Skip to content

Cloud GPU confidentiel

GPU confidentiel : une VM Intel TDX dont vous vérifiez vous-même l'attestation

Une machine virtuelle complète (Ubuntu 24.04, accès root en SSH) avec un GPU NVIDIA, exécutée dans un domaine de confiance Intel TDX. La mémoire est chiffrée par le processeur pendant le calcul, et le périphérique d'attestation vous appartient : vous produisez la preuve avec votre propre défi, puis vous la vérifiez hors ligne auprès d'Intel et de NVIDIA, sans avoir à nous faire confiance.

À partir de 3,80 $/h sur RTX PRO 6000 Blackwell, facturé à la seconde.

Ce que protège un GPU confidentiel

  • La mémoire pendant le calcul

    Intel TDX chiffre la mémoire de la VM avec des clés que le processeur ne livre à personne. L'hyperviseur, le système hôte et l'exploitant du serveur ne la lisent pas en clair, y compris pendant que vos données sont traitées.

  • Le GPU et le lien avec le processeur

    Sur les VM mono-GPU attestées, le mode confidential computing de NVIDIA est actif (CC State ON) et toute la mémoire du GPU est protégée, de même que les données qui transitent entre le processeur et le GPU. Sur le nœud 8x H100, les GPU fonctionnent en mode multi-GPU Protected PCIe.

  • Une preuve que vous produisez vous-même

    Le périphérique /dev/tdx_guest est exposé dans la VM. Vous générez une quote TDX signée qui contient 64 octets de votre choix, et le GPU produit son propre rapport d'attestation sur votre nonce. Comme le défi vient de vous, la preuve ne peut pas avoir été préparée avant votre demande.

  • Aucun accès de notre côté

    Votre clé SSH est liée à la VM à sa création et c'est la seule porte d'entrée. Nous n'avons pas d'accès technique à la mémoire ni au disque du domaine de confiance.

Ce qu'il ne protège pas

Un GPU confidentiel réduit fortement ce que l'exploitant d'un serveur peut voir. Il ne rend pas tout invulnérable, et nous préférons que vous connaissiez ses limites avant de signer.

  • Le tissu NVSwitch et NVLink

    Sur le nœud 8x H100, chaque GPU est attesté, mais pas le tissu NVSwitch qui les relie. Nous ne le revendiquons pas.

  • Les configurations non attestées

    Le nœud 8x H200 lit le même mode, mais son attestation n'a pas encore été exécutée. Les B200 et B300 ne sont pas proposés en VM confidentielle et ne sont pas vérifiés. Les GPU standard de notre catalogue n'ont aucune enclave : ne les utilisez pas pour des données sensibles.

  • Une attaque physique sur le serveur

    En septembre 2026, des chercheurs ont contourné Intel TDX avec une carte placée entre le processeur et une barrette mémoire, alliée à un accès root sur l'hôte, jusqu'à falsifier la mesure de lancement. Intel considère les attaques physiques hors de son périmètre. Aucune mesure de sécurité n'élimine tout risque résiduel. TDX vous protège d'un exploitant qui lirait la mémoire par logiciel, pas de quelqu'un qui intervient physiquement sur la machine.

  • Votre application et ce qui sort de la VM

    L'enclave protège la mémoire, pas votre code : une faille applicative, une clé SSH compromise ou des données que vous envoyez vous-même hors de la VM restent de votre ressort.

  • La quote TDX ne couvre pas le GPU

    Elle atteste le domaine de confiance du processeur. La preuve côté GPU est le rapport NVIDIA, qui se demande et se vérifie séparément.

  • Pas de volume persistant

    Le disque de la VM est éphémère et disparaît à sa libération. Copiez modèles, résultats et preuves avant de l'arrêter.

Comment vous vérifiez, sans passer par nous

  1. La quote Intel TDX

    Dans la VM, vous écrivez 64 octets de votre choix dans l'interface configfs TSM du noyau Linux et vous récupérez une quote TDX signée. Vous la vérifiez hors ligne avec Intel DCAP, jusqu'au certificat racine d'Intel. Aucune API de VoltageGPU n'intervient dans cette chaîne.

  2. L'attestation NVIDIA

    Le GPU produit un rapport d'attestation lié à votre nonce, que le service d'attestation à distance de NVIDIA (NRAS) vérifie et signe.

