Resumen

  • VAST DataEnclave está en fase de vista previa y pretende ejecutar modelos propietarios sobre datos empresariales en infraestructura de terceros sin entregar al operador las llaves de ninguno de los dos activos; la salida se prevé para el primer trimestre de 2027.
  • La atestación firmada por hardware ofrece evidencia sobre el estado medido de CPU, GPU y software. No concede por sí sola permiso de negocio: el dueño del modelo y el de los datos necesitan políticas independientes.
  • La compra debería depender de evidencia reciente y ligada a una finalidad, reglas de fallo explícitas, un plazo medido para la revocación, registros conciliables y la posibilidad de trasladar políticas y recibos a otro verificador.

Hay datos que no pueden ir al modelo y modelos que no pueden ir al cliente. Esa doble restricción deja fuera del mercado historiales clínicos, diseños industriales, expedientes públicos y otros acervos valiosos, aunque exista capacidad de cómputo suficiente. El problema no se resuelve pidiendo a una parte que confíe más: se resuelve reduciendo lo que cada operador puede ver y conservando en cada propietario la decisión de uso.

El anuncio de DataEnclave combina máquinas virtuales confidenciales con entornos de ejecución confiables en CPU y GPU. La carga presenta evidencia firmada por el hardware, un verificador la compara con referencias y el activo se descifra solo después de que su dueño apruebe la entrega de la llave. VAST sostiene que la memoria del huésped, la memoria de GPU y el tráfico NVLink pueden quedar fuera del alcance del operador, de sus administradores y de otros arrendatarios.

El proveedor del modelo mantiene su servicio de atestación y su sistema de gestión de llaves. La empresa mantiene el suyo, decide qué datos, consultas y fuentes de recuperación entran y controla la salida mediante la red. La infraestructura conserva la colocación, la energía, la conectividad y la capacidad de detener el servicio, pero no debería recibir el secreto de ninguna de las partes. Esa separación crea la posibilidad de una transacción sin convertir al anfitrión en custodio universal.

Por ahora es una posibilidad. DataEnclave está en vista previa y VAST espera distribuirlo en el primer trimestre de 2027 con fabricantes participantes como Cisco y Supermicro. La versión difundida el 24 de septiembre recoge apoyos del ecosistema, pero no demuestra compras, despliegues ni integraciones certificadas. Tampoco aporta cliente productivo, latencia, rendimiento, sobrecarga de GPU, precio, contrato o ahorro realizado.

La evidencia técnica no decide el derecho de uso

La documentación de NVIDIA define la atestación como verificación criptográfica de afirmaciones sobre hardware y software. Su arquitectura de referencia para modelos propietarios enlaza una imagen firmada, valores de referencia, un nonce reciente, la valoración de la evidencia y un intermediario de llaves. La evidencia caducada, el firmware o las mediciones inesperados, el material de respaldo revocado y un estado no aprobado deben causar rechazo.

Esas comprobaciones son necesarias, pero contestan una pregunta limitada. Un equipo auténtico con la imagen correcta puede estar actuando para el inquilino equivocado, con una finalidad no consentida, desde una jurisdicción excluida o sobre una versión de datos que ya no está autorizada. La atestación tampoco demuestra que el modelo sea correcto, lícito o seguro para una decisión concreta, ni que una interfaz permitida no revele información.

El RFC 9334 separa las funciones. El Attester genera Evidence; el Verifier la valora según una política; la Relying Party aplica otra política al resultado para tomar una decisión específica. También distingue a los propietarios de ambas políticas. El aval de un fabricante puede autenticar un dispositivo sin bastar para autorizar el acceso a un recurso.

En DataEnclave hay al menos dos decisiones de confianza. El proveedor del modelo decide si libera los pesos. La empresa decide si expone un conjunto de datos, una consulta, una fuente documental o una llave. Pueden observar la misma medición y exigir cosas distintas: imagen y estado de GPU por un lado; identidad, propósito, territorio, conservación y salida por el otro. Llamar «atestada» a la carga no debe sustituir las dos autorizaciones por la configuración predeterminada del verificador.

