要約

  • プレビュー段階のVAST DataEnclaveは、第三者インフラ上の検証済みワークロードで、モデル事業者の重みと企業のデータを暗号化したまま扱う構想である。出荷予定は2027年第1四半期だ。
  • ハードウェア署名付きの証拠はCPU、GPU、ソフトウェアの測定状態を示すが、利用権までは決めない。モデル鍵と企業データは、それぞれ別の所有者が別の方針で解放すべきである。
  • 評価すべきは、用途に結び付いた新しい証拠、障害時の動作、失効が効くまでの時間、二重の記録の照合、方針と受領記録を別の検証者へ移せるかである。

モデルをAPIの向こうに置けば、提供者は重みを守りやすい。しかし、利用企業は機密情報を外部サービスへ送らなければならない。企業の管理下でモデルを動かせば、今度はモデル事業者が重みの持ち出しを心配する。この対称的な不安が、規制産業や主権要件の強い市場から高度なモデルを遠ざけてきた。

VASTの発表は、その接点をCPUとGPUの信頼実行環境、機密仮想マシン、リモートアテステーションで構成する。ワークロードがハードウェア署名付き証拠を出し、検証者が基準値と照らし、資産の所有者が条件を満たしたと判断したときだけ復号鍵を渡す。VASTによれば、ゲストメモリ、GPUメモリ、NVLink通信は、インフラ運用者や管理者、他のテナントから保護できる。

役割分担が重要だ。モデル事業者は自らのアテステーションサーバーと鍵管理を動かし、どの機密仮想マシンがモデル鍵を受け取れるかを決める。企業は入力するデータ、プロンプト、検索対象を選び、ネットワーク制御で出力経路を絞る。ホストは配置、電力、接続、停止を担うが、どちらの平文や鍵も持たないという設計である。

ただし、これは実績報告ではない。DataEnclaveはプレビューで、VASTはCiscoやSupermicroを含む参加OEMとともに2027年第1四半期の出荷を見込む。24日付の配信資料には支援企業も並ぶが、購入や本番導入、性能保証を意味しない。公開資料には顧客事例、遅延、処理量、GPU利用効率への影響、価格、契約額、削減実績がない。

アテステーションは許可証ではない

NVIDIAのアテステーション解説は、ハードウェアとソフトウェアに関する主張を暗号技術で検証するものと位置付ける。独自モデル向け参照フローでは、署名済みイメージ、基準値、新しいnonce、証拠評価、鍵ブローカー、保護メモリ内での実行が連なる。古い証拠、想定外のファームウェアや測定値、失効した担保情報、未承認の状態は拒否する。

ここから分かるのは機械の状態であって、取引の正当性すべてではない。承認されたイメージでも、別のテナント、目的、地域、データ版に使ってよいとは限らない。正しく測定されたモデルが正確、公平、合法であるとも限らない。許可されたAPIを通じて情報が漏れないことも、アテステーションだけでは証明できない。

RFC 9334は、Evidenceを出すAttester、それを評価するVerifier、結果を受けてアプリケーション固有の判断をするRelying Partyを分ける。Verifier OwnerとRelying Party Ownerも別の役割だ。製造者の保証は機器を識別する助けにはなっても、アクセス権の根拠として十分とは限らない。

DataEnclaveでは、同じ証拠に対して少なくとも二つの判断がある。モデル側は重みの鍵を出すかを決め、企業側はデータや検索源を開くかを決める。モデル側はイメージ、GPU状態、利用企業を条件にできる。企業側は目的、所在地、保存期間、出力先を追加できる。「検証済み」という一語で二つの方針を一つにすると、資産所有者の権限が検証サービスへ移ってしまう。

新しい証拠にも有効期限がある

VASTは、起動時だけでなく新しいレプリカごとにアテステーションを行い、稼働中のワークロードが別の鍵を必要とするときにも再度確認すると説明する。最初の一台が通ったからといって、増設分まで自動的に信頼しない点は合理的だ。nonceは過去の証拠の再利用を難しくする。

それでも、RFC 9334が指摘する時間差は残る。証拠を作った直後に状態が変わる可能性は消せない。鍵は実行中の機密仮想マシンに何分、何時間残るのか。パッチ、構成変更、移動、鍵更新のどれが再検証を起こすのか。Verifierや鍵ブローカーに接続できないときは閉じるのか、猶予を設けるのか。継続的という言葉ではなく、再判断を起こす出来事と時間を定める必要がある。

失効にも同じ精度が要る。VASTは、権利を取り消せば新しい機密仮想マシンがモデル鍵を受け取れなくなるとする。公開情報だけでは、すでに動いているインスタンスが直ちに止まるか、保護メモリ内の既存鍵がその場で使えなくなるかは分からない。これは欠陥の指摘ではない。次回起動を止める機能と、現在の処理を即時停止する機能を区別している。買い手は失効から実効までを測るべきだ。

秘密が守られてもサービスは止まり得る

VASTの技術記事は、機密性と完全性の仕組みが可用性を保証しないと明記する。インフラ運用者はワークロードの実行を拒み、停止できる。管理者にデータを読まれないことと、必要な時に計算が続くことは別の契約である。

新規起動で新しい証拠を得られなければ、原則として鍵を渡さない設計が考えやすい。だが、医療や産業工程の途中で検証者が応答しなくなった場合、即時停止、事前に定めた短い猶予、安全な縮退、現地への切替のどれが被害を小さくするかは用途ごとに違う。エアギャップ環境では、外部接続を断ったまま基準値、失効情報、ハードウェアの担保情報をどう更新するかも問われる。

VASTは二種類の記録を説明する。インフラ側にはワークロードの開始、複製、停止などのライフサイクルログが残る。モデルまたはデータ所有者の側には、証拠、適用した方針、その変更、鍵解放の結果が残る。前者だけでは秘密を渡した理由が分からず、後者だけではホストが実際に何を動かしたか分からない。

照合用の受領記録には、イメージ、基準値、CPUとGPUの証拠、nonce、テナント、目的、地域、資産版、方針版、判断、鍵識別子、対応するライフサイクル事象を結び付けたい。成功だけでなく、拒否、検証不能、鍵ブローカー停止、運用者による停止も残す。否定的な記録がなければ、誤拒否や可用性の損失、方針を緩めた圧力が見えない。

出口を試して初めて鍵の所有権が分かる

暗号化されたモデルとデータを持ち出せても、検証方針、基準値、鍵ブローカーとの接続、例外履歴、受領記録を動かせなければ、新しい囲い込みが生まれる。最初の検証サービスだけが過去の判断を読めるなら、そのサービスがモデルとデータの出会いを支配する。

導入前に出口試験を行うべきだ。方針と基準値を出力し、代表的な受領記録を第二のVerifierで再評価し、一つの鍵解放経路を別のブローカーへ移し、移行後にも両資産所有者と運用者の記録を照合する。移植性とは、すべてのVerifierが同じ結論を出すことではない。どの証拠に、誰の方針が、どの判断を下したかを別の場所で再現できることである。

証拠の範囲

設計、鍵の分離、起動時検証、失効の記述、二種類の記録、可用性の限界、提供時期はVASTの発表、技術記事、配信資料に基づく。NVIDIAの参照アーキテクチャと文書は実装上の文脈を、RFC 9334は独立した役割・方針モデルを示す。受入試験と市場評価は本稿の分析である。