可信计算与机密计算规模化应用:云环境下数据密态计算体系研究
作者:淞基科技(上海)有限公司、淞基信息通讯研究院、淞基未来信息网研究部、淞基新一代信息技术网研究部
摘要
数字化转型持续深入,公有云、行业云承载海量多主体业务数据,数据流通与价值挖掘需求同数据安全、个人信息保护、行业合规监管之间的矛盾日益凸显。传统云安全防护体系多聚焦数据静态存储加密、传输链路加密,数据一旦进入内存参与运算,必须解密为明文,内存明文数据存在被云服务商运维人员、恶意程序、系统漏洞、侧信道攻击窃取的风险,无法满足数据 “可用不可见” 的核心诉求。
数据密态计算体系以可信计算、机密计算为底层基座,融合 TEE 可信执行环境、隐私计算、联邦学习等技术,实现数据在加密状态下完成计算、分析、建模、推理等业务操作,计算全过程原始数据不泄露、不落地明文。本文立足于公有云与行业云规模化落地场景,梳理密态计算体系的理论框架、技术组件、部署架构,剖析 TEE、隐私计算、联邦学习三类核心技术的技术机理、能力边界与适配场景,对比不同技术路线在性能、安全强度、部署成本、合规适配性上的差异。结合政务、金融、医疗、工业互联网等行业云实践案例,分析当前规模化落地面临的性能损耗、开发改造成本、跨平台兼容、监管审计、标准化缺失等现实瓶颈,研究对应的工程化优化方案、安全治理框架与合规路径,构建一套兼顾数据价值挖掘、隐私保护与合规监管的云原生密态计算体系。最后预判密态计算技术演进方向、产业生态发展路径,为云平台密态业务部署、数据要素流通、数据安全治理提供理论参考与工程实践依据。
关键词:机密计算;可信执行环境 TEE;密态计算;隐私计算;联邦学习;公有云;行业云;数据要素;数据安全
一、绪论
1.1 研究背景
数字经济时代,数据已经成为核心生产要素。《数据安全法》《个人信息保护法》等法律法规落地实施,数据处理活动从技术层面延伸至法律、监管、治理层面,数据流通使用必须在合规框架内开展。政企机构大规模上云,公有云提供弹性算力、按需资源调度能力;行业云面向特定垂直领域,实现行业内多家机构数据协同分析,跨机构数据合作场景大量涌现。在传统数据协同模式下,参与方需要把原始数据集中到同一平台进行计算,存在原始数据泄露、越权访问、数据被二次拷贝滥用的风险,很多行业出于数据安全顾虑,不愿开放自有数据,形成广泛存在的数据孤岛问题,制约数据要素价值释放。
传统安全方案存在固有短板。存储加密仅保护磁盘静态数据,传输加密保障网络传输过程,一旦进入计算环节,数据必须解密到内存,明文暴露在操作系统、虚拟机监控器、云平台管理层之下。即使云服务商具备良好安全管控,仍然存在内核漏洞、内存嗅探、特权账户访问、侧信道攻击等威胁。在多方数据联合建模场景中,简单脱敏、匿名化手段存在重识别风险,脱敏之后数据可用性下降,难以兼顾隐私保护与数据价值挖掘。
在此背景下,以可信计算、机密计算为基础的数据密态计算技术快速发展。密态计算的核心定义是:数据在整个计算生命周期维持加密形态,仅在受硬件保护的可信域内完成运算,计算结果可按需输出,原始明文数据不会暴露给云平台、运维人员以及合作参与方。TEE 可信执行环境、隐私计算、联邦学习是当前密态计算体系中三大主流技术路径。TEE 依托硬件隔离构建安全计算域;隐私计算依托密码学协议实现密文运算;联邦学习以分布式模型训练,实现 “数据不出本地,模型协同训练”。三类技术并非互相替代,而是可以组合复用,共同支撑公有云、行业云环境下多样化密态业务需求。
当前密态计算技术已经完成原型验证、小规模试点阶段,正在向规模化商用过渡。但是规模化落地仍然面临多重难题:算力开销大、应用改造难度高、跨云厂商 TEE 硬件不兼容、密码协议性能瓶颈、审计溯源能力不足、行业标准不统一、监管适配机制不完善。如何搭建一套完整云原生密态计算体系,在保障隐私安全前提下,实现多场景规模化部署,平衡业务性能、安全强度、合规成本,是产业界亟待解决的课题。本研究围绕云环境密态计算体系开展系统性研究,梳理技术架构,分析落地痛点,提出体系化建设思路。
