桃子桃子快讯
返回首页
工具

Google 开源 HEIR 编译器,用同态加密实现隐私 AI 推理

Google 发布开源同态加密编译器 HEIR,可在加密数据上直接运行预训练 AI 模型,并展示推荐、风控、入侵检测、热…

2026.08.14 · 周五3 分钟阅读

Google 近日在其 Private Computing Toolkit 中新增了开源编译器 HEIR(Homomorphic Encryption Intermediate Representation),目标是让「在加密数据上直接运行 AI 模型」从学术概念走向生产可用。HEIR 可以将原本处理明文的预训练模型自动转换为对密文操作的版本,无需密码学专家介入即可为应用加入隐私推理能力。

为什么需要同态加密

随着 AI 能力扩展,隐私与安全的平衡成为关键难题:端到端加密虽能防止数据泄露,却让服务方无法执行垃圾检测、病毒扫描等依赖数据内容的操作;医疗、金融等行业受限于严格的数据共享法规;本地处理又受制于设备算力,且把专有模型下发到端侧存在模型泄露风险。同态加密提供了一种根本性的解法——服务器可在不解密的情况下对密文做计算并返回加密结果,真正把「能力 vs. 隐私」的取舍变成了一个成本问题,且这一成本正快速下降。

HEIR 是什么

HEIR 是一套面向同态加密的开源编译器工具链与开发平台,核心能力是把在明文上运行的预训练 AI 模型一键转换为对加密输入运算的等价模型。Google 的愿景是让非密码学专家也能在生产环境中启用加密推理。自 2023 年公布方向以来,HEIR 已与 Belfort、Niobium、Cornami、Optalysys 等同态加密硬件加速厂商建立合作,并与佐治亚理工、卡内基梅隆、加州大学圣巴巴拉、清华、爱丁堡等高校展开研究协作,累计产出 4 篇同行评审论文。

四个隐私推理 Demo

Google 同时公布了四个用 HEIR 编译的示例应用,均提供开源代码,延迟数据基于单线程 CPU 测得:

  • 深度学习推荐模型:与 Belfort Labs、LG、纽约大学合作,可在不暴露用户特征的情况下提供内容推荐。
  • 信用卡欺诈检测:与 Niobium、hardshell.ai 合作,编译出一套可在加密交易数据上运行的欺诈检测器。
  • 网络入侵检测:与 Niobium 合作,编译 Kitsune 异常检测系统,使服务方在不看到网络包明文的前提下识别攻击。
  • 热词检测器:与 Belfort Labs 合作,允许语音触发型 AI 智能体在保护音频隐私的同时识别唤醒词。

后续路线

Google 表示,团队正与硬件加速伙伴继续优化延迟,并计划在近期展示加速器带来的实际收益。同态加密长期以来「安全但昂贵」的标签正在被逐步改写——HEIR 这类编译器把研究者从手写密码学实现中解放出来,让隐私推理有机会成为行业标配,而非仅限特定高合规场景的奢侈品。

信源