Кратко
- VAST DataEnclave пока находится на стадии предварительного доступа. Архитектура должна исполнять проприетарную модель на корпоративных данных в инфраструктуре третьей стороны, не передавая оператору ключи от обоих активов; поставка ожидается в первом квартале 2027 года.
- Аппаратно подписанная аттестация даёт сведения об измеренном состоянии процессора, GPU и ПО, но не создаёт делового права. Владелец модели и предприятие должны независимо управлять выдачей своих ключей.
- До приёмки нужны свежие доказательства, связанные с целью, правила отказа, измеренный срок действия отзыва, сверяемые журналы и возможность перенести политики и квитанции к другому проверяющему.
Часть спроса на ИИ не доходит до рынка из-за симметричного недоверия. Предприятие не может вынести медицинские, промышленные или суверенные данные во внешний сервис. Разработчик не хочет отдавать веса модели под административный контроль заказчика или облака. Даже свободные ускорители не превращают такое сочетание в сделку.
В анонсе DataEnclave VAST предлагает запускать нагрузку в конфиденциальной виртуальной машине с доверенными средами CPU и GPU. Нагрузка формирует подписанные оборудованием доказательства состояния. Проверяющий сопоставляет их с эталонами. После этого каждый владелец сам решает, выдавать ли ключ от своего актива. По заявлению VAST, память гостевой системы и GPU, а также трафик NVLink можно скрыть от оператора, его администраторов и других арендаторов.
Поставщик модели управляет своим сервером аттестации и системой ключей. Предприятие сохраняет отдельный домен ключей, выбирает данные, запросы и источники поиска, ограничивает исходящий трафик. Оператор отвечает за размещение, питание, сеть и доступность, но не должен видеть секреты. Это не отсутствие доверия, а разделение полномочий между сторонами.
Пока перед нами архитектурное обещание. DataEnclave находится в предварительном доступе; VAST рассчитывает начать поставки в первом квартале 2027 года вместе с участвующими производителями, включая Cisco и Supermicro. Распространённый 24 сентября релиз перечисляет поддержку экосистемы, но не подтверждает покупку, внедрение или сертифицированную интеграцию. Нет публичных данных о производственном клиенте, задержке, пропускной способности, накладных расходах GPU, цене, контракте или достигнутой экономии.
Измеренное состояние не равно разрешению
В документации NVIDIA аттестация определяется как криптографическая проверка утверждений об оборудовании и программном обеспечении. Эталонная схема для проприетарных моделей связывает подписанный образ нагрузки, эталонные значения, свежий nonce, оценку доказательств и брокер ключей. Устаревшие доказательства, неожиданная прошивка или измерения, отозванные подтверждения и неразрешённое состояние должны вести к отказу.
Эта цепочка устанавливает техническое соответствие. Настоящее устройство с правильным образом всё ещё может обслуживать не того арендатора, неразрешённую цель, исключённую юрисдикцию или устаревшую версию данных. Аттестация не доказывает точность, законность и прикладную безопасность модели. Она также не гарантирует, что разрешённый интерфейс не выдаст чувствительную информацию.
RFC 9334 разделяет Attester, создающий Evidence, Verifier, оценивающий их по своей политике, и Relying Party, применяющую собственную политику к результату перед конкретным действием. Владельцы двух политик также выделены отдельно. Подтверждение производителя помогает установить подлинность устройства, но само по себе не обязано разрешать доступ к ресурсу.
В DataEnclave есть как минимум два решения полагающейся стороны. Владелец модели выдаёт или не выдаёт ключ от весов. Предприятие открывает или не открывает набор данных, источник поиска, запрос или ключ. Они видят одно измеренное окружение, но требуют разного. Модельной стороне важны образ, состояние GPU и лицензированный арендатор; к условиям данных добавляются цель, территория, хранение и выходной канал. Слово «аттестовано» не должно подменять эти два мандата настройкой Verifier по умолчанию.
Свежесть сужает интервал, но не отменяет время
VAST пишет, что аттестация выполняется при каждом запуске, в том числе новой реплики, и повторяется, когда работающей нагрузке нужен ещё один ключ. Новая копия не получает доверие первой автоматически. Свежий nonce затрудняет повтор старого доказательства.
Однако RFC 9334 указывает на неизбежную гонку: состояние может измениться сразу после измерения. Поэтому защита нуждается во временных параметрах. Как долго ключ пригоден внутри конфиденциальной машины? Какое событие запускает новую проверку? Изменение политики действует на текущий процесс, на следующий запрос ключа или только на новый запуск? Что происходит при недоступности Verifier, истечении подтверждающих материалов или срочном обновлении, меняющем измерения?
Особенно важен отзыв. VAST утверждает, что после отзыва права новые конфиденциальные виртуальные машины не получат ключи, необходимые для модели. Изученные публичные материалы не показывают, что уже работающий экземпляр немедленно завершается или что ключ в защищённой памяти сразу перестаёт работать. Это не утверждение о недостатке. Это граница между запретом следующего запуска и мгновенным отключением текущего. Покупателю надо измерить и закрепить этот срок.
Секретность не обеспечивает непрерывность
В технической статье VAST прямо сказано, что конфиденциальность и целостность не гарантируют доступность. Оператор может отказаться запускать нагрузку или остановить её. Данные останутся тайной, но сервис исчезнет из-за ремонта, аварии, дефицита мощности или коммерческого спора.
Для разных стадий нужны разные правила отказа. Новый запуск без свежего доказательства обычно должен быть закрыт. Уже идущий медицинский или промышленный процесс при временной потере Verifier может потребовать заранее разрешённый короткий интервал, безопасную остановку или локальный резерв. Бесконечное продолжение и резкое выключение создают разные риски. В изолированном контуре эталоны, отзывы и аппаратные подтверждения надо обновлять так, чтобы отсутствие связи не превратило доверие в устаревший снимок.
VAST описывает две записи. Инфраструктура ведёт журнал жизненного цикла нагрузки. Владелец модели или данных хранит аттестацию и решение о ключе, включая доказательства, применённую политику и её изменения. Первая запись показывает запуск, масштабирование и остановку. Вторая объясняет, почему секрет был выдан или отклонён.
Сверяемая квитанция должна связывать образ, эталоны, доказательства CPU и GPU, nonce, арендатора, цель, юрисдикцию, версию актива, версию политики, решение, идентификатор ключа и событие жизненного цикла. Отказы, недоступность сервисов и остановки оператором тоже относятся к истории. Журнал одних успешных выдач скрывает ложные отказы и давление ослабить политику ради восстановления работы.
Переносить надо не только шифротекст, но и решение
Даже мобильные зашифрованные файлы не исключают привязку к поставщику. Хранилище эталонов, правила Verifier, интеграции с брокером ключей, история исключений и квитанции могут переноситься труднее самой модели. Если первый сервис единственный понимает историю, он становится коммерческим привратником между моделью и данными.
Выход следует проверить до ввода: экспортировать политику и эталоны, переоценить типовую квитанцию у второго Verifier, перевести один маршрут выдачи к другому брокеру и снова сверить журналы. Переносимость не требует одинакового вердикта. Она требует возможности восстановить, какие доказательства были доступны, какая политика действовала и почему получилось решение.
Граница доказательств
Архитектура, разделение ключей, моменты аттестации, формулировка отзыва, двойные записи, ограничение доступности и сроки взяты из анонса VAST, технического материала и распространённой версии. Контекст реализации дают эталонная архитектура NVIDIA и её документация. RFC 9334 задаёт независимую модель ролей и политик. Приёмочные испытания и рыночная оценка являются редакционным анализом.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
