Innhold Vis
Har du data du ikke vil vise en skytjeneste, må AI-behandlingen som regel skje lokalt. Google HEIR peker på en annen løsning: å kompilere modeller som kan beregne direkte på krypterte data og returnere krypterte resultater.
Dette er en stor sak for alle som har data de gjerne vil bruke AI på, men absolutt ikke vil gi en ekstern tjeneste innsyn i. Helseopplysninger, betalinger, nettverkstrafikk og lydopptak er opplagte eksempler. Fram til nå har valget ofte stått mellom å beholde dataene lokalt med begrenset kapasitet, eller sende dem til en kraftigere tjeneste og stole på at sikkerhetsløftene holder.
Med HEIR viser Google fire fungerende eksempler på privat AI-inferens og publiserer kildekoden. Jeg mener dette er en teknologisk milepæl. Ikke fordi homomorfisk kryptering plutselig er gratis eller enkelt, men fordi problemet flyttes fra «umulig uten et lag kryptografer» til et spørsmål om verktøy, ytelse og kostnad. Det er homomorfisk kryptering for AI i praksis – foreløpig som demoer, ikke hyllevare.
Hva er homomorfisk kryptering for AI?
Homomorfisk kryptering gjør det mulig å utføre beregninger direkte på kryptert informasjon. Serveren mottar ciphertext, beregner et resultat og returnerer ny ciphertext. Først den som har riktig nøkkel kan dekryptere svaret. Google demonstrerer prinsippet i fire AI-anvendelser publisert 14. august 2026.
Vanlig ende-til-ende-kryptering beskytter innhold under transport og lagring, men en server må normalt dekryptere det for å gjøre noe nyttig med det. En e-posttjeneste kan for eksempel ikke lete etter skadevare i en melding den aldri får lese. Med fullt homomorfisk kryptering, ofte forkortet FHE, kan den i prinsippet kjøre selve analysen uten å få klarteksten.
Det er et ganske voldsomt skifte. En tjeneste kan gi anbefalinger basert på krypterte brukerdata, se etter svindel i krypterte transaksjoner eller oppdage avvik i nettverkstrafikk uten å lese pakkene. Det betyr ikke at hele systemet automatisk blir privat. Nøkler, metadata, tilgangskontroll, logging og hva et svar kan røpe må fremdeles håndteres riktig. Men den mest ubehagelige delen – at serveren må se rådataene for å beregne noe – kan fjernes.
HEIR gjør kryptografien til et kompilatorproblem
HEIR står for Homomorphic Encryption Intermediate Representation og er en åpen compiler-verktøykjede bygget på MLIR. Målet er å oversette modeller og beregninger laget for vanlige data til programmer som kan kjøre på krypterte verdier. Prosjektet støtter flere FHE-oppsett og backends, slik at utviklere ikke må håndkode hele den kryptografiske kjeden for hver modell.
Det er her Google gjør noe virkelig nyttig. Kryptografer kan arbeide med optimaliseringer, mens compiler-infrastrukturen tar seg av representasjon, testing og sammenligning. AI-utviklere får samtidig en vei fra en forhåndstrent modell til kryptert inferens. Google har jobbet offentlig med HEIR siden 2023, og oppgir at fire fagfellevurderte publikasjoner allerede er bygget på prosjektet.
Den langsiktige ambisjonen er en ett-klikks løsning som også folk uten kryptografibakgrunn kan bruke i produksjon. Den formuleringen er viktig: Det er ambisjonen, ikke dagens virkelighet. HEIR-prosjektet har kommet langt nok til å vise at kjeden virker, men det gjenstår mye før en tilfeldig PyTorch-modell kan mates inn i den ene enden og komme ferdig produksjonsklar ut i den andre.
Fire demoer viser hva privat AI kan brukes til
Google viser fire typer inferens kompilert med HEIR: innholdsanbefalinger, kortsvindel, avvik i nettverkstrafikk og gjenkjenning av aktiveringsord. Målingene er gjort på én CPU-tråd, og kildekode og kjørekommandoer ligger åpent på GitHub. Dette er konkrete modeller og arbeidsflyter, ikke bare et diagram med fine piler.
Anbefalingsdemoen bruker en modell basert på Criteo-data. Tjenesten kan beregne en anbefaling fra krypterte brukerfunksjoner uten å se selve funksjonene. Det er lett å tenke annonser, men prinsippet er bredere: Personlige anbefalinger kan leveres uten at leverandøren først bygger en lesbar profil av personen.
Svindeldemoen kjører et flerlags nevralt nettverk med 82 inputfunksjoner ved hjelp av CKKS, et FHE-oppsett for omtrentlige tallberegninger. Nettverksdemoen bygger på KitNET fra Kitsune og ser etter avvik i kryptert trafikk. Her kan en sikkerhetstjeneste i teorien oppdage angrep uten å få innsyn i innholdet i hver nettverkspakke. Det er personvern og sikkerhet i samme løsning, ikke den vanlige tautrekkingen mellom dem.
Den fjerde demoen bruker TC-ResNet8 til å kjenne igjen aktiveringsord i ett sekund lange lydklipp. Modellen skiller mellom ti nøkkelord samt stillhet og ukjent lyd, til sammen 12 klasser. En framtidig taleagent kan dermed oppdage at den blir tilkalt uten at et eksternt system trenger tilgang til det ukrypterte opptaket. Det er vanskelig å ikke bli begeistret av muligheten.
Hvor praktisk er HEIR akkurat nå?
