محدودیت تاخیر: چرا رمزنگاری همومورفیک نمیتواند هوش مصنوعی تعاملی را اجرا کند
رمزنگاری کاملاً همومورفیک (FHE) به سرورها اجازه میدهد بدون رمزگشایی دادهها، روی آنها پردازش انجام دهند؛ اما ناتوانی ساختاری در انشعابگیری پویا، افت عملکردی دههزار برابری به همراه دارد که استنتاج تعاملی هوش مصنوعی را عملاً غیرممکن میسازد.
به قلم نیما موسوی
این خبر را به اشتراک بگذارید
بهطور خلاصه
- رمزنگاری کاملاً همومورفیک به سرورها اجازه میدهد بدون رمزگشایی دادهها، روی آنها محاسبات انجام دهند.
- این فرآیند یک سربار محاسباتی با افت عملکرد ۱۰۰۰ تا ۱۰۰۰۰ برابری ایجاد میکند.
- این روش نمیتواند انشعابهای شرطی را اجرا کند و مجبور است تمام مسیرهای محاسباتی ممکن را ارزیابی کند.
رمزنگاری استاندارد از دادهها زمانی که روی هارد دیسک نشستهاند یا در شبکه جابجا میشوند، محافظت میکند. اگر سروری هک شود، مهاجم تنها متن رمزنگاریشده نامفهومی را استخراج میکند، زیرا کلید رمزگشایی با امنیت کامل نزد کاربر باقی میماند. اما به محض اینکه سرور بخواهد واقعاً کاری با دادهها انجام دهد — جستجو، فیلتر کردن، یا تغذیه آنها به یک مدل یادگیری ماشین — باید ابتدا آنها را رمزگشایی کند.
این امر یک پنجره آسیبپذیری ایجاد میکند که در آن دادهها به صورت متن ساده در حافظه سرور وجود دارند. رمزنگاری کاملاً همومورفیک (FHE) دقیقاً در یک جنبه متفاوت است: این روش به کامپیوتر اجازه میدهد عملیات ریاضی را مستقیماً روی متن رمزنگاریشده انجام دهد و نتیجهای رمزنگاریشده تولید کند که وقتی توسط کاربر رمزگشایی میشود، با پاسخی که سرور در صورت کار روی متن ساده به دست میآورد، مطابقت دارد.[3]
این مفهوم اغلب توسط صنعت امنیت سایبری به عنوان فیلتر نهایی حریم خصوصی بازاریابی میشود و آیندهای را نوید میدهد که در آن کاربران میتوانند بدون فاش کردن پرامپتهای خود، از مدلهای زبانی بزرگ (LLM) مبتنی بر ابر سوال بپرسند. در تئوری، یک کاربر میتواند یک سند مالی رمزنگاریشده را به یک هوش مصنوعی ابری بفرستد، هوش مصنوعی توکنها را بدون دانستن معنای آنها پردازش کند و یک خلاصه رمزنگاریشده برگرداند.
با این حال، واقعیت ریاضیات محدودیتهایی را تحمیل میکند که این چشمانداز را روی سختافزارهای فعلی از نظر ساختاری غیرممکن میسازد. این قابلیت وجود دارد، اما جریمه محاسباتی آن به قدری شدید است که معنای قابل اجرا بودن یک برنامه را از نو تعریف میکند.[3]
برای درک اینکه چرا FHE تا این حد کند و طاقتفرساست، باید به نحوه برخورد آن با نویز نگاه کرد. وقتی کریگ جنتری (Craig Gentry) اولین طرح عملی FHE را در سال ۲۰۰۹ منتشر کرد، مشکلی را حل کرد که رمزنگاران را از سال ۱۹۷۸ متوقف کرده بود. پیشرفت او بر پایه رمزنگاری مبتنی بر شبکه (lattice-based cryptography) بود، جایی که هر قطعه از دادههای رمزنگاریشده مقدار کمی «نویز» ریاضی را برای تضمین امنیت به همراه دارد.
عملیات جمع این نویز را اندکی افزایش میدهد. اما عملیات ضرب، نویز را به صورت نمایی چند برابر میکند. در یک شبکه عصبی عمیق که به میلیونها ضرب ماتریسی متوالی متکی است، نویز به سرعت آنقدر بزرگ میشود که دادههای زیربنایی را مخدوش کرده و رمزگشایی نتیجه نهایی را غیرممکن میسازد.[3]
راه حل این انفجار نویز، فرآیندی به نام «بوتاسترپینگ» (bootstrapping) است. قبل از اینکه نویز به آستانه مخدوشسازی برسد، سیستم به صورت همومورفیک مدار رمزگشایی خود را ارزیابی میکند. در اصل، دادههای رمزنگاریشده را برای بار دوم رمزنگاری میکند، لایه داخلی را با استفاده از نسخه رمزنگاریشده کلید مخفی رمزگشایی میکند و یک متن رمزنگاریشده تازه با نویز صفر شده تحویل میدهد.
