Kunstig intelligens arbejder i stigende grad med oplysninger, som organisationer ikke har råd til at eksponere: patientjournaler, finansielle transaktioner, juridiske dokumenter, kundesamtaler, proprietær forskning og fortrolige virksomhedsdata. Kryptering beskytter allerede en stor del af disse oplysninger, mens de lagres eller overføres via et netværk, men AI skaber en vanskeligere udfordring, fordi data normalt skal være tilgængelige i læsbar form, mens en processor arbejder med dem. Confidential Computing adresserer dette problem ved at skabe et hardwarebeskyttet miljø, hvor følsomme oplysninger kan behandles og samtidig forblive isoleret fra den underliggende cloudvært. Moderne fortrolige GPU’er udvider denne beskyttelse til AI-workloads og gør det muligt for modeller at analysere private oplysninger uden at give almindelig værtssoftware, administratorer eller hypervisoren direkte adgang til de ukrypterede data, der behandles.
Traditionel cloudsikkerhed fokuserer normalt på to tilstande for information. Data i hvile kan krypteres på en disk eller i objektlagring, mens data under overførsel kan beskyttes med krypterede netværksforbindelser. Den vanskelige fase er data i brug. En traditionel processor har normalt brug for adgang til læsbare oplysninger, mens beregninger udføres, hvilket skaber endnu et område, der skal beskyttes. Confidential Computing ændrer denne struktur ved at placere workloaden i et Trusted Execution Environment, ofte forkortet TEE. Det er et hardwareisoleret område, der er udviklet til at holde workloaden og dens hukommelse adskilt fra software uden for det beskyttede miljø.
For AI-workloads er det ikke nok kun at beskytte den centrale processor. Store sprogmodeller, computer vision-systemer og mange andre machine learning-applikationer er stærkt afhængige af GPU’er, fordi disse processorer kan udføre et stort antal beregninger parallelt. Følsomme oplysninger kan derfor bevæge sig fra beskyttet CPU-hukommelse til GPU-hukommelsen, før inferens eller træning begynder. Confidential GPU-teknologi udvider det betroede miljø til selve acceleratoren. Understøttede GPU’er anvender sikkerhedsfunktioner, der er integreret i hardware og firmware, til at isolere fortrolige workloads og beskytte oplysninger, mens beregningerne udføres.
Den væsentlige forskel er, at Confidential Computing ikke blot bygger på et løfte fra en cloududbyder om, at administratorer ikke vil inspicere kundedata. Sikkerhedsgrænsen håndhæves af hardware. Krypteringsnøgler, der bruges til at beskytte det fortrolige miljø, er designet til at forblive i beskyttet hardware i stedet for at blive eksponeret for værtsoperativsystemet eller hypervisoren. Cloudoperatøren ejer og administrerer stadig den fysiske server, men arkitekturen reducerer mængden af følsomme oplysninger, som almindelig software på værtsniveau kan få adgang til. Det er især værdifuldt, når en organisation ønsker regnekraften fra delt cloudinfrastruktur uden at skulle betragte alle lag i infrastrukturen som fuldt betroede.
En fortrolig AI-session begynder normalt inde i en fortrolig virtuel maskine. Følsomme input dekrypteres kun i dette beskyttede miljø og ikke i det almindelige værtsoperativsystem. Før GPU’en får adgang til workloaden, kan dens identitet, firmware og sikkerhedstilstand kontrolleres gennem attestation. Attestation leverer kryptografisk dokumentation for hardware- og softwarekonfigurationen. Hvis de forventede sikkerhedsbetingelser ikke er opfyldt, kan en organisation forhindre, at følsomme oplysninger, modelvægte eller krypteringsnøgler frigives til miljøet.
Når GPU’en er blevet verificeret, kan information overføres fra det beskyttede CPU-miljø til den fortrolige GPU via en sikret forbindelse. NVIDIAs Confidential Computing-design understøtter beskyttet kommunikation mellem den fortrolige virtuelle maskine og kompatible GPU’er. GPU’en udfører derefter de samme typer matematiske beregninger, som kræves til AI-inferens eller træning, men den relevante hukommelse og eksekveringsmiljøet forbliver isoleret fra den almindelige vært. En cloudadministrator med adgang til den omkringliggende server bør derfor ikke blot kunne inspicere GPU-hukommelsen og læse kundens prompts, datasæt eller modelparametre.
