Résumé

  • DataEnclave est une architecture d’IA confidentielle en préversion : un modèle propriétaire et des données d’entreprise resteraient chiffrés dans une charge de travail vérifiée sur une infrastructure tierce. VAST prévoit une livraison au premier trimestre 2027.
  • Une attestation signée par le matériel renseigne sur l’état mesuré du processeur, du GPU et du logiciel ; elle n’accorde aucun droit métier. Le fournisseur du modèle et l’entreprise doivent conserver des politiques distinctes pour leurs clés respectives.
  • L’acheteur devrait exiger une preuve récente liée à l’usage, des règles de panne explicites, un délai de révocation mesuré, des journaux réconciliables et une sortie permettant de déplacer politiques et reçus vers un autre vérificateur.

Le marché potentiel d’un modèle ne se mesure pas seulement au nombre de GPU disponibles. Il dépend aussi du nombre de jeux de données que leurs propriétaires acceptent de lui montrer. Une banque, un industriel ou un organisme public peut interdire la sortie de ses informations. Le concepteur du modèle peut refuser de déposer ses poids sous l’administration de ce client. L’infrastructure existe, mais l’échange reste bloqué par une double réticence.

Dans son annonce de DataEnclave, VAST propose d’isoler le calcul plutôt que de transférer la confiance à l’hébergeur. Des machines virtuelles confidentielles et des environnements d’exécution de confiance couvriraient CPU et GPU. La charge produit une preuve signée par le matériel ; un service l’évalue ; les actifs ne sont déchiffrés qu’après une décision de libération. VAST affirme que la mémoire de l’invité, celle du GPU et les échanges NVLink peuvent rester invisibles à l’opérateur, à ses administrateurs et aux autres locataires.

L’entreprise et le fournisseur du modèle utilisent leurs propres systèmes de gestion de clés, dans des domaines de confiance indépendants. Selon la description de VAST, le fournisseur de modèle exploite le serveur d’attestation qui décide si une machine virtuelle confidentielle peut recevoir ses poids. L’entreprise choisit les données, requêtes et sources documentaires qu’elle présente au modèle, puis limite les sorties par le réseau. L’hébergeur continue de fournir machines, courant, réseau et capacité, mais ne doit pas devenir dépositaire des secrets.

Cette construction reste à prouver. DataEnclave est en préversion et VAST annonce une disponibilité attendue au premier trimestre 2027, notamment par l’intermédiaire de fabricants partenaires tels que Cisco et Supermicro. La diffusion du 24 septembre énumère des soutiens, mais ne documente ni client en production, ni performance, ni prix, ni contrat, ni économie réalisée. Un écosystème annoncé n’est pas encore une demande observée.

La mesure de l’état n’est pas une autorisation

La documentation d’attestation de NVIDIA décrit une vérification cryptographique d’affirmations portant sur le matériel et le logiciel. Son architecture de référence pour modèles propriétaires relie image signée, valeurs de référence, nonce récent, évaluation de la preuve et courtier de clés. Une preuve ancienne, un micrologiciel ou une mesure inattendus, un élément de confiance révoqué ou un état non admis doivent conduire au refus.

Un tel refus protège une frontière technique. Il ne définit pas à lui seul la frontière commerciale. Une machine authentique et correctement mesurée peut être utilisée par le mauvais locataire, pour un objet non consenti, dans une juridiction exclue ou avec une version de données qui ne doit plus circuler. L’attestation ne démontre ni l’exactitude du modèle, ni sa légalité, ni l’absence de vulnérabilité applicative, ni l’impossibilité d’une fuite par une sortie autorisée.

Le RFC 9334 sépare l’Attester, qui fournit des Evidence, le Verifier, qui les apprécie selon une politique, et la Relying Party, qui applique sa propre règle au résultat avant d’agir. Les propriétaires des deux politiques sont eux aussi distingués. Une attestation du fabricant peut authentifier le matériel sans suffire à autoriser une ressource.

DataEnclave comporte donc au moins deux parties décisionnaires. Le propriétaire du modèle peut exiger une image, un état GPU et un locataire autorisés. Le propriétaire des données peut ajouter finalité, lieu, durée de conservation, niveau de sensibilité et chemin de sortie. Les deux regardent la même charge, mais ne répondent pas à la même question. Une étiquette « attesté » ne doit pas transformer la politique du vérificateur en consentement automatique des deux détenteurs d’actifs.

