密后会发生什么。

静态加密保护存储设备上的文件。传输加密保护系统之间流动的信息。这两类控制措施都无法自动保护加速器为推理加载提示词、中间结果或模型权重之后的数据。

模型权重是决定模型如何处理输入的学习型数值参数。它们可能凝聚了多年的研究、训练数据准备、算力投入和专业调优。经过微调的权重也可能编码企业的内部流程和领域知识。

传统 GPU 工作负载需要将这些参数置于可用内存中。因此,特权操作员、遭攻破的虚拟机监控程序、恶意诊断工具或固件漏洞,都可能成为威胁模型的一部分。对于提示词和由受保护企业信息衍生的中间值,也同样存在这一顾虑。

机密计算通过可信执行环境(TEE)处理使用中的数据。TEE 利用硬件支持的隔离来限制主机及其他工作负载的访问。其目标不同于普通应用权限,因为基础设施运营者并不会被自动信任。

NVIDIA 的机密计算架构将这一边界扩展至受支持的加速器。它在提供硬件根证明的同时,保护 GPU 执行状态和内存。较新的系统还会保护受支持加速器互连之间的通信。

VAST 将这一 GPU 基础能力与横跨 CPU 和 GPU 的机密虚拟机结合。该公司表示,来宾内存、GPU 内存和受支持互连上的流量都不会向其他租户和特权管理员暴露。

证明机制提供了决策点。它会创建有关请求受保护材料的系统的签名证据。资产所有者会评估这些证据,再决定请求方是否应获得解密密钥。

其底层理念遵循 IETF 的证明架构。该框架区分由证明者生成的证据与负责评估证据的验证者。它并不宣称每个经过证明的系统都值得信赖。

这一区别避免了一种常见误解。证明并不能证明某个应用无害或正确。它提供的证据仅表明,特定硬件和软件测量值符合既定策略。

策略本身的质量依然至关重要。即使工作负载得到忠实测量,其中仍可能存在漏洞、过度权限或不安全的应用行为。参考测量值、签名流程、更新程序和验证者安全性都会影响最终的保障程度。

