![]()
![]()
当 AI 正在接管越来越多的人类决策, 一道终极难题浮出水面——你愿意把体
检报告、聊天记录、银行流水,以明文形式交给云端的大模型吗?
一、密码学的"圣杯"
设想一种魔法:你把保险箱锁好交给银行,银行在不打开锁的情况下帮你完成账务核
算,最后把保险箱还给你,里面的数字完全正确。这不是魔术,这是全同态加密
(Fully Homomorphic Encryption, FHE)——密码学领域追寻了半个世纪的圣杯。[1]
简单说, FHE 允许数据在全程加密的状态下直接参与计算,结果解密后与明文计算完
全一致。这意味着云端服务器永远碰不到你的原始数据,却能替你完成所有运算。[1][2]
2009 年, Craig Gentry 提出了第一个理论可行的全同态加密方案,密码学界为之振奋。但随后十几年,这项技术始终困在实验室里,原因很朴素——太慢了。在通用 CPU上跑 FHE,比明文计算慢 1 万到 100 万倍。[1][3][4]
一个万倍的性能税,足以杀死任何技术落地。
2026 年,全同态密态计算芯片迎来一轮密集的技术发布。在国际前沿领域, Intel 展示 HERACLES 专用密态计算 SoC,采用 8192 路 SIMD 与分层存储设计,在七类
FHE 关键操作上相对 24 核 Xeon 报告 1074 —5547 倍加速;韩国 KAIST 展示支持 多类 FHE 方案的 OmniCrypt,在应用基准上达到最高 107 倍 CPU 加速。 Google 也已通过 Jaxite 与 HEIR 推进 GPU/TPU 后端和编译工具链。这些进展表明,专用密 态算力正由原型验证迈向更大规模的工程化应用。 [6][7][13]
二、为什么 CPU 扛不动?
FHE 的性能瓶颈不是某一个点, 而是三条"叹息之墙"同时存在:
第一 ,数据膨胀之痛。FHE 不仅要存储加密后的数据,还要保存密钥与计算中间量,具体膨胀比例取决于方案参数和工作负载。路航在 HPC China 2022 的报告中给出的若干案例表明, KB 级输入可能对应 GB 级密态数据,内存带宽与容量因此成为系统瓶颈。[5]
第二,计算密度之痛。FHE 的核心算子集中在高维多项式、大整数模运算和数论变换(NTT)上,而通用 CPU 的向量宽度与存储层次并非针对这类负载设计。结果是大量执行周期消耗在模乘、数据重排和访存上。[4][15]
第三,自举之痛。 每次同态运算都会在密文中累积"噪声",噪声满了就必须执行一次自举(Bootstrapping)操作来"刷新"密文。而一次自举本身,就相当于一次超大规模的密文运算。[4][15]
用 CPU 跑 FHE,就像让一辆家用轿车去拉 100 吨矿石——不是马力不够,是这活儿根本不该它干。
三、 2026:密态芯片的"寒武纪大爆发"
在 ISSCC 2026 的硬件安全分会中, HERACLES 与 OmniCrypt 等 FHE 芯片相继亮相,相关成果均给出了实测芯片数据: [6][7]
![]()
Intel 的 HERACLES 是 DARPA DPRIVE 项目的硬件成果之一。它面向 NTT 等密态计 算核心操作设计专用单元,并配置 64 MB 片上存储与 48 GB HBM3,以同时缓解计算和数据搬运瓶颈。论文报告的 1074—5547 倍加速对应七类关键操作和特定对照平台,不能直接外推为所有端到端任务都获得相同倍数。[2][6]
与此同时,中国团队也在推进完整的 HPU 技术栈。据路航个人主页,团队已研制“张江壹号”和“扬子江”两代 HPU 系统原型, 并完成 Poseidon 全同态计算库建设;
Poseidon 论文报告, FHE 基本运算相对 CPU 最高加速 370 倍,关键算子最高加速1300 倍。[3][4]
四、不只是算力问题——"无人区"里的基础设施
硬件就位,只是打下了地基。真正卡住 FHE 落地的,是软件栈的真空。
你很难指望一个 AI 工程师同时是密码学博士。如果用 FHE 的门槛是"先学三个月格密码",那这项技术永远走不出实验室。
