อ่านประมาณ 7 นาที
ระดับสูง
หมวด: ข้อมูลและ AI
อ้างอิง: Help Net Security — A new open standard locks AI weights to approved hardware
Weight Custody Manifest หรือ WCM เป็นมาตรฐานเปิดที่เพิ่งออกในสถานะพรีวิวสำหรับนักพัฒนา หน้าที่ของมันคือเข้ารหัสน้ำหนักของโมเดล AI แล้วควบคุมการถอดรหัสด้วยเงื่อนไขว่าต้องรันอยู่บนฮาร์ดแวร์ที่ได้รับอนุมัติเท่านั้น แนวคิดนี้กลับด้านกับ Confidential AI แบบเดิมที่ปกป้องลูกค้าจากโมเดล เพราะ WCM ปกป้องโมเดลจากผู้ที่นำไปติดตั้ง บทความนี้สรุปว่ามาตรฐานทำงานอย่างไร ใช้แก้ปัญหาอะไร และมีข้อจำกัดที่ต้องรู้
ปัญหาที่มาตรฐานนี้ต้องการแก้
เมื่อองค์กรนำโมเดลเปิดมาปรับแต่งด้วยข้อมูลของตัวเอง หรือเมื่อผู้พัฒนาโมเดลต้องส่งโมเดลไปติดตั้งในคลาวด์ของลูกค้าที่ต้องการเก็บข้อมูลไว้ในประเทศตัวเอง เจ้าของโมเดลจะสูญเสียความสามารถในการบังคับข้อตกลงเชิงเทคนิค เหลือเพียงสัญญาบนกระดาษ ซึ่งไม่ได้ป้องกันการคัดลอกน้ำหนักโมเดลออกไปใช้ต่อ
WCM พยายามเปลี่ยนเรื่องนี้จากความไว้ใจให้เป็นการบังคับด้วยการเข้ารหัส โดยผู้พัฒนาสามารถพิสูจน์ได้ว่าทรัพย์สินทางปัญญาจะถูกปลดล็อกเฉพาะเมื่อเงื่อนไขที่ตกลงกันไว้เป็นจริง และเพิกถอนสิทธิ์ได้เมื่อเงื่อนไขเปลี่ยน
กลไกทำงานอย่างไร
ระบบอาศัยการยืนยันตัวตนของฮาร์ดแวร์ร่วมกับการผูกด้วยกระบวนการเข้ารหัส เริ่มจากภาระงานที่ถูกป้องกันร้องขอค่าท้าทายแบบใช้ครั้งเดียวจากตัวกลางจัดการกุญแจ จากนั้นกลไกยืนยันของซีพียูและจีพียูจะผูกค่าท้าทายนั้นเข้ากับค่าวัดของภาระงานและกุญแจสำหรับรับส่งข้อมูล ให้ผูกกับการเริ่มทำงานครั้งนั้นโดยเฉพาะ
ตัวกลางจัดการกุญแจจะตรวจสอบห่วงโซ่ใบรับรอง ลายเซ็น สถานะการเพิกถอน และความสดใหม่ของค่าท้าทาย หากเงื่อนไขใดไม่ตรง กุญแจจะไม่ถูกส่งไปให้ ผลคือน้ำหนักโมเดลยังคงถูกเข้ารหัสอยู่และใช้งานไม่ได้ แม้ไฟล์จะถูกคัดลอกออกไปทั้งก้อนแล้วก็ตาม
สถานะการใช้งานและผลทดสอบ
มาตรฐานออกมาพร้อมชุดพัฒนาภาษา Python และชุดทดสอบสาธารณะที่ครอบคลุม 91 กรณี ผลการทดสอบความสอดคล้องผ่านทั้ง 91 รายการ แบ่งเป็นระดับที่หนึ่ง 32 รายการ ระดับที่สอง 37 รายการ ระดับที่สาม 12 รายการ และระดับที่สี่ 10 รายการ ผู้พัฒนาสาธิตการทำงานบนการ์ด NVIDIA H100 และบนเซิร์ฟเวอร์แบบคอนฟิเดนเชียลของ AMD และ Intel ที่โฮสต์อยู่บน Azure และ Google Cloud โดยการคอมไพล์ชุดพัฒนาสองครั้งแบบอิสระให้ผลลัพธ์ตรงกันทั้ง 5,948 ไฟล์
