← 최신 논문
💻 computer science

EnclaveX: End-to-End Confidential AI with CPU/GPU TEEs

본 논문은 중앙 집중형 LLM 배포에서의 보안 및 개인정보 보호 문제를 해결하기 위해 CPU 및 GPU 신뢰 실행 환경(Intel TDX 및 NVIDIA H200 등)을 통합하는 엔드 투 엔드 기밀 AI 워크플로를 제시하고 평가하며, 성능 오버헤드와 쿠버네티스 관리자 권한과 같은 애플리케이션 수준의 취약점을 분석한다.

원저자: Robert Schambach (TU Dresden), Quoc Do Le (STACKIT Cloud), Sergei Arnautov (Scontain GmbH), Christof Fetzer (TU Dresden,Scontain GmbH)

게시일 2026-07-01
📖 4 분 읽기☕ 가벼운 읽기

원저자: Robert Schambach (TU Dresden), Quoc Do Le (STACKIT Cloud), Sergei Arnautov (Scontain GmbH), Christof Fetzer (TU Dresden,Scontain GmbH)

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

EnclaveX 논문 설명: 일상적인 언어와 창의적인 비유를 통한 해설

거대한 문제: "유리 집" 클라우드

당신이 상업용 주방(AWS나 구글 같은 클라우드)에서 비밀 가족 레시피(당신의 민감한 데이터와 AI 코드)를 요리하고 싶다고 상상해 보세요. 문제는 주방 직원들(클라우드 제공업체의 관리자들)이 모든 방을 열 수 있는 마스터 키를 가지고 있다는 점입니다. 당신이 레시피를 금고에 넣어 잠가 두더라도, 직원들은 방에 들어와 금고를 열고 당신이 요리하는 동안 당신의 비밀을 읽을 수 있습니다.

AI의 세계에서 이것은 매우 큰 위험입니다. 기업들은 클라우드 거물들에게 자신들의 비밀 레시피(환자 데이터, 금융 모델 등)를 공유하고 싶어 하지 않는데, 그 이유는 직원들이 데이터를 훔쳐보거나 훔쳐가지 않을 것이라고 100% 확신할 수 없기 때문입니다.

해결책: "요새 안의 요새"

이 논문은 AI를 실행하는 새로운 방식인 EnclaveX를 소개합니다. 이는 "요새 안의 요새"를 만드는 방식입니다. 이 기술은 특수한 하드웨어 기능(TEE 또는 신뢰 실행 환경이라 불림)을 사용하여 클라우드 컴퓨터 내부에 깨지지 않는 유리 상자를 구축합니다.

EnclaveX가 작동하는 단계별 과정은 다음과 같습니다.

1. 이중 잠금 시스템 (CPU + GPU)

기존의 시도들은 대부분 메인 컴퓨터 방(CPU)만을 잠갔습니다. 하지만 AI를 돌리려면 무거운 작업을 수행하기 위한 특별하고 초고속인 엔진(GPU)이 필요합니다.

  • 기존 방식: 메인 룸은 잠갔지만, 엔진 룸은 여전히 열려 있었습니다.
  • EnclaveX: 메인 룸(Intel TDX 또는 AMD SEV-SNP 사용)과 엔진 룸(NVIDIA H200 GPU 사용)을 모두 잠급니다.
  • 비유: 은행 금고(CPU)가 고속 컨베이어 벨트(GPU)와 연결되어 있다고 상상해 보세요. EnclaveX는 그 컨베이어 벨트조차 두 번째의 더 작은 금고 안에 있도록 보장합니다. 외부의 누구도 벨트 위로 운반되는 것을 볼 수 없습니다.

2. "보안 요원" (원격 검증, Remote Attestation)

금고가 실제로 안전한지, 혹은 누군가 손을 대지는 않았는지 어떻게 알 수 있을까요? 보안 요원이 필요합니다.