1.2 国内外研究现状
1.2.1 国外研究现状
国际上机密计算产业起步较早。英特尔 SGX、AMD SEV、ARM TrustZone 是主流硬件 TEE 技术,各大公有云厂商陆续推出基于 TEE 的机密虚拟机、机密容器服务,将 TEE 能力封装为云服务对外输出,支持客户在加密虚拟机内部运行业务程序,虚拟机内存由硬件加密,云底层管理程序无法读取内存明文。
隐私计算领域,国外学者率先提出安全多方计算、同态加密等密码协议理论框架,全同态加密理论已经成熟,但计算开销巨大,距离大规模商用还有距离,部分同态加密库已经在小规模推理场景试点。联邦学习由谷歌最早提出,面向移动端分布式模型训练,解决多终端用户数据隐私保护问题,后续逐步拓展到跨企业、跨机构横向、纵向联邦场景。
国外云厂商的产品侧重硬件机密虚拟化能力,聚焦隔离保护,但是在多方跨机构联合计算、合规审计、监管溯源层面设计较少。同时,国外技术方案在国内行业云落地时,存在供应链安全、自主可控、国内法律法规适配等问题,不能直接照搬。
1.2.2 国内研究现状
国内科研机构、科技企业围绕可信计算、机密计算、隐私计算开展大量研究。可信计算是我国长期自主布局的技术路线,国产可信密码模块 TCM、可信密码芯片广泛应用于服务器、终端设备。国内厂商推出自研 TEE 方案、隐私计算平台、联邦学习平台,在政务、金融风控、医疗影像、营销建模场景落地试点。国内数据安全相关法律法规持续完善,为密态计算应用提供合规基础,同时也提出更高监管要求,密态系统不仅要保护隐私,还需要满足审计、日志留存、风险追溯等监管需求。
国内现有研究多集中于单一技术单点优化,例如单独研究 TEE 安全漏洞、单独优化联邦学习算法收敛速度、安全多方计算协议优化,对云环境完整密态计算体系,多技术融合部署、规模化工程化、监管协同的系统性研究相对不足。在公有云、行业云混合部署场景,TEE、隐私计算、联邦学习组合使用的架构设计、性能调优、风险治理体系,仍有较大研究空间,也是本文重点研究方向。
1.3 研究内容与研究框架
本文研究内容分为六个部分。第一部分绪论,阐述研究背景、国内外现状、研究意义;第二部分界定核心概念,搭建云环境数据密态计算体系总体框架,区分可信计算、机密计算、密态计算之间逻辑关系;第三部分,详细剖析 TEE 可信执行环境、隐私计算、联邦学习核心技术原理,分析各自优势、局限与适用场景;第四部分,针对公有云、行业云两种典型云环境,研究密态计算部署架构、多技术融合方案;第五部分,分析规模化应用面临的技术瓶颈、工程难题、合规风险,给出体系化优化与安全治理方案;第六部分,案例分析、产业展望、结论。
1.4 研究意义
理论意义:本文整合可信计算、机密计算、隐私计算、联邦学习多项技术,构建云环境下完整数据密态计算体系框架,厘清各项技术定位、边界、协同关系,丰富密态计算、数据安全、云安全领域理论体系,为后续相关学术研究提供框架参考。
实践意义:面向公有云弹性业务、行业云多方协同场景,给出密态计算规模化落地的工程架构,识别落地风险,提供安全治理与合规监管协同方案,助力政企在保护原始数据隐私前提下开展数据联合分析,释放数据要素价值,满足《数据安全法》《个人信息保护法》等合规要求,为淞基科技及行业伙伴开展云密态业务建设提供支撑。
二、核心概念界定与云环境密态计算体系总体架构
2.1 核心概念界定
2.1.1 可信计算
可信计算以可信根为起点,构建从硬件、固件、操作系统到应用的可信链。核心思想是可信度量,在系统启动、程序加载阶段,对固件、内核、应用代码进行完整性校验,一旦程序被篡改,系统拒绝启动。可信计算重点解决计算平台本身是否可信,防止系统被篡改、恶意代码植入。可信计算是机密计算的底层安全基座,TEE 可信执行环境属于可信计算技术分支。可信计算关注平台可信性,不天然保证计算过程数据密态。
