Why does attesting my LLM inference still let the operator infer what I asked?
Возможность
Trusted Execution Environments can now prove a specific model ran without modification, which is real progress on integrity. But attestation proves integrity, not confidentiality. During transformer inference the memory access patterns, cache timing, and PCIe bus traffic between the CPU and GPU create a measurable side channel that leaks information about the prompt even inside an attested enclave. September 2026 research demonstrates verbatim token leakage through this channel on H100 configurations. Splitting the model across a trusted CPU and an untrusted GPU, which is required at production scale, enlarges the attack surface in ways that current enclave designs do not address.
Почему это важно
Side-channel hardening is the missing half of verifiable AI compute because attestation proves integrity but leaves prompt confidentiality undefended.
Как я оцениваю возможность
Оценка возможности отражает моё личное суждение, а не точное измерение: насколько проблема болезненна, как часто она встречается и насколько мало существует решений сегодня. Чем выше оценка, тем более достойной реализации я считаю эту задачу.
Насколько серьёзные проблемы это создаёт.
Как часто люди с этим сталкиваются.
Насколько мало хороших инструментов для этого существует сегодня.
Ещё задачи, достойные решения
Как на самом деле выглядит банковский счёт агента ИИ?
AI x CryptoМожет ли организация на блокчейне, управляемая агентами, не превратиться в машину для мошенничества?
AI x CryptoКак доказать, что фотография или голос настоящие, если за них не ручается платформа?
AI x CryptoПочему on-chain идентичность — это либо ничто, либо вся ваша жизнь?
AI x CryptoКак мне отследить, какой агент действовал от моего имени в цепочке делегирования?
AI x CryptoПочему каждая сделка, которую совершает мой агент, приводит к возникновению обязательств, размер которых я не могу определить?