ข้อจำกัดที่ต้องรู้ก่อนวางแผนใช้
ข้อจำกัดสำคัญที่มาตรฐานยอมรับเองคือลายเซ็นที่ถูกต้องไม่สามารถแยกได้ว่ากุญแจนั้นเป็นกุญแจที่ได้รับอนุญาต หรือเป็นกุญแจที่ผู้โจมตีดึงออกมาจากฮาร์ดแวร์ได้แล้ว การโจมตีเชิงกายภาพต่อชิปที่รองรับการประมวลผลแบบคอนฟิเดนเชียลจึงยังเป็นช่องว่างที่ยังไม่มีคำตอบ
อีกข้อคือสถานะปัจจุบันยังเป็นพรีวิวสำหรับนักพัฒนา และการทดสอบสาธารณะใช้หลักฐานสังเคราะห์กับกุญแจตัวอย่าง ไม่ใช่การตรวจสอบกับฮาร์ดแวร์ในระบบจริง องค์กรที่สนใจจึงควรมองเป็นทิศทางที่ต้องติดตาม มากกว่าสิ่งที่นำไปใช้กับระบบผลิตได้ทันที
ทำไมเรื่องนี้สำคัญกับตลาดที่มีข้อกำหนดเรื่องที่ตั้งข้อมูล
แนวโน้มที่ผลักดันมาตรฐานนี้คือความต้องการติดตั้งโมเดลในโครงสร้างพื้นฐานของลูกค้าเอง ซึ่งเกิดจากข้อกำหนดว่าข้อมูลต้องไม่ออกนอกประเทศหรือนอกองค์กร ที่ผ่านมาความต้องการนี้ขัดกับความต้องการของเจ้าของโมเดลที่ไม่อยากส่งน้ำหนักออกไป ทำให้ดีลจำนวนมากไปต่อไม่ได้ กลไกแบบ WCM จึงเป็นความพยายามทำให้สองฝ่ายได้สิ่งที่ต้องการพร้อมกัน
สำหรับองค์กรไทยที่กำลังพิจารณานำโมเดล AI มาติดตั้งในระบบของตัวเองเพื่อให้ข้อมูลไม่ออกนอกองค์กร ประเด็นนี้มีผลโดยตรงต่อการเจรจาสัญญา เพราะในอนาคตอันใกล้ผู้ให้บริการโมเดลอาจเสนอเงื่อนไขที่ผูกกับฮาร์ดแวร์เฉพาะ ซึ่งกระทบทั้งการเลือกผู้ให้บริการคลาวด์และแผนการย้ายระบบในระยะยาว ทีมงาน Smart Cyber Tech รับพัฒนาซอฟต์แวร์สั่งทำและระบบ AI รวมถึงให้คำปรึกษาเรื่องสถาปัตยกรรมสำหรับงาน AI ที่ต้องเก็บข้อมูลไว้ภายในองค์กร ปรึกษาได้ที่ แบบฟอร์มติดต่อ
สรุปสาระสำคัญ ปัญหาที่มาตรฐานนี้ต้องการแก้ กลไกทำงานอย่างไร สถานะการใช้งานและผลทดสอบ
แหล่งอ้างอิง เรียบเรียงจาก Help Net Security — A new open standard locks AI weights to approved hardware —
อ่านบทความต้นฉบับ ภาพปก: Help Net Security · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
มีคำถามเพิ่มเติมเกี่ยวกับบทความนี้? เขียนหาเราได้ที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันบทความนี้:
LINE
Facebook
X
คัดลอกลิงก์
ปรึกษาทีมของเรา