2.1.2 机密计算
机密计算是可信计算向数据保护方向延伸的产物,核心目标是保护内存中的数据。依托硬件 TEE,将计算任务放置在硬件隔离保护的可信域,可信域内内存由硬件自动加密,宿主机操作系统、虚拟机监控程序、云平台底层管理员都无法读取可信域内内存明文。机密计算保护运行时数据,解决传统加密 “静态加密、运行明文” 短板。机密计算的保护对象是单节点内运行时数据,适用于单机构业务上云场景。
2.1.3 数据密态计算
数据密态计算是更广范畴的体系概念:数据在存储、传输、计算全生命周期保持加密,可依托 TEE 机密计算、密码学隐私计算、分布式联邦学习多种技术实现,不限于单一硬件或者密码方案。密态计算既可以在单机硬件可信域内完成密文运算,也可以多方分布式协同密文计算,实现数据可用不可见。密态计算体系包含硬件可信基座、密码引擎、分布式协同组件、调度平台、审计监管模块、应用适配层,是一套完整软硬件一体化体系。
2.1.4 TEE 可信执行环境
TEE,可信执行环境,是和普通操作系统富操作系统(Rich OS)并行、硬件隔离的安全执行区域。富操作系统(安卓、Linux、Windows)是普通操作系统,权限高,但容易遭受攻击;TEE 拥有独立安全内核,硬件层面隔离,普通操作系统无法直接访问 TEE 内部内存。应用可以拆分为普通端和可信端,密钥、敏感计算逻辑放在 TEE 内部执行。服务器端 TEE 进一步发展,形成机密虚拟机、机密容器,支撑云服务器整机内存加密。
2.1.5 隐私计算
隐私计算是密码学驱动的一类技术集合,代表技术包含安全多方计算、同态加密、秘密共享、不经意传输等。在多方参与计算场景,各方输入数据保持密文,通过密码协议交互完成联合计算,各方只能拿到约定输出结果,无法获取其他参与方原始数据。隐私计算不依赖硬件隔离,纯密码协议即可实现多方密态协同计算,但计算开销高。
2.1.6 联邦学习
联邦学习属于分布式机器学习框架,核心逻辑:原始数据保留在参与方本地,不对外传输,各方只交换模型参数、梯度信息,协同训练全局模型。联邦学习分为横向联邦、纵向联邦、联邦迁移学习。横向联邦:各方特征相同、样本不同;纵向联邦:各方样本重叠、特征不同。联邦学习本身是分布式建模框架,可以和 TEE、隐私计算结合,对梯度参数加密保护,防止梯度泄露反推原始数据。
2.2 云环境密态计算体系总体架构
云环境密态计算体系自下而上分为五层:硬件可信基座层、云底层虚拟化可信层、密态计算引擎层、云平台调度与审计层、行业应用业务层,配套贯穿全层的安全治理、合规监管体系。
第一层:硬件可信基座层。包含可信密码芯片、TCM 可信模块、支持 TEE 的 CPU 硬件。硬件提供可信根、硬件内存加密、安全隔离能力,是整个体系信任起点。服务器、存储设备搭载可信芯片,启动时完成硬件固件可信度量。国产芯片、国外 TEE 芯片都可以作为硬件基座,在行业云场景优先考虑自主可控硬件方案。
第二层:云底层虚拟化可信层。公有云、行业云底层虚拟化组件,包含可信虚拟化监视器、机密虚拟机、机密容器引擎。在虚拟化层开启 TEE 硬件保护,虚拟机内存硬件加密,宿主机管理层无法读取虚拟机内部内存明文。该层实现云资源的可信隔离,支撑多租户安全隔离,防止租户之间数据越权访问。
第三层:密态计算引擎层,是体系核心。集成三类核心引擎:TEE 可信执行引擎、隐私计算密码引擎、联邦学习分布式训练引擎。引擎之间支持组合调用:例如联邦学习梯度传输过程,通过安全多方计算加密梯度;联邦模型推理任务部署在 TEE 机密容器内,保护推理阶段中间数据。引擎提供标准化 API,向上层屏蔽底层技术差异,业务应用不需要深度感知底层是 TEE 还是密码协议。引擎内置密码套件,支持国密算法,适配国内合规需求。
