隐私与智能,长期被视为一对矛盾。端到端加密能防止数据泄露,却也让服务商无法基于这些数据提供垃圾邮件过滤、病毒检测、内容推荐等功能。医疗、金融等强监管行业更是两难:机构之间往往因合规要求无法共享数据。2026 年 8 月 14 日,谷歌在其安全博客展示了名为 HEIR 的开源编译器,试图用「全同态加密」技术把这对矛盾重新摆正。

同态加密:服务器「算得了」却「看不见」
同态加密(Homomorphic Encryption)是一类允许直接在密文上做计算的技术。借助它,服务器可以处理加密后的数据、返回加密结果,而全程不暴露任何底层信息。一个直观的例子是:云服务可以在完全看不到用户特征的情况下,给出个性化的内容推荐。这并非概念演示,谷歌博客中展示的示例已经实现了这一场景。
当然,同态加密并非免费午餐。它带来可观的计算开销,把「能力—隐私」的取舍变成了「成本」问题。好消息是,这项成本正在快速下降:相关开销从早年九个数量级以上,收敛到如今许多工作负载下约千倍的水平。
HEIR 是什么
HEIR 是「Homomorphic Encryption Intermediate Representation(同态加密中间表示)」的缩写,是谷歌构建的一套基于 MLIR 的开源编译器工具链。它的核心能力,是把原本在明文上运行的预训练 AI 模型,转换为能在加密输入上运行的版本。谷歌的愿景,是把 HEIR 做成「一键式」方案,让没有密码学背景的工程师也能把加密推理接进生产系统。
这不是凭空起的项目。谷歌自 2023 年公布相关意向以来,同态加密社区已逐渐接纳 HEIR。它先后与多家研发同态加密硬件加速器的公司达成合作,包括 Belfort、Niobium、Cornami 与 Optalysys。HEIR 同时也成了高校研究的平台:佐治亚理工学院、卡内基梅隆大学、加州大学圣塔芭芭拉分校、印度理工学院、普渡大学、爱丁堡大学以及清华大学等团队都基于它开展工作。截至目前,已有四篇经过同行评审的论文建立在 HEIR 之上,更多论文正在准备中。
四个已跑通的隐私推理示例
为说明同态加密已经走到哪一步,谷歌公开了四个用 HEIR 编译的私有推理应用(延迟数据均基于单线程 CPU):
- 深度学习推荐模型:与 Belfort Labs、LG、纽约大学合作,实现私有内容推荐;
- 信用卡欺诈检测:与 Niobium、hardshell.ai 合作编译;
- 入侵威胁检测:与 Niobium 合作,把 Kitsune 加密网络流量异常检测系统编译上线,使服务商能在不泄露数据包内容的前提下发现异常;
- 唤醒词检测:与 Belfort Labs 合作,让语音触发的 AI 智能体在识别唤醒词的同时,保护录音的隐私。
HEIR 目前支持 BGV、BFV、CKKS、CGGI 等多种同态加密方案,并对接 OpenFHE、Lattigo、tfhe-rs、Jaxite 等后端。
它和「可信执行环境」不是一回事
需要厘清的是,同态加密与另一种隐私方案——可信执行环境(TEE,如硬件机密计算飞地)——处在不同的位置。TEE 能以接近原生的速度承载大模型推理,代价是必须信任硬件厂商与证明链;同态加密的数学保证则更彻底:服务器在密文上计算,从原理上无法读取用户数据,但付出的代价是延迟和模型规模。一个被广泛引用的判断是:未来数年里,大模型交给 TEE,小而高敏的模型交给 FHE,是更诚实的分工。
事实上,目前全球最大规模的全同态加密落地,来自苹果——其在 iOS 18 的来电号码查询、增强视觉搜索等功能中,通过自研的 swift-homomorphic-encryption 在不暴露电话号码与图片特征的前提下查询服务端数据库。
仍属「小模型」阶段
对开发者而言,务实的判断不是「要不要加密 AI 管线」,而是手上的负载是否长成示例的样子:小模型、敏感输入、不该信任明文的服务端、且能容忍秒级而非毫秒级延迟。欺诈评分、健康信号分类、网络遥测分析、私有检索都在此列。至于在加密数据上跑大模型,短期内仍不现实。
来源:Google Security Blog(作者 Jeremy Kun,Staff Software Engineer)