Google 开源编译器 HEIR 将预训练 ML 模型转换为在加密数据上直接运行的等价程序,实现完全同态加密(FHE)推理:服务端全程无法获取输入、输出或中间值的任何比特。用信用卡欺诈检测器为例,FHE 推理端到端约 2.6 秒,结果正确。
Google 在 2026 年 8 月 14 日发布的安全博客中更新了 HEIR(同态加密中间层,Homomorphic Encryption Intermediate Representation)编译器的进展。该编译器可以将预训练 ML 模型转换为直接在加密数据上运行的等价程序,使服务端在执行推理时完全无法获取输入、输出或任何中间值的明文信息。
HEIR 提供的核心保证:在加密假设不被攻破的前提下,运行程序的计算机在整个推理过程中无法得到明文数据的任何比特——包括输入特征、中间激活值和最终输出。这使私有推理成为可能:用户把加密后的数据发送给服务提供商,服务提供商在密文上直接跑模型,返回加密的结果,用户本地解密。服务端从头到尾看不到用户数据。
当前博客文章聚焦于 HEIR 编译预训练 ML 模型的能力,给出了四个非平凡示例。代码开源在 GitHub,可以通过 Bazel 构建和运行。
欺诈检测器是最简单的示例,也是耗时最短的。网络结构:三层前馈网络,sigmoid 激活,层维度 128-64-2,训练集来自 Kaggle。
在一条 Bazel 命令触发后,端到端流程的耗时分布如下:
模型正确分类了测试样本(预测类 0,标签类 0)。整个过程中服务端只接触密文。
同态加密推理在计算开销上显著高于明文推理——上面的示例花了约 2.6 秒完成单条样本推理,而同样的模型在 CPU 上明文推理通常在毫秒级。这个开销差距在模型规模增大时会进一步扩大。
因此,FHE 推理当前的适用场景是高敏感度、低并发的场景:医疗诊断、金融风控、法律文书分析等——用户不愿意把原始数据发给服务端,宁可付出更高的推理延迟。
HEIR 是编译器层面的工具,heir.dev 有详细文档,ASPLOS 2026 上有相关演讲记录。
免费获取企业 AI 成熟度诊断报告,发现转型机会








关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断