第四层:云平台调度与审计监管层。和公有云、行业云原有云管平台打通,实现密态资源弹性调度、密态任务编排、权限管理、日志采集、安全审计、风险告警。密态计算任务的启动、参与方接入、计算流程、结果输出全流程留存审计日志,满足监管审计、事件追溯要求。监管方可以在不读取业务原始数据前提下,核验计算流程合规性。这一层解决密态场景 “黑盒难题”:密态计算内部不可见,但流程、行为可审计。
第五层:行业应用业务层。面向政务、金融、医疗、工业互联网等行业,封装行业密态业务组件。例如金融联合风控、医疗多中心科研、政务数据统计、工业供应链联合分析。业务层基于密态引擎 API 开发应用,实现最小程度改造原有业务系统。
配套体系:全生命周期安全治理体系,包含密钥管理、身份认证、访问控制、漏洞管理、安全评估;合规体系,对齐《数据安全法》《个人信息保护法》《密码法》,开展数据分类分级、数据影响评估。
2.3 密态计算体系能力目标
整套体系需要同时达成三重目标,也是本研究开篇提出的核心诉求:
1. 隐私保护:原始数据在计算环节不输出明文,实现可用不可见,防止原始数据泄露、非法拷贝。
2. 数据价值挖掘:在密态条件下,完成统计查询、联合建模、AI 推理、多维分析,保障计算结果可用性,避免保护隐私而完全丧失数据价值。
3. 合规监管:全流程可审计、可追溯,满足监管机构审计要求,支持数据安全评估、个人信息保护影响评估,业务流程符合法律法规要求。
三、核心技术机理、优势与边界分析
3.1 TEE 可信执行环境技术
3.1.1 技术原理
TEE 依托 CPU 硬件扩展指令集,在同一物理服务器上划分两个隔离域:普通域 Rich OS 和可信域 TEE。两个域硬件层面隔离,普通操作系统内核、虚拟化管理程序不能直接访问 TEE 内部寄存器与内存。当业务需要执行敏感计算,把密钥、敏感代码、待处理数据载入 TEE 安全内存,CPU 硬件自动对安全内存加密。计算结束后,可以输出最终结果,原始数据不会离开可信域。
云服务器场景,TEE 演进为机密虚拟机、机密容器。虚拟机整个内存由硬件加密,虚拟机内部操作系统、应用运行在硬件保护的可信域,云平台宿主机管理员、运维人员无法读取虚拟机内存。机密容器粒度更轻,适合云原生微服务场景。
TEE 启动流程遵循可信度量链:上电,可信芯片度量固件;固件度量操作系统内核;内核度量应用程序。任何组件被篡改,度量值不匹配,可信域拒绝加载程序,保障运行代码完整性。
3.1.2 TEE 优势
第一,性能损耗低。TEE 硬件原生支持加密计算,相比纯密码学隐私计算,性能开销小,适合大规模复杂计算、AI 推理场景,工程落地门槛相对可控,适配公有云弹性算力场景。
第二,支持复杂业务逻辑。TEE 内部可以运行完整应用程序、数据库、AI 推理服务,不需要大幅改写业务算法,很多原有业务可以较小改造迁移到 TEE 可信域。
第三,硬件根信任,安全隔离强度高,抵御内存嗅探、宿主机恶意特权程序攻击。
3.1.3 TEE 局限
TEE 保护范围是单节点可信域,适合单租户、单机构业务保护。TEE 本身不天然支持多方之间的数据隔离协同。如果多个机构数据放到同一个 TEE 内计算,原始数据会进入同一可信域,数据提供方依然需要信任 TEE 运行环境,无法做到多方互不信任场景下的计算。
同时 TEE 存在侧信道攻击风险,时序攻击、缓存侧信道攻击可以尝试窃取 TEE 内部信息;不同厂商 CPU 的 TEE 指令集不兼容,SGX、SEV、国产 TEE 无法互通,带来跨云平台迁移成本;硬件依赖强,需要特定型号 CPU,旧服务器无法直接使用。
3.2 隐私计算(安全多方计算为主)
3.2.1 技术原理
隐私计算以密码协议为核心,典型代表安全多方计算(MPC)。假设 N 个参与方,各自持有私有输入数据,各方不把原始数据发给对方,数据以秘密分片或者密文形式在多方之间交互。各方执行密码协议运算,最后输出约定计算结果,任何一方都无法获得其他方原始数据,也无法超出约定计算范围获取额外信息。除 MPC 外,同态加密允许直接对密文做加减乘除运算,解密后等价明文运算结果。
