Cloud GPU confidentiel
GPU confidentiel : une VM Intel TDX dont vous vérifiez vous-même l'attestation
Une machine virtuelle complète (Ubuntu 24.04, accès root en SSH) avec un GPU NVIDIA, exécutée dans un domaine de confiance Intel TDX. La mémoire est chiffrée par le processeur pendant le calcul, et le périphérique d'attestation vous appartient : vous produisez la preuve avec votre propre défi, puis vous la vérifiez hors ligne auprès d'Intel et de NVIDIA, sans avoir à nous faire confiance.
À partir de 3,80 $/h sur RTX PRO 6000 Blackwell, facturé à la seconde.
01 / protection
Ce que protège un GPU confidentiel
La mémoire pendant le calcul
Intel TDX chiffre la mémoire de la VM avec des clés que le processeur ne livre à personne. L'hyperviseur, le système hôte et l'exploitant du serveur ne la lisent pas en clair, y compris pendant que vos données sont traitées.
Le GPU et le lien avec le processeur
Sur les VM mono-GPU attestées, le mode confidential computing de NVIDIA est actif (CC State ON) et toute la mémoire du GPU est protégée, de même que les données qui transitent entre le processeur et le GPU. Sur le nœud 8x H100, les GPU fonctionnent en mode multi-GPU Protected PCIe.
Une preuve que vous produisez vous-même
Le périphérique /dev/tdx_guest est exposé dans la VM. Vous générez une quote TDX signée qui contient 64 octets de votre choix, et le GPU produit son propre rapport d'attestation sur votre nonce. Comme le défi vient de vous, la preuve ne peut pas avoir été préparée avant votre demande.
Aucun accès de notre côté
Votre clé SSH est liée à la VM à sa création et c'est la seule porte d'entrée. Nous n'avons pas d'accès technique à la mémoire ni au disque du domaine de confiance.
02 / limites
Ce qu'il ne protège pas
Un GPU confidentiel réduit fortement ce que l'exploitant d'un serveur peut voir. Il ne rend pas tout invulnérable, et nous préférons que vous connaissiez ses limites avant de signer.
Le tissu NVSwitch et NVLink
Sur le nœud 8x H100, chaque GPU est attesté, mais pas le tissu NVSwitch qui les relie. Nous ne le revendiquons pas.
Les configurations non attestées
Le nœud 8x H200 lit le même mode, mais son attestation n'a pas encore été exécutée. Les B200 et B300 ne sont pas proposés en VM confidentielle et ne sont pas vérifiés. Les GPU standard de notre catalogue n'ont aucune enclave : ne les utilisez pas pour des données sensibles.
Une attaque physique sur le serveur
En septembre 2026, des chercheurs ont contourné Intel TDX avec une carte placée entre le processeur et une barrette mémoire, alliée à un accès root sur l'hôte, jusqu'à falsifier la mesure de lancement. Intel considère les attaques physiques hors de son périmètre. Aucune mesure de sécurité n'élimine tout risque résiduel. TDX vous protège d'un exploitant qui lirait la mémoire par logiciel, pas de quelqu'un qui intervient physiquement sur la machine.
Votre application et ce qui sort de la VM
L'enclave protège la mémoire, pas votre code : une faille applicative, une clé SSH compromise ou des données que vous envoyez vous-même hors de la VM restent de votre ressort.
La quote TDX ne couvre pas le GPU
Elle atteste le domaine de confiance du processeur. La preuve côté GPU est le rapport NVIDIA, qui se demande et se vérifie séparément.
Pas de volume persistant
Le disque de la VM est éphémère et disparaît à sa libération. Copiez modèles, résultats et preuves avant de l'arrêter.
03 / vérification
Comment vous vérifiez, sans passer par nous
La quote Intel TDX
Dans la VM, vous écrivez 64 octets de votre choix dans l'interface configfs TSM du noyau Linux et vous récupérez une quote TDX signée. Vous la vérifiez hors ligne avec Intel DCAP, jusqu'au certificat racine d'Intel. Aucune API de VoltageGPU n'intervient dans cette chaîne.
