Федеративное обучение обычно звучит как ”данные остаются на телефоне”, но у этой идеи есть неприятный потолок: слабое железо, нестабильная доступность устройств и месяцы ожидания одного обучения.
Google Research предлагает перевернуть схему. Телефоны по-прежнему шифруют и отправляют примеры, но сама тренировка переезжает на сервер в Trusted Execution Environments. Это защищённые области, где код можно удалённо аттестовать: внешняя сторона проверяет, какая программа выполняется, а оператор сервера не видит внутреннее состояние.
Самая интересная часть здесь не просто ”данные зашифрованы”. Устройство заранее задаёт политику доступа, политики публикуются в прозрачном логе Rekor, а ключи выдаются только тем серверным задачам, которые этой политике соответствуют. То есть доверять приходится не обещанию компании, а проверяемой цепочке: код, сборка, доступ к данным и набор допустимых результатов.
Для ML-инженера это любопытный компромисс между чистым on-device training и обычным централизованным обучением. Можно использовать более мощные серверы, гибко выбирать расписание участия устройств и не подстраивать весь процесс под то, когда телефоны вообще доступны. В Google пишут, что старые FL-модели обучались 1–2 месяца, а новая система уже заметно ускоряет этот цикл; Gboard использует её для моделей предсказания следующего слова на английском и японском.
Ограничение тоже честное: TEE не превращает систему в математически доказанную крепость. Остаются аппаратные ограничения и побочные каналы, а безопасность зависит от корректности железа, прошивок и реализации DP. Но направление занятное: приватность здесь пытаются сделать не свойством рекламного текста, а объектом внешней проверки.
Основнччой источникВелкам