教程·阅读约 2 分钟·
HEIR 实战指南:用 Google 的开源编译器,把 AI 模型变成加密状态下的推理

HEIR 实战指南:用 Google 的开源编译器,把 AI 模型变成加密状态下的推理

同态加密让服务端能在密文上直接做计算,用户数据不泄露给服务商。Google 的 HEIR 编译器能把预训练模型自动转成支持密文推理的版本。本文拆解原理、架构和四个官方 demo。

原文来源:Google Blog — How Google is Making Private AI Practical with Homomorphic Encryption — Google 发布 HEIR 编译器,把"在加密数据上跑 AI 推理"从密码学家的专属实验变成开发者可用的工具链。

AI 时代有个根本矛盾:服务越智能,越依赖用户数据;数据越集中,泄露风险越大。端到端加密能保护传输中的数据,但服务商拿到密文就没法做计算——垃圾邮件检测、病毒查杀、内容推荐这些依赖数据的特性全部失效。

同态加密(Homomorphic Encryption,HE)就是冲着这个矛盾来的:允许直接在密文上执行计算。服务器处理的是密文,返回的也是加密结果,从头到尾看不到底层信息。比如云服务可以做内容推荐,却看不到用户的特征向量。

这不再是理论。8 月 14 日,Google 发布了 HEIR——一个开源编译器,目标是让"非密码学专家也能把加密推理集成进生产应用"。本文拆解它是什么、怎么工作、以及当前能跑什么。

为什么需要编译器:手写 HE 的成本

同态加密的数学本身并不新,真正的问题是效率和使用门槛。理论上任何计算都能在密文上完成,但直接把普通程序改造成同态加密版本,需要一支密码学家团队,逐个算子设计多项式表示、噪声管理、重线性化方案——这是密码学博士的工作量。

Google 的做法是用编译器把这件事自动化。HEIR(Homomorphic Encryption Intermediate Representation)基于 MLIR 构建——LLVM 生态的多层中间表示框架,专门为编译器工具链设计。它的思路是:开发者用普通方式写好模型和程序,标注哪些数据是私密的,编译器负责把其余部分翻译成同态加密版本

官方愿景是让 HEIR 成为"一键式"方案:把预训练 AI 模型从"操作明文数据"自动转换为"操作加密输入"。

—— 广告 ——

同态加密在隐私栈里的位置

HEIR 不是孤立存在的。Google 的隐私技术版图里,它和差分隐私、私密集合成员、私密信息检索(PIR)、机密计算并列。

与硬件方案(可信执行环境)不同,同态加密的安全保证纯粹来自密码学——不依赖信任任何硬件厂商,不依赖信任云平台本身。对医疗、金融这些强监管行业,这一点很关键:数据跨机构共享受严格法规限制,HE 允许机构之间在密文层面协作而不泄露原始数据。

代价是计算开销。同态加密有几十到上千倍的性能开销,但它把"能力与隐私的权衡"变成了一个成本问题——而成本正在快速下降。

HEIR 的架构:三层目标

从 HEIR 项目文档看,它面向三类用户:

应用开发者:最简单的入口。用 Python 写程序、标注哪些类型是秘密的,HEIR 编译其余部分。官方目标包括支持 Python 和 Torch 前端。

硬件设计者:HEIR 提供多层抽象,可以针对不同层级的加速器做代码生成——既能生成实现高层 FHE 算子(如 bootstrap)的加速器代码,也能生成在低层多项式算术上工作的加速器代码。目前支持 GPU、TPU、FPGA 和定制 ASIC 的代码生成。

密码学研究者:HEIR 提供编译器基础设施和文献中的标准优化实现。研究者可以专注自己的新优化,用 HEIR 做基准测试、示例程序和方案对比。目前已有四篇同行评审论文基于 HEIR 发表,合作机构包括佐治亚理工、卡内基梅隆、UCSB、伊利诺伊理工、普渡、爱丁堡大学和清华大学。

