Запись архива

Google представил приватную аналитику с нулевым доверием: криптография и TEE в одном флаконе

Исследователи Google объединили новый криптографический протокол агрегации с TEE для аналитики на устройствах Android. Решение позволяет собирать агрегированные данные без доступа к индивидуальной информации пользователей.

Схема архитектуры приватной аналитики Google на основе криптографической агрегации и доверенных сред выполнения (TEE)
Схема архитектуры приватной аналитики Google на основе криптографической агрегации и доверенных сред выполнения (TEE)
Изображение из исходного материала

27 мая 2026 года исследователи Google Research Адриа Гаскон и Мариана Райкова представили новое решение для приватной аналитики, основанное на принципе zero-trust. Система объединяет новый криптографический протокол безопасной агрегации с доверенными средами выполнения (TEE), чтобы собирать обобщённые данные о работе AI-моделей на устройствах, не раскрывая информацию отдельных пользователей.

Проблема: как узнать, работает ли модель на миллионах телефонов

Когда AI-модели работают локально на устройстве — например, в Android SafetyCore, Pixel Recorder или Gboard — разработчикам необходимо понимать, насколько эффективно система справляется с задачами в реальных условиях. Миллионы смартфонов имеют разное оборудование, версии ОС и поведение пользователей. Простое логирование на сервер невозможно: оно нарушило бы приватность. Традиционные подходы — федеративная аналитика — требуют защищённого канала агрегации данных.

До сих пор существовало два основных подхода к этой задаче: аппаратная изоляция (TEE) и криптографические протоколы. У каждого были ограничения.

Два подхода и их ограничения

TEE, такие как Intel TDX, AMD SEV-SNP и аналоги, создают защищённый анклав внутри процессора. Данные расшифровываются и обрабатываются внутри этого анклава, изолированного даже от скомпрометированной ОС или гипервизора. Механизм аттестации позволяет верифицировать, что внутри анклава выполняется именно тот код, который ожидается. Google уже использует TEE для дифференциально-приватной агрегации в Pixel Recorder.

Однако TEE несовершенны. Исследователи регулярно находят side-channel-уязвимости, которые позволяют обойти защиту. В статье упоминаются атаки SNPeek, TDXray и другие. Сообщество работает над устранением известных векторов, но новые уязвимости будут появляться.

Криптографические протоколы, напротив, дают математически доказуемые гарантии: индивидуальные данные не могут быть восстановлены, виден только агрегированный результат. Google уже внедрил два поколения таких протоколов. Но их массовое применение сдерживалось требованием, чтобы устройства оставались онлайн в течение нескольких раундов протокола.

Новый протокол: одно сообщение вместо нескольких раундов

Ключевая инновация Google — новый криптографический протокол на решётках (lattice-based). Он позволяет устройствам отправлять данные в одном сообщении, без необходимости поддерживать соединение для нескольких раундов взаимодействия с сервером. Это устраняет главное препятствие для масштабирования безопасной агрегации.

Протокол работает следующим образом: клиенты шифруют свои данные так, что шифротексты можно агрегировать вместе с лежащими в их основе сообщениями и ключами шифрования. Сервер получает ключ дешифрования, который позволяет расшифровать только агрегированное значение. Для добавления дифференциального шума формируются небольшие комитеты среди клиентов, которые хранят подсказки для разблокировки агрегированного значения.

Многоуровневая защита: криптография + TEE

Новое решение интегрировано в систему конфиденциальной федеративной аналитики Google. Криптографический слой гарантирует, что необработанные данные никогда не появляются в памяти сервера — даже внутри аппаратно-защищённых периметров TEE. Единственный момент, когда незашифрованные данные обрабатываются вне устройства — финальная стадия, когда данные уже агрегированы и анонимизированы.

TEE в этой схеме выполняют роль слоя прозрачности и аттестации. Они предоставляют верифицируемое доказательство всем участникам, что протокол безопасной агрегации выполняется именно так, как задумано, с использованием публично доступного кода.

Что это меняет для разработчиков и пользователей

Для разработчиков on-device AI-функций это означает возможность получать агрегированную аналитику без компромиссов между приватностью и удобством. Отпадает необходимость проектировать многораундовые протоколы и удерживать устройства онлайн.

Для пользователей Android — усиление защиты данных. Даже если TEE будет скомпрометирован, криптографический слой сохранит приватность. И наоборот: если в криптографии будет найдена уязвимость, TEE обеспечит дополнительный барьер.

Ограничения и нерешённые вопросы

Google не раскрывает, когда новая система будет развёрнута в продуктах, кроме упоминания интеграции с конфиденциальной федеративной аналитикой. Также не указано, какие именно комитеты клиентов и как часто они формируются — это может влиять на latency и энергопотребление.

Криптография на решётках, хотя и устойчива к квантовым атакам, требует вычислительных ресурсов. Насколько это критично для старых устройств Android — пока неясно.

Практический вывод

Новое решение Google — шаг к zero-trust архитектуре для AI-аналитики. Комбинация криптографии с доказуемыми гарантиями и аппаратной изоляции TEE создаёт запас прочности, которого не было у предыдущих подходов. Разработчикам, работающим с федеративным обучением и приватной аналитикой, стоит изучить протокол, особенно его односообщенческую схему, которая может упростить архитектуру многих систем.

Источники