Efter behandlingen returneres resultatet til den beskyttede virtuelle maskine, hvor applikationen afgør, hvad der skal ske derefter. Den kan kryptere resultatet før lagring, returnere det gennem en sikker forbindelse eller sende det videre til en anden godkendt komponent. Dette er vigtigt, fordi Confidential Computing beskytter eksekveringsmiljøet, men ikke automatisk gør enhver applikation sikker. Hvis en applikation bevidst sender følsomme oplysninger til en ekstern tjeneste, kan fortrolig hardware ikke forhindre denne adfærd. Applikationen, modellen, adgangsreglerne og politikken for databehandling skal derfor stadig være korrekt udformet.
Et af de tydeligste anvendelsesområder for Confidential GPU Computing er AI-inferens på private organisationsdata. En virksomhed kan eksempelvis ønske, at en stor sprogmodel opsummerer kontrakter, analyserer kundesupportoplysninger eller besvarer spørgsmål ud fra interne dokumenter. Disse opgaver kan omfatte oplysninger, som ikke bør være synlige for uvedkommende infrastrukturadministratorer. Når workloaden kører i et fortroligt CPU- og GPU-miljø, reduceres antallet af komponenter, der skal have tillid til at håndtere ukrypteret materiale. Modellen kan fortsat udføre sine beregninger, mens de følsomme input og modeldata er bedre isoleret fra den omkringliggende vært.
Sundhedssektoren er et andet praktisk eksempel. Sundhedsorganisationer kan anvende AI til at analysere scanninger, kliniske notater eller andre journaloplysninger, der indeholder personhenførbare data. Finansielle institutioner står over for lignende udfordringer, når modeller behandler kontooplysninger, signaler om svindel eller transaktionshistorik. Confidential Computing kan ikke erstatte regulatoriske kontroller, identitetsstyring eller forsvarlig datastyring, men teknologien kan tilføje endnu et lag af teknisk adskillelse. I stedet for udelukkende at være afhængig af adgangstilladelser omkring serveren udføres følsomme beregninger inden for en hardwarebaseret sikkerhedsgrænse.
Fortrolige GPU’er kan også beskytte selve AI-modellen. For mange virksomheder er trænede modelvægte, fine-tuning-data og inferenslogik værdifuld intellektuel ejendom. En virksomhed kan ønske at køre sin model på ekstern infrastruktur uden at eksponere modellen for operatøren af denne infrastruktur. Confidential Computing kan derfor beskytte information i begge retninger: kunden, der leverer private data, kan begrænse eksponeringen af disse data, mens organisationen, der leverer modellen, kan reducere eksponeringen af sine proprietære AI-aktiver. Det gør teknologien relevant for delte AI-tjenester, forskningssamarbejder og kommercielle modeller, der implementeres uden for ejerens eget datacenter.
Confidential Computing bliver særligt nyttigt, når flere organisationer skal arbejde med det samme AI-system, men ikke ønsker at afsløre deres rådata for hinanden. Det kan eksempelvis være hospitaler, der samarbejder om medicinsk forskning, banker, der sammenligner mønstre for svindel, eller virksomheder, der i fællesskab træner en specialiseret model. I en traditionel løsning kan én organisation være nødt til at modtage og kontrollere de samlede oplysninger. Et fortroligt miljø kan i stedet fungere som et aftalt sted, hvor godkendt kode behandler dataene, mens de deltagende organisationer bevarer større kontrol over, hvad der eksponeres.
Attestation spiller en vigtig rolle i sådanne løsninger, fordi den gør det muligt for en dataejer at kontrollere eksekveringsmiljøet, før oplysninger frigives. Ejeren behøver ikke blot at stole på en skriftlig erklæring om, at en bestemt maskine er konfigureret sikkert. Kryptografisk dokumentation kan bruges til at bekræfte egenskaber ved den fortrolige virtuelle maskine og den kompatible GPU. Herefter kan der oprettes politikker, så krypteringsnøgler eller datasæt kun frigives, når de forventede målinger og den korrekte sikkerhedstilstand er verificeret. På den måde bliver Confidential Computing mere end blot en passiv krypteringsfunktion og fungerer også som en mekanisme til at afgøre, hvor følsomme data må blive tilgængelige til behandling.
Google Cloud er et praktisk eksempel på denne model. Tjenesten Confidential Space understøtter fortrolige workloads til situationer, hvor forskellige parter skal behandle følsomme oplysninger uden at give hinanden ubegrænset adgang. I april 2026 annoncerede Google generel tilgængelighed af Confidential Space-understøttelse til H100 GPU-workloads, og i september 2026 annoncerede virksomheden generel tilgængelighed af H100-understøttelse med Intel Trust Authority-attestation. Disse udviklinger viser, at fortrolig AI har bevæget sig ud over isolerede demonstrationer og nu indgår i cloudtjenester, som organisationer kan anvende til reelle workloads.

