Zusammenfassung
- VAST DataEnclave ist eine Vorschau auf eine Confidential-AI-Architektur, in der proprietäre Modelle und Unternehmensdaten auf Infrastruktur Dritter verschlüsselt bleiben sollen. Die Auslieferung wird für das erste Quartal 2027 erwartet.
- Hardware-signierte Attestierung beschreibt den gemessenen Zustand von CPU, GPU und Software. Eine geschäftliche Berechtigung erteilt sie nicht; Modell- und Dateneigentümer brauchen voneinander unabhängige Freigaberegeln.
- Für die Abnahme zählen zweckgebundene frische Nachweise, ein festgelegtes Fehlerverhalten, eine gemessene Widerrufsfrist, abgleichbare Aufzeichnungen sowie der Export von Regeln und Belegen zu einem zweiten Prüfer.
Wertvolle Modelle und wertvolle Daten finden häufig nicht zusammen. Das Unternehmen darf seine klinischen, industriellen oder hoheitlich gebundenen Informationen nicht in einen fremden Dienst schicken. Der Modellentwickler will seine Gewichte nicht unter die Administration des Kunden oder eines Cloudbetreibers stellen. Mehr Rechenleistung löst diesen Konflikt nicht. Es braucht eine Ausführung, bei der beide Seiten weniger preisgeben und trotzdem ihre eigene Zustimmung behalten.
VAST beschreibt in der DataEnclave-Ankündigung vertrauliche virtuelle Maschinen und vertrauenswürdige Ausführungsumgebungen für CPU und GPU. Die Arbeitslast erzeugt einen vom Gerät signierten Zustandsnachweis. Ein Prüfer vergleicht ihn mit Referenzwerten. Erst danach entscheidet der jeweilige Eigentümer, ob sein Schlüssel freigegeben wird. Gast- und GPU-Speicher sowie NVLink-Verkehr sollen vor Betreiber, Administratoren und anderen Mandanten verborgen bleiben.
Der Modellanbieter betreibt nach der technischen Darstellung seinen Attestierungsdienst und sein Schlüsselmanagement. Das Unternehmen führt eine getrennte Schlüsselzone, bestimmt Daten, Anfragen und Abrufquellen und begrenzt ausgehenden Verkehr. Der Infrastrukturbetreiber kontrolliert Standort, Strom, Netz und Betrieb, soll aber weder Modell- noch Datenschlüssel erhalten. Vertrauen verschwindet nicht; es wird auf mehrere, überprüfbare Befugnisse verteilt.
Noch handelt es sich nicht um einen Produktionsnachweis. DataEnclave befindet sich in der Vorschau. VAST erwartet die Auslieferung im ersten Quartal 2027 gemeinsam mit beteiligten OEMs wie Cisco und Supermicro. Die Verbreitung vom 24. September nennt weitere Unterstützer, belegt aber weder Kauf noch zertifizierte Integration. Öffentliche Angaben zu Kundenbetrieb, Latenz, Durchsatz, GPU-Mehrbedarf, Preis, Vertragswert oder realisierter Einsparung fehlen.
Technischer Nachweis ist keine Nutzungserlaubnis
NVIDIA bezeichnet Attestierung in seiner Dokumentation als kryptografische Prüfung von Aussagen über Hard- und Software. Die Referenzarchitektur für proprietäre Modelle verbindet signiertes Arbeitslast-Image, Referenzwerte, frische Nonce, Bewertung und Schlüsselvermittler. Veraltete Evidenz, unerwartete Firmware oder Messwerte, widerrufenes Bestätigungsmaterial und ein nicht freigegebener Zustand sollen abgewiesen werden.
Das ist eine technische Identitäts- und Zustandsprüfung. Ein echtes Gerät mit passendem Image kann dennoch für den falschen Mandanten, Zweck, Rechtsraum oder Datenstand eingesetzt werden. Attestierung sagt auch nicht, ob das Modell zutreffend, rechtmäßig oder für eine Geschäftsentscheidung sicher ist. Sie schließt weder Anwendungsfehler noch eine Preisgabe über erlaubte Ausgaben aus.
RFC 9334 hält die Rollen auseinander. Ein Attester liefert Evidence, ein Verifier bewertet sie unter seiner Regel, und die Relying Party wendet auf das Ergebnis eine eigene Anwendungsregel an. Auch die Eigentümer beider Regeln sind getrennt. Eine Herstellerbestätigung kann ein Gerät authentifizieren, ohne den Zugriff auf ein bestimmtes Asset zu erlauben.
Bei DataEnclave gibt es mindestens zwei Entscheidungen der Relying Party. Der Modellinhaber gibt Gewichte frei oder verweigert sie. Das Unternehmen öffnet Daten, Suchquellen, Eingaben oder Schlüssel. Beide sehen denselben gemessenen Zustand, können aber unterschiedliche Zusatzbedingungen stellen. Für das Modell zählen etwa Image, GPU-Zustand und lizenzierter Mandant; für Daten kommen Zweck, Ort, Aufbewahrung und Ausgangspfad hinzu. „Attestiert“ darf diese beiden Mandate nicht durch die Standardregel des Prüfers ersetzen.