HEIR er praktisk nok til at avanserte utviklere kan bygge, kjøre og måle virkelige modeller, men ikke så enkelt at privat inferens er blitt en vanlig innstilling i en skytjeneste. Googles egne demoer advarer om at FHE-beregninger er dyre og bør kompileres med optimalisering. Anbefalings- og aktiveringsorddemoene krever minst 96 GiB RAM, eller swap med betydelig lavere fart.
Modellkonverteringen er heller ikke automatisert ende til ende. Repoet beskriver fire manuelle hovedsteg: velg modell og vekter, eksporter modellen til MLIR med torch-mlir, beregn verdiområder for input til aktiveringsfunksjonene, og annoter operasjonene med grenser og polynomgrad. Polynomgraden påvirker både nøyaktighet og ytelse. Det er fullt mulig å følge kjeden, men dette er foreløpig arbeid for folk som vet hva de bygger.
Alle de fire demoene bruker CKKS, som er laget for tilnærmede beregninger på krypterte tall. Det passer godt til nevrale nettverk, men svaret blir ikke bit for bit identisk med vanlig flyttallsregning. Derfor inneholder repoet egne debug-varianter som dekrypterer mellomresultater og sammenligner dem med en ukryptert referanse. Utvikleren må kontrollere at den numeriske feilen holder seg innenfor det modellen tåler. Kryptert inferens må altså testes for både fart og presisjon.
Det er også viktig å skille mellom en fungerende demo og en produksjonstjeneste med krav til kapasitet, feiltoleranse og forutsigbar svartid. Google sier at kostnaden ved homomorfisk kryptering faller raskt, og samarbeider med Belfort, Niobium, Cornami og Optalysys om maskinvareakselerasjon. Tall for gevinsten fra disse akseleratorene skal demonstreres senere. Akkurat nå er CPU-demoene beviset, mens løftet om mye lavere latency fortsatt ligger foran oss.
Dette kan endre hvor AI får brukes
Den største gevinsten er ikke enda en modell som scorer litt høyere på en test. HEIR kan åpne data og arbeidsprosesser som i dag holdes borte fra skybasert AI fordi risikoen er for stor. En bank kan få analysert en transaksjon uten å vise alle detaljene til analysetjenesten. To aktører kan samarbeide om en beregning uten å dele rådata. En sikkerhetsleverandør kan lete etter angrep uten å få et vindu inn i kundens trafikk.
Lokale modeller forsvinner ikke av den grunn. Lokal behandling er fortsatt enklere når enheten har nok kapasitet og modellen kan distribueres trygt. Secure enclaves er et annet alternativ, men da hviler deler av tilliten på maskinvare og korrekt implementasjon. FHE bygger garantien for selve databehandlingen på kryptografi framfor tillit til maskinvaren alene. Til gjengjeld betaler man med mer minne, mer regnekraft og en langt vanskeligere kompilatorkjede.
For små og mellomstore bedrifter er dette først og fremst en teknologi å følge, ikke noe som bør presses inn i neste sprint fordi Google har publisert fire demoer. Men hvis virksomheten sitter på data som aldri bør være synlige for en skyleverandør, er det verdt å begynne å stille et mer presist spørsmål til leverandørene: Må tjenesten faktisk dekryptere dataene mine for å gjøre jobben?
Personvern må være en egenskap, ikke et løfte
Altfor mye av dagens AI-personvern består av vilkår, innstillinger og en forsikring om at leverandøren skal oppføre seg. Homomorfisk kryptering angriper problemet på en langt ryddigere måte. Hvis serveren aldri får nøkkelen og aldri ser klarteksten, blir det mindre å stole på. Matematikken setter grensen.
Det er derfor HEIR fortjener mer oppmerksomhet enn en vanlig verktøylansering. Google har ikke løst ytelse, minnebruk og automatisering ferdig, og selskapet har heller ikke vist at de fire demoene kan rulles rett ut i store produksjonsmiljøer. Men de har åpnet compiler-kjeden, publisert arbeidsflytene og vist fire forskjellige AI-modeller på krypterte data. Det er substans.
Jeg håper dette blir en konkurranse om hvem som kan levere best AI uten å se kundenes data, ikke bare hvem som kan samle mest. HEIR peker i den retningen. Følg kildekoden, krev konkrete svar fra leverandørene og ikke anta at «kryptert» betyr privat mens en beregning pågår. Når dataene kan forbli kryptert gjennom hele beregningen, begynner ordet personvern endelig å bety noe teknisk.
Ofte stilte spørsmål
Kan Google HEIR kjøre en vanlig PyTorch-modell på krypterte data?
HEIR kan kompilere forhåndstrente modeller til FHE, men konverteringen er ikke automatisk ende til ende. Modellen må eksporteres til MLIR, aktiveringsområder må beregnes, og enkelte operasjoner må annoteres før den kan kompileres for en støttet backend.
Ser skytjenesten dataene når den bruker homomorfisk kryptering?
Nei, ikke klarteksten dersom systemet er bygget riktig. Tjenesten beregner på ciphertext og returnerer et kryptert resultat. Andre deler av løsningen, som nøkler, metadata, logger og tilgangskontroll, må likevel sikres separat.
Er homomorfisk kryptert AI rask nok til vanlig bruk?
Det avhenger av modellen og kravet til svartid. Googles demoer fungerer på én CPU-tråd, men FHE har fortsatt betydelig kostnad i regnekraft og minne. To av demoene anbefaler minst 96 GiB RAM, og maskinvareakselerasjon er fortsatt under utvikling.
Hvilke AI-oppgaver har Google demonstrert med HEIR?
Google viser fire oppgaver: private innholdsanbefalinger, oppdagelse av kortsvindel, avviksanalyse av kryptert nettverkstrafikk og gjenkjenning av aktiveringsord i lyd. Kildekoden til alle fire ligger i det åpne demo-repoet.