
27 мая 2026 года исследователи Google Research Адриа Гаскон и Мариана Райкова представили новое решение для приватной аналитики, основанное на принципе zero-trust. Система объединяет новый криптографический протокол безопасной агрегации с доверенными средами выполнения (TEE), чтобы собирать обобщённые данные о работе AI-моделей на устройствах, не раскрывая информацию отдельных пользователей.
Проблема: как узнать, работает ли модель на миллионах телефонов
Когда AI-модели работают локально на устройстве — например, в Android SafetyCore, Pixel Recorder или Gboard — разработчикам необходимо понимать, насколько эффективно система справляется с задачами в реальных условиях. Миллионы смартфонов имеют разное оборудование, версии ОС и поведение пользователей. Простое логирование на сервер невозможно: оно нарушило бы приватность. Традиционные подходы — федеративная аналитика — требуют защищённого канала агрегации данных.
До сих пор существовало два основных подхода к этой задаче: аппаратная изоляция (TEE) и криптографические протоколы. У каждого были ограничения.
Два подхода и их ограничения
TEE, такие как Intel TDX, AMD SEV-SNP и аналоги, создают защищённый анклав внутри процессора. Данные расшифровываются и обрабатываются внутри этого анклава, изолированного даже от скомпрометированной ОС или гипервизора. Механизм аттестации позволяет верифицировать, что внутри анклава выполняется именно тот код, который ожидается. Google уже использует TEE для дифференциально-приватной агрегации в Pixel Recorder.
Однако TEE несовершенны. Исследователи регулярно находят side-channel-уязвимости, которые позволяют обойти защиту. В статье упоминаются атаки SNPeek, TDXray и другие. Сообщество работает над устранением известных векторов, но новые уязвимости будут появляться.
Криптографические протоколы, напротив, дают математически доказуемые гарантии: индивидуальные данные не могут быть восстановлены, виден только агрегированный результат. Google уже внедрил два поколения таких протоколов. Но их массовое применение сдерживалось требованием, чтобы устройства оставались онлайн в течение нескольких раундов протокола.
Новый протокол: одно сообщение вместо нескольких раундов
Ключевая инновация Google — новый криптографический протокол на решётках (lattice-based). Он позволяет устройствам отправлять данные в одном сообщении, без необходимости поддерживать соединение для нескольких раундов взаимодействия с сервером. Это устраняет главное препятствие для масштабирования безопасной агрегации.
Протокол работает следующим образом: клиенты шифруют свои данные так, что шифротексты можно агрегировать вместе с лежащими в их основе сообщениями и ключами шифрования. Сервер получает ключ дешифрования, который позволяет расшифровать только агрегированное значение. Для добавления дифференциального шума формируются небольшие комитеты среди клиентов, которые хранят подсказки для разблокировки агрегированного значения.
Многоуровневая защита: криптография + TEE
Новое решение интегрировано в систему конфиденциальной федеративной аналитики Google. Криптографический слой гарантирует, что необработанные данные никогда не появляются в памяти сервера — даже внутри аппаратно-защищённых периметров TEE. Единственный момент, когда незашифрованные данные обрабатываются вне устройства — финальная стадия, когда данные уже агрегированы и анонимизированы.
TEE в этой схеме выполняют роль слоя прозрачности и аттестации. Они предоставляют верифицируемое доказательство всем участникам, что протокол безопасной агрегации выполняется именно так, как задумано, с использованием публично доступного кода.
Что это меняет для разработчиков и пользователей
Для разработчиков on-device AI-функций это означает возможность получать агрегированную аналитику без компромиссов между приватностью и удобством. Отпадает необходимость проектировать многораундовые протоколы и удерживать устройства онлайн.
Для пользователей Android — усиление защиты данных. Даже если TEE будет скомпрометирован, криптографический слой сохранит приватность. И наоборот: если в криптографии будет найдена уязвимость, TEE обеспечит дополнительный барьер.
Ограничения и нерешённые вопросы
Google не раскрывает, когда новая система будет развёрнута в продуктах, кроме упоминания интеграции с конфиденциальной федеративной аналитикой. Также не указано, какие именно комитеты клиентов и как часто они формируются — это может влиять на latency и энергопотребление.
Криптография на решётках, хотя и устойчива к квантовым атакам, требует вычислительных ресурсов. Насколько это критично для старых устройств Android — пока неясно.
Практический вывод
Новое решение Google — шаг к zero-trust архитектуре для AI-аналитики. Комбинация криптографии с доказуемыми гарантиями и аппаратной изоляции TEE создаёт запас прочности, которого не было у предыдущих подходов. Разработчикам, работающим с федеративным обучением и приватной аналитикой, стоит изучить протокол, особенно его односообщенческую схему, которая может упростить архитектуру многих систем.