隐私计算可以部署在云平台上,多方参与方分别部署隐私计算节点,节点之间加密通信,在行业云多方协同场景使用。
3.2.2 隐私计算优势
不依赖特殊硬件,通用服务器即可部署;支持多方互不信任场景,参与方之间不需要互信,原始数据不出本地;安全证明可以基于密码学,安全边界清晰。适合多方数据联合统计、联合查询场景,严格控制信息泄露。
3.2.3 隐私计算局限
计算、通信开销巨大。MPC 大量交互,网络传输压力高;同态加密运算速度慢,复杂模型训练场景几乎无法规模化使用。复杂业务算法改造量大,原有业务逻辑需要改写为密码协议可执行算子,开发成本高。算法复杂度越高,性能下降越明显,大规模数据集场景落地难度大。
3.3 联邦学习技术
3.3.1 技术原理
联邦学习是分布式机器学习框架。参与方保留原始数据在本地,本地基于自有数据训练模型,只将模型梯度、参数上传至协调方;协调方聚合多方参数更新全局模型,下发新模型给各参与方,反复迭代直到模型收敛。
横向联邦:参与方数据集特征维度一致,样本不同。例如多家医院,都是影像特征,各自患者样本不同,协同训练影像识别模型。
纵向联邦:参与方拥有相同样本群体,但特征不同。例如银行拥有客户信贷特征,电商拥有客户消费特征,联合建模风控模型,双方原始数据不互通。
联邦学习可以和隐私计算、TEE 组合。例如参数聚合环节,使用 MPC 对梯度加密聚合,防止梯度泄露;参数聚合服务部署在 TEE 机密虚拟机中,保护聚合过程。
3.3.2 联邦学习优势
原始数据不出本地,满足很多机构 “数据不能出域” 硬性要求;通信传输仅传递模型参数,不传输原始数据;适配 AI 建模场景,是跨机构联合建模首选技术路线;可以部署在行业云,各参与方节点接入云平台协同调度。
3.3.3 联邦学习局限
存在梯度泄露风险,攻击者可以通过梯度反推原始训练数据;模型投毒攻击,恶意参与方上传污染梯度,破坏全局模型;联邦学习只能保护原始数据,模型参数、梯度依然存在泄露风险,因此需要叠加 TEE 或者隐私计算做增强保护。联邦学习训练收敛速度受网络、参与方数量影响,大规模多方场景调优复杂。
3.4 三种技术对比与融合逻辑
TEE、隐私计算、联邦学习不是替代关系,而是互补,在密态体系中承担不同角色。
TEE 解决单机运行时内存明文泄露问题,适合保护单节点计算任务,保护模型推理、密钥、中间计算数据;
隐私计算解决多方互不信任场景下密文联合计算,适合统计、查询,强隐私约束场景;
联邦学习解决跨机构 AI 模型协同训练,原始数据留本地,配合 TEE/MPC 保护梯度。
融合场景举例:行业云多家机构开展纵向联邦风控建模。各机构本地训练,梯度上传到行业云平台;梯度聚合服务部署在 TEE 机密虚拟机,聚合计算采用安全多方计算协议加密梯度。原始数据留在各机构本地,梯度在 TEE+MPC 双重保护下完成聚合,兼顾性能、多方隐私保护。
四、公有云与行业云环境下密态计算部署架构
公有云和行业云的信任模型、租户关系、安全诉求差异很大,密态计算部署架构需要区分设计。
4.1 公有云密态计算部署
公有云特点:云服务商作为底层资源提供者,租户不信任云服务商。租户业务部署在公有云,担心云平台底层运维、管理员读取内存明文。公有云密态核心诉求:租户业务运行过程中,云服务商无法获取租户内存明文。
公有云推荐以 TEE 机密虚拟机、机密容器作为主力密态方案。租户在公有云创建机密虚拟机,操作系统内存硬件加密,宿主机 VMM 无法读取虚拟机内部内存。业务程序、数据库、AI 推理服务部署在机密虚拟机内部。密钥由租户自主持有,云服务商无法获取密钥。
适用场景:企业把内部敏感业务、客户数据迁移上公有云,业务是单租户业务,不需要和其他租户联合计算。例如企业客户数据查询、AI 在线推理。