国内团队也在探索这片“无人区”,试图把 HPU、算子库、编译与运行时以及行业应用整合为完整技术栈。公开资料显示,路航团队的技术路线已覆盖“张江壹号/扬子江”系统原型、 Poseidon 全同态计算库、Apollo 编译器,以及 PSI 、 PIR 和密态推理等应用链条。[3]
五、为什么是现在?——AI 主权与 Personal AI
一项技术能否爆发,不只看它"能做什么",更看世界"需要什么"。
2026 年,AI 正从"工具"进化为"代理" 。一个 Agent 能替你操作投资账户、预订体检、管理日历,它掌握着你的生物数据、长期记忆和财务信息。在明文计算模式下,Agent 的记忆库一旦被篡改或泄露,后果远比互联网时代的"开盒"严重——这是数字身份的全面失守。[9][10][14]
Personal AI 的核心诉求是“服务可用, 数据私有”。手机端的隐私助手需要基于聊天记录、体检报告提供定制化服务,但用户仍希望保有对数据的本地控制权。一条具有强隐私保证的技术路径是: 轻量处理在端侧完成, 复杂任务加密后发往云端, 由密态计算系统在不接触明文的前提下执行。[3][14]
在产业深水区, "AI 主权"更是底线:
![]()
Niobium CEO 说得很直白:"一 旦企业能以足够快的速度直接处理加密数据,以明文形式处理敏感信息的行为,将不再被接受。 "[8]
六、密态芯片 vs 普通 AI 芯片:有什么不同?
你可能会问: NVIDIA 的 GPU 算力那么强,拿来跑 FHE 不行吗?
答案是——能跑,但极其浪费。密态计算芯片和普通 AI 芯片的设计哲学完全不同:
![]()
通用 CPU 和 GPU 仍是当前 FHE 软件生态的重要载体,但其计算与存储层次并非专为密态负载设计。密态加速器则通过专用 NTT/模运算单元、超宽 SIMD 或计算—存储协同设计等不同路径缓解瓶颈,从而为端到端性能提升打开空间。[4][6][15]
这就像 GPU 擅长"并行画像素",但让它去做"高精度大整数乘法",就像让 F1 赛车去拉货——能跑,但不是为这个设计的。
七、终局:像 HTTPS 一样"消失"
密流智能对 FHE 终局的判断,我深以为然——[14]
全同态加密最终会"消失"。它会像 HTTP 演化为 HTTPS 一样, 内嵌在每一次 AI 隐私推理的过程中。用户不会意识到数据正在被加密计算,无需手动开启"隐私模式",甚至感知不到它的存在。但数据流动的每一个环节,都是密文。[14]
今天你访问银行网站, 浏览器地址栏那把小锁就是 HTTPS。你不会特意去想它,但它每时每刻都在保护你。未来的 AI 世界里, 密态计算芯片就是那把锁的硬件载体——无声无息,却无处不在。
最终,专用密态计算硬件要成为普惠算力,必须同时突破三个层面:芯片层解决性能与能效, 系统层解决编译、运行时和数据搬运, 生态层降低应用迁移门槛。 HERACLES在七类关键操作上相对 24 核 Xeon 报告 1074—5547 倍加速; 长安链团队报告其密态查询处理效率较标杆方案提升 10 倍以上; CipherFlow 则通过开源编译器与大模型工具链, 尝试让开发者在不掌握底层密码学细节的情况下使用 FHE。[6][11][12]
密流智能在 36 氪报道中预测,算力问题大概在三年内得到根本性解决。这个判断仍属于产业方的路线图式预测,而非已经确定的时间表。[14]
这场硅基革命的意义在于: 它让数据可以自由流动,却不被任何人看见。 在 AI 越来越强大的时代, 这或许是保护人类数字主权的最后一道防线。
“ 当这层防护网足够坚固且透明, 数据的自由流动才不会让交出数据的人感到焦虑。”— —晓曦,《AI 主权的底层战争:全同态加密正在成为新基础设施》[14]
参考文献
说明:网页资料访问日期均为 2026-07-23;性能倍数均以原始来源所述基准为准,不宜直接跨平台横向比较。
[1] GENTRY C. Fully Homomorphic Encryption Using Ideal Lattices[C]//Proceedings of the 41st Annual ACM Symposium on Theory of Computing. New York: ACM, 2009: 169-178. DOI: 10.1145/1536414.1536440.
