Una cadena puede garantizar que las actualizaciones de estado sigan reglas; no puede garantizar automáticamente que una multiplicación de matrices fuera de cadena no fue sustituida. La IA verificable pone el cómputo dentro de límites comprobables. ZK, TEE y MPC suelen venderse como un trío de eslogan; más útil es separar en qué ancla la confianza cada uno —matemáticas, hardware u honestidad por umbral— y cuál encaja con la aceptación de entrenamiento, la inferencia confidencial de baja latencia o las claves y estadísticas conjuntas.
Definición del problema: qué demostrar
Para las cargas de IA, entre los objetos comunes a demostrar o proteger están:
- Integridad: la salida provino realmente del modelo y las entradas declarados (o cumple una política).
- Confidencialidad: las entradas, los pesos o las activaciones intermedias quedan ocultos para los nodos que ejecutan.
- Disponibilidad: algunos nodos pueden caerse y aun así la firma o la reconstrucción siguen funcionando (esquemas por umbral).
Rara vez una sola técnica es la mejor en las tres. La composición es la norma; véanse los roles de la pila en La pila de IA descentralizada. Inventario de brechas de confianza: Convergencia de Web3 y la IA.
Pruebas de conocimiento cero: comprobables con matemáticas, caras en circuitos
ZK permite a un verificador comprobar un enunciado sin reejecutar todo el cómputo ni ver las entradas privadas. La amabilidad en cadena es una verificación relativamente barata (sobre todo la clase SNARK); la parte difícil es probar y la ingeniería de circuitos.
- zk-SNARK: pruebas pequeñas, verificación rápida; algunos esquemas necesitan una configuración confiable, y las ceremonias de MPC pueden reducir la confianza en una sola parte.
- zk-STARK: sin configuración confiable, más narrativa poscuántica, pruebas más grandes, curvas de costo distintas.
Para modelos grandes, el «ZK de inferencia completa» suele seguir siendo antieconómico; más realista es circuitizar restricciones críticas (reglas de cumplimiento, estadísticas agregadas, vinculación al hash del modelo) o probar cómputo por muestreo o plegado. Las cifras de rendimiento dependen mucho de los circuitos y los aceleradores: trátelas como objetivos de ingeniería, no como SLA universales. Correr contratos de verificación ZK sobre una EVM paralela mejora el rendimiento de liquidación y verificación; no abarata mágicamente la generación de pruebas.
TEE: hundir el límite en el hardware, confiar en el chip y la cadena de suministro
Los TEE (por ejemplo, SGX, TrustZone, SEV) usan ejecución aislada y atestación remota para que los usuarios puedan comprobar que el código corrió en un enclave o mundo seguro declarado. Encajan con la inferencia sensible a la latencia, las operaciones con claves y la confidencialidad cuando no se quiere el costo total de ZK.
Entre los costos están la sobrecarga de rendimiento, los límites de memoria y API, los canales laterales, el riesgo de cadena de suministro y el bloqueo de proveedor para la portabilidad. La práctica honesta es una TCB mínima: solo las claves y las porciones sensibles entran al TEE; el resto queda ordinario, con desafíos y hashes de registros. Cómo las redes de cómputo acoplan la aceptación: Cómputo distribuido con GPU y en el borde.
La atestación remota también debe entrar en la máquina de estados: la expiración, las listas de revocación del proveedor y la gobernanza del caso «atestó el código equivocado» no desaparecen porque se haya puesto una insignia de TEE.
MPC: nadie ve el texto plano completo; las partes calculan juntas
La MPC (por ejemplo, el reparto de secretos) permite a las partes calcular conjuntamente sin revelar las entradas completas. Usos típicos:
- Claves por umbral: fragmentar claves privadas; agregar firmas; nunca tener la clave completa.
- Estadísticas conjuntas o actualizaciones tipo federado: compartir gradientes o agregados, no conjuntos de datos en bruto.
- Inferencia con pesos fragmentados: se conecta con el diseño de derechos; véase Derechos sobre activos de IA.
Las rondas de comunicación y la explosión del cómputo dominan el costo; la cantidad de partes y el modelo de adversario (semihonesto frente a malicioso) cambian radicalmente la viabilidad. La MPC no es «nube cifrada por defecto»; es una herramienta para escenas de alto valor donde las partes se niegan a centralizar los datos.
Componer, no apilar
| La necesidad se inclina hacia | Preferir primero | Costo principal |
|---|---|---|
| Comprobable públicamente, verificadores ligeros | ZK | Prueba + circuitos |
| Inferencia confidencial de baja latencia | TEE (+ auditoría/desafío) | Confianza en hardware + canales laterales |
| Entradas multiparte que nunca se centralizan | MPC | Comunicación + complejidad del protocolo |
| Liquidación y disputas | Contratos en cadena + pruebas/compromisos | Latencia de confirmación + gas |
La cadena (sobre todo una capa de liquidación de EVM paralela) posee las máquinas de estados de trabajos y los pagos; no sustituye la criptografía anterior; arquitectura: Panorama de la arquitectura de EVM paralela. Enrutamiento híbrido de trabajos ligeros y pesados: Cadena de bloques nativa de IA. La confirmación de testnet y el TPS describen el sustrato de liquidación; guía de lectura: Glosario de métricas de rendimiento.
