
機密データを復号せずAIへ、DataEnclaveで信頼先が変わる

VAST Dataは 2026年9月22日のニューヨーク発の発表 で、機密データとAIモデルを保護されたCPU・GPUメモリ内で処理するDataEnclaveを示した。VAST DataEngineの機能として現在はプレビュー提供中で、VAST DataとCisco、Supermicroなどを通じた製品提供は2027年第1四半期を予定している。
NAND Researchの技術分析 も、モデルの重みと企業データを、所有者が定めた条件に実行環境が合格した後、隔離されたCPU・GPUメモリ内で復号する設計だと説明する。要点は、データを一度も復号しないことではない。設備の管理者が読める場所で復号せず、鍵を渡す条件をデータとモデルの各所有者が管理することにある。
保存時・転送時の暗号化に加わる処理時の境界
VAST Dataの技術解説 は、保存時と転送時の暗号化だけでは、推論中のモデルの重み、入力、途中結果を守れないと説明する。計算には平文の値が必要で、CPUだけを保護しても、処理を引き受けるGPUのメモリが境界の外に残れば保護は途切れる。DataEnclaveはCPUの信頼できる実行環境とNVIDIA GPUの機密計算機能を組み合わせ、処理ごとに機密仮想マシン(CVM)を起動する。
暗号化が守る場所は段階ごとに異なる。保存時には保管中のデータや配布前のモデル、転送時には機器やサービス間を移動する内容が対象になる。DataEnclaveが加えるのは処理時の境界であり、復号後の値をホストOS、ハイパーバイザー、設備管理者、同じ設備上の別の処理から隔離する設計だ。CPUからGPUへの転送とGPUメモリも保護範囲に含める。
したがって、見出しの「復号せずAIへ」は、暗号文のままAIが計算するという意味ではない。モデルとデータは実行時に復号されるが、その場所を構成証明に合格した保護メモリ内に限定する。企業が自らの設備で外部提供者のモデルを動かす場合、企業はデータを、提供者はモデルの重みを、それぞれ設備管理者から守る必要がある。DataEnclaveは、この双方の要求を同じ実行環境で扱う。
構成証明から鍵解放まで、判断するのは誰か
信頼先は、設備の管理者から、実行環境の証拠を評価して鍵を管理する主体へ移る。設備側のDataEnclave RuntimeはCVMを起動するが、保護対象を復号する鍵を最初から渡さない。モデルの重みについてはモデル提供者が、企業データについてはその企業が、それぞれのポリシーに基づいて鍵の解放を判断する。
- CVMは鍵や認証情報を持たずに起動する。CPUとGPUのハードウェアから、機器、ファームウェア、起動したソフトウェア、ホスト側に許された操作を示す証拠を取得する。
- CPUとGPUは証拠にハードウェア内の鍵で署名する。証拠を受け取った所有者側の構成証明サーバーが、承認済みの構成や操作制限と照合する。
- 条件を満たした場合だけ、鍵管理システムが鍵を解放する。鍵は対象CVMの保護メモリ内でしか復号できない形で渡され、そこでコンテナやモデルの重みが復号される。
- 条件に合わなければ鍵は渡らない。暗号化されたコンテナが起動に鍵を必要とする場合、その処理は開始できない。
モデル提供者が顧客の設備にモデルを置く場合、提供者は自分の構成証明サーバーと鍵管理システムを運用できる。顧客側のCVMから提供者側へ接続して鍵を要求するため、提供者が顧客ネットワークへ入る経路は不要だ。VAST Dataや設備運用者が、別の当事者の鍵を預かる設計ではない。既存の構成証明サービスを使う選択肢のほか、VAST Dataが提供するサービスも想定されている。
構成証明は導入時だけの手続きではない。処理や新しい複製の起動時、実行中に追加の鍵が必要になった時にも行われる。モデル提供者は自分の構成証明サーバーで利用権を取り消し、新たなCVMへの鍵解放を止められる。ただし、この制御で既に処理された情報が消えるわけではなく、稼働中の処理を直ちに停止できるという説明でもない。
管理者から見えないものと、アプリケーションに残る境界
銀行が外部提供者のモデルを自社のGPU設備に置くという仮定例では、提供者が暗号化したコンテナとモデルの重みを配布する。銀行は設備を所有・運用しても、CVM内で復号されたコンテナやモデルの重みを管理者権限で読むことはできない。モデル提供者も、CVMの管理経路を通じて銀行のプロンプトや応答を読む設計ではない。
一方、銀行はモデルに渡す情報を選ぶ。検索とプロンプトの組み立ては銀行側のシステムで行われ、組み立てたプロンプトが推論APIへ渡される。この例でモデルが見る銀行の情報は、銀行がプロンプトに入れた内容だ。データベース全体を自動的にモデルへ公開する仕組みではない。
設備管理者は保護メモリ内の平文を読めなくても、処理を起動しない、または稼働中の処理を止めることはできる。DataEnclaveが対象とするのは処理中の機密性と完全性であり、可用性の保証ではない。また、CVMを隔離しても、推論APIに何を入力し、応答をどこへ送るかはアプリケーション側に残る。銀行の仮定例では既存の外部通信制御が送信先を制限するが、その方針を暗号化が自動で決めるわけではない。
稼働記録と鍵の記録は別々に残る
監査では、処理の中身を露出させずに、何がどの条件で動いたかを追う。設備側のRuntimeは、アプリケーションとその版、CVMイメージ、実行ノード、起動時刻、配置設定などのライフサイクル情報をVAST DataBaseへ記録する。これは稼働の記録であり、CVM内で扱ったモデルの重みや入力データそのものの記録ではない。
鍵を持つ所有者側には、どのCVMを検証し、どの鍵を解放したかという別の記録が残る。VAST Dataが提供する構成証明サーバーを使う構成では、判断に使った証拠、適用したポリシー、その変更履歴も記録できる。設備側の稼働記録と所有者側の鍵解放記録を照合すれば、設備管理者の操作履歴だけに頼らず、どの条件で実行が許されたかを追える。
ただし、これらの記録だけで、入力内容の適否や応答の送信先まで証明できるわけではない。監査の範囲は、CVMの起動、構成証明、鍵解放と、アプリケーションの入出力で分かれる。誰が構成証明の条件を変更できるか、鍵管理システムをどこで運用するかによって、実際の責任の境界も変わる。
プレビュー段階で残る導入上の制約
想定される構成には、機密計算に対応するCPUとNVIDIA GPU、適切なファームウェア設定、対応するVAST DataEngine環境が必要だ。既存のGPU設備なら、そのまま同じ保護境界を作れるという発表ではない。構成証明の条件でホストからCVM内の操作を禁止すれば、設備運用者が障害を調べる方法にも影響する。
接続型の構成では、新しい複製が起動するたびに鍵解放の判断が必要なため、所有者側の構成証明サービスの稼働状況が起動や増設に関わる。外部接続を持たない環境も想定されているが、その場合は環境内で構成証明と鍵管理を成立させる必要がある。どの設備で実行するかだけでなく、証明サーバー、鍵、ネットワークの管理主体まで設計に含まれる。
現時点で確認できるのは、保護境界と鍵解放の設計、プレビュー提供、製品提供の予定までだ。公開された本番顧客の導入実績は確認されていない。対応構成の詳細に加え、実運用での監査方法や、独自モデルを顧客設備で動かす際のライセンスとサポート条件が、今後の判断材料になる。
関連記事:
関連記事
ニュースレターを購読
Web3、AI、暗号資産の最新ニュースを受信箱にお届けします。