DataEnclave 在这一流程基础上增加了所有权模型。模型开发者将模型密钥保留在自己的信任域内。企业可为自身信息使用独立的密钥和策略,包括内部调优的模型。

VAST 表示,每个工作负载副本在启动时都必须获得批准。模型提供商随后可通过其证明服务器撤回授权。新实例将不再获得解密和运行模型所需的密钥。

这项控制对于商业分发十分重要。模型开发者无需永久获得客户网络的管理访问权限。它可以执行运行时准入要求,同时不获取客户记录或提示词的访问权限。

VAST 还支持联网和物理隔离配置。联网部署可使用远程证明服务。完全隔离的环境则可通过包括 Fortanix 在内的集成,使用本地证明和密钥代理。

更广泛的结果是形成了一道双向安全边界。客户看不到提供商未加密的权重。提供商也不会获得进入客户私有网络或底层数据存储的路径。

该机制依赖证据、密钥和受限的数据访问

只有当证明、密钥释放、工作负载隔离和应用行为在整个部署期间始终保持一致时,VAST DataEnclave 才能发挥作用。

该公司的技术说明描述了一种在没有密钥或凭证的情况下启动的工作负载。其机密虚拟机会从 CPU 和 GPU 的硬件信任根请求签名测量值。

这些测量值可识别硬件、固件、已启动的软件镜像,以及施加于主机管理的限制。证据会传送至由相关数据或模型所有者控制的证明服务器。

验证者会根据获批策略检查这些证据。模型提供商可能只允许指定的处理器、固件版本、容器镜像和地理环境。它还可拒绝允许在受保护机器内执行交互式主机命令的配置。

如果证据通过验证,验证者便授权释放密钥。这些密钥经过加密,只有获批准的 CVM 能在受保护内存中恢复它们。若检查失败,加密模型镜像将无法使用。

以 VAST 提出的银行运行专有模型示例为例。该银行将加密模型包与其他应用一同存储在其 VAST 基础设施上。该软件包包含推理服务、其配置和加密权重。

当银行启动应用时,CVM 会通过出站连接联系模型提供商的证明服务。提供商不会获得进入银行网络的入站路径。验证成功后,CVM 会收到所需的模型密钥。

据 VAST 介绍,银行管理员可运维 GPU 服务器,但无法检查模型解密后的内容。模型提供商控制其密钥,但也无法通过管理平面查看银行的提示词和响应。

数据检索仍保留在客户一侧。内部检索应用可搜索已获授权的记录并组装有限的提示词。只有这些选定材料会进入受保护的推理环境。

这一设计对检索增强生成至关重要:企业记录会在运行时被加入模型提示词。与直接授予模型访问整个文档库的权限相比,它能更精确地限制暴露范围。

这一方法也进一步凸显了受治理的 AI 知识库 的价值。机密执行无法弥补薄弱的权限管理、不相关的检索结果或分类不当的源材料。企业仍需控制模型会接收到哪些信息。

DataEnclave 会在 VAST DataBase 中记录工作负载生命周期事件。这些记录可标识应用程序版本、CVM 镜像、节点、部署配置和启动时间。VAST 表示,日志不会捕获受保护的模型或客户内容。

资产所有者的证明服务会独立保存验证和密钥释放决策记录。这种分离使各方都能从自己掌控的基础设施中获得证据。任何一方都无需完全依赖另一方的运营账户。

该架构还采用开放组件和已发布框架。VAST 表示,其运行时与 Kata Containers 保持一致,证明选项则包括 CNCF Trustee 堆栈。其远程证明模型遵循 IETF 架构。

与标准保持一致有助于实现互操作性,但并不能消除集成工作。硬件度量、应用身份、密钥代理、策略格式、日志记录和恢复流程必须协同运行。任何一层在生产环境中发生故障,都可能阻断服务或削弱保障能力。

可用性不属于最强机密性承诺的范围。服务器运营商仍可停止工作负载、拒绝提供资源、断开网络或关闭系统电源。硬件隔离无法迫使基础设施所有者持续提供推理服务。

应用接口构成另一道边界。DataEnclave 保护代码运行的环境,但应用开发者控制通过推理 API 进入和流出的内容。如果应用提供过多上下文,模型仍可能生成敏感输出。

因此,企业必须将机密计算与身份控制、数据最小化、出口规则、监控和模型级防护措施相结合。Enclave 能保护执行过程免受特定基础设施威胁,但不能替代完整的 AI 安全计划。

VAST 面临成熟的机密 AI 替代方案

VAST 的差异化在于将机密 AI 封装进自身数据平台,而非独占底层硬件隔离能力。

NVIDIA 提供了众多机密 AI 方案背后的加速器安全功能和证明能力。其文档支持兼容 H100 及后续 GPU 的本地和远程证明。其他基础设施供应商同样可以使用这一基础能力。

Fortanix 为 VAST DataEnclave 提供证明和密钥管理技术。它也独立于 VAST 提供机密 AI 控制能力。这使 Fortanix 既是重要合作伙伴,也可能成为寻求平台中立部署的客户的替代选择。

Dell 和 HPE 正在将机密计算整合到更广泛的 AI 工厂方案中。这些厂商已向受监管企业销售服务器、网络、生命周期支持和安全服务。它们的采购覆盖能力可能与技术架构同样重要。

公有云提供商也运营机密虚拟机和受支持的 GPU 配置。这些方案面向愿意将工作负载迁移至超大规模云环境的客户。VAST 则更直接聚焦于本地部署、主权环境、专用系统和隔离网络系统。

基础设施中立的技术栈提供了另一条路径。组织可以自行组合机密容器、证明服务、密钥代理和 NVIDIA 组件。这种方法能够降低对单一数据平台的依赖,但也会将集成责任转移给客户。

一项独立评估认为,集成是 VAST 最突出的优势。DataEnclave 将加密模型封装为托管应用,将其连接至本地数据服务,支持由所有者控制的撤销机制,并生成可查询的运营记录。