在公有云,如果租户需要和外部第三方做少量多方协同计算,可以在机密虚拟机内部部署隐私计算节点或者联邦学习客户端。TEE 保护隐私计算引擎、联邦学习引擎运行时内存,防止引擎本身的中间数据被云平台窃取。
公有云部署要点:
1. 硬件选型:选用支持 TEE 硬件加密的云服务器实例;
2. 密钥分离:租户持有根密钥,云平台只负责资源调度,不掌握密钥;
3. 镜像可信度量:虚拟机镜像、容器镜像启动前做可信度量,防止恶意镜像注入;
4. 最小权限:机密实例和云平台管理面权限隔离;
5. 审计日志:机密域内操作日志加密输出到租户独立审计存储,云平台不可篡改审计记录。
公有云局限性:公有云多租户之间天然隔离,不适合大规模跨租户多方联合数据建模;如果多个租户数据进入同一个 TEE 实例,会产生跨租户数据同域风险。
4.2 行业云密态计算部署
行业云面向特定行业,由行业主管单位牵头,多家参与机构接入云平台,核心诉求是多方机构之间联合数据分析,各方原始数据不出本地,互不信任,同时接受行业监管审计。行业云是密态多技术融合的主要落地场景,TEE + 隐私计算 + 联邦学习组合架构为优选方案。
行业云密态架构分为节点层、协同调度层、监管审计层。
节点层:各个参与机构本地部署密态节点,可以是隐私计算节点、联邦学习客户端;机构原始数据保存在本地数据库,不上传到行业云中心。
协同调度层:行业云平台部署密态任务调度服务、参数聚合服务。聚合服务运行在 TEE 机密虚拟机内。调度平台负责任务分发、参与方管理、身份认证,不触碰原始业务数据。
监管审计层:行业监管单位接入审计模块,密态任务的任务发起、参与方授权、计算流程、结果输出全链路日志上链或者加密留存,监管方可核验流程合规性,但无法读取原始业务数据。
典型行业场景举例:
1. 医疗行业云:多家医院联合训练疾病识别模型,使用纵向联邦学习,梯度聚合部署 TEE+MPC;各医院病历影像原始数据不出本院,联合训练 AI 模型用于辅助诊断。
2. 政务行业云:不同委办局数据联合统计,使用隐私计算完成密态多维统计,各部门原始数据保留在本部门。
3. 金融行业云:多家金融机构联合风控建模,识别团伙欺诈,纵向联邦学习,梯度加密聚合。
行业云部署关键要点:
1. 多方身份可信管理,所有参与机构身份核验,任务授权需要多方确认;
2. 计算合约控制:预先约定计算逻辑、可输出内容,防止越界计算;
3. 分级审计,监管方拥有独立审计入口;
4. 性能分层:大批量 AI 建模选用联邦学习,小范围强隐私统计查询选用隐私计算,聚合节点使用 TEE 加固;
5. 网络隔离,参与机构节点之间通信加密。
4.3 云原生适配改造
当前云平台普遍采用容器、K8s 编排体系,密态计算体系必须适配云原生架构。TEE 机密容器可以接入 K8s,实现机密容器弹性扩缩容。密态任务封装为 CRD 自定义资源,由 K8s 调度到支持 TEE 硬件节点。隐私计算、联邦学习任务打包为容器镜像,镜像经过可信度量,仅可信镜像允许在密态集群启动。
五、规模化应用瓶颈、风险与体系化治理方案
5.1 技术与工程化瓶颈
5.1.1 性能瓶颈
TEE 场景:可信域内存容量受限,大量数据加载到 TEE 会带来开销;侧信道防护会额外增加性能损耗。
隐私计算场景:MPC、同态加密算力、通信开销巨大,大数据集场景计算时间成倍增长。
联邦学习场景:多方网络通信延迟、异构设备算力差异,造成训练效率下降,存在掉队节点问题。
优化方向:算法轻量化、算子硬件加速(密码加速卡)、TEE 内存池优化、分层计算,非敏感计算在普通域执行,仅敏感计算进入可信域;联邦学习采用异步训练、梯度压缩。
5.1.2 应用改造成本高
现有业务系统是明文业务逻辑,迁移密态体系,需要修改业务代码、重构数据处理流程。隐私计算算子表达能力有限,复杂业务逻辑难以转化。TEE 内开发调试难度高,调试工具受限。
