摘要
- VAST DataEnclave目前处于预览阶段,目标是让模型提供方与企业在第三方基础设施上运行经过验证的工作负载,同时分别保持模型权重和企业数据的加密状态;VAST预计于2027年第一季度交付。
- 远程证明提供CPU、GPU和软件状态的签名证据,但证据本身不是业务授权。模型密钥与企业数据仍应由各自独立的政策所有者决定是否释放。
- 买方应把验收重点放在用途绑定、证据时效、故障默认状态、撤销影响范围、双方记录对账以及政策与凭据能否迁往第二家验证方,而不是把“证明通过”当成自动许可。
企业数据与高价值模型之间,往往缺的不是算力,而是双方都能接受的接触方式。模型公司不愿把专有权重交给客户管理员或云平台;企业也不能把病历、设计图、生产记录或受地域约束的数据送进模型商控制的服务。只要一方必须把秘密交给第三方保管,很多潜在交易就不会发生。
VAST在DataEnclave发布说明中提出另一种分工:由机密虚拟机和CPU、GPU可信执行环境承载工作负载,硬件生成带签名的状态证据,验证方按参考值与政策作出评估,资产所有者再决定是否解密。VAST称,访客内存、GPU内存与NVLink流量可以对基础设施运营者、管理员和其他租户保持不可见。
基础设施运营者并没有消失。它仍掌握机器放置、电力、网络、容量与停机权,只是不应拿到模型方或企业方的密钥。VAST描述的安排中,模型提供方运行自己的证明服务与密钥管理系统,决定某个机密虚拟机能否取得模型权重;企业则控制哪些数据与提示进入模型,并通过网络政策约束输出。双方可以观察同一环境,却不必把决策交给同一个人。
这仍是尚待交付的架构。VAST表示DataEnclave处于预览阶段,预计2027年第一季度由VAST及Cisco、Supermicro等参与的OEM伙伴提供。9月24日的新闻稿分发页重复了时间表与生态支持,但没有给出生产客户、性能基准、价格、合同金额或已实现的节省。伙伴名字不能替代部署结果。
证明合格与获准使用不是同一件事
NVIDIA的证明文档把远程证明界定为对硬件和软件状态声明进行密码学核验。其专有模型参考流程依次处理签名工作负载镜像、参考值、新鲜随机数、证据评估和密钥代理放行;过期证据、异常固件或测量值、已撤销的背书材料以及未经批准的状态都应被拒绝。
这些检查回答“这是什么环境”,却不完整回答“它现在能否取得这项资产”。设备可能真实、软件测量值也正确,但请求者、租户、用途、司法辖区或数据版本并不在许可范围内。工作负载可能在启动时完全合规,随后又通过允许的接口泄露敏感输出。证明也无法确认模型是否准确、合法、公平或适合某项业务。
RFC 9334把这种界线写得很清楚:Attester提供Evidence,Verifier按自身政策评估并形成Attestation Result,Relying Party再按应用政策决定如何行动;验证政策与依赖方政策也分别有所有者。制造商背书可以证明设备身份,却不当然构成访问许可。
在DataEnclave中,至少有两次依赖方决策。模型所有者判断要不要释放模型密钥;企业判断要不要开放数据、检索源、提示或解密密钥。双方都可以要求CPU、GPU和工作负载镜像符合预期,但模型方可能更在意镜像、GPU状态与授权租户,企业还会附加用途、地域、保留期限和出口限制。“已经通过证明”若掩盖了两套政策,就把本应属于资产所有者的权力悄悄转给了验证服务。
新鲜度只缩短窗口,不能消除时间差
VAST称,每次启动工作负载、创建新副本时都要进行证明;运行中的工作负载若需要另一把密钥,也会再次触发证明。这个边界很重要,因为扩容副本不能自动继承首个实例的信任。随机数能降低旧证据被重放的风险,但RFC 9334也指出:证据生成后,系统状态仍可能立刻改变。
因此,每项“持续保护”承诺都应换成可计时的问题:已释放的密钥能在机密虚拟机内存活多久?哪些事件强制重新证明?政策变更会立即影响运行实例,还是等到下一次取钥或下一次启动?验证服务不可达、背书材料过期或紧急补丁改变测量值时,系统怎样处理?
撤销尤其需要精确。VAST说,撤销某项权利后,新建机密虚拟机将无法取得运行模型所需的密钥。公开材料没有证明已经运行的实例会立即终止,也没有说明受保护内存中的既有密钥马上失效。这不是在断言产品有缺陷,而是在区分“控制下一次启动”与“随时切断当前运行”。买方应实测两者之间的时长,并把它写进合同与事件记录。
保密不会自动带来可用性
VAST在技术文章中明确表示,机密性与完整性保护不保证可用性:运营者仍能拒绝运行或停止工作负载。这一点比含糊的“零信任”口号更有价值。企业可能保住了明文,却在容量短缺、维护、故障或商业争议中失去推理服务。
不同阶段应有不同故障政策。没有新鲜证据的新启动通常应关闭放行;正在执行医疗或工业任务的实例若暂时联系不到验证方,则可能需要事先批准的短暂宽限、安全停机或本地后备方案。盲目继续和突然中止都会带来风险。隔离部署还要回答另一个问题:在不接入外网的条件下,参考值、撤销清单和硬件背书材料如何更新,才不会让“隔离”变成“陈旧”。
VAST提出两类记录。基础设施侧保留工作负载生命周期日志;模型或数据所有者保留证明与密钥放行记录,其中可包含证据、使用的政策以及政策变更。前者能说明机器何时启动、扩容或停止,后者能说明秘密为何释放或拒绝。任何一边单独都不足以重建事件。
可对账的凭据应绑定工作负载镜像、参考值、CPU与GPU证据、随机数、租户、用途、地区、资产版本、政策版本、决定、密钥标识与生命周期事件。拒绝、验证服务中断和运营者停机也必须留痕。只记录成功放行,会掩盖误拒绝、服务排除以及为了恢复业务而降低政策门槛的压力。
能迁出的规则,才算真正属于资产所有者
即使模型和数据文件都可搬迁,机密AI仍可能形成新的锁定点。参考值仓库、验证规则、密钥代理集成、例外历史和证明凭据往往比密文更难迁移。如果第二家验证方无法理解这些内容,第一家服务就会成为事实上的交易关口。
因此,退出演练应发生在上线前:导出一套政策与参考值,让第二家验证方重新评估一份代表性凭据,把一条取钥路径切换到另一密钥代理,再核对双方与运营者的记录是否还能闭合。可迁移不要求不同验证方永远给出相同结论;它要求组织能重建当时有哪些证据、哪项政策生效、为何形成决定。
证据边界
产品架构、密钥分离、启动证明、撤销表述、双记录、可用性限制与交付计划来自VAST的发布说明、技术文章和新闻稿分发页。NVIDIA的参考架构与证明文档提供实现背景。RFC 9334提供独立的角色与政策模型。本文的验收测试和市场判断属于编辑分析。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
