Google HEIR 让私有推理可编译,但不会自动变得实用

Google 的 HEIR 编译器可以将多个模型转换为加密计算,但密文膨胀、内存、延迟和模型变化仍然是决定性因素。

分享这篇文章

Google 将 HEIR 介绍为一条从普通机器学习模型走向加密输入推理的路径。这个开源编译器是真实存在的,其四个公开演示覆盖了有用的工作负载,设计也横跨多种密码方案和软件后端。

它不是一个能让任意模型变私有的开关。HEIR 当前文档仍要求工程师就运算符、数值近似、密文布局、加密参数、后端、密钥和硬件作出选择。Google 的展示报告了其演示的单线程 CPU 测量结果,并表示加速器延迟结果会稍后公布。因此,HEIR 是可信的原型路径,而不是任意模型都能满足生产服务级目标的证据。

重要的区分在于隐私必要性和系统可行性。只有当全同态加密(FHE)消除了应用实际存在的输入暴露时,它才有意义;只有当模型适合 HEIR 的编译路径时,HEIR 才有意义。随后,加密评估时间、内存、密文流量、准确率、密钥处理和故障恢复,会决定这一隐私收益能否在目标工作负载上实现。将这些问题分开,可以避免隐私要求悄悄变成没有边界的基础设施项目。

HEIR 改变了编译器问题,而不是成本方程

普通的传输和存储加密能保护移动中或静止的数据,但服务通常会在计算前解密数据。FHE 使用特殊的加密方案,让服务器能够在密文上执行受支持的运算。客户端解密返回的密文以恢复对应结果,而执行计算的服务器不需要秘密密钥或明文输入。

这一属性可以消除一个后果严重的暴露点。例如,推荐系统可以对加密的用户特征评分,而评分服务看不到这些特征。但它并不保护产品的每个部分。客户端端点、密钥、日志、模型更新、明文预处理、返回的答案、访问控制和侧信道仍需各自设计。如果应用提出不安全的问题,输出本身也可能泄露敏感信息。

HEIR 处理的是中间那段困难的转换。它的机器学习设计将 PyTorch、TensorFlow 和与 ONNX 相关路径中的模型表示带入 MLIR,这是一种具有多个中间表示层级的编译器框架。流水线会标记秘密数据,选择密码方案和后端,替换或近似无法干净映射到加密算术的运算,选择密文布局,管理噪声增长,选择参数,并为库或更低层的硬件路径生成代码。

编译器可以自动化其中大量工作,但应用所有者仍要提供会改变正确性和成本的决策。HEIR 自己的示例配置包括非线性激活的近似次数和输入范围。如果选择的范围与生产数据不匹配,一个原本有效的加密程序也可能失去模型质量。如果选择更深或更昂贵的电路,延迟、密文大小、密钥材料或内存可能越过部署预算。

四个演示确立了范围,而不是普遍可用性

Google 的8 月 14 日公告指出了四个已编译的演示:内容推荐、信用卡欺诈检测、网络异常检测和唤醒词识别。公开的演示仓库让边界更加具体。

欺诈示例将一个带 sigmoid 激活的小型多层感知器编译到 CKKS(用于近似数值算术的方案),并公开 Lattigo 和 OpenFHE 评估路径。推荐和唤醒词示例警告,其运行可能至少需要 96 GiB 内存。唤醒词模型是紧凑的时序卷积网络,不是通用语音或语言模型。网络示例包含五特征和 50 特征的异常检测器,以及将加密、评估和解密分开的计时工具。

这些工件很有用,因为团队可以检查模型、数据路径、构建目标和计时代码。但它们仍是为兼容结构选择的演示。Google 的文章称,已发布的延迟数字使用单个 CPU 线程,团队计划稍后展示加速器的延迟收益。它没有发布跨后端生产基准、并发服务测试、可用性目标或总成本比较。

措辞很重要。这些示例证明 HEIR 可以编译并运行多个并不简单的加密推理程序,但不能证明同一流水线支持 transformer 中的每个运算符、演示后端适合团队硬件,或 FHE 服务比在本地保留工作负载更便宜。当前的 HEIR 入门说明还表示,用于将预编译 Torch 模型转换到后端等工作流的端到端二进制仍在开发中;目前文档化的路径暂时使用较低层的 heir-optheir-translate 工具。

算术限制着后端

FHE 方案定义了程序可用的加密算术。后端实现该方案。这是相互关联的决策,不是可以互换的包名称。

工作负载属性候选方案家族当前文档记录的 HEIR 库路径可能停止工作的原型问题
精确整数或模算术BGV 或 BFVOpenFHE 或 Lattigo每个比较、查找和非线性步骤都能表示吗?是否会在不知不觉中改变模型?
近似实数推理CKKSOpenFHE 或 Lattigo在真实输入范围内,近似误差是否始终处于任务质量门槛内?
布尔或短整数电路CGGItfhe-rs 或 Jaxite电路深度和自举频率是否适合延迟和硬件预算?
面向硬件的研究路径方案级或更低层 HEIR IRCPU、GPU、FPGA、ASIC 或光子集成随目标而异目标是可复现且可用,还是仅有研究或合作伙伴演示?