I 2026 er Confidential GPU Computing tilgængeligt med reel kommerciel hardware og er ikke længere blot et forskningskoncept. NVIDIA dokumenterer understøttelse af Confidential Computing på tværs af flere aktuelle acceleratorfamilier. Virksomhedens dokumentation for fortrolige containere angiver H100 og H200 til brug med en enkelt GPU, beskyttede multi-GPU-konfigurationer med H100 og H200 samt understøttelse, der omfatter nyere B200- og B300-hardware. RTX PRO 6000 er også inkluderet i understøttede konfigurationer med én GPU. Den præcise tilgængelighed afhænger fortsat af cloudtjenesten, regionen, typen af virtuel maskine, driveren og sikkerhedskonfigurationen.
Google Cloud dokumenterer aktuelt NVIDIA H100 GPU’er med sine fortrolige A3 High-virtuelle maskiner, der bruger Intel TDX. Tjenesten dokumenterer også fortrolige G4-virtuelle maskiner, der kombinerer AMD’s Confidential Computing-teknologi med NVIDIA RTX PRO 6000 GPU’er. Microsoft Azure tilbyder NCCadsH100v5-serien, som kombinerer fjerde generation af AMD EPYC-processorer med SEV-SNP og NVIDIA H100 Tensor Core GPU’er. I denne konfiguration omfatter det beskyttede eksekveringsmiljø både den fortrolige virtuelle maskine og den tilsluttede GPU, så beskyttede workloads kan overføre data og beregninger til acceleratoren.
Tilgængelighed bør dog ikke forveksles med universel understøttelse. Fortrolige GPU-konfigurationer er fortsat mere begrænsede end almindelige GPU-maskiner. Der kan være krav om bestemte regioner, maskinstørrelser og operativsystemer, mens visse avancerede multi-node-konfigurationer ikke er tilgængelige gennem alle cloudtjenester. Google dokumenterer eksempelvis begrænsninger for sine fortrolige virtuelle maskiner med NVIDIA GPU’er, herunder restriktioner for visse multi-node-workloads. Organisationer, der planlægger store træningsklynger, skal derfor kontrollere, om den nødvendige sikkerhedstilstand er kompatibel med den ønskede skala og netværksarkitektur for AI-workloaden.
Confidential Computing reducerer markant antallet af infrastrukturkomponenter, der kan få adgang til følsomme oplysninger, men teknologien garanterer ikke, at en AI-applikation er sikker i enhver henseende. Koden, der kører i det betroede miljø, skal på et tidspunkt arbejde med de anvendelige data. Hvis koden indeholder en sårbarhed, eksponerer oplysninger gennem en API eller bevidst er designet til at kopiere data andre steder hen, kan hardwareisolering alene ikke løse problemet. Confidential Computing fungerer derfor bedst som en del af en bredere sikkerhedsmodel, der omfatter kontrolleret software, stærk autentificering, begrænset netværksadgang og omhyggelig håndtering af krypteringsnøgler.
Attestation bør også behandles som en løbende operationel sikkerhedskontrol og ikke som en engangshandling. NVIDIA anbefaler attestation som en del af fortrolige GPU-implementeringer, fordi processen verificerer, at den forventede hardware- og softwaretilstand er til stede, før beskyttede workloads får tillid til miljøet. Organisationer bør definere, hvilke GPU-modeller, firmwareversioner, drivere og softwaremålinger der accepteres, og beslutte, hvad der skal ske, hvis verifikationen mislykkes. En fortrolig GPU, der ikke er verificeret korrekt, kan give langt mindre sikkerhed, end en organisation antager alene ud fra teknologiens betegnelse.
Den mest nyttige måde at forstå fortrolig AI på i 2026 er derfor ikke som en metode, der gør en cloudserver usynlig, men som en metode, der ændrer, hvem der behøver at være betroet. Den fysiske server og cloudoperatøren eksisterer stadig, men den følsomme workload kan isoleres fra vigtige dele af værten ved hjælp af hardwarebaserede kontroller. Når fortrolige CPU’er, kompatible GPU’er, krypteret kommunikation og attestation kombineres korrekt, kan organisationer køre krævende AI-workloads på ekstern infrastruktur og samtidig reducere unødvendig adgang til private datasæt og proprietære modeller. Det er den centrale værdi ved Confidential GPU Computing: kraftfuld AI-behandling uden automatisk at give den omkringliggende vært direkte indsigt i de oplysninger, der behandles.