这种集成可减少企业必须设计和维护的组件数量。它也能让机密 AI 更像是既有 VAST 环境的延伸,而不是一个独立的安全项目。

同样的集成也带来商业约束。组织必须已经使用 VAST,或接受将其平台作为部署的一部分。拥有不同数据架构的公司可能更倾向于独立的机密计算层。

时间安排带来了另一项挑战。VAST 计划在 2027 年第一季度推出 DataEnclave。部分替代方案已提供机密 GPU 实例或相关企业基础设施。HPE 也曾描述在 VAST 正式发布前安排的机密 AI 里程碑。

合作伙伴名单为 VAST 提供了可信的应用场景。CrowdStrike 可将安全模型部署得更接近受限遥测数据。Deepgram 可支持录音无法离开客户基础设施的语音推理。Factory 则可处理私有源代码,而无需将其导出到托管代理。

Fundamental 描述了一种场景:其表格模型处理银行或医疗记录时,双方均无法看到对方受保护的资产。TwelveLabs 的目标是难以或禁止迁移的视频档案和传感器数据流。

这些案例覆盖了有价值的工作负载,但仍属于合作伙伴声明。市场仍需要具备已记录运行条件的参考部署。买家会希望看到有关性能、故障恢复、策略管理以及与现有安全运营集成的证据。

最重要的竞争问题是,VAST 能否在竞争对手缩小差距之前,将集成优势转化为市场采用。NVIDIA 的底层构件并非独有。其他数据平台提供商也可构建类似的运行时和治理层。

VAST 还必须说服模型公司:本地分发能够扩展其业务,同时不削弱控制能力。这涉及许可、支持责任、模型更新、事件响应和使用量计量。证明只能解决这种商业关系的一部分问题。

安全承诺仍有边界

机密 enclave 能降低基础设施暴露风险,但并不能让硬件、验证方、应用或模型免于遭受入侵。

VAST 尚未发布 DataEnclave 的独立生产基准测试。Blocks & Files 报道称,预期性能成本从个位数百分比到十几个百分点不等,取决于模型规模。这一估计在预览阶段仍只是公司的预期。

即使是适度开销,也可能影响实时语音、编程代理和大规模推理。机密模式可能影响内存移动、启动时间、互连行为、可观测性和运营工具。不同硬件代际和模型架构的结果将有所不同。

VAST 也尚未披露许可条款或详细容量要求。买家尚无法将完整运营负担与托管 API、自主管理的开放权重模型或其他机密计算产品进行比较。

产品计划于 2027 年第一季度推出,这带来执行风险。预览合作伙伴可以在受控条件下验证架构,但生产环境会引入固件差异、补丁周期、网络限制和身份集成问题。

安全保障高度依赖验证方。攻击者若入侵策略、参考度量、签名系统或密钥管理基础设施,就可能破坏“先验证、后解密”的流程。强大的硬件证据无法修复批准了错误工作负载的验证方。

IETF 框架本身指出,验证方策略和签名验证是关键的实施问题。它提供的是共享角色和术语,而非对某一特定产品进行认证。买家仍需审查 VAST 的实现和运营流程。

硬件同样存在持续的漏洞生命周期。机密计算将更多信任置于处理器、固件、设备证书和隔离机制上。安全团队必须监控安全公告,并在不中断已批准度量或破坏工作负载兼容性的前提下应用更新。

一项广泛的机密推理研究指出,除了内存隔离外,高保障系统还需要经过审计的工作负载代码、受保护的密钥、安全证明、受控数据路径,以及防御权重提取的措施。

该论文也明确表明,机密推理系统仍保留显著风险。侧信道、实现缺陷、供应链入侵、拒绝服务和不安全的应用接口需要分别加以处理。

模型行为构成另一项限制。DataEnclave 可以限制管理员读取受保护内存,但无法保证模型绝不会复现敏感提示词内容。应用设计者仍需设置输出过滤、授权检查和范围严格限定的检索机制。

同样,模型 API 可能通过调试功能、日志、错误消息或精心构造的查询泄露信息。工作负载开发者仍应对这些接口负责。Enclave 技术不会自动使 API 变得安全。

