
También abre la puerta a una forma nueva de colaboración. El experto de Intel pone el siguiente ejemplo: “Si tienes un modelo que requiere datos de dos bancos diferentes para afinarse, podría darse el caso de que ambos bancos no quieran compartir los datos entre sí. El propietario del modelo, que ha invertido millones de dólares en su entrenamiento, teme que su modelo pueda ser copiado o extraído si se lo entrega a alguien más, como a uno de los bancos, para ser afinado”. Con la computación confidencial, asegura Raghu, los datos de ambos bancos y el modelo conviven en un entorno aislado. Esto quiere decir que ninguna de las partes ve los datos de las otras, pero el modelo mejora con los datos que aportan las partes. A su vez, ni los bancos ni el propietario del modelo pierden la seguridad que requieren.
El portafolio de Intel
Intel ha trabajado en este campo durante años. Uno de sus primeros desarrollos fue SGX (Software Guard Extensions); disponible desde hace más de una década, esta tecnología crea enclaves muy seguros dentro de los procesadores pero obliga a modificar las aplicaciones. Hace unos cinco años llegó TDX (Trust Domain Extensions), tecnología pensada para que las empresas puedan hacer lift and shift, es decir, mover sus aplicaciones tal como están a máquinas virtuales o contenedores confidenciales, sin cambios. TDX es la base del trabajo actual en IA confidencial.
La tercera pieza es Intel Trust Authority, un servicio de atestación (¿qué es eso? Ver el siguiente párrafo). La cuarta es TDX Connect, una tecnología concebida para extender las propiedades de confidencialidad desde el CPU hacia las GPU y otros aceleradores, para así ejecutar modelos cada vez más grandes en la era de la IA.
Confiar, pero verificar
¿Cómo sé que mi carga de trabajo realmente corre en un entorno confidencial? Si usas una nube pública, como Microsoft Azure o Google Cloud, el proveedor puede asegurarte que está ejecutando tus aplicaciones en un entorno confidencial. “En general, estas empresas funcionan de maravilla”, apunta Raghu. “Te darán exactamente lo que quieres, aunque tienes que confiar en ellas”. Pero cuando se requieren los niveles más estrictos de seguridad, existe una diferencia importante entre confiar en una afirmación y poder verificarla. La atestación es lo que permite comprobarlo de forma independiente.
El proceso tiene tres pasos, explica Raghu, un experto en atestación al ser arquitecto en jefe de Intel Trust Authority. Primero, el hardware entrega evidencia criptográfica de que el entorno es auténtico. Trust Authority verifica que la firma sea genuina y la clave no haya expirado. Segundo, se compara una “medición” (un hash del código en ejecución) con la esperada, para confirmar que corre exactamente el código previsto. Tercero, se evalúan las políticas del cliente, por ejemplo, “digamos que tienes un conjunto de políticas que dice: necesito ejecutarlo en una nube de Google ubicada en Estados Unidos y necesito ejecutarlo en computación confidencial y en un entorno de Intel, que es Gen 5 en lugar de Gen 4”. Si todo coincide, el servicio emite un token firmado que el cliente puede mostrar a reguladores, auditores o socios.
Raghu lo compara con un pasaporte emitido por el gobierno: un documento firmado por una autoridad oficial que cualquiera puede aceptar como prueba de identidad. De manera similar, la atestación genera una especie de “pasaporte” criptográfico, el cual funciona igual ya sea en Microsoft, Google, IBM Cloud o en servidores propios.
El reto de los agentes autónomos
Est introducción a la computación confidencial concluye con la IA agéntica. Hasta ahora, explica Raghu, el software era determinista, es decir, entradas definidas, salidas definidas, y un modelo de amenazas que se podía probar antes del lanzamiento. Los agentes de IA, en cambio, tienen comportamientos no deterministas y dinámicos, lo que complica ese análisis.
La computación confidencial no resuelve todos esos problemas, pero ofrece una base sólida sobre la cual construir controles. Permite crear identidades de agente de alta integridad, sobre las que se puede levantar una infraestructura de llaves públicas. También permite registrar de forma inmutable y auditable qué hizo cada agente, qué herramientas usó y qué políticas se aplicaron. E incluso sirve para demostrar que un agente está comunicándose con las herramientas y servidores correctos, incluidos los servidores MCP (Model Context Protocol) que conectan a los modelos con distintas capacidades externas.














