AI Nieuws6 minGevorderd

Homomorfe encryptie praktisch: Google zet HEIR open source

Google publiceerde HEIR, een compiler die AI-modellen laat rekenen op data die versleuteld blijft. Vier demo's laten zien wat er nu al kan — en wat nog niet.

Miniatuur diorama-illustratie bij artikel 'Homomorfe encryptie praktisch: Google zet HEIR open source'

Een spamfilter dat je mail leest. Een aanbevelingssysteem dat je kijkgedrag kent. Een fraudedetector die je transacties ziet. Bij vrijwel elke handige functie ruil je een stukje inzage in tegen gemak, en dat is precies de ruil die homomorfe encryptie wil doorbreken: rekenen op gegevens die versleuteld blijven.

Op 14 augustus publiceerde Google HEIR, een open source compiler die die belofte een stuk dichterbij brengt. Staff software engineer Jeremy Kun beschrijft het als de nieuwste toevoeging aan Googles Private Computing Toolkit.

Wat HEIR doet

HEIR is de afkorting van Homomorphic Encryption Intermediate Representation. Kort gezegd: je geeft het een getraind AI-model dat op gewone, leesbare data werkt, en je krijgt een versie terug die op versleutelde invoer werkt. De server rekent op cijfertekst, geeft een versleuteld antwoord terug, en pas op jouw apparaat wordt dat leesbaar.

Dat handmatig doen kan al jaren, maar het vergt volgens Google een team cryptografen per toepassing. Dat is de reden dat de techniek buiten labs en een paar grote bedrijven nauwelijks landt. HEIR probeert die drempel weg te halen, met als uitgesproken doel dat een ontwikkelaar zonder cryptografie-achtergrond het straks met één klik inschakelt.

Beginner-tipVersleuteling die je kent (WhatsApp, je bankomgeving) beschermt data tijdens het transport. Bij homomorfe encryptie blijft de data óók versleuteld tijdens het rekenen zelf. De server voert de som uit zonder ooit te zien welke getallen erin gaan.

Vier demo’s, en wat ze verzwijgen

Google liet het niet bij een aankondiging maar publiceerde vier werkende toepassingen, elk met broncode:

  • Een aanbevelingsmodel (samen met Belfort Labs, LG en New York University) dat contentsuggesties doet zonder de kenmerken van de gebruiker te kunnen inzien.
  • Een creditcardfraudedetector, gebouwd met Niobium en hardshell.ai.
  • Kitsune, een systeem dat afwijkend netwerkverkeer herkent zonder dat de dienstverlener de inhoud van de pakketjes ziet.
  • Een hotword-detector die het activeerwoord van een spraakassistent herkent terwijl de audio versleuteld blijft.

Die laatste is het meest voorstelbaar voor thuis. Een slimme speaker die pas iets doorstuurt als je het activeerwoord zegt, maar zelfs die controle uitvoert op versleutelde audio, is precies het soort apparaat waar veel mensen nu huiverig voor zijn.

De cijfers waarmee Google de demo’s presenteert komen van één CPU-kern. Dat is netjes en eerlijk, en tegelijk de bescheidenste meetlat die er is. Google werkt samen met vier makers van versnellerhardware — Belfort, Niobium, Cornami en Optalysys — en kondigt aan de snelheidswinst daarvan “binnenkort” te laten zien. Tot die getallen op tafel liggen, blijft het antwoord op de enige vraag die er commercieel toe doet, hoeveel dit kost per verzoek, gewoon onbekend.

Waarom dit voor jou uitmaakt

De sectoren waar Google op mikt zijn de sectoren waar je gegevens het gevoeligst liggen: zorg en financiën. Daar botsen twee dingen op elkaar. Ziekenhuizen willen samen betere modellen bouwen maar mogen elkaars patiëntdossiers niet zien; banken willen fraudepatronen over instellingen heen herkennen zonder klantgegevens te delen. Dat soort samenwerkingen sneuvelt nu meestal op de juridische fase.