این عملیات از نظر محاسباتی بسیار سنگین است. در پیادهسازیهای مدرن مانند کتابخانه حساب رمزنگاریشده ساده مایکروسافت (SEAL)، بوتاسترپینگ یک متن رمزنگاریشده واحد میتواند از چند میلیثانیه تا چند ثانیه طول بکشد. وقتی این زمان در میلیاردها پارامتر یک مدل هوش مصنوعی مدرن ضرب شود، سربار آن به ۱۰۰۰ تا ۱۰۰۰۰ برابر هزینه اجرای متن ساده میرسد.[1][3]
فراتر از جریمه سرعت خام، FHE اساساً نحوه نوشتن نرمافزار را تغییر میدهد. از آنجا که سرور نمیتواند دادههایی را که در حال پردازش است ببیند، نمیتواند بر اساس آن دادهها تصمیمگیری کند. همانطور که مستندات کتابخانه SEAL مایکروسافت صراحتاً به توسعهدهندگان هشدار میدهد، «انشعابگیری روی دادههای رمزنگاریشده امکانپذیر نیست.»
در برنامهنویسی استاندارد، یک دستور انشعاب ساده «اگر/آنگاه» (if/then) چند میکروثانیه طول میکشد: اگر مقداری بزرگتر از صفر بود، مسیر A را اجرا کن؛ در غیر این صورت، مسیر B را اجرا کن. تحت رمزنگاری همومورفیک، سرور نمیداند آیا مقدار بزرگتر از صفر است یا خیر. بنابراین، باید هم مسیر A و هم مسیر B را به طور کامل اجرا کند، نتایج رمزنگاریشده هر دو را محاسبه کند و از یک انتخابگر ریاضی رمزنگاریشده برای صفر کردن مسیر نادرست استفاده کند.[1]
این محدودیت انشعابگیری، FHE را برای بارهای کاری خاص و قابل پیشبینی بسیار کارآمد و برای سایر موارد کاملاً نامناسب میسازد. اگر بانکی بخواهد یک مدل رگرسیون لجستیک ثابت را روی یک میلیون رکورد تراکنش رمزنگاریشده برای کشف تقلب اجرا کند، FHE میتواند این فرآیند دستهای (batch) را به طور موثر مدیریت کند.
عملیات کاملاً خطی هستند و شتابدهندههای مدرن GPU میتوانند هزاران متن رمزنگاریشده را به طور همزمان پردازش کنند. اما اگر کاربری بخواهد یک مدل زبانی بزرگ تعاملی و خودهمبسته (autoregressive) را اجرا کند — جایی که هر توکن تولید شده، مسیر محاسباتی توکن بعدی را دیکته میکند — ناتوانی در انشعابگیری پویا، سیستم را مجبور میکند بخشهای وسیعی از شبکه عصبی را به طور غیرضروری ارزیابی کند.[3]
نیازهای حافظه نیز همگام با بار محاسباتی افزایش مییابد. یک عدد صحیح ۳۲ بیتی که ۴ بایت از رم استاندارد را اشغال میکند، به یک چندجملهای متن رمزنگاریشده تبدیل میشود که میتواند دهها کیلوبایت فضا مصرف کند.
یک شبکه عصبی کوچک که در حالت متن ساده به ۵۰۰ مگابایت حافظه نیاز دارد، هنگام کار روی ورودیهای رمزنگاریشده همومورفیک میتواند به راحتی صدها گیگابایت DRAM طلب کند. برای استقرارهای سازمانی، این بدان معناست که اجرای یک «هوش مصنوعی خصوصی» نیازمند تامین خوشههای سروری است که هزینهای به مراتب بیشتر از نمونههای استاندارد دارند و عملاً مزایای اقتصادی برونسپاری ابری را از بین میبرند.[3]
صنعت در حال حاضر دو مسیر واگرا را برای دور زدن این محدودیتها دنبال میکند. مسیر اول نوآوری الگوریتمی است، مانند پیگیری «توابع هموردا» (equivariant functions) که با عملیات رمزنگاری استاندارد جابجا میشوند تا به تاخیر اضافی صفر برسند، هرچند این کار نیازمند آموزش مجدد و کامل مدلهای پایه است.