  • 과정: AI가 작동하기 전에, 시스템은 신뢰할 수 있는 검증자에게 "디지털 신분증"(검증 보고서)을 보냅니다.
  • 체크: 검증자는 다음 사항을 확인합니다:
    1. 하드웨어가 진짜인지.
    2. 소프트웨어가 해킹되지 않았는지.
    3. "보안 요원"(애플리케이션)이 본인이 맞는지.
  • 결과: 보안 요원이 "이상 없음"을 선언한 후에야 시스템은 AI에게 비밀 키(레시피에 대한 비밀번호 같은 것)를 전달합니다. 만약 보안 요원이 수상한 점을 발견하면, 키는 절대 전달되지 않습니다.

3. "내부자 위협" 차단 (Kubernetes 관리자)

이것이 이 논문의 가장 큰 혁신입니다. 요새를 잠가 두더라도, "클라우드 관리자"(예: Kubernetes 관리자)는 보통 건물 전체를 열 수 있는 마스터 키를 가지고 있습니다. 그들은 이론적으로 당신의 금고로 걸어 들어와 명령어를 입력하고 메모리를 덤프(추출)할 수 있습니다.

  • EnclaveX의 기술: 애플리케이션 수준에서 두 번째 보호 계층을 추가합니다.
  • 비유: 클라우드 관리자가 건물의 마스터 키를 가지고 있더라도, 당신의 비밀 레시피는 오직 당신만이 이해할 수 있는 언어로 쓰여 있으며, 특정하고 독특한 도장이 찍혀야만 잉크가 나타나는 방식입니다.
  • 설령 관리자가 들어와서 당신의 메모리를 들여다보려고 해도, 그들에게는 그저 횡설수설하는 글자(gibberish)로 보일 뿐입니다. 그들은 보안 요원이 모든 것이 완벽하다고 검증한 후에야 시스템이 주는 "도장"(암호화 키)을 얻을 수 없기 때문에 키를 가질 수 없습니다. 관리자는 비록 건물 안에 들어와 있을지라도, 실질적으로 내용물으로부터는 차단됩니다.

속도가 느려질까요? (성능 테스트)

연구자들은 이 모든 잠금 장치를 추가하면 마치 주차 브레이크를 채운 채 페라리를 운전하는 것처럼 AI가 느려지지 않을까 걱정했습니다.

  • 테스트: 그들은 인기 있는 AI 모델(LLM)을 새로운 EnclaveX 시스템에서 실행하고, 이를 잠금 장치가 없는 표준 시스템과 비교했습니다.
  • 결과:
    • "잠금" 오버헤드: 추가적인 애플리케이션 수준의 보안(SCONE)을 더했을 때 속도에 미치는 영향은 거의 없었습니다. 이는 편지에 디지털 서명을 추가하는 것과 같아서, 배달 속도를 늦추지 않고 아주 짧은 찰나의 시간만 소요됩니다.
    • "금고" 오버헤드: 유일한 속도 저하는 하드웨어 암호화 자체(CPU/GPU TEE)에서 발생했습니다. 이로 인해 작은 작업들의 경우 약 35%에서 60% 정도의 속도 저하가 발생했습니다.
    • 희망적인 부분: 작업 규모가 커질수록(데이터를 한 번에 더 많이 처리할수록) 속도 저하는 줄어들었습니다. 이는 무거운 트럭과 같습니다. 움직이기 시작할 때는 많은 에너지가 들지만, 일단 순항하기 시작하면 추가적인 무게의 영향이 적어지는 것과 같습니다.

결론

EnclaveX는 클라우드 제공업체를 믿지 않고도 클라우드에서 강력한 AI를 실행할 수 있게 해주는 시스템입니다. 이 시스템은 이중 잠금 금고(CPU + GPU)를 구축하고 엄격한 보안 요원을 배치하여, 설령 "악의적인 행위자"(예: 부정한 관리자)가 건물에 침입하더라도 당신의 비밀을 읽거나 데이터를 훔칠 수 없도록 보장합니다.

이는 우리가 너무 많은 속도를 희생하지 않으면서도 높은 보안을 확보할 수 있음을 입증하며, 병원이나 은행이 값비싼 온프레미스(자체 구축) 데이터 센터를 직접 짓지 않고도 AI를 안전하게 사용할 수 있게 해줍니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →