蘋果開始在自家資料中心之外運行 Private Cloud Compute,承載方是 Google 雲端,運算則交給 NVIDIA 的 GPU。把 Apple Intelligence 當中最吃重的工作交給別人的設備,同時維持既有的隱私承諾,這是一場難度不低的平衡。

走出自家伺服器的 Private Cloud Compute

Private Cloud Compute(PCC)是蘋果在 2024 年推出的 AI 推論平台,用途是把裝置端模型應付不來的工作移往雲端,同時維持與 iPhone、Mac 相同水準的安全性。在此之前,所有 PCC 請求都只在蘋果掌控的資料中心、蘋果自研晶片上執行。

這項前提如今改變了。配合新一代 Apple Intelligence,蘋果表示將與 Google 和 NVIDIA 合作,在 Google 雲端的系統上執行部分 PCC 工作,範圍是自主運用工具的代理式處理,以及步驟繁複的推論。把 PCC 的隱私要求帶進第三方資料中心,這是頭一次。

原因之一在於模型本身的打造方式。新一代 Apple Foundation Models 以 Google Gemini 系列背後的技術為基礎建構,讓推論環境與訓練環境一致,實作與延遲都會更順。蘋果自研晶片上的 PCC 仍持續並行運作,因此這是擴充而非搬遷。

三家硬體疊出的信任基礎

Google 雲端上的 PCC,改變的是實作方式而非要求本身。蘋果對 PCC 的五項核心要求原封不動:無狀態運算、可強制執行的保證、排除特權執行期存取、無法被鎖定針對,以及可驗證的透明度。

支撐這些要求的,是三家公司硬體功能的堆疊。GPU 端由 NVIDIA 的機密運算負責,把處理中的資料關進隔離的可信執行環境;CPU 端由 Intel TDX 擔任相同角色;信任的起點則落在 Google 自家伺服器上的 Titan 安全晶片。NVIDIA 提供的能力包括:確認工作負載跑在未遭竄改的正品 GPU 上的硬體層級信任、元件之間通訊的加密,以及在送出敏感資料前先驗證平台安全狀態的遠端認證。

蘋果還更進一步,把從韌體、主機與客體作業系統一路到應用程式碼的每一個元件,全數納入可信運算基礎。對於在機密虛擬機之外濫用特權的攻擊與旁通道攻擊,蘋果明白表示不會只靠機密運算來擋。

以不信任租來的設備為前提

實作細節把蘋果對借來的基礎設施的戒心表現得相當清楚。

其一是元件層級的帳本。對於構成 PCC 群集的 Google 雲端硬體,蘋果自行保存一份可用密碼學驗證的僅可追加紀錄,目的是獨立追蹤供應鏈風險,而不倚賴 Google 自己的證明。

其二是雙重信任起點。凡是遭攻破後可能外洩使用者資料的元件,其軟體認證都必須扎根於至少兩個來自獨立廠商的信任起點。無論是 Intel、NVIDIA 或 Google,單一廠商被攻破都不足以切斷驗證鏈。

推論堆疊的做法同樣沿用蘋果自研晶片版本的架構模式:每個請求的首次網路資料解析在具備獨立命名空間的專用行程中完成,共用的推論軟體以較短的存活時間汰換,通過認證的金鑰則放在與外部輸入隔離的專用機密虛擬機內。無論硬體位於何處,PCC 軟體始終由蘋果掌握,蘋果裝置也只信任經蘋果以密碼學核准的 PCC 軟體。

公開驗證照舊,整個夏天分階段推進

透明度的做法沒有改變。在 Google 雲端上執行的 PCC 二進位檔全部公開,供外部研究者檢視。蘋果也會提供研究工具,並透過 Apple Security Bounty Program 繼續開放研究模式下實際節點的存取權。這套讓第三方檢驗自身主張的機制,原封不動地被帶到別人的設備之上。

推展會在夏季預覽期間分階段完成,完整的保護功能到位仍需要時間。技術細節將在 Confidential Computing Summit 上說明,PCC 安全指南的修訂版與研究計畫相關文件預計年內公開。合約金額、鎖定的運算資源規模以及牽涉哪些區域,都未對外說明。

總結

蘋果首度把 Private Cloud Compute 擴展到自家資料中心之外,與 Google 和 NVIDIA 合作,在 Google 雲端上執行 Apple Intelligence 的重度工作。這套設計疊合了 NVIDIA GPU 機密運算、Intel TDX 與 Google 的 Titan 晶片,再以元件層級的帳本與雙重信任起點來驗證租來的設備。隱私要求原樣保留,二進位公開與研究者存取也一併延續。在別人的雲端上能否兌現與自建時相同的承諾,真正的檢驗才正要開始。