企业采购 AI 时,供应商最常给出的保证是「不会用你的数据训练模型」。但董事会真正关心的问题是:模型在处理数据的那一刻,到底有谁能看到?
2026 年 9 月 29 日,OpenAI 在 DevDay 上推出 Private Intelligence,把「机密推理」带进了主流采购讨论。读完本文,你将清楚它的定义、运作原理,以及如何判断哪些业务真正需要它。
什么是机密 AI 推理?
机密 AI 推理是指在硬件隔离的「可信执行环境」(TEE)中运行 AI 模型,使提示词、文件和输出在计算过程中依然处于加密状态。云服务商、模型厂商及其员工都无法读取,企业还可以通过密码学方式自行核实这一点。
传统安全措施保护的是存储中和传输中的数据,而机密计算保护的是使用中的数据。这正是 AI 处理合同、病历或源代码时最容易暴露的环节。
为什么机密推理在 2026 年成为管理层议题?
因为前沿模型已开始处理源代码、法律文件和未公开研究,大型企业开始要求技术层面的证明,而不再满足于合同承诺。OpenAI 在 DevDay 宣布 Private Intelligence,使「供应商能否证明看不到数据」成为评估 AI 供应商的标准问题。
据 VentureBeat 报道,Private Intelligence 包括已上线的「零数据保留加私密安全处理」,以及计划今年秋季推出预览的 Private Inference。报道还引述 The Information 称,Palantir、Nvidia 和 Booz Allen Hamilton 已因数据顾虑限制模型使用。
Gartner 2026 年十大战略技术趋势同样将机密计算列为核心架构趋势,并预测到 2029 年,超过 75% 在不受信任基础设施上处理的运算将以机密计算保护。机密 AI 推理是如何运作的?
机密推理分三步完成:模型在 CPU 和 GPU 的加密隔离区域内运行;硬件生成一份签名的「远程证明」报告,说明实际加载了哪些软件;企业系统验证报告后才释放解密密钥。因此,数据不会在任何未经验证的环境中被解密。
--- 可信执行环境:操作系统和云管理员都无法读取的硬件封闭区域。Intel、AMD 服务器处理器均支持,NVIDIA 自 H100 起的数据中心 GPU 也提供机密计算模式。
--- 远程证明:芯片为运行中的模型和配置签名,企业先验证再发送数据。
--- 密钥释放:软件一旦被改动,密钥便不会释放。
这一架构并非 OpenAI 首创:Apple 自 2024 年起以类似方式运行 Private Cloud Compute,Microsoft 同年也推出了 Azure AI 机密推理预览。需要注意的是,加密 CPU 与 GPU 之间的数据流会带来性能损耗,供应商应提供与你业务相近的实测数据。
机密推理与「不训练」「零保留」条款有什么区别?
「不训练」和「零数据保留」属于合同承诺,规定供应商处理完数据后如何对待它;机密推理属于架构控制,决定处理期间谁能读取数据。前者依赖信任和审计权,后者依赖硬件隔离与密码学验证。成熟的 AI 治理需要两者并存。
以 OpenAI 的私密安全处理为例:被安全分类器标记的内容会加密写入客户自控的存储空间,保留 30 天供自动化审查。所以「零保留」并不等于任何地方都没有加密副本,而是供应商不持有可读副本。合规团队需要把这部分存储纳入保留政策。
机密推理对香港企业有什么实际影响?
对香港企业来说,机密推理一方面强化了在《个人资料(私隐)条例》框架下使用境外云端 AI 的依据,另一方面也为金融、保险、法律等受监管行业提供了更有说服力的审计证据。但本地可用性仍是最大制约,部署路径需要提前规划。
OpenAI 自 2024 年 7 月起未直接服务香港用户。因此,香港企业更可能通过大型云平台或私有部署来获得机密推理能力。
私隐专员公署 2024 年发布的《人工智能:个人资料保障模范框架》要求机构在 AI 全生命周期内评估风险。最新监管动向可参阅我们对私隐专员公署代理式 AI 指引的解读。
哪些 AI 业务真正需要机密推理?
并非所有 AI 业务都需要机密推理。可按四级敏感度划分:公开内容无需额外措施;内部运营资料采用标准企业条款;个人或客户机密资料加上数据驻留与访问日志;只有商业机密、受监管记录和法律特权资料,才值得投入机密推理或私有部署。
以一家 300 人的香港律师事务所为例:知识管理问答属第二级,客户档案检索属第三级,而进行中的诉讼策略文件属第四级。把预算集中在第四级,才能用有限资源换取最大的风险降低。
企业评估私密 AI 推理时最常犯哪些错误?
常见错误有四:把「不训练」条款当作隐私保证;忽视元数据和日志;以为私有部署必然更安全;把供应商的预览功能当作已上线能力来审批。每一项都会在缺乏实际保护的情况下增加成本或风险,管理层应在立项前逐一排查。
--- 混淆训练与访问:不训练不代表没有人能读取。
--- 忽视元数据:日志和文件名同样可能泄露交易动向。
--- 私有不等于安全:补丁不足的自建服务器可能比经认证的云服务更危险。
--- 采购预览版:Private Inference 尚属预览,应以已正式推出的方案为基础搭建架构。
未来 90 天,企业领导者应该做什么?
建议在未来 90 天内完成四件事:按四级敏感度为 AI 用例分类;在所有 AI 招标文件中加入硬件、证明权、覆盖范围、旁路数据和成本五个问题;检查保留政策是否覆盖客户端存储;并挑选一个第四级业务作为认证或私有部署试点。
机密推理不会取代合同与治理,但它把董事会的问题从「我们是否信任供应商」变成「供应商能否证明」。提前做好分类与采购框架的企业,将在技术普及时抢占先机。
懂AI,更懂你 UD相伴,AI不冷。 本文由 UD 企业 AI 团队审阅。UD 28 年来为香港企业提供云端、信息安全与 AI 基础设施服务。梳理你的敏感 AI 业务
掌握了框架,下一步是找出你的组织中哪些 AI 业务需要私有或经认证的处理环境。UD 团队手把手带你完成每一步,从业务分级、数据驻留规划,到在你掌控的基础设施上完成私有部署,28 年企业服务经验,全程陪你走。