联邦学习一直面临一个尴尬:隐私承诺大多只能靠厂商自证。Google 这次把梯度计算搬进可远程证明的 TEE,并公开访问策略与可复现构建,让差分隐私第一次具备外部可核验的路径。

发生了什么

Google Research 公布了一套新的联邦学习系统,核心变化是把梯度计算从用户手机迁移到服务端、经过远程证明(attestation)的 TEE 中执行。与之配套的是两项可验证性设计:访问策略被发布到 Sigstore 的 Rekor 透明日志,相关二进制文件可复现构建。这样一来,中心差分隐私(central differential privacy)的加噪与聚合过程不再只是内部声明,而是可以由外部检查。Google 表示,Gboard 的英文与日文下一词预测已经在使用这套方案。

为什么重要

传统联邦学习把训练留在设备端,只上传模型更新,理论上原始数据不出设备。但“中心差分隐私”通常要在服务端对聚合结果加噪,问题随之而来:谁来保证服务端真的按声明执行了加噪、没有偷看单个更新?过去这依赖信任。TEE 的远程证明提供了硬件层面的执行环境保证,Rekor 日志则让访问策略的变更留下可审计痕迹,可复现构建进一步把“跑的代码就是公开的代码”变成可验证命题。三者叠加,把隐私保证从“相信我们”推向“你可以自己查”。

这背后是联邦学习落地多年的一条主线矛盾:隐私强度与可验证性难以兼得。设备端方案隐私叙事强,但难以审计;服务端方案效率高,却把信任集中到厂商。把计算放进 TEE,是在两者之间找一个新的平衡点——代价是引入对硬件信任根和 TEE 供应链的依赖。

影响与看点

对开发者而言,这套思路的价值不局限于 Gboard。任何需要向用户或监管方证明“我们确实做了差分隐私”的产品,都可能复用 TEE + 透明日志 + 可复现构建的组合。对行业来说,它把隐私合规从文档声明推向技术证据,可能影响未来隐私审计的形态。对用户,最直接的变化是:下一词预测这类日常功能,其隐私处理开始有了可被第三方检查的依据。

值得关注的几个点:一是 TEE 本身的安全假设并非无懈可击,历史上有过侧信道类攻击,信任根一旦被质疑,整套可验证性会被削弱;二是可复现构建的覆盖范围和维护成本,能否长期跟上迭代节奏;三是 Rekor 日志记录的是访问策略而非全部执行细节,外部核验的粒度仍有边界。

一个独立判断:这次发布的意义不在于联邦学习本身的新算法,而在于它把“可验证隐私”从研究概念推进到真实产品功能。如果这套模式被更多厂商采纳,隐私声明的竞争规则可能会从“说了什么”转向“能证明什么”。