跳到正文
北京时间
原文
Google Research:Blog·· 2 小时前精选AI 评分60

Google 发布基于 TEE 的下一代联邦学习系统,Gboard 已部署

October 2, 2026 Toward provably private learning from federated data Mobile Systems · Security, Privacy and Abuse Prevention · Software Systems & Engineering

AI 导读

Google 宣布下一代联邦学习系统,利用可信执行环境(TEE)提供完全可验证、可审计的数据匿名化保证,访问策略发布至公共透明日志 Rekor,二进制可从开源代码可复现构建。Gboard 已部署该系统,用于英语和日语下一词预测模型,训练时间从过去的每次 1-2 个月显著缩短,并带来更强的隐私保证和更高的准确率。

推荐理由

原文来自 Google 官方,说明了基于 TEE 的联邦学习系统如何提供可验证的隐私保证,以及 Gboard 训练提速的实际收益。

正文 · AI 翻译

2017 年,Google 推出了联邦学习(FL),这是一种在去中心化的私有数据上训练模型的机器学习技术。它已被用于支持日常实用功能,包括 Gboard 上的下一词预测和智能撰写、Google Messages 中的回复建议,以及 Android 中的智能文本选择。

我们的联邦学习系统开发遵循四项基本隐私原则:(1) 数据最小化,(2) 数据匿名化,(3) 透明度和控制权,以及 (4) 可验证性和可审计性。多年在匿名化方面的研究开发,通过诸如矩阵分解 DP-FTRL(MF-DP-FTRL)和分布式差分隐私结合安全聚合等算法,为生产模型带来了强有力的差分隐私(DP)保证。2025 年,我们引入了围绕这四项原则演进而来的联邦学习定义:

联邦学习(FL)是一种机器学习设置,其中多个实体(客户端)在服务提供商的协调下协作解决机器学习问题。一个完整的联邦学习系统应使客户端能够完全控制其数据、允许访问其数据的工作负载集合,以及这些工作负载的匿名化属性。联邦学习系统应为数据由联邦学习客户端管理的用户提供适当的透明度和控制权。

在“迈向基于联邦数据的可证明私有学习”一文中,我们宣布了下一代联邦学习系统,它利用可信执行环境(TEE)来提供完全可验证和可审计的数据匿名化保证。在 TEE 中运行的逻辑可远程证明(第三方可以验证正在执行的逻辑),并且它还获得了机密性(其内部状态无法被观察)和完整性(逻辑无法被破坏),但受限于当前一代 TEE 的局限性。我们基于 TEE 的新联邦学习系统利用 TEE 在单台机器层面提供的这些属性,构建了一个完全可验证的端到端联邦学习系统,实现了更强的隐私保证和更高的准确性。Gboard 已采用新系统,并受益于比我们之前的联邦学习系统快得多的计算时间。

用单个 TEE 构建可验证的私有联邦学习系统

我们基于 TEE 的联邦学习系统建立在我们早期关于机密联邦分析和可证明私有洞察的工作所开发的技术之上。

该系统协调四个核心操作概念:

  • 数据上传:客户端设备在本地加密训练样本并上传。设备预先授权一个访问策略,即允许处理此数据的 TEE 计算集合,这些计算仅发布匿名化结果。客户端要求访问策略发布到公共透明度日志。
  • KMS 和策略验证:密钥管理系统(KMS)由实现 RAFT 共识协议的 TEE 集群组成,仅向与访问策略中的计算匹配的服务器端 TEE 工作负载提供解密密钥。
  • 工作负载执行:一个数据处理 TEE 执行一个实现训练循环的 Python 程序。这个“根”TEE 将可并行化的子任务委托给一组工作 TEE 集群。分布式逻辑使用 Federated Language 表达,这是一种开源、框架无关的编排语言,源自 TensorFlow Federated,曾驱动我们早期的 FL 系统。训练循环会定期向数据分析师发布匿名化的模型权重。
  • 容错恢复:Python 程序在训练轮次结束时保存一个 KMS 加密的恢复状态。这可用于从间歇性的根或工作节点故障中恢复,而不会泄露任何额外的隐私敏感信息。

有关基于 TEE 的 FL 系统设计的更多细节,请参阅我们的白皮书 Toward provably private learning from federated data。

基于 TEE 的 FL 如何增强隐私

在早期的 FL 系统中,设备数据被上传以进行即时聚合,但外部观察者无法验证这些数据从未被记录或检查。后来,Secure Aggregation 允许上传数据受到加密保护,但与 最先进的中心化 DP 保证不兼容。我们新的基于 TEE 的系统代表了我们持续努力的下一个里程碑,旨在完全消除对服务器运营方的信任需求。

