← Nieuwste papers
💻 computer science

EnclaveX: End-to-End Confidential AI with CPU/GPU TEEs

Dit artikel presenteert en evalueert een end-to-end vertrouwde AI-workflow die CPU- en GPU-Trusted Execution Environments (zoals Intel TDX en NVIDIA H200) integreert om beveiligings- en privacyzorgen in gecentraliseerde LLM-implementaties aan te pakken, terwijl de prestatieoverhead en applicatieniveau-kwetsbaarheden zoals Kubernetes-administratortoegang worden geanalyseerd.

Oorspronkelijke auteurs: Robert Schambach (TU Dresden), Quoc Do Le (STACKIT Cloud), Sergei Arnautov (Scontain GmbH), Christof Fetzer (TU Dresden,Scontain GmbH)

Gepubliceerd 2026-07-01
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Robert Schambach (TU Dresden), Quoc Do Le (STACKIT Cloud), Sergei Arnautov (Scontain GmbH), Christof Fetzer (TU Dresden,Scontain GmbH)

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Het Grote Problek: De "Glazen Huis" Cloud

Stel je voor dat je een geheim familierecept (jouw gevoelige data en AI-code) wilt bakken in een commerciële keuken (de Cloud, zoals AWS of Google). Het probleem is dat de keukenmedewerkers (de beheerders van de Cloud-provider) de reservesleutels hebben van elke kamer. Zelfs als je je recept in een kluis bewaart, kunnen de medewerkers nog steeds naar binnen lopen, de kluis openen en je geheimen lezen terwijl je aan het koken bent.

In de wereld van AI is dit een enorm risico. Bedrijven willen hun geheime recepten (patiëntgegevens, financiële modellen) niet delen met cloudreuzen, omdat ze er niet 100% zeker van kunnen zijn dat het personeel niet gaat gluren of stelen.

De Oplossing: Een "Fort in een Fort"

Het paper introduceert EnclaveX, een nieuwe manier om AI te draaien die een "fort binnen een fort" creëert. Het maakt gebruik van speciale hardwarefuncties (genaamd TEEs of Trusted Execution Environments) om een onbreekbare glazen box binnen de cloudcomputer te bouwen.

Zo werkt EnclaveX, stap voor stap:

1. Het Dubbel Slot Systeem (CPU + GPU)

De meeste eerdere pogingen vergrendelden alleen de hoofdkamer (de CPU). Maar AI heeft een speciale, supersnelle motor nodig (de GPU) om het zware werk te doen.

  • De Oude Manier: Je vergrendelde de hoofdkamer, maar de machineraam bleef open.
  • EnclaveX: Het vergrendelt zowel de hoofdkamer (met behulp van Intel TDX of AMD SEV-SNP) als de machineraam (met behulp van NVIDIA H200 GPU's).
  • De Analogie: Stel je een bankkluis voor (de CPU) die verbonden is met een hogesnelheids-loopband (de GPU). EnclaveX zorgt ervoor dat zelfs de loopband zich binnen een tweede, kleinere kluis bevindt. Niemand buiten de kluis kan zien wat er op de band wordt vervoerd.

2. De "Bouncer" (Remote Attestation)

Hoe weet je dat de kluis daadwerkelijk veilig is en niet is gemanipuleerd? Je hebt een bouncer nodig.

  • Het Proces: Voordat de AI begint te werken, stuurt het systeem een "digitaal legitimatiebewijs" (een attestation report) naar een vertrouwde controleur.
  • De Controle: De controleur controleert het legitimatiebewijs om te bevestigen dat:
    1. De hardware echt is.
    2. De software niet is gehackt.
    3. De "bouncer" (de applicatie) is wie hij zegt dat hij is.
  • Het Resultaat: Pas nadat de bouncer zegt "Alles veilig", geeft het systeem de geheime sleutels (zoals het wachtwoord voor je recept) vrij aan de AI. Als de bouncer iets verdachts ziet, worden de sleutels nooit vrijgegeven.

3. Het Stoppen van de "Insider Threat" (De Kubernetes Administrator)

Dit is de grootste innovatie van het paper. Zelfs met de kluizen vergrendeld, heeft een "Cloud Admin" (zoals een Kubernetes-beheerder) meestal een universele sleutel van het hele gebouw. Zij zouden theoretisch je kluis kunnen binnenlopen, een commando kunnen typen en je geheugen kunnen dumpen.

  • De Truc van EnclaveX: Het voegt een tweede laag beveiliging toe op het applicatieniveau.
  • De Analogie: Stel je voor dat de Cloud Admin een universele sleutel heeft voor het gebouw, maar jouw geheime recept is geschreven in een taal die alleen jij begrijpt, en de inkt verschijnt pas als je een specifieke, unieke stempel gebruikt.
  • Zelfs als de Admin naar binnen loopt en probeert naar je geheugen te kijken, zien ze alleen maar wartaal. Ze kunnen de "stempel" (de encryptiesleutel) niet krijgen, omdat het systeem de sleutel pas aan de applicatie geeft nadat de bouncer heeft geverifieerd dat alles perfect is. De Admin wordt effectief buitengesloten van de inhoud, zelfs als hij zich in de ruimte bevindt.

Wordt het Trager? (De Prestatietest)

De onderzoekers maakten zich zorgen dat het toevoegen van al deze sloten de AI traag zou maken, also[t] een Ferrari rijden met de handrem erop.

  • De Test: Ze draaiden een populair AI-model (LLM) op het nieuwe EnclaveX-systeem en vergeleken dit met een standaard, onbeveiligd systeem.
  • De Resultaten:
    • De "Lock" Overhead: Het toevoegen van de extra beveiliging op applicatieniveau (SCONE) had bijna nul impact op de snelheid. Het is alsof je een digitale handtekening aan een brief toevoegt; het kost een fractie van een seconde en vertraagt de bezorging niet.
    • De "Vault" Overhead: De enige vertraging kwam door de hardware-encryptie zelf (de CPU/GPU TEE's). Dit veroorzaakte een vertraging van ongeveer 35% tot 60% bij kleine taken.
    • De Zilveren Rand: Naarmate de taken groter werden (het verwerken van meer data tegelijk), werd de vertraging kleiner. Het is als een zware vrachtwagen: het kost veel energie om in beweging te komen, maar zodra hij eenmaal kruist, maakt het extra gewicht minder uit.

De Kernboodschap

EnclaveX is een systeem waarmee je krachtige AI in de cloud kunt draaien zonder de cloudprovider te hoeven vertrouwen. Het bouwt een dubbel vergrendelde kluis (CPU + GPU) en gebruikt een strikte bouncer om te garanderen dat zelfs als een "slechte actor" (zoals een kwaadwillende admin) het gebouw binnendringt, zij je geheimen niet kunnen lezen of je data kunnen stelen.

Het bewijst dat je hoge beveiliging kunt hebben zonder te veel in te leveren op snelheid, wat het mogelijk maakt voor ziekenhuizen en banken om veilig AI te gebruiken zonder hun eigen dure, on-premise datacenters te bouwen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →