«Закрытый контур», «данные не уходят наружу», «локальный ИИ» — эти формулировки звучат убедительно в презентации, но за ними должна стоять проверяемая архитектура, а не обещание. Разберём, что технически означает работа ИИ без передачи данных во внешние сервисы и как убедиться, что это действительно так, а не маркетинг.

Что именно «уходит наружу» в обычном облачном сценарии

Когда вы используете облачный API языковой модели, наружу уходит больше, чем кажется:

  • Сам запрос (prompt). Это вопрос пользователя плюс — в RAG-сценариях — куски ваших документов, которые подмешиваются в контекст. То есть фрагменты внутренних регламентов, переписки, данных клиентов физически покидают периметр.
  • Метаданные. Кто спросил, когда, как часто, из какого сервиса. Даже без «тела» запроса это чувствительная информация о процессах компании.
  • Иногда — данные для дообучения. Часть провайдеров по умолчанию может использовать запросы для улучшения моделей. Это регулируется настройками и договором, но требует внимательного чтения условий.

Закрытый контур означает, что ни один из этих элементов не пересекает границу вашей инфраструктуры.

Три уровня изоляции

«Локально» — не бинарное понятие. Есть несколько уровней, и важно понимать, какой из них вам действительно нужен.

Уровень 1. Свой сервер, но с выходом в интернет. Модель развёрнута на вашей машине или в частном облаке, но сервер имеет сетевой доступ наружу (для обновлений, телеметрии, интеграций). Данные обрабатываются локально, но теоретическая поверхность утечки шире. Подходит большинству бизнес-задач.

Уровень 2. Изолированный сегмент сети. Модель работает в подсети без прямого доступа в интернет; наружу ходит только строго определённый трафик через контролируемый шлюз. Обновления доставляются вручную или через внутренний репозиторий. Стандарт для финансов и госсектора.

Уровень 3. Air-gap (физическая изоляция). Контур вообще не соединён с внешними сетями. Модель, данные и интерфейсы живут в замкнутом периметре. Применяется для гостайны, критической инфраструктуры, оборонных задач. Самый дорогой в сопровождении вариант.

Ошибка — платить за уровень 3, когда задача требует уровня 1. Начинать стоит с честного вопроса: от кого и от чего вы защищаетесь.

Как это устроено технически

Закрытый ИИ-контур собирается из нескольких слоёв, каждый из которых остаётся внутри периметра:

  • Модель инференса — открытая языковая модель (например, семейства с открытыми весами), развёрнутая на вашем железе через локальный движок. Веса лежат на вашем диске, запрос обрабатывается вашим GPU.
  • Слой данных и поиска — векторная база и хранилище документов внутри контура. Индексация происходит локально, эмбеддинги считаются локальной моделью.
  • Оркестрация — логика, которая связывает запрос, поиск по документам и генерацию ответа. Работает как внутренний сервис.
  • Журналирование и доступы — кто, что и когда спрашивал; какие документы были доступны. Логи остаются внутри и служат для аудита.

Ключевой принцип: публичная часть (сайт, форма заявки) физически отделена от контура обработки. Через периметр проходит только то, что вы явно разрешили.

Как проверить, что данные действительно не уходят

Обещание бесполезно без проверки. Вот что можно и нужно проверить:

  1. Сетевой аудит. Запустите модель под наблюдением за сетевым трафиком (на уровне файрвола или прокси) и убедитесь, что во время обработки запросов нет исходящих соединений к внешним адресам. Это самая наглядная проверка.
  2. Работа при отключённом интернете. Отключите внешний канал и убедитесь, что ИИ-функциональность продолжает работать. Если работает — данные обрабатываются локально по определению.
  3. Прозрачность стека. Открытые веса модели, открытый или проверяемый код оркестрации, понятное расположение хранилищ. Никаких «чёрных ящиков», которые могут звонить домой.
  4. Аудит логов. Проверьте, что журналы запросов пишутся внутри контура и содержат достаточно данных для расследования, но не утекают во внешнюю телеметрию.
  5. Договор и политика. Для облачных компонентов (если они всё же есть на уровне 1) — письменная гарантия, что запросы не используются для обучения и не логируются на стороне провайдера.

Компромиссы, о которых стоит знать

Честность важнее удобной картинки. Закрытый контур имеет цену:

  • Модели чуть слабее топовых облачных. Открытые модели догоняют, но самые сильные проприетарные системы пока часто впереди. Для большинства корпоративных задач разрыва достаточно, но это стоит проверить на своей задаче.
  • Обновления — ваша ответственность. В облаке новая версия появляется сама. В закрытом контуре вы сами решаете, когда и как обновлять модель, — это плюс для стабильности и минус для скорости получения новинок.
  • Инфраструктуру нужно содержать. Железо, мониторинг, люди. Об этом — в отдельных материалах про пилот и стоимость владения.

Итог

«ИИ без передачи данных наружу» — это не лозунг, а архитектурное решение, которое можно проверить. Определите нужный уровень изоляции (не завышайте его), соберите контур из локальной модели, локального поиска и внутреннего журналирования, а затем проверьте результат сетевым аудитом и работой без интернета. Если ИИ отвечает при отключённом внешнем канале — данные остаются у вас. Это и есть закрытый контур на практике.


Материал подготовлен для блога K2W AI.