L'attestation NVIDIA
Le GPU produit un rapport d'attestation lié à votre nonce, que le service d'attestation à distance de NVIDIA (NRAS) vérifie et signe.
voltage-verify
Notre outil open source (licence MIT, Python) lie la quote TDX et les jetons NVIDIA à un manifeste de votre charge de travail, puis vérifie le paquet hors ligne. La vérification qui compte est celle que vous lancez en dehors de la VM.
# Dans la VM confidentielle (Ubuntu 24.04, Intel TDX) ls -l /dev/tdx_guest # Quote TDX avec VOTRE défi de 64 octets sudo mkdir /sys/kernel/config/tsm/report/r1 sudo dd if=report_data.bin of=/sys/kernel/config/tsm/report/r1/inblob sudo cat /sys/kernel/config/tsm/report/r1/outblob > quote.bin # État confidentiel du GPU, à la première connexion nvidia-smi conf-compute -q # Hors de la VM : vérification hors ligne du paquet de preuves pip install "voltage-verify>=0.2.1"
Les preuves brutes sont publiées avec leurs sommes de contrôle pour le H200 mono-GPU, le nœud 8x H100 et la RTX PRO 6000 Blackwell. Guide pas à pas et pièges connus : vérifier un GPU confidentiel soi-même et voltage-verify (en anglais).
04 / modèles attestés
Les configurations dont l'attestation NVIDIA est vérifiée
| Configuration | Attestation NVIDIA depuis la VM |
|---|---|
| H200 mono-GPU, 141 Go HBM3e | Vérifiée le 4 septembre 2026, CC State ON |
| H100 mono-GPU, 80 Go HBM3 | Vérifiée le 16 septembre 2026, CC State ON |
| RTX PRO 6000 Blackwell mono-GPU, 96 Go GDDR7 | Vérifiée le 17 septembre 2026, refaite le 9 octobre 2026, CC State ON |
| Nœud 8x H100 | Vérifiée pour chacun des 8 GPU le 10 septembre 2026, mode Protected PCIe ; tissu NVSwitch non vérifié |
| Nœud 8x H200 | Pas encore exécutée |
| B200, B300 | Non proposés en VM confidentielle, non vérifiés |
05 / prix
Prix d'une VM confidentielle mono-GPU
RTX PRO 6000 Blackwell
96 Go GDDR7
dès3,80 $/h
H100
80 Go HBM3
dès6,95 $/h
H200
141 Go HBM3e
dès8,08 $/h
Prix en dollars US, par heure et pour la VM entière. Facturation à la seconde sur un solde prépayé, sans abonnement ni engagement : la première heure est débitée au lancement et la part non consommée vous est recréditée à l'arrêt. Les nœuds 8 GPU et le stock disponible sont affichés en direct sur la page GPU confidentiels.
06 / RGPD
GPU confidentiel et RGPD : ce qui est acquis, ce qui reste à documenter
Un contractant français. VOLTAGE EI est une entreprise individuelle française (SIREN 943 808 824), fondée par Julien Aubry à Solaize, près de Lyon, et soumise au droit de l'Union européenne. Pour les données personnelles que vous traitez sur nos machines, nous agissons comme sous-traitant au sens de l'article 28 du RGPD ; notre accord de traitement des données (DPA) et la liste de nos sous-traitants sont en ligne (en anglais).
Une mesure technique que vous pouvez prouver. Le chiffrement de la mémoire pendant le traitement, assorti d'une attestation que vous vérifiez vous-même, se documente comme mesure de sécurité au titre de l'article 32, dans votre registre comme dans une analyse d'impact. C'est sa vraie force : vous n'avez pas à nous croire sur parole.
Où tournent les machines. Les GPU sont exploités par un sous-traitant américain dont les centres de données varient selon la capacité disponible et ne sont pas limités à l'Union européenne. Il existe donc un transfert hors de l'Union, encadré par des clauses contractuelles types : nous le documentons au lieu de le taire. Si votre traitement exige un hébergement exclusivement européen, demandez-le-nous par écrit avant de vous y fier ; nous vous dirons ce qui peut être garanti pour votre cas, et nous ne revendiquons pas une résidence européenne que nous ne pouvons pas vérifier.
