Kan ett privat RAG-system söka i krypterade dokument utan att dekryptera dem i vila?

Eva Wong är Teknisk skribent och den boende fixaren på ZimaSpace. En livslång nörd med en passion för hemma-labb och öppen källkod, hon specialiserar sig på att översätta komplexa tekniska koncept till tillgängliga, praktiska guider. Eva tror att självhosting ska vara roligt, inte skrämmande. Genom sina handledningar ger hon gemenskapen verktyg att avmystifiera hårdvaruinstallationer, från att bygga sin första NAS till att bemästra Docker-containrar.

Ja – om ”utan att dekryptera dem i vila” betyder att dokumenten förblir krypterade på lagringsmediet och endast dekrypteras i en betrodd process när de måste indexeras eller hämtas. Det är en realistisk design för ett privat RAG-system i hemmet. Vanlig semantisk sökning kan däremot inte bara rikta en embeddingmodell mot ogenomskinlig chiffertext och förstå dokumentet.

Den praktiska arkitekturen består därför av krypterad lagring i vila, kontrollerad dekryptering i minnet, krypterade eller åtkomstkontrollerade härledda index samt strikt åtskilda nycklar. Det är möjligt att söka direkt i chiffertext endast med specialiserade kryptografiska tekniker, och dessa tekniker är inte en direkt ersättning för en vanlig vektordatabas.

”Krypterad i vila” betyder inte ”aldrig dekrypterad”

Kryptering i vila skyddar filer när de lagras på en disk, SSD, säkerhetskopieringsmål eller avstängd enhet. En process med rätt nyckel kan fortfarande dekryptera data när legitimt arbete behöver utföras.

Krypterat dokument på disk
          |
          | auktoriserad läsning
          v
Betrodd RAG-process i minnet
  ├─ dekryptera
  ├─ tolka / dela upp i chunkar
  ├─ skapa embedding
  └─ hämta
          |
          v
Krypterat index / skyddad databas

Detta liknar hur många krypterade databaser och filsystem fungerar: lagringsmediet innehåller ingen användbar klartext, men applikationer kan se klartext efter auktorisering.

Den designen är kompatibel med en privat AI-assistent på en NAS. Det viktiga är att definiera var klartext får finnas och hur länge.

Varför vanlig vektorsökning inte kan söka i rå chiffertext

En embeddingmodell behöver meningsfulla text-, bild- eller ljudegenskaper. Konventionell kryptering förstör avsiktligt synliga mönster så att chiffertexten inte bevarar de semantiska relationer som modellen behöver.

Om två klartextmeningar liknar varandra bör deras säkert krypterade chiffertexter inte på ett uppenbart sätt se lika ut. Annars skulle information om originalen läcka.

En normal RAG-inmatningsprocess gör därför följande:

  1. Autentisera processen.
  2. Dekryptera dokumentet till minnet eller ett strikt kontrollerat tillfälligt område.
  3. Extrahera och normalisera innehåll.
  4. Skapa chunkar och embeddingar.
  5. Lagra de härledda sökdata i enlighet med en separat skyddspolicy.
  6. Kassera tillfällig klartext när importen är klar.

Påståendet ”krypterade dokument förblir krypterade i vila” kan fortfarande vara sant genom hela detta arbetsflöde, eftersom klartext aldrig behöver bli en beständig fil på disken.

Inbäddningar är inte samma sak som originaldokumentet – men de är fortfarande känsliga

Ett vanligt misstag är att kryptera PDF-filer samtidigt som man lämnar inbäddningar, text från delar, filnamn, metadata och ögonblicksbilder av vektordatabasen oskyddade. Det flyttar integritetsproblemet i stället för att lösa det.

Artefakt Kan den avslöja information? Rekommenderad hantering
Originalfil Ja, direkt Kryptera i vila
Extraherad text från delar Ja, direkt Kryptera eller undvik beständig klartext
Inbäddningsvektor Potentiellt, som en semantisk avledning Skydda som känsliga data
Filnamn / taggar Ofta Minimera och åtkomstkontrollera
Vektorindex Kan avslöja relationer och medlemskap Kryptera lagringen och begränsa åtkomsten
Säkerhetskopia / ögonblicksbild Innehåller historiska kopior Kryptera separat

Qdrants aktuella säkerhetsdokumentation betonar att en egenvärdbaserad distribution måste säkras uttryckligen. Kryptering av lagring är ett infrastrukturansvar i självhanterade miljöer och inget man bör ta för givet bara för att databasen är lokal.

För ett privat söksystem bör inbäddningar betraktas som en del av den skyddade kunskapsbasen, inte som ofarliga cachefiler.

Var bör dekrypteringsnycklar förvaras?

Lagra inte dekrypteringsnyckeln bredvid de krypterade dokumenten i en konfigurationsfil som är läsbar av alla. Målet är att det inte ska räcka att stjäla disken eller kopiera en säkerhetskopia för att återställa data.

En säkrare hemmaservermiljö separerar:

  • datavolym: krypterade dokument- och databasfiler;
  • nyckelmaterial: OS-nyckelring, maskinvarubaserad nyckellagring eller ett separat skyddat hemlighetslager;
  • tjänsteidentitet: RAG-processen får endast de nycklar den behöver;
  • säkerhetskopieringsnycklar: förvaras utanför den enda kopian av den krypterade säkerhetskopian.