优化方向:构建中间件、标准化 SDK,封装底层密态引擎能力,向上提供通用接口,降低业务改造量;沉淀行业组件,复用成熟业务模块。
5.1.3 硬件、平台生态不兼容
不同厂商 TEE 硬件指令集不互通,国产和海外 TEE 方案不兼容。密态引擎接口标准尚未完全统一,A 厂商隐私计算平台不能直接对接 B 厂商联邦学习平台。跨云迁移困难。
优化方向:推动标准化接口、密态任务描述规范;构建抽象层,屏蔽底层硬件差异;优先采用兼容国密的软硬件产品。
5.1.4 安全攻击风险
TEE 存在侧信道攻击、漏洞逃逸风险;隐私计算协议存在恶意参与方篡改分片;联邦学习存在模型投毒、梯度泄露、后门攻击。密态不等于绝对安全,只是安全边界改变。
优化方案:安全测评、渗透测试;协议增加恶意参与方检测机制;梯度降噪、差分隐私叠加;定期漏洞扫描、固件更新。
5.2 合规与监管层面挑战
密态计算存在 “黑盒” 矛盾:计算内部密态不可见,监管如何核验业务处理是否合规、是否超范围采集、越权计算。很多监管体系建立在明文审计基础上,密态场景审计体系缺失。同时数据分类分级、个人信息保护影响评估如何在密态场景落地,缺少成熟实践。
合规治理方案:
1. 计算合约前置:任务执行前,定义计算范围、可输出结果、数据使用目的,多方签署计算合约,任务只能执行预先授权逻辑;
2. 全流程行为审计,不审计原始数据,审计行为、任务参数、参与方、时间;审计日志防篡改;
3. 密态场景下数据安全评估、PIA 个人信息保护影响评估标准化,评估密态方案风险;
4. 密钥全生命周期管理,密钥托管、备份、销毁流程规范化,符合密码法;
5. 建立密态计算安全评估机制,上线前进行安全测评。
5.3 运营与人才瓶颈
密态计算属于交叉领域,需要云平台、密码学、可信硬件、机器学习、数据安全复合型人才,人才供给不足。密态系统运维复杂度高于普通云平台,故障排查难度高。
应对方案:平台自动化运维、监控告警体系;沉淀运维知识库,标准化交付流程;内部人才培养,联合产学研机构开展技术培训。
5.4 安全治理体系建设
完整密态安全治理包含身份与访问管理、密钥管理、安全监控、漏洞管理、应急响应、持续评估。
身份访问:最小权限原则,密态任务发起、数据调用需要多因素认证,多方审批;
密钥管理:独立密钥管理系统,密钥生成、分发、轮换、销毁全程审计,密钥不能明文存储;
安全监控:监控密态节点资源、异常访问、异常计算任务,发现异常自动阻断;
应急响应:制定密态场景安全事件预案,出现漏洞、泄露风险时,终止任务、隔离节点、追溯日志。
六、案例分析、产业演进与未来展望
6.1 行业云案例:医疗多中心科研密态计算平台
某区域医疗行业云,多家三甲医院,希望联合开展疾病科研,但是患者病历、影像数据属于敏感个人健康数据,数据不能出本院。项目采用纵向联邦学习作为主框架,梯度聚合服务部署在国产 TEE 机密虚拟机,梯度传输叠加安全多方计算保护。
架构:各医院本地部署联邦学习客户端,影像、病历原始数据保存在医院内网;医院客户端本地训练模型,梯度上传行业云聚合节点;聚合节点运行在 TEE 可信域,多方 MPC 加密聚合梯度,聚合后的全局模型下发各医院。监管模块独立部署,记录任务审批、参与机构、训练起止时间、模型版本,监管单位可审计整个训练流程,无法读取患者原始病历。
应用成效:实现跨医院联合模型训练,原始数据不出医院本地;TEE 保护聚合节点,防止梯度泄露;满足医疗数据隐私合规要求,科研模型效果接近集中式训练模型。
存在不足:训练周期较长,网络波动影响训练稳定性;前期平台部署、系统对接成本较高。
6.2 公有云案例:企业客户敏感业务机密容器部署
某零售企业,将客户画像查询、客户营销推理系统迁移公有云。客户个人信息属于敏感数据,企业不希望公有云底层管理员读取内存数据。采用公有云机密容器方案,业务服务部署 TEE 机密容器,内存硬件加密,密钥由企业自主保管。客户数据在机密容器内完成查询推理,云平台宿主机无法读取内存。
