AIにデータを見せずに処理させるGoogleの完全準同型暗号コンパイラ「HEIR」とは? - GIGAZINE

Googleが開発した、データを暗号化した状態のままAIモデルなどで処理できるようにするオープンソースのコンパイラが「HEIR(Homomorphic Encryption Intermediate Representation)」です。HEIRは「完全準同型暗号」という暗号技術を利用したプログラムを開発しやすくするた…

クラウドのAIに写真や文章を送るとき、通信は暗号で守られています。ところがサーバーに届いたあとは、処理のために一度その暗号を戻し、読める状態に置かれます。
暗号を戻さずに処理する技術そのものは、以前からありました。それでも広く使われてこなかったのはなぜか。Googleが2026年9月24日に公開した「HEIR」は、その理由を取り除くための道具です。

この記事の事実と数値はGIGAZINEが2026年9月24日に報じた記事によります。一次はGoogleが公開した解説です。

暗号を戻さずに、そのまま計算する

準同型暗号は、暗号を戻さないまま計算できる技術です。サーバーは中身を見ないまま計算し、暗号のままの結果を返します。

受け取った側が自分の鍵でその結果を戻すと、答えだけが手に入ります。中身をサーバーへ渡さずに、結果だけを受け取れるという形です。

Googleはこれを、ハードウェアの隔離に頼らずに情報を守れる方法だと説明しました。守っているのは箱ではなく、暗号そのものです。

いまの暗号化には、選択がついて回る

通信を端から端まで暗号化すれば、情報は漏えいから守られます。しかしGoogleによれば、そのぶんサービス側はデータに依存する機能を出せなくなります。迷惑メールやウイルスの検出が、その例に挙げられました。

では端末の中だけで処理すればよいかというと、そちらにも壁があります。端末の性能に限りがあるうえ、AIを端末へ送れば、それ自体が流出する危険が生まれるからです。

準同型暗号は、この選択そのものを置き換えます。「機能をあきらめるか、プライバシーをあきらめるか」ではなく、どれだけコストを払うかの問題になりました。

閉じたままの金属の箱の外側を機械のアームが扱っている
それでも、暗号学者のチームが要った

ただし準同型暗号を実際に使うのは簡単ではありません。暗号をかけたまま行う計算は、通常の計算より複雑です。使う方式に合わせて、演算の方法や値の配置を調整する必要があります。

既存のプログラムを準同型暗号へ効率よく対応させる作業には、暗号技術の専門知識が必要だったとGoogleは書いています。技術はあっても、使える人がごく限られていました。

HEIRがやっているのは、翻訳

HEIRは、その書き換えを引き受けるコンパイラでした。使う人はPythonなどでいつもどおりにプログラムを書き、秘密にしたいデータに印を付けるだけで済みます。あとはHEIRが、準同型暗号の上で動く処理へ変換します。

同じしくみを、学習済みのAIにも当てられました。PyTorchやTensorFlow、ONNXから取り込んだものを変換します。そして暗号のままの入力で、推論を動かすことを目指しています。

だからHEIRは、AIを一から作り直す道具ではありません。すでにあるものと準同型暗号のあいだを橋渡しする道具です。

HEIRが受け取るものHEIRが出すもの
Pythonなどで書いた普通のプログラムと、秘密にするデータの指定準同型暗号の上で動く処理
PyTorch・TensorFlow・ONNXから取り込んだ学習済みモデル暗号化された入力で推論できる形
どの暗号ライブラリを使うかの選択OpenFHEやLattigo向けのコード
公開された4つの例と、残る代償

Googleは実際に動かした例を4つ公開しました。内容の推薦、クレジットカードの不正利用の検出、ネットワーク通信の異常検出、音声からのホットワード検出です。

ネットワークの異常検出なら、通信を読ませないまま異常を見つけられます。ただし公開された処理時間は、シングルスレッドのCPUで測ったものでした。

準同型暗号は、通常よりコストが大きいという課題を抱えています。Googleはソフトウェアの最適化を進めています。あわせてBelfort、Niobium、Cornami、Optalysysという専用ハードウェアの企業とも組みました。

手前に鍵が1本、遠くにサーバーラックがあり両者はつながっていない
まとめ
  • 準同型暗号は、暗号を戻さないまま計算できる技術
  • サーバーは中身を見ずに計算し、暗号化されたままの結果を返す。戻すのは受け取った側
  • いまの端から端までの暗号化では、迷惑メール検出のようなデータに依存する機能が使えなくなる
  • 実際に使うには暗号技術の専門知識が必要だったとGoogleは書いている。そこを引き受けるのがHEIR
  • 秘密にするデータを指定すれば変換され、PyTorch・TensorFlow・ONNXのモデルも扱うことを目指している
  • 課題は準同型暗号のコスト。公開された数値はシングルスレッドCPUのもので、専用ハードウェアの開発も並行している

準同型暗号は、演算の方法やデータの配置を、暗号方式に合わせて組み替える必要がある技術でした。そこでHEIRは、その組み替えをコンパイラの仕事にしています。開発者が書くのは、普通のプログラムと、どのデータを秘密にするかの指定だけです。