2026年8月:Google将同态加密AI推理交给了编译器
2026 年 8 月 14 日,Google 宣布开源全同态加密编译器 HEIR(Homomorphic Encryption Intermediate Representation),在 Hacker News 社区引发了 404 分与 246 条讨论。这项由 Google 团队在 GitHub 以 Apache-2.0 协议开源的工具链,已积累 806 个 Star、153 次 Fork 以及 4040 次 Commit。HEIR 基于 MLIR(Multi-Level Intermediate Representation,多级中间表示)构建,试图将预训练 AI 模型转换为直接在密文上运行的推理版本。它的释出标志着全同态加密(FHE,Fully Homomorphic Encryption)技术从密码学数学研究走向了编译器工程实现。
传统端到端加密(E2EE,End-to-End Encryption)虽然保证了传输安全,但服务器收到密文后无法进行任何计算,必须解密后才能运行应用逻辑。全同态加密允许服务器直接对加密数据做加法和乘法运算,并返回依然处于加密状态的计算结果,客户端解密后即可获得正确答案。与依赖硬件安全区(Secure Enclaves)的方案不同,全同态加密不依赖特定硬件可信根,纯粹由密码学数学提供数据隐私防护。在需要云端算力又无法泄露原始数据的场景中,这种数学级别的安全隔离为数据合规提供了强约束。
Google 官方发布的四个演示项目涵盖了私有内容推荐、信用卡欺诈检测、网络入侵检测以及语音热词识别。这四个演示均已在单线程 CPU 上跑通了从模型编译到加密推理的全流程。官方选择开源 HEIR,意在把以往只有顶级密码学工程师才能完成的加密推理推向接近一键编译的自动化研发阶段。同态加密 AI 推理的工程瓶颈已从「如何用数学写出加密算法」,转移到了「如何用编译器降低图重写的计算代价」。
图:HEIR 编译器项目标志。来源:Google 官方博客
从密码学手工重写到编译器自动图重写
过去手动把常规神经网络转换为同态加密电路,需要工程师手工处理乘法深度管理与分支路径合并。密文数据无法直接执行条件分支判断,因为暴露分支选择就会泄露用户的隐私输入。开发者必须并行计算所有可能的分支路线,再通过掩码做密文结果合成。这种底层改写极易引入乘法深度膨胀,导致算力消耗呈指数级增长。
HEIR 通过 MLIR 的多层方言转换,将高层 AI 框架代码自动平坦化为密文友好型中间表示。编译器在编译期自动进行电路深度优化,重新调度乘法操作并插入模数缩减指令。这一工程解法省去了人工调优密码学参数的过程,降低了非专家研发团队接入隐私计算的门槛。HEIR 的主要贡献是将繁复的同态加密算子重写封装在编译器内部,把能力与隐私的权衡变成了纯粹的算力成本决策。
在学术与生态建设方面,佐治亚理工学院、卡内基梅隆大学、爱丁堡大学与清华大学等团队已基于 HEIR 发表了 4 篇同行评审论文。Google 进一步将 HEIR 整合进其隐私计算工具包(Private Computing Toolkit),与差分隐私、私有集合交集(PSI,Private Set Intersection)及私有信息检索(PIR,Private Information Retrieval)形成组合补位。这种工程抽象的统一,让密码学编译器的演进速度脱离了单点项目的手工试验形态。
图:HEIR 编译器中间表示概念图。来源:explainx.ai
窄分类任务与计算延迟:100倍到1000倍开销的工程账
HEIR 展现了编译自动化的希望,但社区对实际运行性能的态度依然审慎。Hacker News 社区评论引用的学术基准测试显示,全同态加密推理的计算开销通常比明文推理慢 100 倍到 1000 倍以上。在单线程 CPU 环境下,密文乘法引发的膨胀会导致原本毫秒级的模型响应延迟拉长到数秒甚至数分钟。拥有隐私保护机器学习背景的研究人员指出,通用计算负载在当前算力下尚不具备大规模商业可行性。
观察 Google 展示的四个官方演示项目可以发现,它们集中于深度学习推荐(DLRM)、信用卡欺诈识别、网络包异常检测与语音热词匹配。这些任务在算法结构上存在共性:均为低基数、窄输入的分类模型,而非开放式的大语言模型生成任务。**四个演示全部避开了高维生成式 AI,反映出当前同态加密受限于计算膨胀,只能在窄输入、极低基数的分类模型中承载算力开销。**一旦模型参数量增长到数十亿级别,密文状态下的内存带宽压力与电路深度将迅速击穿通用服务器的计算极限。
这种性能落差揭示了理想愿景与生产现实的阶段性断层。编译器自动化能够解决「能不能编译成功」的问题,却无法仅靠软件算法抹平上千倍的物理算力差额。在不引入硬件加速的前提下,通用模型的同态加密推理依然面临严峻的延迟与成本墙。
硬件专用芯片与受监管行业:同态加密AI的落脚点
面对 CPU 延迟瓶颈,Google 正在与 Belfort Labs、Niobium、Cornami 以及 Optalysys 等硬件厂商展开联合研发。这些厂商试图通过专用板卡与光子加速芯片,提升密文多项式乘法与模数转换的并发吞吐能力。Google 计划近期展示专用加速芯片在编译运行时的延迟缩减效果。硬件加速器的引入旨在将数千毫秒级的电路延迟压缩至可用区间,以弥补纯软件编译器的算力短板。
在商业化落地方面,受监管行业(如医疗健康与金融服务)构成了 2026 年全同态加密的主要需求来源。金融机构在运行信用卡欺诈检测时,需要处理高敏感的交易特征;医疗机构在分析患者基因序列时,受到严苛的隐私法规监管。在这些合规要求高于延迟敏感度的窄任务场景中,同态加密提供的数学级隔离能够打破数据共享的隐私障碍。受监管行业对于极度敏感数据的合规刚性,使得医疗诊断与金融风控的窄任务成为同态加密 AI 在 2026 年最明确的商业落脚点。
算力成本演进决定密文计算天花板
Google 开源 HEIR 的意义,在于确立了全同态加密从学术理论到工程编译器的解题路径。编译器完成了自动化改写的第一步,将原本需要顶尖团队耗费数月的手工重写收拢为标准化工程流水线。技术落地的关键制约已全面转移至单位算力的经济学账本。在千倍算力开销被专用加速芯片显著降低之前,同态加密 AI 的生产应用仍将局限于低基数的特定窄任务。
全同态加密的后续推进取决于软硬件协同降本的演进速度,单靠密码学公式推导已无法决定商业化进程。只有当编译器的优化能力与硬件加速器的算力密度形成合力,加密推理才能真正走出高价值窄任务的试验场。2026 年的 HEIR 为密文计算搭建好了软件基础设施,而通用加密 AI 的普及节点仍需等待算力成本的突破。
参考链接:
- Google Research Blog: Introducing HEIR
- Hacker News Community Discussion on HEIR