效果:业务改造量小,原有业务逻辑基本保留;性能损耗控制在可接受范围;满足个人信息保护合规,消除企业对云底层数据窃取顾虑。局限:只保护单租户业务,不能实现跨企业联合计算。
6.3 产业演进趋势
第一,硬件加速普及。国产可信芯片、TEE 芯片、密码加速卡大规模商用,降低密态计算性能开销,成本持续下降。
第二,多技术融合标准化。TEE、隐私计算、联邦学习平台接口逐步标准化,密态中间件成熟,降低应用开发门槛。
第三,密态原生云平台。云厂商把密态能力内置到云平台,机密虚拟机、机密容器、密态任务编排成为云平台原生服务,开箱即用。
第四,监管协同技术持续完善。密态审计、可信存证、计算合约技术成熟,监管可以实现 “不看原始数据,核验合规性”,解决密态黑盒监管难题。
第五,密态 AI 推理规模化落地。大模型推理部署在 TEE 可信域,保护模型权重、用户输入 prompt,大模型密态推理将成为重要应用方向。
长期来看,密态计算不是独立产品,会成为云平台基础安全能力,和数据安全、数据要素流通基础设施深度融合,支撑数据要素合规流通。
6.4 研究结论
云环境下数据密态计算体系以可信计算、机密计算为硬件基座,融合 TEE 可信执行环境、隐私计算、联邦学习,能够在加密状态完成数据计算,实现隐私保护、数据价值挖掘、合规监管三者平衡。TEE 适合单节点运行时保护,性能优势明显;隐私计算适合多方强隐私约束的联合统计查询;联邦学习适合跨机构 AI 协同建模,三者可以组合部署。
公有云场景优先使用 TEE 机密虚拟机、机密容器,解决租户不信任云底层的运行时数据泄露;行业云多方协同场景,推荐 TEE + 隐私计算 + 联邦学习融合架构,构建分布式密态协同平台。
当前密态计算规模化落地仍然面临性能、改造成本、生态兼容、安全攻击、监管审计、人才等多重瓶颈,需要从硬件加速、中间件标准化、安全治理、前置计算合约、全链路审计多维度综合解决。随着硬件、密码、云原生技术持续迭代,密态计算将逐步从试点走向大规模商用,成为云环境数据要素流通、敏感数据处理的核心基础设施,助力数字化转型,同时满足国家数据安全、个人信息保护法律法规要求。
参考文献
[1] 中华人民共和国数据安全法 [S].2021
[2] 中华人民共和国个人信息保护法 [S].2021
[3] 中华人民共和国密码法 [S].2020
[4] GB/T 40861-2021 可信计算规范
[5] 机密计算技术白皮书,中国信息通信研究院
[6] 隐私计算白皮书,中国信息通信研究院
[7] 联邦学习技术与应用白皮书,中国信通院
[8] Intel. SGX Architecture Specification
[9] AMD. SEV Secure Nested Paging
[10] 冯登国。可信计算理论与技术 [M]. 科学出版社
[11] 密码学进展:安全多方计算研究综述
[12] 云原生机密计算技术研究报告
数据来源
本文理论分析、技术框架梳理、行业场景分析主要来源于国内信通院白皮书、国家相关法律法规、公开学术文献、行业技术规范;案例为基于公开行业场景构建的工程化案例,不引用特定企业真实业务原始数据。文中性能分析、技术边界研判基于淞基科技(上海)有限公司、淞基信息通讯研究院团队在云可信、密态计算方向的技术研究与原型测试数据。
免责声明
本文为学术研究论文,仅用于技术理论探讨、体系框架研究,不构成任何商业落地承诺、产品功能保证、法律意见。文中技术方案、架构设计为理论模型,实际工程落地需要结合业务场景、硬件环境、监管要求开展安全评估、密码测评、合规评估。密态计算技术无法做到绝对安全,任何信息安全技术均存在固有安全风险。本文作者及所属机构不对任何基于本文内容直接实施工程建设所产生损失承担相关责任。文中涉及产品、技术名称仅用于学术说明,不代表对相关厂商产品背书。