La fraîcheur réduit le risque sans arrêter le temps

VAST indique que l’attestation intervient à chaque lancement, y compris pour toute nouvelle réplique, puis lorsqu’une charge en cours demande une autre clé. C’est une précaution importante : l’instance initiale ne prête pas sa confiance à tout le groupe. Un nonce récent limite également la réutilisation d’une ancienne preuve.

Il subsiste pourtant une course que le RFC 9334 reconnaît : l’état peut changer juste après la production de la preuve. La question contractuelle devient temporelle. Combien de temps une clé reste-t-elle exploitable en mémoire protégée ? Quel événement impose une nouvelle attestation ? Une modification de politique touche-t-elle la charge en cours, sa prochaine demande de clé ou seulement son prochain démarrage ? Comment se comporte le système si le vérificateur est indisponible ou si les éléments de confiance expirent ?

La révocation illustre cette différence. VAST explique que retirer un droit empêche de nouvelles machines virtuelles confidentielles d’obtenir les clés nécessaires au modèle. Les informations publiques examinées n’établissent pas que l’instance déjà active s’arrête immédiatement, ni qu’une clé déjà présente en mémoire cesse aussitôt de fonctionner. Ce n’est pas l’accusation d’une faille. C’est la différence entre interdire le prochain lancement et couper l’exécution actuelle. Le délai doit être mesuré et consigné.

L’opérateur perd la vue, pas le pouvoir d’arrêter

L’explication technique de VAST reconnaît que confidentialité et intégrité ne garantissent pas la disponibilité. L’opérateur peut refuser d’exécuter la charge ou l’arrêter. Une entreprise peut ainsi préserver le secret tout en perdant son service d’inférence pendant une panne, une maintenance, une pénurie de capacité ou un différend contractuel.

La règle de panne ne peut pas être identique partout. Un nouveau lancement sans preuve fraîche devrait normalement rester fermé. Pour un processus médical ou industriel déjà engagé, l’absence temporaire du vérificateur peut nécessiter un délai préautorisé, un arrêt sûr ou une solution locale. Continuer sans limite et couper brutalement n’ont pas le même coût. Dans un site isolé, il faut également savoir comment actualiser valeurs de référence, révocations et garanties matérielles sans laisser l’isolement fossiliser l’état approuvé.

VAST décrit deux traces complémentaires. L’infrastructure conserve le cycle de vie de la charge. Le détenteur des données ou du modèle conserve l’attestation et la décision sur la clé, avec la preuve, la politique appliquée et ses changements. La première trace dit quand une instance a commencé ou cessé ; la seconde explique pourquoi un secret a été remis ou refusé.

Un reçu réconciliable devrait associer image, valeurs de référence, preuves CPU et GPU, nonce, locataire, finalité, juridiction, version d’actif, version de politique, décision, identifiant de clé et événement de cycle de vie. Il doit aussi contenir les refus, les services injoignables et les arrêts décidés par l’opérateur. Ne consigner que les succès dissimule les faux refus et la pression qui pousse à assouplir une politique pour rétablir le service.

La portabilité doit porter sur la décision, pas seulement sur le fichier

Un nouveau verrouillage peut apparaître alors même que modèles et données restent chiffrés et transportables. Les référentiels de mesures, règles du vérificateur, connexions au courtier de clés, exceptions et reçus peuvent être plus difficiles à déplacer que les actifs. Si seul le premier service sait interpréter l’historique, il devient le péage de la relation entre modèle et données.

Il faut donc tester la sortie avant l’entrée. Exporter une politique et ses valeurs de référence ; faire réévaluer un reçu par un second vérificateur ; déplacer un chemin de libération vers un autre courtier ; rapprocher les traces après le transfert ; vérifier que le refus et la révocation ont survécu. La portabilité n’oblige pas deux vérificateurs à conclure pareil. Elle permet de reconstruire la preuve disponible, la politique applicable et la raison de la décision.

Périmètre des preuves

L’architecture, la séparation des clés, les moments d’attestation, la formulation de la révocation, les deux traces, la limite de disponibilité et le calendrier proviennent du communiqué de VAST, de son article technique et de la version distribuée. NVIDIA apporte le contexte d’implémentation par son architecture de référence et sa documentation. Le RFC 9334 fournit le modèle indépendant de rôles et de politiques. Les tests d’acceptation et l’interprétation économique sont une analyse éditoriale.