密文上做推理的「编译器」:谷歌 HEIR 想把同态加密变成一行命令的事
谷歌牵头的开源项目 HEIR,用 MLIR 给同态加密造「万能编译器」:模型标注敏感数据后,一条流水线就能落成 CKKS/BGV 密态推理。加密推理正在从密码学家的手艺变成工程流水线。

把数据加密之后还能直接在上面计算——同态加密(HE)画了四十年的饼,卡点从来不在数学,而在工程:把一段普通程序翻译成密态程序,需要密码学专家手工设计,慢、贵、不可扩展。谷歌牵头的开源项目 HEIR 想把这个过程变成编译器的事:你在代码里标一句「这是敏感数据」,剩下的降级、优化、后端生成,交给流水线。
综述
HEIR(Homomorphic Encryption Intermediate Representation)是谷歌与多家机构(Intel、密歇根大学、清华等)协作的开源项目,定位是「同态加密的通用编译器」:以 MLIR 为底座,从机器学习前端一路降到各类 HE 方案级 IR(BGV、BFV、CKKS、CGGI),再落到具体库与硬件后端(tfhe-rs、Jaxite、FPGA、TPU 等)。技术论文见 arXiv:2508.11095。
对应用层而言最直观的入口是几条预置流水线:例如从 PyTorch 导出的 linalg 程序,可以经 torch-linalg-to-ckks 直接转换成 CKKS 方案的密态程序——敏感张量用 secret 标注,编译器负责把普通循环改成数据无关形态、做密文打包的布局优化,并生成客户端加解密的辅助接口。
HEIR 同时被定位为研究平台:语法、解析器、IR、标准 pass、多后端一应俱全,新方案与新优化可以插进来对比与基准测试。论文称它正在成为 HE 编译器研究的事实标准底座。
专业分析
同态加密的落地难,本质是「三层复杂性」叠加:方案多(BGV/BFV/CKKS/CGGI 各有适用域)、性能技巧多(打包、重线性化、自举时机、噪声管理)、硬件目标多(CPU/GPU/FPGA/ASIC)。过去这三层全靠密码学专家手工编排——这就像没有编译器的时代,每个程序都要手写汇编。
HEIR 的思路是「编译器接管三层」:把方案、性能技巧、硬件后端全部抽象成可组合的 pass 与方言,程序员只需要标注数据敏感性,剩下的选择交给优化器。MLIR 恰好是干这个的成熟底座——它本来就是为「多级中间表示+可插拔方言」设计的,TensorFlow 生态、乃至量子与硬件编译都在用它。
值得单独拎出来说的是噪声与布局的自动化。密态计算的噪声随乘法增长,什么时候自举、怎么打包能省乘法深度,过去是专家经验;HEIR 把布局优化(把操作打包进密文向量)与参数选择做成 pass,等于把「手感」沉淀成「算法」。而数据无关变换(消除依赖数据的分支)是另一道关键工序——程序里有 if/else 就可能在密态下泄露信息,编译器要先把控制流磨平。
硬币的反面也要讲:HEIR 成熟度仍在爬坡。FHE 的性能开销摆在那里——密态乘法的成本比明文高出几个数量级,编译器优化得再好,也改变不了「密态推理目前只适合特定高价值场景」的现实。它降低的是工程门槛,不是数学成本。
关联信息与影响
HEIR 的价值要放在「隐私计算需求抬头」的大背景里读。大模型时代数据即资产,企业既想用 AI 又不想交出数据——密态推理是「数据不出域也能被算」的少数技术路径之一。同期情报里,云端推理价格战越打越狠,但把数据送到云上算,与把密文送到云上算,是两笔不同的账——后者正在等一个工程化的开关。
对行业的影响分几层:对密码学社区,HEIR 让新方案能快速被工程验证,研究-落地周期缩短;对机器学习生态,PyTorch/TensorFlow 模型有望在标注后直接获得密态版本,隐私推理从「定制项目」变成「构建选项」;对硬件厂商,HEIR 的 dialect 层为 FPGA/ASIC 加速器提供了标准接入点,专用硬件不必再为一对一集成买单。
也要看到局限:密态机器学习目前仍以中小模型与受限场景为主,大模型全密态推理的算力账还没算平;合规上,密文计算的监管认定也仍待明确。
未来展望
短期,看流水线覆盖面的扩展与易用性:更多模型结构(Transformer 类)的开箱支持、自举开销的进一步优化、以及后端硬件矩阵的扩大。
中期,如果 HEIR 成为事实标准,隐私推理会进入「选型时代」:企业不用问「能不能密态」,而是问「密态下性能损失多少、用哪个方案、跑哪类硬件」——编译器给出的选项,就是市场的选项。
长期,密态推理与可信执行环境(TEE)会形成路线竞争与互补:TEE 信硬件、HE 信数学。当 HE 的工程成本降到某个临界点,「数据可用不可见」会从合规噱头变成真实可交付的服务。
信号强度
大模型厂商:密态推理打开「模型进企业内网」之外的第二种交付形态——模型留在云端、数据以密文进场,涉及敏感行业的 API 生意可能因此扩容。
研究者:HEIR 的研究平台属性让新方案验证成本大降;编译优化(布局、噪声、调度)成为密码学与系统方向的交叉富矿。
开发者:从「手写 HE 程序」变成「标注 + 调流水线」,隐私功能的开发门槛大幅下降;但理解噪声与性能开销的基本功仍然必要。
内容创作者与一般用户:短期感知有限;长期,「你的数据在云端被 AI 处理但不被看见」会成为产品卖点,隐私叙事被重新书写。
关联产业链:FPGA/ASIC 密态加速硬件、隐私计算中间件、合规审计服务受益;云厂商的「密态推理实例」可能成为新 SKU。
同态加密的终极承诺,是把「信任」从「相信服务商」换成「相信数学」。HEIR 做的事情听起来朴素——给这门数学配一个编译器——但编译器的历史已经证明过很多次:一项技术的大规模普及,往往不是靠某个天才突破,而是靠把它变成一行命令。
devtool/HEIR(AI 情报库 2026-09-02 收录;另见 arXiv:2508.11095 与 github.com/google/heir)
本文基于 AI 情报库收录的条目展开深析;事实性信息以原始报道为准,分析与展望为编辑观点。
原始报道:https://www.infoq.cn/article/S6ATgchCiYMHpPaTPzer(InfoQ)


