近日,人工智能研究机构OpenAI宣布其代码生成模型Codex实现了一项重大技术突破——系统现在能够对用户输入的提示词(prompt)进行加密,并直接在密文状态下执行推理运算,最终仅输出加密结果供用户本地解密。这意味着,即使模型服务器遭到攻击,攻击者也无法获取用户提交的原始代码或问题。这一创新被业界视为AI隐私保护领域的关键里程碑,有望彻底改变云端AI服务的数据安全范式。
从“明文裸奔”到“密文推理”
长期以来,主流AI模型(包括大型语言模型)的工作流程都遵循“明文输入—明文处理—明文输出”的模式。用户将包含敏感信息(如源代码、商业逻辑、个人数据)的提示词发送至服务器,服务器在内存中将这些信息以明文形式暂存并参与计算。尽管传输过程可以通过HTTPS加密,但服务器端一旦被渗透,所有数据就会暴露无遗。OpenAI此次推出的“加密推理”(Encrypted Inference)机制,从根本上打破了这一困局。
据官方技术博客介绍,Codex在客户端对提示词进行同态加密(Homomorphic Encryption)处理,生成密文后发送至推理服务器。服务器在不解密的情况下,直接对密文进行数学运算,相当于在“黑箱”中执行神经网络的前向传播。最终输出同样是密文形式,只有持有私钥的用户才能解密并获得结果。整个过程中,模型既不知道用户问的是什么,也不知道自己生成了什么代码。
技术原理与性能权衡
“同态加密”并非新鲜概念,但将其落地到动辄数十亿参数的大模型推理中,计算开销一直是拦路虎。传统同态加密会导致推理速度下降数千倍,几乎无法实用。OpenAI的突破在于与芯片制造商合作,针对神经网络中常见的矩阵乘法与激活函数设计了专用加密算子,并利用GPU并行计算架构进行加速。据透露,目前Codex的加密推理速度约为明文推理的1/20,对大多数编程辅助场景(如补全、调试)已可接受。
此外,Codex还支持一种“部分加密”模式。用户可以对提示词中的敏感部分(如API密钥、专有算法)加密,而将非敏感上下文(如注释、结构说明)保留明文,以进一步提升效率。这种灵活的分级策略让隐私保护与性能之间取得了更好的平衡。
隐私保护的下一个战场
“这不仅仅是技术问题,更是信任问题。”斯坦福大学密码学与AI交叉领域专家李明远博士评论道,“过去,企业部署AI助手时,最大的顾虑就是内部代码泄露。哪怕合同里写着‘数据不上传’,但用户心理上始终存在迟疑。Codex的加密推理从数学上杜绝了服务器端窥探的可能。”
事实上,业界对“可信执行环境”(TEE,如Intel SGX)等硬件方案已有探索,但硬件方案依赖可信芯片厂商,且面临侧信道攻击风险。同态加密作为纯数学方案,提供了更强的理论安全性,但计算开销高昂。Codex此次的工程化成果,证明了在合理性能代价下,软件级加密推理可以走向实用。
行业影响与挑战
首批受益的将是金融、医疗、国防等强监管行业。例如,金融机构利用Codex编写交易策略代码时,可确保策略逻辑不被模型记录;医疗研究人员处理患者数据时,无需担心HIPAA合规风险。GitHub Copilot等服务若跟进这一技术,将大幅降低企业用户的上云顾虑。
然而,挑战依然存在。首先,加密推理目前仅支持Codex模型的特定版本,尚未覆盖OpenAI的GPT系列聊天模型——因为对话式交互需要更复杂的上下文维护。其次,加密计算会引入额外的延迟,对于实时性要求极高的场景(如自动驾驶代码生成),仍需优化。此外,同态加密输出的结果有时会因噪声干扰导致少量错误,需要后处理纠正。
未来展望:AI与加密的深度共融
OpenAI表示,下一步计划将加密推理能力扩展至GPT模型,并开源部分加密算子库,以推动行业共同建立“隐私优先”的AI服务标准。与此同时,微软、谷歌等巨头也在研发类似的同态加密推理芯片,预计未来两年内性能差距将缩小至可忽略的程度。
当AI模型不再需要“看到”用户输入就能提供智能服务时,云计算真正的“数据主权”时代或许才刚刚开始。对于普通开发者而言,这意味着可以放心地把最敏感的商业秘密交给AI助手——因为连AI自己都不知道它帮你写了什么。