Als versleuteld rekenen betaalbaar wordt, verschuift die discussie van “mogen we dit delen” naar “wat kost het”. Google zegt dat zelf ook zo: de kostenoverhead van homomorfe encryptie is er nog steeds, maar hij daalt snel, en daarmee wordt privacy een rekensom in plaats van een blokkade.

Eén ding verandert er juridisch niet. Versleutelde persoonsgegevens blijven persoonsgegevens zolang er ergens een sleutel is die ze herleidbaar maakt. Wie hoopte dat dit een route om de AVG heen is, komt bedrogen uit. Wat het wél doet, is het risico bij de verwerkende partij bijna wegnemen: bij een inbraak op hun servers ligt er cijfertekst.

Wat je hiermee kunt

Voor de meeste lezers is dit nog geen knop om om te zetten. Wel is het een goede graadmeter voor wat je de komende jaren van een dienst mag verwachten. Als een aanbieder in 2027 nog steeds zegt dat hij je data móét kunnen lezen om een functie te leveren, is dat vanaf nu een keuze en geen natuurwet.

Bouw je zelf iets met gevoelige data, dan is HEIR het proberen waard voor kleine, afgebakende taken: een classificatie, een matchvraag, een fraudescore. De broncode van de vier demo’s staat open, en dat is meteen de eerlijkste test — draai er je eigen model doorheen en kijk wat de latentie doet.

Veelgestelde vragen

Wat is HEIR precies?

HEIR staat voor Homomorphic Encryption Intermediate Representation. Het is een compiler-toolchain van Google die een bestaand, getraind AI-model omzet naar een versie die werkt op versleutelde invoer. De rekenkracht zit bij de server, de sleutel blijft bij jou. Google noemt als doel dat je er uiteindelijk met één klik versleutelde inferentie mee in een applicatie zet, zonder dat je zelf cryptograaf hoeft te zijn. Zo ver is het nu nog niet; wat er ligt is een werkende compiler plus vier voorbeelden met broncode.

Wat kun je er nu al mee?

Google publiceerde vier toepassingen die met HEIR zijn gecompileerd. Een aanbevelingsmodel dat contentsuggesties doet zonder je profiel te zien, een fraudedetector voor creditcardtransacties, het Kitsune-systeem dat afwijkend netwerkverkeer herkent zonder de inhoud van pakketjes te lezen, en een hotword-detector die het activeerwoord van een spraakassistent herkent zonder de opname te ontsleutelen. De broncode van alle vier staat in Googles GitHub-repository.

Is dit al snel genoeg voor dagelijks gebruik?

Dat is de open vraag. Google geeft de rekentijden van de demo's op één CPU-kern, wat een eerlijke maar bescheiden meetlat is. Het bedrijf werkt samen met vier makers van versnellerhardware — Belfort, Niobium, Cornami en Optalysys — en zegt de winst daarvan binnenkort te laten zien. Tot die cijfers er zijn, weet je niet hoe dicht dit bij productiegebruik zit. Voor een groot taalmodel is homomorfe encryptie voorlopig sowieso te traag.

Betekent versleuteld rekenen dat de AVG niet meer geldt?

Nee. Zolang iemand met de juiste sleutel de gegevens tot een persoon kan herleiden, blijven het persoonsgegevens en blijft de AVG van toepassing. Homomorfe encryptie telt wel als een sterke beveiligingsmaatregel: de partij die het rekenwerk doet, ziet de inhoud nooit, waardoor de schade bij een datalek aan die kant klein is. Het verkleint je risico, het verkleint je papierwerk niet.

Waarom doet Google dit open source?

Homomorfe encryptie is nog een onderzoeksveld, en Google heeft er baat bij dat het volwassen wordt. Sinds de aankondiging in 2023 gebruiken onderzoekers van onder meer Georgia Tech, Carnegie Mellon, Purdue en de Universiteit van Edinburgh HEIR als basis voor eigen werk; er verschenen vier peer-reviewed publicaties op. Een gedeelde infrastructuur maakt bovendien het vergelijken van resultaten mogelijk, wat bij cryptografie zwaar weegt.

Bronnen

Waar deze informatie vandaan komt.