机密计算
机密计算是一种通过在基于硬件的可信执行环境(TEE)中执行计算来保护使用中数据的安全范式[^c1]。全球机密计算市场 2025 年估值约 122.8 亿美元,预计 2026 年达 166.9 亿美元,年复合增长率 36.0%[^c2]。该技术通过将加密覆盖范围从静态存储和传输中的数据扩展至内存中的活跃数据,解决了传统加密无法覆盖的数据在使用过程中暴露的根本问题。ABI Research 指出,机密计算正经历以硬件为可信基础的关键转型,行业理解聚焦于基于硬件的 TEE 在保护使用中数据方面的作用[^c23]。
2026 年关键发展
2026 年标志着机密计算从专业安全技术向主流基础设施的转折点。NIST IR 8320E 于 2026 年 5 月发布初始公开草案,成为美国政府标准机构首部系统性针对机密计算的官方指南[^c5]。2026 年 7 月,MITRE 联合 Fr0ntierX、Invary 和堪萨斯大学发布了持续远程证明框架草案,填补了行业在运行时信任验证方面的标准化空白[^c9];同年 8 月该框架进入公开审查,构建在 IETF 远程证明架构之上,提出跨层持续验证、差异化信任模型、AI 工作负载证明控制(涵盖模型完整性、RAG 数据源与 GPU 型 TEE)以及后量子密码内建支持四个关键进展[^c21]。欧洲监管层面,瑞典数据保护机构 IMY 于 2026 年 5 月发布了欧洲首份基于真实运营部署场景的 TEE 监管评估,确认 TEE 在 GDPR 第 32 条下构成技术保障措施[^c29]。
硬件层面,Google Cloud 于 2026 年 6 月发布 Confidential G4 VM(预览版),首次将 NVIDIA Blackwell GPU 机密计算引入主流公有云,同时开源 Prompt Encryption SDK 实现 AI 推理的端到端加密[^c8]。中国市场方面,问天量子与海光信息联合发布国内首款一体化抗量子机密计算安全平台,首次打通量子密码与国产硬件(海光 CSV3.0)机密计算的融合路径[^c10]。
2026 年 6 月的机密计算峰会上,行业共识从"机密 VM"迈向"机密系统",成本、性能和复杂性惩罚正趋于消失,行业关注点从"为什么需要用机密计算"转向"为什么不用"[^c3]。Apple 在 WWDC 2026 上确认将 Private Cloud Compute 扩展至 Google Cloud 中的 NVIDIA Blackwell B200 GPU,标志着机密计算在消费级 AI 应用中获得大规模跨平台部署[^c7]。
主权 AI 成为年度核心主题之一。印度 L&T Vyoma 与 Fortanix 合作,基于 NVIDIA 机密计算为印度企业和政府提供管辖范围内的主权 AI 服务[^c12]。加拿大 TELUS 与 Fortanix 在 TELUS 主权 AI 工厂之上构建机密 AI 解决方案,以密码学证明确保专有模型、敏感数据与智能体凭证在训练、微调和推理全过程中保持加密且留在加拿大境内[^c22]。瑞士 Prem AI 发布 Enclave 产品,将机密计算和后量子加密应用于整个 GPU 集群,支持政府、国防和法律等部门的敏感 AI 工作负载[^c11]。2026 年 4 月,欧盟委员会通过主权云采购框架授予总额最高 1.8 亿欧元、为期六年的主权云框架合同,主权计算成为机密计算需求的重要政策推动力[^c16]。持续远程证明框架的推进为主权部署提供了可操作的合规验证路径。
AI 代理治理成为年度核心议题。OPAQUE 3.0 推出了 Agent Manifest 开放标准和首个可验证治理的 Confidential MCP 实现[^c6]。Linux 基金会在机密计算峰会上宣布了 Agent Name Service 项目,旨在为 AI 代理提供类似域名系统的加密身份标识。Anthropic 在峰会上警告开放权重模型约 7 到 10 个月内将具备高级自主网络能力[^c4]。
全同态加密(FHE)作为密文计算的另一条技术路线在 2026 年迎来硬件突破。Intel 在 ISSCC 2026 上发布了全同态加密专用芯片 SoC 架构 HERACLES,采用 Intel 3 CMOS 工艺与 8192 宽度 SIMD 向量计算引擎,FHE 性能比高端服务器 CPU 提升高达 5547 倍[^c15];长期被视为"数学家的玩具"的 FHE 正在走向产业化基础设施[^c17]。
硬件安全方面,2026 年 7 月德累斯顿工业大学披露的认证 TLS 中继攻击(CVE-2026-33697,CVSS 7.5)削弱了云厂商将机密计算作为工作负载信任证明所依赖的握手机制——中继和转移攻击可让客户端验证真实服务器的证据,却将加密流量发送至恶意端点[^c13][^c14]。Fabricked 攻击(CVE-2025-54510)成为首个针对 AMD SEV-SNP 的确定性软件攻击,暴露了 Infinity Fabric 路由配置中的固件漏洞。TEE.fail 攻击以不足 1000 美元的硬件成本从物理层面攻破了所有主流 TEE 平台(Intel SGX/TDX、AMD SEV-SNP、NVIDIA GPU-CC)的 DDR5 内存加密。IBM Research 在 MLSys 2026 上发表了针对 NVIDIA GPU 机密计算的首个系统性安全分析。新提出的 LayerTEE/Dep-TEE 方案在 RISC-V 架构上将通信延迟降低三个数量级。
中国市场方面,蚂蚁密算的星绽密态智算系统 V1.0 通过中国信通院泰尔终端实验室安全测评并获泰尔测评证书[^c24],该系统是国内首个软硬协同的异构机密计算解决方案,支持 CPU 和 GPU 处理器安全计算环境,适配端云协同 AI 推理场景[^c25]。2026 年 7 月 28 日,在第 13 届可信云大会暨首届 Token 云服务大会上,中国信通院联合中国移动、中国建设银行、中国工商银行软件开发中心、中国中车、中国电子信息产业集团等多家央国企及龙头企业,依托云计算开源产业联盟成立央国企 AI 机密计算联合体[^c26][^c27],旨在发挥央国企引领作用,探索机密计算技术发展、标准规范及落地应用等问题[^c28]。荆华密算在 WAIC 2026 上发布了国内首个加密 AI 对话平台"墨镜熊",上线三周即获 5 万注册用户,并签署了国内首个 AI 对话产品网络数据损害责任保险。Red Hat OpenShift 4.19 在裸金属、Azure 和 IBM Z 平台上实现了机密节点的通用可用性。Dell AI Factory 扩展了与 Google 和 Mistral AI 的机密计算合作,面向主权 AI 部署。
中国运营商的 Token 机密计算布局
中国运营商将机密计算深度嵌入"Token 经营"转型。2026 年 8 月,中国移动与火山引擎打造的"移动引擎机密模型服务"在内蒙古和林格尔新区正式落地运行,依托万卡级国产智算集群成为全国规模最大的机密 Token(词元)工厂,实现大模型推理和数据传输全过程加密、全流程追溯[^c18],该服务基于全链路机密计算与 Seedance 2.0 大模型构建数据"可用不可见"的云端"安全屋"[^c19]。2026 年 5 月,中国移动联合阿里云、火山引擎、华为云等 8 家合作伙伴组建"Token应用生态联盟",依托 MoMA 模型聚合平台构建国产 AI 模型统一服务入口[^c20];中国电信亦在数字中国建设峰会期间成立 Token 生态联盟,三大运营商集体从"流量经营"转向"Token 经营"。