Нейросеть теперь можно украсть, но включить не получится

изображение: grok
Компания OPAQUE выпустила открытый стандарт Weight Custody Manifest (WCM), который криптографически привязывает веса ИИ-модели к конкретному одобренному железу. Технология не даёт расшифровать нейросеть, пока принимающий сервер не докажет соответствие заранее заданным параметрам через аппаратную аттестацию. Спецификация выложена в виде превью для разработчиков вместе с Python SDK и набором из 91 теста.
OPAQUE специализируется на confidential computing и запускает ИИ-задачи внутри изолированной аппаратной среды, куда оператор инфраструктуры технически не может заглянуть. Компании обучают модели на своих данных, а вендоры нейросетей получают встречное требование, разверни продукт у заказчика на его серверах или в нужном облаке.
Дорогую модель сегодня редко держат в единственном дата-центре. Заказчик хочет гонять нейросеть у себя на железе или в суверенном облаке, а вендору совсем не улыбается наблюдать, как его веса разлетаются по чужим машинам без контроля. Раньше единственной защитой был договор на бумаге, а после передачи файлов проверить исполнение условий было почти нереально.
WCM переносит правило прямо в механизм выдачи ключа расшифровки. Веса остаются закрытыми, пока принимающая система не предъявит криптографические пруфы соответствия одобренной конфигурации. Если параметры среды потом поменяются, ключ отзывается в любой момент, и файлы превращаются в бесполезный цифровой мусор.
Процесс проверки построен как классический handshake, только с аппаратной начинкой:
- защищённая рабочая среда запрашивает у брокера ключей одноразовый challenge;
- аппаратная аттестация процессора и GPU связывает challenge с измерением запущенной программы;
- брокер проверяет цепочку сертификатов, подписи и статус отзыва;
- при малейшем расхождении параметров ключ просто не выдаётся.
Модель физически может лежать на сервере заказчика, но оставаться для него бесполезным набором байтов. Без подходящей аппаратной среды и корректной аттестации получить содержимое весов не выйдет, сколько ни пытайся распаковать архив.
OPAQUE проверила обмен на NVIDIA H100, а также на конфиденциальных серверах AMD и Intel, размещённых в Azure и Google Cloud. 2 независимых сборки SDK выдали одинаковый результат при обработке 5948 файлов.
Отмечается, что совпадение результатов 2 независимых сборок SDK на почти 6000 файлах случается не так часто, как хотелось бы разработчикам крипто-протоколов, где обычно вылезает миллион нюансов реализации.
Тестовый набор бьётся на 4 уровня сложности:
- на 1-м уровне 32 проверки базовой логики протокола;
- на 2-м уровне 37 тестов на корректность цепочки сертификатов;
- на 3-м уровне 12 проверок случаев отзыва ключей;
- на 4-м уровне ещё 10 тестов на граничные ситуации.
Все проверки гоняют эталонный протокол на синтетических корнях сертификатов, а криптографическая часть GPU в демо-наборе полностью выключена. Быстрый старт для разработчиков вообще запускает брокер и рабочую логику в единственном обычном процессе Python, с синтетическими доказательствами и заменяющим ключом.
Уточняется, что успешное прохождение всех 91 проверок подтверждает только корректность программной реализации, а не то, что конкретный сервер физически обладает нужными аппаратными свойствами.
Для реальной проверки железа понадобится отдельный тест прямо на машине, где разработчик собирается развернуть модель. Корректная подпись подтверждает подлинность доказательств, но не может показать, что ключ не был заранее выдернут из аппаратной среды умельцем с осциллографом.
Атаки на физическом уровне против confidential computing давно не фантастика, исследователи не раз показывали рабочие способы вскрытия такой защиты.
H100 много лет под экспортными ограничениями, и это напрямую касается России, ведь весь механизм аттестации завязан на сертификаты, которые выпускает производитель партии чипов. Если веса модели однажды привяжут к WCM-протоколу, железо, ввезённое в обход официальных каналов, рискует остаться без валидной цепочки доверия, а значит и без доступа к расшифровке.
Раньше вендору приходилось выбирать из 3-х не очень весёлых вариантов:
- вообще не передавать ценную модель клиенту и терять деньги на сделке;
- отдать зашифрованные файлы и понадеяться на договорные обязательства без технического контроля;
- городить сложные юридические конструкции, которые всё равно не мешают скопировать файлы.
Третий путь возникает вместе с WCM, где право на расшифровку зависит от проверяемого состояния инфраструктуры, а не только от печати на бумаге:
- вендор ограничивает запуск модели конкретным дата-центром или регионом;
- заказчик получает доступ к весам без риска их утечки на сторону;
- при смене условий инфраструктуры ключ отзывается автоматически, без ручного вмешательства;
- проверка происходит на каждом запуске, а не разово при подписании контракта.
Weight Custody Manifest пока существует в статусе developer preview, и до превращения в универсальный индустриальный стандарт предстоит пройти ещё немало практических проверок в проде. Вопрос «где разрешено запускать нейросеть» постепенно догоняет по значимости вопрос «кому вообще разрешено её использовать».
Ранее сообщалось, что OpenAI достигла цели, которую поставила осенью прошлого года, создав автоматизированную систему для самостоятельного выполнения отдельных исследовательских задач под контролем человека. Некоторые из этих задач ранее требовали от квалифицированных специалистов нескольких дней работы. Следующим этапом компания считает март 2028 года, когда автоматизация должна охватить значительно более широкий спектр научных исследований.
Эксперты CISOCLUB считают, что Weight Custody Manifest — это шаг к превращению лицензирования ИИ-моделей в управление правами по образцу медиаконтента, где доступ зависит от параметров устройства, а не только от подписи под договором. Для крупного бизнеса такой механизм закрывает дыру, которую раньше латали только юристами. Стандарт пока не решает проблему физического извлечения ключей из железа, и это остаётся слабым звеном всей конструкции.
Аналитики прогнозируют, что подобные протоколы аттестации станут обязательным условием поставки моделей в страны с жёсткими требованиями к локализации данных. Они обращают внимание, что для российских компаний с ввезённым по неофициальным каналам железом подтверждение подлинности конфигурации может стать отдельным барьером доступа к зарубежным моделям. По их заключению, рынок движется к миру, где право на запуск нейросети привязано не только к лицензии, но и к куску кремния в стойке дата-центра.