审计记录需要谨慎解读。一份证明已批准镜像在既定策略下启动的日志,可以增强问责性。但它不能证明每个输出都正确、无偏见、已获授权,或符合所有法规。

隔离网络环境会带来额外的运营复杂性。证明服务、密钥代理、固件参考信息、撤销信息和应用更新必须在没有常规外部依赖的情况下运行。组织需要经过验证的流程,以便跨越边界传递可信更新。

此外还存在集中度问题。DataEnclave 将存储、执行、数据库日志、应用打包和代理管理整合到 VAST 平台内。集成能够简化运营,但也使客户更有理由评估平台依赖性和管理隔离问题。

因此,买家正确的应对方式既不是轻易否定,也不是自动信任。DataEnclave 为棘手的双边安全问题提出了可信架构。其生产价值必须通过透明测试、威胁建模和实际部署来确立。

在 2027 年第一季度发布前值得关注的事项

三个信号将决定 VAST DataEnclave 是成为可用的分发渠道,还是仍停留在吸引人的预览架构阶段。

第一个信号来自受监管客户的生产验证。VAST 需要展示部署案例,说明证明策略、密钥释放、审计记录和本地数据检索在日常运营中的表现。

有价值的证据包括工作负载启动时间、推理开销、模型更新流程、证明失败处理,以及基础设施维护后的恢复情况。独立安全评估的价值将高于又一批合作伙伴背书。

在银行、医疗、政府或网络安全领域实现成功部署,将强化 VAST 的核心论点。这将表明,模型所有者和企业能够接受同一技术边界,同时不放弃各自独立的控制权。

第二个信号是更多闭源模型开发商的参与。现有合作伙伴提供了具有实际价值的专业模型,但更广泛的客户需求往往集中于少数几家主要的基础模型提供商。

若其中一家提供商正式确认可用性,将表明 DataEnclave 的商业与安全控制措施满足更严格的知识产权要求。若持续缺席,客户可选择的模型目录将比其架构承诺的范围更为有限。

模型封装与更新尤其值得关注。企业需要一套一致的方法,用于接收加密版本、验证来源、测试兼容性、应用补丁以及淘汰旧版本。模型提供商则需要可执行的条款,同时避免侵入式访问客户系统。

第三个信号是与 Dell、HPE、Fortanix、云端机密计算以及开源技术栈相比,能否形成可衡量的差异化。VAST 必须证明,集成式部署与治理的价值足以抵消对平台的依赖。

性能数据将构成这项比较的一部分。买方应在启用机密模式的情况下,考察延迟、吞吐量、利用率、副本启动时间和多 GPU 扩展能力。他们还应测试:当管理员无法检查工作负载内存时,现有的可观测性实践是否仍然有效。

安全团队应询问每一把密钥、每项策略、每张证书、每项度量和每条审计记录由谁控制。他们应测试拒绝路径、撤销机制、过期凭证、固件漂移、遭入侵的镜像,以及证明服务不可用等情况。

采购团队应审查事件发生时的责任归属。一项部署可能涉及 VAST、OEM、NVIDIA、Fortanix、模型提供商以及企业自身。当证明检查失败,或安全更新改变已获批准的度量值时,清晰的责任划分至关重要。

开发者也应同样谨慎地评估应用边界。安全运行时仍只是其中一层。检索权限、提示词构建、API 身份验证、输出处理和出口策略,决定了工作负载能够处理或泄露哪些信息。

VAST DataEnclave 值得关注,因为它瞄准了企业 AI 中一个真实的僵局:敏感数据并不总能迁移到托管模型,而有价值的闭源权重也无法安全地进入每一个由客户控制的环境。

它的解决方案在技术上具有连贯性:验证环境、隔离执行、分离密钥所有权、最小化数据访问,并记录决策。剩下的问题是,合作伙伴和客户能否在生产规模下运行这一系统。

在作出承诺前,买方应要求提供威胁模型、独立评估、针对特定工作负载的基准测试,以及完整的责任地图。如果 VAST 能在 2027 年第一季度前提供这些证据,机密 AI 或许会成为一种切实可行的部署选择,而不再只是合同中的承诺。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page