Ce que nous conservons. Votre compte et votre facturation sont stockés dans une base de données hébergée à Francfort, dans l'Union européenne. Nous gardons aussi des journaux techniques : console et SSH des machines, télémétrie GPU et rapports d'attestation pendant 30 jours, journaux de sécurité pendant 12 mois, comme le détaille notre politique de sécurité.
Pas de certification. VoltageGPU n'est à ce jour certifié ni SOC 2, ni ISO 27001, ni HDS. Si votre politique d'achat l'exige, nous ne sommes pas le bon choix aujourd'hui.
FAQ
Questions fréquentes
Qu'est-ce qu'un GPU confidentiel ?
C'est un GPU utilisé dans un environnement d'exécution de confiance. Chez nous, il s'agit d'une machine virtuelle Intel TDX, dont la mémoire est chiffrée par le processeur, avec un GPU NVIDIA en mode confidential computing. Vos données restent illisibles pour l'hôte pendant le calcul, et une attestation permet de vérifier que le matériel est authentique et correctement configuré.
Un GPU confidentiel suffit-il pour être conforme au RGPD ?
Non. C'est une mesure de sécurité solide, que vous pouvez documenter au titre de l'article 32, mais la conformité dépend aussi de votre base légale, de votre registre, d'une éventuelle analyse d'impact, du contrat de sous-traitance et de l'encadrement des transferts. Nos GPU sont exploités par un sous-traitant américain dont les centres de données ne sont pas limités à l'Union : votre DPO doit l'intégrer à son analyse.
Comment vérifier que mon GPU est réellement confidentiel ?
Dans la VM, générez une quote Intel TDX sur un défi de 64 octets que vous choisissez et vérifiez-la hors ligne avec Intel DCAP, jusqu'au certificat racine d'Intel. Demandez ensuite au GPU un rapport d'attestation sur votre nonce et faites-le vérifier par le service d'attestation de NVIDIA. L'outil open source voltage-verify réunit les deux preuves dans un paquet que vous vérifiez hors de la VM. Contrôlez aussi l'état du GPU avec nvidia-smi conf-compute -q à la première connexion.
Quels GPU ont une attestation NVIDIA vérifiée ?
Les VM mono-GPU H200, H100 et RTX PRO 6000 Blackwell, et chacun des huit GPU du nœud 8x H100, en mode Protected PCIe. Le tissu NVSwitch de ce nœud n'est pas vérifié, l'attestation du nœud 8x H200 n'a pas encore été exécutée, et les B200 et B300 ne sont pas proposés en VM confidentielle.
Combien coûte un GPU confidentiel ?
À partir de 3,80 $/h pour une VM RTX PRO 6000 Blackwell, 6,95 $/h pour une VM H100 et 8,08 $/h pour une VM H200, le prix couvrant la VM entière. La facturation se fait à la seconde sur un solde prépayé, sans abonnement : la première heure est débitée au lancement et la part non consommée vous est recréditée à l'arrêt.
Mes données sont-elles hébergées en France ?
Pas nécessairement, et nous préférons le dire. VOLTAGE EI est une société française et la base des comptes est à Francfort, mais les GPU sont exploités par un sous-traitant américain dont les centres de données ne sont pas limités à l'Union européenne. Si vous avez besoin d'un placement exclusivement européen, écrivez-nous avant de déployer : nous vous dirons ce qui peut être garanti.
Aller plus loin
Pages liées
- IA confidentielle et RGPDL'API d'inférence compatible OpenAI, exécutée en enclave.
- Toutes nos pages en françaisCabinets comptables, cabinets d'avocats, présentation.
- Confidential VMLa page détaillée, avec la FAQ technique.en anglais
- Documentation de la VMStabilité des rapports, quotes concurrentes, artefacts.en anglais