这张表是根据 HEIR 当前的流水线和后端文档整理的起点图,而不是兼容性承诺。方案名称不能说明运算符覆盖范围、参数安全性、编译器成熟度,或不同库之间结果是否等价。应固定测试中使用的确切编译器、前端、方案、后端、参数集、模型和生成工件。

版本选择也需要同样的纪律。截至 8 月 25 日,GitHub 的最新发布端点标识出v2026.08.11.dev0,尽管它带有开发风格的后缀;该仓库还提供 8 月 1 日的月度发布版和更新的日期型 nightly 版本。这样的命名让“稳定版”成为不安全的捷径。应有意选择一个经过测试的标签和提交。“最新”不是可复现的依赖。

隐私必须证明密文账单值得承担

当外部服务必须对它不能看到的数据进行计算、本地执行不可用或不可接受,并且硬件隔离区或组织控制不能满足威胁模型时,FHE 最有说服力。这个案例取决于哪些字段保持加密、明文在哪里返回、谁持有密钥,以及请求时间、元数据、错误和解密后的输出还能泄露什么。

如果这些边界模糊,没有哪个有利的延迟结果能让系统值得采用。端侧执行、数据最小化、更小的本地模型、机密计算或拆分式工作流,可能用更低复杂度满足同一需求。Qwen 本地部署分析说明了设备显示的内存并不等于可用推理容量;FHE 又增加了不同但同样重要的表示和运行时开销层。

一个运算符不能代表加密系统

第二道门槛从一个小型公开或合成工作负载开始,它在不暴露敏感数据的前提下保留生产模型的形状和范围。先编译最小的有用路径。将不支持的运算和模型变化作为结果记录下来,而不是隐藏起来的不便。

然后测量完整的请求生命周期:

测量项最低记录内容它保护的决策
任务质量明文指标、加密指标、各切片失败情况、近似设置防止快速的加密路径发布一个实质不同的模型
编译和准备前端导出时间、编译时间、参数生成、密钥生成、工件大小暴露稳态推理数字省略的工作
延迟客户端加密、传输、服务器评估、返回传输、客户端解密;p50 和 p95分离昂贵阶段,保留用户可见的预算
吞吐量声明并发度和批大小下的每秒请求数防止单线程演示变成容量预测
内存峰值常驻内存、评估密钥、旋转或自举密钥、模型工件、密文缓冲区测试目标主机能否运行并恢复服务
数据膨胀明文字节数、发送和返回的密文字节数、临时字节数让网络和存储成本可见
操作加法、乘法、旋转、比较、自举和布局转换的次数找出控制成本的电路特征
可靠性超时、格式错误输入、精度失败、重试、密钥轮换、回滚时间测试系统是否可运营,而不只是可执行

内存值得有自己的门槛。独立的 2026 年 KeyMemRT 预印本指出,旋转密钥是复杂 FHE 应用中的主要内存消耗者之一,并测试了一种管理密钥生命周期的编译器/运行时方法。其报告的改进属于自身设置,不应转移到 HEIR 服务。更广泛的发现仍然有用:密钥材料和运行时内存属于系统设计,不是可以忽略的密码学元数据。

硬件结果也需要同样严格的归因。加速器基准可以显示某个电路、方案、参数集、编译器版本、设备、批处理策略和精度达到了什么效果,但它不能为不同模型提供延迟数据行。Waymo 边缘推理分析(中文)对 TOPS 提出了相同的观点:峰值算术数字不能解决内存、传输、散热、软件或工作负载适配问题。

成功的原型仍可能以“不要部署”结束

在 FHE 生产服务之外,还有多种有用结果。隐私门槛可能显示,受保护的计算足够小,可以隔离,而其余部分留在本地或使用普通加密。编译器测试可能发现一个不受支持的激活,可以替换并重新训练,且不损害质量。基准测试可能显示模型有效,但只有批处理工作流而非交互式 API 能满足预算。它也可能显示内存、密文膨胀或密钥操作压倒了收益。

最后一种结果并不是失败的实验。HEIR 的贡献在于,它让这一权衡有更多部分可以在共享编译器框架中被检查。2025 年的 HEIR 预印本将该项目描述为一个跨栈实现、组合和比较同态加密技术的平台。Google 更新的展示说明了该平台如何触及可识别的机器学习工作负载。

剩余的不确定性属于应用,而不是公告。只有当加密结果仍能解决任务,并且完整系统——而不是某个有利的运算符——满足质量、延迟、内存、安全和恢复约束时,HEIR 才能获得生产路径。

资料来源

  1. Google: How Google Is Making Private AI Practical with Homomorphic Encryption
  2. HEIR machine-learning compiler design
  3. HEIR getting-started guide
  4. HEIR compiler pipelines
  5. HEIR v2026.08.11.dev0 release
  6. Google fully homomorphic encryption demo repository
  7. HEIR: A Universal Compiler for Homomorphic Encryption
  8. KeyMemRT: Unlocking Memory-Scalable FHE