Diskkryptering ensam kan inte skydda en helt upplåst server i drift mot ett intrång på administratörsnivå. Den skyddar mot ett annat hot: stulna diskar, offlinekopior, uttjänt maskinvara och obehörig åtkomst till säkerhetskopior.

Hur undviker man temporära filer i klartext?

Många dokumenttolkar skapar i tysthet temporära filer. OCR-pipelines kan packa upp sidor, kontorskonverterare kan skriva mellanformat och PDF-verktyg kan cachelagra extraherade resurser.

Granska inmatningsvägen och välj ett av tre mönster:

  • strömma dekrypterade byte direkt till tolken;
  • använd ett RAM-baserat temporärt filsystem för mellanliggande filer;
  • lagra tillfälliga data på en krypterad volym och radera dem omedelbart efter bearbetningen.

Granska även loggarna. En ”debugglogg” som skriver ut dokumenttext, frågor, hämtade textblock eller verktygsargument kan bli den största okrypterade kopian av kunskapsbasen.

Kan homomorf kryptering söka igenom dokumenten utan dekryptering?

Homomorf kryptering är den teknik de flesta vänder sig till när de vill utföra beräkningar på krypterade data. Microsofts SEAL-dokumentation förklarar att homomorfa scheman kan utföra utvalda beräkningar medan värdena förblir krypterade.

Men det anger också en viktig begränsning: homomorf kryptering medför betydande prestandaöverbelastning och stöder endast vissa operationer effektivt. Microsoft SEAL stöder aritmetik som krypterad addition och multiplikation; allmänna jämförelser, sortering och reguljära uttryck är vanligtvis inte praktiska på samma sätt som beräkningar i klartext.

Ungefärliga avståndsberäkningar kan konstrueras med scheman som CKKS, så forskning om integritetsbevarande vektorsökning är verklig. Det innebär dock inte att krypterad semantisk sökning är likvärdig med att installera Qdrant, pgvector eller Weaviate och aktivera en flagga för ”krypterad fråga”.

Metod Praktisk användning av RAG i hemmet Huvudsaklig avvägning
Krypterad disk + dekryptering i minnet Hög Processen som körs kan komma åt klartext
Krypterad databasvolym Hög Skyddar lagringen, inte en komprometterad körmiljö
Sökbar / homomorf kryptering Specialiserad Komplexitet, läckagemodeller, prestanda
Ladda upp chiffertext till en vanlig vektordatabas Inte användbart Ingen semantisk struktur finns kvar

En säkrare privat RAG-design

För de flesta hem och små team ser den bästa balansen mellan säkerhet och komplexitet ut så här:

Krypterad NAS-datauppsättning
      |
      | tjänstespecifik nyckel
      v
RAG-inmatningscontainer
      |
      +-- endast klartext i minnet / krypterad temporär lagring
      |
      +-- inbäddningar + metadata
      v
Krypterad volym för vektordatabas
      |
      v
Lokal hämtningstjänst
      |
      | minsta antal hämtade textblock
      v
Lokal modell eller godkänd molnmodell

Om en molnmodell används kan lagringen förbli perfekt krypterad, medan den hämtade texten ändå lämnar hemmet i prompten. Lagringskryptering och kontroll av datautflöde är separata problem. Guiden om lokala AI-förtroendegränser är användbar här: komponenten som får dekryptera data bör inte automatiskt vara samma komponent som får överföra den.

Checklista för kryptering av privat RAG

  • Kryptera volymen med källdokumenten.
  • Skydda även vektordatabasens lagring, ögonblicksbilder och säkerhetskopior.
  • Förvara nycklar utanför vanliga dokumentkataloger.
  • Ge RAG-tjänsten endast den minsta åtkomst till nycklar och sökvägar som krävs.
  • Undvik beständiga klartextcacher för extraherat innehåll.
  • Inspektera kataloger för OCR, konvertering och temporära felsökningsfiler.
  • Logga inte hämtade privata textsegment som standard.
  • Håll behörighet för lokal hämtning åtskild från behörighet att skicka data till molnet.
  • Testa återställningen innan du roterar eller raderar krypteringsnycklar.

Guiden för dokumentsökning och RAG kan hjälpa dig att koppla detta säkerhetslager till extrahering, segmentering, embedding och hämtning.

Vanliga frågor

Kan en vektordatabas indexera en AES-krypterad PDF direkt?

Nej. Innehållet måste dekrypteras av en auktoriserad process innan en vanlig text- eller multimodal embeddingmodell kan extrahera semantik ur det.

Skyddar fullständig diskkryptering en körande RAG-server?

Endast delvis. När volymen har låsts upp kan privilegierade processer läsa den. Fullständig diskkryptering ger starkast skydd mot åtkomst offline, stulna enheter och kopierade medier.

Bör embeddingar krypteras?

För känslig privat kunskap: ja – skydda lagringen som innehåller embeddingar och index, begränsa databasåtkomsten och inkludera dessa filer i samma säkerhetsgranskning som källdokumenten.

Slutligt omdöme

Ett privat RAG-system kan hålla dokument krypterade vid lagring utan att göra avkall på vanlig semantisk sökning. Det realistiska tillvägagångssättet är kontrollerad, tillfällig dekryptering i betrott minne – inte magisk sökning över ogenomskinlig chiffertext. Skydda de härledda embeddingarna och indexen, håll nycklar och data åtskilda, eliminera temporära klartextfiler och betrakta homomorf sökning som en specialiserad kryptografisk lösning snarare än en vanlig hem-RAG-funktion.

Teknik- och AI-hubb

Mer att läsa

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.