La frescura tiene duración y carrera

VAST indica que cada lanzamiento, incluida una nueva réplica, pasa por la atestación y que una carga activa vuelve a hacerlo cuando solicita otra llave. Así, la confianza del primer ejemplar no se hereda de forma automática al escalar. El nonce reciente dificulta reutilizar una prueba antigua.

No elimina el tiempo. El RFC 9334 advierte que el estado puede cambiar inmediatamente después de producir la evidencia. Por eso una oferta comercial debe especificar cuánto tiempo permanece utilizable una llave dentro de la máquina confidencial, qué cambios obligan a medir otra vez y en qué momento una modificación de política alcanza una carga ya activa. También debe definir qué ocurre si no responde el verificador, caduca el material de respaldo o un parche urgente cambia las mediciones.

La revocación exige especial cuidado. VAST dice que, al retirar un derecho, las nuevas máquinas virtuales confidenciales dejan de recibir las llaves necesarias para ejecutar el modelo. Los materiales públicos revisados no establecen si termina en el acto una instancia en funcionamiento ni si una llave que ya está en memoria protegida queda inutilizada. No es prueba de una carencia; es el límite entre bloquear el próximo arranque y cortar el proceso presente. El comprador debe medir y registrar ese intervalo.

El anfitrión no ve el secreto, pero conserva el interruptor

El artículo técnico de VAST declara que las garantías de confidencialidad e integridad no aseguran disponibilidad. El operador puede negarse a ejecutar la carga o detenerla. Los datos pueden seguir secretos mientras el servicio desaparece por mantenimiento, fallo, falta de capacidad o desacuerdo comercial.

Cada situación necesita un comportamiento distinto. Un lanzamiento sin evidencia reciente debería cerrarse. Una operación clínica o industrial que ya está en marcha quizá necesite un margen breve preautorizado, una parada segura o una alternativa local si pierde al verificador. Continuar indefinidamente y detener de golpe producen daños diferentes. En un despliegue aislado, además, referencias, revocaciones y avales de hardware deben actualizarse sin que el aislamiento convierta la confianza en información obsoleta.

VAST describe dos registros. El operador conserva el ciclo de vida de la carga; el dueño del modelo o de los datos conserva la atestación y la entrega de la llave, con la evidencia, la política aplicada y sus cambios. Uno muestra cuándo nació, se replicó o terminó la instancia. El otro explica por qué se entregó o negó un secreto. Ninguno reconstruye por sí solo el episodio.

Un recibo conciliable debería unir imagen, referencias, evidencia de CPU y GPU, nonce, arrendatario, finalidad, jurisdicción, versión del activo, versión de política, decisión, identificador de llave y suceso de ciclo de vida. Los rechazos, las indisponibilidades y las paradas del operador también forman parte de la historia. Registrar solo entregas exitosas oculta falsos rechazos y la presión operativa para relajar una regla.

La decisión también debe poder mudarse

El cifrado no impide una nueva dependencia. Los almacenes de referencias, las reglas del verificador, la conexión con el intermediario de llaves, las excepciones y los recibos pueden ser menos portátiles que el propio modelo. Si únicamente el proveedor original interpreta su historial, controla una puerta comercial aunque nunca haya visto el texto claro.

La prueba de salida debe hacerse antes del despliegue: exportar una política y sus referencias, volver a valorar un recibo con un segundo verificador, mover una ruta de entrega a otro intermediario y conciliar los registros después. La portabilidad no exige que dos verificadores decidan lo mismo; exige poder reconstruir qué evidencia existía, qué política actuó y por qué siguió la decisión.

Límite de la evidencia

La arquitectura, la separación de llaves, los momentos de atestación, el alcance declarado de la revocación, los dos registros, la limitación de disponibilidad y el calendario proceden del comunicado de VAST, su explicación técnica y la distribución de la noticia. NVIDIA aporta contexto de implementación en su arquitectura de referencia y documentación de atestación. El RFC 9334 aporta un modelo independiente de funciones y políticas. Las pruebas de aceptación y la lectura de mercado son análisis editorial.