Escribir el modelo de amenazas en la selección
Antes de elegir, declare si un adversario puede controlar el sistema operativo del ejecutor, sobornar a los probadores, cuánto tiempo deben mantenerse los secretos y qué presupuesto de hardware tienen los verificadores. El TEE ayuda cuando los hosts pueden estar comprometidos pero la atestación remota es difícil de falsificar; ZK encaja con la reverificación pública de larga vida; la MPC es casi inevitable cuando las partes nunca comparten texto plano. «Seguridad empresarial» como una sola puntuación esconde dimensiones incomparables. Brechas de agentes: Convergencia Web3–IA.
Las operaciones también deben nombrar quién prueba y quién verifica: autoprueba de los ejecutores, un mercado de pruebas independiente o recómputo muestreado por el protocolo. Los roles poco claros convierten la atestación por TEE y las pruebas ZK en teatro. Las transacciones de verificación de pruebas consumen rendimiento de liquidación; la EVM paralela ayuda a que esas transacciones sigan el ritmo, pero no baja la asintótica de la prueba. Ubicación en la pila: Pila de IA descentralizada.
Los circuitos y el código del enclave también necesitan gobernanza de versiones: circuitos de prueba obsoletos, mediciones sin rotar o cambios de microcódigo del proveedor pueden romper hoy la ruta de verificación de ayer. Los hashes de versión pertenecen a los metadatos del trabajo y deberían alinearse con el versionado de artefactos de Derechos sobre datos de IA.
Los modelos de amenazas pertenecen al brief del producto
La misma combinación de ZK, TEE y MPC significa cosas distintas bajo adversarios semihonestos o maliciosos. Los materiales que enumeran sustantivos técnicos sin el poder del adversario dejan al lector incapaz de juzgar cuán fuerte es lo «verificable». Como mínimo, declare si los ejecutores pueden retener entradas, si pueden coludir, cómo funcionan la expiración de pruebas y la rotación de claves, y quién avanza las ventanas de disputa en cadena.
Para los mercados de inferencia de IA, un compromiso común son los TEE o el recómputo por muestreo para la latencia cotidiana, pruebas más fuertes para la liquidación de alto valor, y trabajos de entrenamiento apoyados en puntos de control, redundancia y recorte económico en lugar de ZK completo por gradiente. Enrutamiento híbrido: Cadena de bloques nativa de IA. Rol en la liquidación: Panorama de la arquitectura de EVM paralela.
Contabilidad de costos: no ordene solo por «cuán seguro»
La selección suele aplanarse en un ranking de seguridad. Más útil es el costo de prueba por trabajo, los percentiles de latencia y el costo de intervención humana ante un fallo. Los TEE pueden ganar en latencia p50 y perder en auditoría de cadena de suministro; ZK puede ganar en verificabilidad pública y hacer cola en la prueba; la MPC puede ganar en no centralizar nunca los datos y perder en carga operativa.
Ponga esos tres costos en una tabla, agregue el gas de liquidación y la latencia de confirmación, y solo entonces juzgue si un flujo de trabajo de IA es económicamente repetible. Glosario: Glosario de métricas de rendimiento. Ciclo de vida del cómputo: Cómputo distribuido con GPU y en el borde.
La IA verificable madura cuando los fallos y las disputas pueden responder: dónde se ancla la confianza, cómo se presenta la evidencia y cómo converge el estado en cadena. Si falta eso, el marco sigue siendo una diapositiva.
Contrato de interfaz con la liquidación
Las pruebas, las cotizaciones de atestación o las firmas de MPC deben volverse entradas comprensibles para los contratos. Acuerde qué campos van en cadena, cuáles son solo compromisos, cómo se mueve el estado del trabajo ante un fallo de verificación y si las pruebas expiradas se anulan automáticamente. Las interfaces difusas dejan que una criptografía fuerte se diluya con un «confirmación manual» en la capa de aplicación. Una EVM paralela hace rápidas esas transiciones; no genera las pruebas.
Conclusión
El valor de un marco de computación confiable es ofrecer opciones argumentables de integridad y confidencialidad para el cómputo de IA, con supuestos de confianza explícitos por opción. No hay bala de plata: solo selección según el modelo de amenazas. Cualquier afirmación de que ZK, TEE o MPC son «seguridad empresarial en un clic» debería rebajarse a: bajo supuestos declarados, ciertos riesgos se reducen. Esto no es asesoramiento de inversión.