在我们新的基于 TEE 的 FL 系统中,工作负载运营方只能看到指标和差分隐私模型权重。从设备收集的加密训练数据只能在运行访问策略中描述的 Python 训练程序的 TEE 内解密和处理,并且只能在上传后的有限时间内进行。

公共透明度日志和可复现构建

参与我们新的基于 TEE 的 FL 系统的设备知道可能访问其上传数据的完整服务器工作负载集合。代表这些潜在未来服务器工作负载的访问策略被发布到 Rekor,一个公共透明度日志,外部审计人员能够观察这些日志,以跟踪设备可能参与的完整服务器端工作负载集合。

我们 FL 系统中使用的 KMS 和数据处理二进制文件可以从 Confidential Federated Compute Github 仓库中发布的开源代码可复现地构建。

通过动态侧载实现可验证执行

在我们早期的 FL 系统中,服务器上运行的逻辑既无法被设备验证,也无法被审计人员验证,因此我们需要被信任能够正确地向梯度和添加随机噪声以提供差分隐私。

在我们新的基于 TEE 的 FL 系统中,发布到 Rekor 的访问策略直接描述了表达 FL 训练逻辑的 Python 程序。为了保护专有模型架构和数据预处理逻辑,同时保持可审计性,我们的数据处理 TEE 支持在运行时将序列化信息侧载到 Python 程序中。只要所有与隐私相关的逻辑都硬编码在 Python 程序中,这种侧载功能就允许必须保持专有的逻辑在 TEE 中运行,同时仍然提供强大的外部可验证隐私保证(参见下文关于 侧信道观察的讨论)。

Gboard 如何使用基于 TEE 的 FL

Gboard 已部署这套基于 TEE 的联邦学习系统,用于推出英语和日语的下一个词预测模型,具备更强的隐私保障和更高的准确率。这些改进可归因于新系统设计的多个方面。

缓解昼夜可用性限制

通过在运行服务器端训练工作负载之前收集所有设备上传的数据,我们不再需要担心设备可用性的昼夜变化影响训练进度。在服务器端执行时,我们可以在程序中动态计算最优的设备参与时间表,并利用它来调整其他 DP 参数。

训练加速

过去,训练这些联邦学习模型每个可能需要 1-2 个月,进度受限于设备可用性、设备端算力,以及多个训练工作负载对同一组设备资源的竞争。借助新的基于 TEE 的系统,瓶颈已转移到服务器端,跨多台机器的计算并行化使我们能够在训练时间上实现显著加速,目前仅受限于 TEE 资源的可用性。

下一步是什么?

在我们新的基于 TEE 的联邦学习系统中,客户端梯度的计算被转移到服务器端,从而消除了早期系统中存在的与设备端计算资源相关的限制。这为使用联邦学习技术训练越来越大的模型铺平了道路。将 TEE 与加速器集成将在此类用例中发挥重要作用。

我们上面描述的系统不仅能够以可验证的方式执行联邦学习训练工作负载,还能执行任何可以用 Python 表达的任意工作负载。我们正在试验在此基础设施上运行其他类型的工作负载,例如合成数据生成工作负载。另一个探索方向是:将执行任意 Python 的数据处理 TEE 与我们在 LLM 推理等功能方面专精的其他数据处理 TEE 结合使用。

这项工作朝着严格证明服务器端处理保护个人隐私迈出了一步。借助外部验证者能够检查我们在 Google 运行的确切代码,我们能够提供强有力的保证,确保数据在服务器端的处理完全如所述。我们预计未来的 TEE 硬件,以及正在进行的关于缓解侧信道观测的研究,将为动态加载的工作负载提供更深入的保护,以抵御恶意的服务器端攻击。我们预计像我们这样的系统有朝一日可能会附带 DP 算法和系统组件的软件实现的完整正确性证明。

致谢

作者感谢为基础设施设计和实现做出贡献的合作者:Arun Ganesh、Brendan McMahan、Brett McLarnon、Chunxiang (Jake) Zheng、Emily Glanz、Maya Spivak、Michael Reneer、Nova Fallen、Stefan Dierauf、Suxin Guo、Timon Van Overveldt、Yu Xiao、Zachary Charles 和 Zachary Garrett。我们还感谢支持 Gboard 集成的紧密合作伙伴:Haicheng Sun、Heng Su、Jianpeng Hou、Liyang Jiang、Noriyuki Takahashi、Wenzhi Mao、Xiaojuan Fang、Yanxiang Zhang、Yingjie Liu、Yuanbo Zhang 和 Yun Wang。这项工作得到了 Corinna Cortes、Shumin Zhai 和 Yossi Matias 的支持。我们还感谢 Maysam Moussalem 对本文写作的反馈。

来源:Google Research:Blog · research.google