مسیر دوم شامل کنار گذاشتن کامل FHE برای استنتاج هوش مصنوعی و چرخش به سمت محیطهای اجرای قابل اعتماد (TEE) یا «محاسبات محرمانه» است. محیطهای TEE دادهها را در یک محیط امن و ایزولهشده سختافزاری روی پردازنده رمزگشایی میکنند و مدل را با سرعتی نزدیک به حالت بومی اجرا میکنند، در حالی که از نظر ریاضی به کاربر ثابت میکنند سیستمعامل میزبان نمیتواند به حافظه دسترسی پیدا کند.[2][3]
در حال حاضر، استقرار رمزنگاری همومورفیک همچنان یک تمرین محتاطانه در انتخاب بار کاری است. امروزه از این روش به طور فعال در اتاقهای تمیز داده (data clean rooms) امن استفاده میشود که به شرکتهای داروسازی رقیب اجازه میدهد بدون افشای مجموعه دادههای اختصاصی خود، آمار تجمعی را روی گروههای بیماران ترکیبی محاسبه کنند.
در حال حاضر، استقرار رمزنگاری همومورفیک همچنان یک تمرین محتاطانه در انتخاب بار کاری است.
با این حال، این روش آن فیلتر حریم خصوصی آماده و بیدردسری برای هوش مصنوعی مصرفکننده که در محتواهای بازاریابی القا میشود، نیست. ریاضیات حریم خصوصی مطلق است، اما فیزیک محاسبات ایجاب میکند که بهای هر تضمینی با چرخههای پردازشی، حافظه و زمان پرداخت شود.[3]
اصطلاحات کلیدی
- متن رمزنگاریشده (Ciphertext)
- دادههایی که با استفاده از یک الگوریتم رمزنگاری به فرمتی ناخوانا تبدیل شدهاند.
- بوتاسترپینگ (Bootstrapping)
- تکنیکی در FHE برای کاهش نویز ریاضی انباشتهشده در یک متن رمزنگاریشده از طریق ارزیابی همومورفیک مدار رمزگشایی.
- عمق ضربی (Multiplicative Depth)
- حداکثر تعداد عملیات ضرب متوالی که یک مدار رمزنگاری میتواند قبل از مخدوش شدن دادهها توسط نویز انباشتهشده انجام دهد.
- محیط اجرای قابل اعتماد (TEE)
- یک ناحیه امن و ایزولهشده سختافزاری روی پردازنده که از دادههای در حال استفاده محافظت میکند و اغلب به عنوان جایگزینی سریعتر برای FHE در محاسبات خصوصی استفاده میشود.
- رمزنگاری مبتنی بر شبکه (Lattice-based Cryptography)
- دستهای از سیستمهای رمزنگاری مبتنی بر ساختارهای هندسی پیچیده که پایه و اساس ریاضی بیشتر طرحهای مدرن FHE را تشکیل میدهد.
پرسشهای متداول
رمزنگاری کاملاً همومورفیک چیست؟
یک طرح رمزنگاری است که به کامپیوتر اجازه میدهد عملیات ریاضی را مستقیماً روی دادههای رمزنگاریشده انجام دهد و بدون نیاز به رمزگشایی ورودیها، یک نتیجه رمزنگاریشده تولید کند.
آیا میتوان از FHE برای اجرای خصوصی مدلهای زبانی بزرگ استفاده کرد؟
در تئوری بله، اما در عمل، سربار محاسباتی آن را برای LLMهای تعاملی امروزی از نظر ساختاری غیرممکن میسازد. تولید یک توکن واحد به دلیل ناتوانی در انشعابگیری پویا میتواند ساعتها طول بکشد.
بوتاسترپینگ در رمزنگاری چیست؟
بوتاسترپینگ یک فرآیند پرهزینه محاسباتی است که در آن یک سیستم FHE مدار رمزگشایی خود را ارزیابی میکند تا نویز ریاضی انباشتهشده را قبل از مخدوش کردن دادهها، صفر کند.
سرعت FHE در مقایسه با محاسبات عادی چقدر کمتر است؟
بسته به بار کاری و سختافزار، عملیات FHE معمولاً ۱۰۰۰ تا ۱۰۰۰۰ برابر کندتر از اجرای همان عملیات روی دادههای متن ساده است.
بررسی عمیق دیدگاهها
خلوصگرایان رمزنگاری
مدافعانی که تضمینهای مطلق حریم خصوصی ریاضی را بر کارایی محاسباتی ترجیح میدهند.
برای پژوهشگران رمزنگاری، جریمه عملکردی ۱۰۰۰۰ برابری در مقایسه با تضمین ساختاری محاسبات با اعتماد صفر (zero-trust)، یک نگرانی ثانویه است. آنها استدلال میکنند که تکیه بر محیطهای اجرای قابل اعتماد (TEE) مبتنی بر سختافزار، صرفاً اعتماد را از ارائهدهنده ابری به سازنده پردازنده منتقل میکند و سیستمها را در برابر حملات کانال جانبی آسیبپذیر میسازد. از دیدگاه آنها، FHE تنها مکانیزمی است که قطعیت ریاضی برای خصوصی ماندن دادهها ارائه میدهد و این سربار را به هزینهای ضروری برای بارهای کاری بسیار حساس مانند تحقیقات پزشکی و حسابرسی مالی تبدیل میکند.
شتابدهندههای سختافزاری
مهندسان و استارتاپهایی که در حال ساخت سیلیکون سفارشی برای غلبه بر شکاف عملکردی FHE هستند.
این گروه محدودیتهای شدید اجرای FHE روی پردازندههای استاندارد را میپذیرد، اما آن را بیشتر یک مشکل سختافزاری میداند تا یک مانع اساسی. این شرکتها با طراحی مدارهای مجتمع با کاربرد خاص (ASIC) که به طور ویژه برای محاسبات عظیم چندجملهای و پهنای باند حافظه مورد نیاز بوتاسترپینگ بهینهسازی شدهاند، قصد دارند سربار را از ۱۰۰۰۰ برابر به ۱۰ برابر کاهش دهند. آنها استدلال میکنند همانطور که پردازندههای گرافیکی (GPU) یادگیری عمیق را امکانپذیر کردند، شتابدهندههای اختصاصی FHE نیز در نهایت استنتاج هوش مصنوعی رمزنگاریشده را از نظر تجاری عملی خواهند کرد.
پذیرندگان سازمانی
استقراردهندگان عملگرایی که FHE را به جای هوش مصنوعی تعاملی، به تحلیلهای دستهای محدود میکنند.
معماران سازمانی با FHE نه به عنوان یک فیلتر جهانی حریم خصوصی، بلکه به عنوان یک ابزار تخصصی برای عملیات دستهای خاص و باارزش برخورد میکنند. آنها از این فناوری برای اتاقهای تمیز داده امن استفاده میکنند — که به چندین سازمان اجازه میدهد بدون افشای رکوردهای زیربنایی، آمار تجمعی را روی مجموعه دادههای ترکیبی محاسبه کنند. از آنجا که این عملیات خطی و قابل پیشبینی هستند، از جریمههای انشعابگیری که مدلهای زبانی بزرگ تعاملی را فلج میکند، جلوگیری میکنند و ثابت میکنند که اگر بار کاری به دقت محدود شود، FHE همین امروز هم از نظر تجاری مقرونبهصرفه است.
- خلوصگرایان رمزنگاری
- تضمینهای مطلق حریم خصوصی ریاضی را بر کارایی محاسباتی ترجیح میدهند.
- شتابدهندههای سختافزاری
- تمرکز بر ساخت سیلیکون سفارشی برای غلبه بر شکاف عملکردی FHE با قدرت پردازشی خام.
- پذیرندگان سازمانی
- برای حفظ توجیه اقتصادی، FHE را به جای هوش مصنوعی تعاملی، به تحلیلهای دستهای محدود میکنند.
دیدگاههایی که این گزارش پوشش نداده
- ارائهدهندگان زیرساخت ابری که هزینههای عظیم سختافزاری خوشههای FHE را مدیریت میکنند.
- قانونگذارانی که تعیین میکنند آیا FHE الزامات حاکمیت دادههای فرامرزی را برآورده میکند یا خیر.
منابع
[1]Microsoft SEALپذیرندگان سازمانیMicrosoft Simple Encrypted Arithmetic Library (Microsoft SEAL)
مطالعه در Microsoft SEAL →
[2]arXivشتابدهندههای سختافزاریEquivariant Encryption enables private AI inference with zero slowdown
مطالعه در arXiv →
[3]تیم سردبیری کوهستانخلوصگرایان رمزنگاریتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
بیشتر در فناوری
مشاهده همه →آسیبپذیری روز صفر
زنجیره روز صفر کروم و ویندوز: هکرهای دولتی چین چگونه بدافزار CLEANGULP را مستقر کردند
4 منبع
زیرساخت کلید عمومی
زنجیره رمزنگاریشده اعتماد: مراجع صدور گواهی ریشه آفلاین چگونه میلیاردها اتصال روزانه وب را تایید میکنند
7 منبع
امنیت دواپس
وصله امنیتی گیتلب برای آسیبپذیری بحرانی پیمایش مسیر (CVSS 10.0) در بحبوحه سوءاستفاده فعال از API کامیتها
6 منبع
امنیت زنجیره تامین
تایید OpenAI: ایجنتهای خودمختار این شرکت یک حمله زنجیره تامین با ۲۰۰۰ پکیج علیه RubyGems اجرا کردند
10 منبع
نظرات
هر زاویه. هر روز.
اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