Frische Evidenz hält die Uhr nicht an
VAST sagt, jede Arbeitslast und jede neue Replik werde beim Start attestiert. Eine laufende Arbeitslast werde erneut geprüft, wenn sie einen weiteren Schlüssel benötige. Damit erbt eine Skalierung nicht einfach das Vertrauen der ersten Instanz. Eine frische Nonce erschwert zudem die Wiederverwendung alter Nachweise.
Der in RFC 9334 beschriebene Wettlauf bleibt: Unmittelbar nach der Messung kann sich der Zustand ändern. Deshalb braucht jedes Schutzversprechen eine Zeitangabe. Wie lange bleibt ein freigegebener Schlüssel im geschützten Speicher nutzbar? Welche Änderung erzwingt eine neue Prüfung? Erfasst eine neue Regel die laufende Instanz, erst die nächste Schlüsselanforderung oder nur den nächsten Start? Was geschieht bei Ausfall des Prüfers, abgelaufenen Vertrauensdaten oder einem Notfall-Patch?
Beim Widerruf wird die Grenze sichtbar. VAST erklärt, dass nach Entzug einer Berechtigung neue vertrauliche virtuelle Maschinen die erforderlichen Modellschlüssel nicht mehr erhalten. Die geprüften öffentlichen Quellen belegen nicht, dass eine laufende Instanz sofort endet oder ein bereits im geschützten Speicher liegender Schlüssel augenblicklich unbrauchbar wird. Das ist kein behaupteter Mangel. Es trennt Startkontrolle von einem sofortigen Abschaltrecht. Käufer sollten die Spanne messen und vereinbaren.
Geheimhaltung ersetzt keine Verfügbarkeit
VAST weist im technischen Beitrag ausdrücklich darauf hin, dass Vertraulichkeit und Integrität keine Verfügbarkeit garantieren. Der Betreiber kann eine Arbeitslast ablehnen oder stoppen. Ein Unternehmen kann sein Geheimnis bewahren und während Wartung, Ausfall, Kapazitätsmangel oder Vertragsstreit trotzdem den Dienst verlieren.
Das Fehlerverhalten muss zur Phase passen. Ein neuer Start ohne frischen Nachweis sollte normalerweise geschlossen bleiben. Ein bereits laufender medizinischer oder industrieller Prozess kann bei vorübergehendem Prüferausfall eine vorher genehmigte kurze Frist, einen sicheren Stopp oder eine lokale Rückfallebene benötigen. Unbegrenzt weiterlaufen und abrupt abschalten verursachen unterschiedliche Schäden. In isolierten Umgebungen müssen Referenzwerte, Widerrufe und Hardware-Bestätigungen außerdem aktualisiert werden, ohne Isolation mit veraltetem Vertrauen zu verwechseln.
VAST beschreibt zwei Aufzeichnungen. Der Betreiber führt den Lebenszyklus der Arbeitslast. Modell- oder Dateneigentümer bewahren Attestierungs- und Freigabedaten einschließlich Evidenz, angewandter Regel und Regeländerung auf. Die erste Spur zeigt Start, Replikation und Stopp; die zweite begründet die Herausgabe oder Ablehnung des Geheimnisses. Erst der Abgleich rekonstruiert den Vorgang.
Ein belastbarer Beleg sollte Image, Referenzwerte, CPU- und GPU-Evidenz, Nonce, Mandant, Zweck, Rechtsraum, Asset-Version, Regelversion, Entscheidung, Schlüsselkennung und Lebenszyklusereignis verbinden. Abweisungen, nicht erreichbare Dienste und Betreiberstopps gehören ebenfalls hinein. Nur erfolgreiche Freigaben zu protokollieren verschweigt Fehlablehnungen und den Druck, Regeln zugunsten der Verfügbarkeit zu lockern.
Kontrolle zeigt sich beim Wechsel
Auch transportable Chiffretexte verhindern keine neue Bindung. Referenzwertspeicher, Prüferregeln, Schlüsselvermittler, Ausnahmeverläufe und Attestierungsbelege können schwerer umzuziehen sein als das Modell selbst. Kann nur der erste Dienst die Entscheidungsgeschichte lesen, wird er zum Torwächter zwischen Modell und Daten.
Darum gehört ein Ausstiegstest vor den Betrieb: Regel und Referenzwerte exportieren, einen Beleg durch einen zweiten Prüfer neu bewerten, einen Freigabepfad zu einem anderen Vermittler verlegen und danach alle Aufzeichnungen abgleichen. Portabilität verlangt nicht identische Entscheidungen. Sie verlangt, dass Evidenz, gültige Regel und Entscheidungsgrund außerhalb des ersten Systems rekonstruierbar bleiben.
Evidenzgrenze
Architektur, Schlüsseltrennung, Attestierungszeitpunkte, Widerrufsaussage, doppelte Aufzeichnung, Verfügbarkeitsgrenze und Zeitplan stammen aus VASTs Ankündigung, dem technischen Beitrag und der Newswire-Fassung. NVIDIA liefert Implementierungskontext mit Referenzarchitektur und Attestierungsdokumentation. RFC 9334 liefert das unabhängige Rollen- und Regelmodell. Abnahmetests und Marktdeutung sind redaktionelle Analyse.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