关键设计目标:

  • 支持所有现代 FHE 方案;
  • 为标准 FHE 库(OpenFHE、Lattigo)生成代码;
  • 设计低层 dialect 优化底层抽象代数运算(如 RNS 多项式算术);
  • 提供基准测试平台。

四个官方 demo:HEIR 现在能跑什么

Google 与多家硬件加速器公司合作,用 HEIR 编译了四个私有推理应用,全部开源在 GitHub(google/fully-homomorphic-encryption),延迟数据是单线程 CPU 上的实测值:

1. 深度学习推荐模型(DLRM)——私密内容推荐的解锁场景。与 Belfort Labs、LG 和纽约大学合作。云服务可以做内容推荐,却看不到用户特征。

2. 信用卡欺诈检测——与 Niobium 和 hardshell.ai 合作。金融机构可以检测欺诈交易模式,而交易数据始终保持加密状态。

3. 网络入侵检测(Kitsune)——与 Niobium 合作编译。服务商可以在不揭示网络数据包内容的前提下,检测加密网络流量的异常——这正是很多托管场景需要又做不到的能力。

4. 热词检测(Hotword Detector)——与 Belfort Labs 合作。音频触发的 AI agent 可以识别唤醒词,同时保护录音内容的隐私。

硬件加速器合作方包括 Belfort、Niobium、Cornami、Optalysys,Google 表示近期会演示这些加速器带来的延迟改善。

上手路径:从零开始跑一个 demo

仓库结构很简单:demos/ 目录放示例,patches/ 放补丁,构建系统用 Bazel。要动手的话:

code
# 克隆官方 demo 仓库
git clone https://github.com/google/fully-homomorphic-encryption
cd fully-homomorphic-encryption
 
# 按 README 指引用 Bazel 构建(需要 Bazel 环境)
# 官方文档建议从 demos/ 目录下的示例开始

由于同态加密本身计算量巨大,在真实设备上跑 demo 前,先理解两个核心概念

  1. 噪声预算:每个密文都带噪声,每做一次乘法噪声就增长,噪声超过阈值就无法解密。这就是为什么需要 bootstrap(自举)——重加密操作把噪声重置回低位。HEIR 支持针对 bootstrap 的硬件加速器代码生成,就是为这个。
  2. 方案选择:CKKS(浮点近似计算,适合机器学习推理)和 BFV/BGV(整数精确计算,适合数据库和统计)是最常用的两个方案。HEIR 的目标是支持所有现代方案,但实际 demo 多走 CKKS 路线。

想深入的话,HEIR 有活跃的社区:每周工作小组会议、官方 YouTube 频道(HEIRCompiler)有会议录像、GitHub issues 里有 tagged 的 good first issue 和 contributions welcome,还有专门给研究者的 research synthesis 标签。

现状与判断

说句实在话:HEIR 目前还是面向研究者和早期采用者的工具链,不是装个 pip 包就能跑的产品。官方自己也说"手动把现有程序高效地转成同态加密版本需要一支密码学家团队"——HEIR 的目标正是消灭这个瓶颈,但仍在路上。

不过方向值得关注:

  • 纯密码学保证让它成为硬件 TEE 的强替代,尤其对不信任云厂商的行业;
  • 与硬件加速器厂商的合作,让"延迟巨大"这个最大痛点有了解法路径;
  • 四篇同行评审论文 + 清华等高校参与,说明学术圈在认真使用它。

如果你做的是医疗、金融、跨境数据协作这类"数据动不得"的场景,HEIR 值得列入技术雷达;如果你只是想给普通 SaaS 加个隐私卖点,现在的性能开销可能还撑不住线上推理——但可以先跑跑 demo,感受一下密文计算的成本量级。这个领域过去五年的进展速度,比大多数人以为的快得多。

分享到
微博Twitter

© 2026 四月

原文链接:https://www.aprilzz.com/tutorials/heir-homomorphic-encryption-compiler