En la primera parte mencioné DeAI y cómo Oasis propone combinar componentes RONL (runtime on-chain logic, Sapphire confidential EVM) y ROFL (runtime off-chain logic, framework) junto con TEEs como SGX y TDX para sentar las bases de modelos de IA confiables. En esta segunda entrega explico de forma práctica el ajuste fino de un LLM dentro de un TEE de Oasis y la publicación de la trazabilidad del modelo en cadena.
Fine-tuning de un LLM en un TEE
En el experimento integramos un TEE con soporte GPU con la plataforma Oasis. La prueba consiste en enseñar un nuevo hecho a un modelo base mediante fine-tuning. El entorno de ejecución es un servidor con AMD SEV-SNP y una NVIDIA H100 que aloja una máquina virtual confidencial siguiendo la guía de despliegue de NVIDIA. La VM confidencial comparte un script de inicialización con el proyecto SecLM para verificar el contenido inicial del disco y la atestación de la GPU.
El objetivo fue entrenar un adaptador LoRA para Meta Llama 3 8B Instruct dentro de la VM confidencial usando las librerías Transformers y Parameter-Efficient Fine-Tuning. El flujo básico del demo fue el siguiente: la VM confidencial arranca con una configuración concreta y un conjunto de binarios que forman parte de su measurement para la atestación: firmware OVMF.fd, kernel vmlinuz-... e initrd.img-.... Un script en el initrd valida checksums de dos imágenes de disco indicadas en la línea de comandos del kernel: una imagen de sistema operativo conocida y una imagen seed user-data.iso con la configuración de aplicación.
Desde la seed se ejecuta un script que instala nvtrust y verifica la GPU local. Otro script en la seed recibe el código del trabajo job.tar.gz, comprueba su hash y lo ejecuta. El trabajo genera una clave para la VM confidencial y produce un informe de atestación que incluye la huella de esa clave. A continuación se lanza el script de entrenamiento job/train.py para realizar el fine-tuning. Al terminar se crea un manifest firmado con metadatos sobre el adaptador LoRA entrenado, el modelo base y los datos de entrenamiento, firmando el manifest con la clave privada de la VM confidencial.
El informe de atestación incluye elementos relevantes para la trazabilidad como la interacción consulta-respuesta del modelo base preentrenado, y referencias a los datos de entrenamiento (por ejemplo data.jsonl). Para validar el resultado también se consultó el modelo fine-tuned y se comprobó su comportamiento frente a la query esperada.
En cuanto a rendimiento este ejemplo concreto tardó en promedio 30 segundos por ejecución en cinco ensayos dentro de la VM confidencial, frente a 12 segundos en una máquina equivalente sin confidencialidad. Es importante señalar que estos números son indicativos y variarán según la tarea de ML, el tamaño del modelo y la configuración hardware.
Publicación de la procedencia en cadena
La verificación certificada de la procedencia de modelos en cadena anticipa mercados descentralizados de modelos y servicios de IA. Para demostrar esto construimos una aplicación ROFL que monitoriza un repositorio de modelos. Al detectar una nueva entrada se desencadena una cadena de comprobaciones: validación del Versioned Chip Endorsement Key VCEK comprobando la cadena de certificados hasta la raíz AMD, verificación del guest trusted computing base examinando campos específicos del informe de atestación, comprobación de que la firma del informe proviene efectivamente del VCEK, verificación de que la clave pública de la VM coincide con la del informe y confirmación de que el manifest está firmado por la clave privada de la VM confidencial.
Solo si todas las comprobaciones se completan con éxito, la aplicación ROFL publica los valores hash del modelo y registra el manifest en un contrato inteligente Sapphire. Como la verificación se realiza dentro de ROFL, la integridad de su ejecución queda garantizada y los usuarios pueden confiar en la procedencia y autenticidad gracias a la trazabilidad detallada disponible on-chain.
Antes de ejecutar ROFL el contrato no contiene el manifest del modelo. Tras la verificación ROFL vincula el manifiesto a un digest que corresponde al sha256 del mensaje manifest, garantizando una referencia inmutable y auditable en la blockchain.
Sobre Q2BSTUDIO
En Q2BSTUDIO somos una empresa de desarrollo de software especializada en aplicaciones a medida y software a medida, con experiencia en inteligencia artificial, ciberseguridad y servicios cloud. Ofrecemos soluciones integrales que abarcan desde modelos de IA para empresas y agentes IA hasta inteligencia de negocio y dashboards con Power BI. Si busca potenciar sus proyectos de IA puede conocer nuestros servicios en Nuestros servicios de inteligencia artificial y si necesita infraestructura segura y escalable trabajamos con servicios cloud aws y azure, más información en Soluciones cloud AWS y Azure.
Nuestros equipos combinan experiencia en automatización, despliegue seguro y prácticas de ciberseguridad para ofrecer implementaciones confiables y escalables. Palabras clave que definen nuestra oferta incluyen aplicaciones a medida, software a medida, inteligencia artificial, ciberseguridad, servicios cloud aws y azure, servicios inteligencia de negocio, ia para empresas, agentes IA y power bi.
Si desea una demostración práctica o asesoramiento para integrar TEEs en pipelines de entrenamiento y asegurar la trazabilidad de sus modelos, Q2BSTUDIO puede ayudarle a diseñar e implementar la solución adecuada a sus necesidades.
Recursos y siguientes pasos
Para profundizar en los componentes mencionados consulte la documentación oficial de Sapphire y ROFL y, si precisa soporte para proyectos propios, contacte con nuestro equipo en Q2BSTUDIO para explorar cómo aplicar estas técnicas a soluciones reales en su empresa.

