智能体落地的另一道墙:数据动不了

过去两年,企业把智能体请进生产线时,最先卡住的往往不是模型够不够强,而是数据动不了。金融、医疗、政府这些行业,敏感数据依法或依规不能离开受控环境,而很多前沿模型又跑在公有云上。于是出现一个尴尬局面:业务最值钱的数据出不去,模型最聪明的脑子进不来,中间隔着一道谁都不敢先迈的界。

这类矛盾在智能体语境下被放大,是因为 agent 不像传统软件只在边界交换数据,它要在执行过程中持续读取、写入、调用。一旦核心数据或核心模型任何一方必须出域,整条链路就断在合规红线之前。于是能不能在不搬家的情况下协作,成了受监管行业 agent 落地的先决问题,而不只是性能优化项,优先级被显著抬升。

对智能体来说,这格外致命。智能体要发挥作用,本就要读取业务上下文、调用内部系统、在真实数据上做判断。如果数据被锁死,智能体就只能停在边角场景,碰不到核心流程。这也是为什么受监管行业的 agent 落地一直慢半拍,模型能力再好也绕不过这道物理与制度的墙。

一座可信运行时,两端都不外泄

VAST Data 在九月底公布的 DataEnclave,想用机密计算把这道题重新解一遍。它构建在 NVIDIA 机密计算之上,用硬件隔离的安全运行时加密码学证明,让专有或开源模型能在客户数据中心或可信云硬件里,对着敏感企业数据跑,而不把任一边暴露给基础设施运营方。

关键点在于两端同护:客户数据的密钥留在客户自己手里,明文在处理时仍待在加密内存中;模型权重与密钥则留在模型构建方的信任域,不散落到它不信任的基础设施。加载之前还要做环境证明,确认运行时与强制策略确实到位。这样一来,基础设施运营方既看不到客户数据,也拿不到模型权重,过去二选一的矛盾被一并接住。

一座可信运行时,两端都不外泄 客户数据 密钥留在客户手里 明文不离开安全区 处理时仍在加密内存 模型权重 留在构建方信任域 不散落到基础设施 加载前做密码学证明 硬件隔离 + 加密证明:基础设施运营方两边都看不见
图 1|过去二选一的矛盾,被机密计算一并接住

为什么这件事现在变得紧要

这套思路之所以在这个时点被端出来,是因为智能体正从演示走向生产。当 agent 真的要碰核心业务数据,企业与模型方之间的信任摩擦就被放大了:模型方不想把权重交出去,企业方不敢把数据送出来。机密计算提供的,正是让两边各自留底、只在安全区里协作的中间层。

VAST 给出的生态伙伴名单里出现了多家模型与安全厂商,说明它不是孤例,而是试图把受控执行做成一种可组合的底层能力。对受监管行业而言,这种底层能力的成熟度,往往比单个智能体产品的功能更决定落地速度,因为它决定企业敢不敢把 agent 往核心流程里放。

为什么 regulated 行业迟迟不上 agent 数据出不去 金融 / 医疗 / 政府 敏感数据禁出域 公有云难接 权重不能散 模型方不想外发 权重即资产 信任域受限 要可验 环境须证明 策略须落地 出事能止损 DataEnclave 计划 2027 年一季度随 VAST 与 OEM 上市,目前为厂商口径
图 2|瓶颈不在模型,而在「数据动不了、权重不能给」

边界与未解问题

当然,现在还只是厂商口径。DataEnclave 计划二〇二七年一季度通过 VAST 与参与 OEM 上市,具体可用性、性能开销与跨云支持目前官方及行业暂未披露更多细节。机密计算本身也有成本:更强的隔离意味着更复杂的部署与可能的性能折损,企业要把这笔账算进总拥有成本,而不是只看安全诉求。

更现实的判断是:它解决的是数据动不了、权重不能给这一类结构性矛盾,而不是智能体会不会用错数据。治理、权限、人在环这些老问题不会因为换了执行环境就消失。DataEnclave 的价值在于把落地的前置条件补齐,让受监管行业敢把 agent 往核心流程里放,而不是替企业把后面那半程走完。

对国内同类厂商而言,这条线也值得盯。金融与医疗的私有化智能体需求一直在,但过去卡在数据出域与模型可信两头不靠。机密计算加可信执行环境的成熟,可能把这类需求从概念验证推向小规模生产,前提是把性能开销与运维复杂度压到企业能接受的范围,否则仍然停在 PoC 阶段。