https://doi.org/10.1145/1536414.1536440
[2] DARPA. Data Protection in Virtual Environments (DPRIVE)[EB/OL]. https://www.darpa.mil/research/programs/data- protection-in-virtual-environments
[3] LU H. Hang Lu—Welcome to HPU Lab![EB/OL].https://luhang-hpu.github.io/
[4] YANG Y, ZHANG H, FAN S, LU H, ZHANG M, LI X. Poseidon: Practical Homomorphic Encryption Accelerator[C]//2023 IEEE International Symposium on High-Performance Computer Architecture. IEEE, 2023: 870-881. DOI:
10.1109/HPCA56546.2023.10070984.https://luhang-hpu.github.io/files/Poseidon-HPCA2023.pdf
[5] 路航. 领域应用的定制化硬件加速方法[R]. HPC China 2022.https://luhang-hpu.github.io/files/HPCChina2022- HANGLU.pdf
[6] GOLDER A, KUMAR R, TANEJA S, et al. HERACLES: 8192-Way SIMD Programmable Scalable Fully-Homomorphic
Encryption SoC for Privacy-Preserving Cloud Computing in Intel 3 CMOS[C]//2026 IEEE International Solid-State Circuits Conference. IEEE, 2026: 424-426. DOI: 10.1109/ISSCC49663.2026.11409291.
https://ieeexplore.ieee.org/document/11409291/
[7] PUTRA A, CHO H, YUNE S, MANH C D, JEON J, KIM J Y. OmniCrypt: A 435.86M-GOPS/W Bootstrappable Multi-Scheme FHE Accelerator with On-Chip Data Generation for Privacy-Preserving Computation[C]//2026 IEEE International Solid-State Circuits Conference. IEEE, 2026: 430-432. DOI: 10.1109/ISSCC49663.2026.11409329.
https://ieeexplore.ieee.org/document/11409329/
[8] SEMIFIVE. SEMIFIVE Partners with Niobium to Develop FHE Accelerator, Driving U.S. Market Expansion[EB/OL].
2026-02-19.https://semifive.com/company/newsroom/press-releases/semifive-partners-with-niobium-to- develop-fhe-accelerator-driving-u-s-market-expansion/
[9] NIST. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile[R]. NIST AI 600-1, 2024. DOI: 10.6028/NIST.AI.600-1.https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.600-1.pdf
[10] NIST. Strengthening AI Agent Hijacking Evaluations[EB/OL]. 2025-01-17.https://www.nist.gov/news- events/news/2025/01/technical-blog-strengthening-ai-agent-hijacking-evaluations
[11] 崔爽. 长安链攻克同态加密计算加速芯片关键技术[EB/OL]. 科技日报, 2026-06-02.
https://www.stdaily.com/web/gdxw/2026-06/02/content_526104.html
[12] 深圳市人工智能产业协会. 密流智能开源全同态加密核心项目[EB/OL]. https://www.szaicx.com/hydt/19498.html
[13] GOOGLE DEVELOPERS BLOG. Expanding Our Fully Homomorphic Encryption Offering[EB/OL]. 2023-08-10.
https://developers.googleblog.com/expanding-our-fully-homomorphic-encryption-offering/
[14] 晓曦. AI 主权的底层战争:全同态加密正在成为新基础设施[EB/OL]. 36 氪, 2026-02-28.
https://36kr.com/p/3702678355259781
[15] ZHANG J, CHENG X, YANG L, HU J, LIU X, CHEN K. SoK: Fully Homomorphic Encryption Accelerators[J]. ACM Computing Surveys, 2024, 56(12): Article 316, 1-32. DOI: 10.1145/3676955.
https://dl.acm.org/doi/10.1145/3676955
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.