Una nueva era en la colaboración
La computación confidencial abre la puerta a una innovadora forma de colaboración. Un experto de Intel ilustra este concepto con un ejemplo: imagina que un modelo necesita datos de dos bancos diferentes para su optimización, pero ambos bancos son reacios a compartir sus datos. El propietario del modelo, que ha invertido millones de dólares en su desarrollo, teme que, al entregarlo a uno de los bancos para su ajuste, su modelo pueda ser copiado o extraído. Con la computación confidencial, según señala Raghu, los datos de ambos bancos y el modelo coexisten en un entorno aislado. Esto significa que ninguna de las partes tiene acceso a la información del otro, pero el modelo se enriquece con los datos proporcionados por ambos. De este modo, ni los bancos ni el propietario del modelo comprometen la seguridad que requieren.
La computación confidencial, por tanto, facilita una nueva forma de colaboración entre múltiples partes que, por desconfianza, habitualmente no compartirían información debido a razones de seguridad, normativas o competitivas.
Avances en tecnología de Intel
Intel ha estado trabajando en este ámbito durante varios años. Uno de sus primeros desarrollos fue SGX (Software Guard Extensions), disponible desde hace más de una década. Esta tecnología crea enclaves extremadamente seguros dentro de los procesadores, aunque requiere modificaciones en las aplicaciones. Hace aproximadamente cinco años, se introdujo TDX (Trust Domain Extensions), diseñada para que las empresas puedan trasladar sus aplicaciones a máquinas virtuales o contenedores confidenciales sin necesidad de realizar cambios. TDX es la base del actual trabajo en inteligencia artificial confidencial.
La tercera pieza del rompecabezas es Intel Trust Authority, un servicio de atestación que permite verificar la autenticidad de los entornos. La cuarta innovación es TDX Connect, que extiende las propiedades de confidencialidad desde el CPU hacia las GPU y otros aceleradores, facilitando así la ejecución de modelos más complejos en la era de la IA.
La importancia de la verificación
Una pregunta crucial es cómo saber si una carga de trabajo realmente se ejecuta en un entorno confidencial. En el caso de utilizar una nube pública, como Microsoft Azure o Google Cloud, el proveedor puede garantizar que tus aplicaciones se están ejecutando en un entorno confidencial. “En general, estas empresas funcionan de manera excepcional”, destaca Raghu. “Te proporcionarán exactamente lo que necesitas, aunque es necesario confiar en ellas”. Sin embargo, cuando se requieren los más altos niveles de seguridad, es fundamental diferenciar entre confiar en una afirmación y poder verificarla. La atestación es el mecanismo que permite esta verificación independiente.
El proceso de atestación consta de tres pasos, según explica Raghu, quien es arquitecto en jefe de Intel Trust Authority. Primero, el hardware proporciona evidencia criptográfica que confirma la autenticidad del entorno. Trust Authority verifica que la firma sea válida y que la clave no haya caducado. En segundo lugar, se compara una «medición» (un hash del código en ejecución) con la esperada para asegurar que se está ejecutando el código correcto. Por último, se evalúan las políticas del cliente. Por ejemplo, podría establecerse que la ejecución debe realizarse en una nube de Google, ubicada en Estados Unidos, en un entorno de computación confidencial y utilizando un procesador Intel de quinta generación en lugar de uno de cuarta. Si todo coincide, el servicio emite un token firmado que el cliente puede presentar a reguladores, auditores o socios.
Raghu compara este proceso con un pasaporte emitido por el gobierno: un documento firmado por una autoridad oficial que cualquiera puede aceptar como prueba de identidad. De manera similar, la atestación genera una especie de «pasaporte» criptográfico, que funciona de igual forma en Microsoft, Google, IBM Cloud o en servidores propios.
Desafíos de los agentes autónomos
Esta introducción a la computación confidencial concluye con una reflexión sobre la inteligencia artificial agéntica. Hasta el momento, el software ha sido generalmente determinista, lo que significa que se puede prever que ciertas entradas generarán salidas específicas, con un modelo de amenazas que se puede verificar antes del lanzamiento. Los agentes de IA, en cambio, presentan comportamientos no deterministas y dinámicos, lo que complica dicho análisis.
Si bien la computación confidencial no resuelve todos estos problemas, proporciona una base sólida sobre la cual se pueden construir controles. Permite crear identidades de agente de alta integridad, que pueden utilizarse para establecer una infraestructura de claves públicas. Además, facilita un registro inmutable y auditado de las acciones de cada agente, las herramientas que emplearon y las políticas que se aplicaron. También es capaz de demostrar que un agente se comunica con las herramientas y servidores correctos, incluidos los servidores MCP (Model Context Protocol), que conectan los modelos con diversas capacidades externas.