  3. voltage-verify

    Notre outil open source (licence MIT, Python) lie la quote TDX et les jetons NVIDIA à un manifeste de votre charge de travail, puis vérifie le paquet hors ligne. La vérification qui compte est celle que vous lancez en dehors de la VM.

dans votre VM confidentielle, puis sur votre poste
# Dans la VM confidentielle (Ubuntu 24.04, Intel TDX)
ls -l /dev/tdx_guest

# Quote TDX avec VOTRE défi de 64 octets
sudo mkdir /sys/kernel/config/tsm/report/r1
sudo dd if=report_data.bin of=/sys/kernel/config/tsm/report/r1/inblob
sudo cat /sys/kernel/config/tsm/report/r1/outblob > quote.bin

# État confidentiel du GPU, à la première connexion
nvidia-smi conf-compute -q

# Hors de la VM : vérification hors ligne du paquet de preuves
pip install "voltage-verify>=0.2.1"

Les preuves brutes sont publiées avec leurs sommes de contrôle pour le H200 mono-GPU, le nœud 8x H100 et la RTX PRO 6000 Blackwell. Guide pas à pas et pièges connus : vérifier un GPU confidentiel soi-même et voltage-verify (en anglais).

Les configurations dont l'attestation NVIDIA est vérifiée

ConfigurationAttestation NVIDIA depuis la VM
H200 mono-GPU, 141 Go HBM3eVérifiée le 4 septembre 2026, CC State ON
H100 mono-GPU, 80 Go HBM3Vérifiée le 16 septembre 2026, CC State ON
RTX PRO 6000 Blackwell mono-GPU, 96 Go GDDR7Vérifiée le 17 septembre 2026, refaite le 9 octobre 2026, CC State ON
Nœud 8x H100Vérifiée pour chacun des 8 GPU le 10 septembre 2026, mode Protected PCIe ; tissu NVSwitch non vérifié
Nœud 8x H200Pas encore exécutée
B200, B300Non proposés en VM confidentielle, non vérifiés

Prix d'une VM confidentielle mono-GPU

  • RTX PRO 6000 Blackwell

    96 Go GDDR7

    dès3,80 $/h

  • H100

    80 Go HBM3

    dès6,95 $/h

  • H200

    141 Go HBM3e

    dès8,08 $/h

Prix en dollars US, par heure et pour la VM entière. Facturation à la seconde sur un solde prépayé, sans abonnement ni engagement : la première heure est débitée au lancement et la part non consommée vous est recréditée à l'arrêt. Les nœuds 8 GPU et le stock disponible sont affichés en direct sur la page GPU confidentiels.

GPU confidentiel et RGPD : ce qui est acquis, ce qui reste à documenter

Un contractant français. VOLTAGE EI est une entreprise individuelle française (SIREN 943 808 824), fondée par Julien Aubry à Solaize, près de Lyon, et soumise au droit de l'Union européenne. Pour les données personnelles que vous traitez sur nos machines, nous agissons comme sous-traitant au sens de l'article 28 du RGPD ; notre accord de traitement des données (DPA) et la liste de nos sous-traitants sont en ligne (en anglais).

Une mesure technique que vous pouvez prouver. Le chiffrement de la mémoire pendant le traitement, assorti d'une attestation que vous vérifiez vous-même, se documente comme mesure de sécurité au titre de l'article 32, dans votre registre comme dans une analyse d'impact. C'est sa vraie force : vous n'avez pas à nous croire sur parole.

Où tournent les machines. Les GPU sont exploités par un sous-traitant américain dont les centres de données varient selon la capacité disponible et ne sont pas limités à l'Union européenne. Il existe donc un transfert hors de l'Union, encadré par des clauses contractuelles types : nous le documentons au lieu de le taire. Si votre traitement exige un hébergement exclusivement européen, demandez-le-nous par écrit avant de vous y fier ; nous vous dirons ce qui peut être garanti pour votre cas, et nous ne revendiquons pas une résidence européenne que nous ne pouvons pas vérifier.

Ce que nous conservons. Votre compte et votre facturation sont stockés dans une base de données hébergée à Francfort, dans l'Union européenne. Nous gardons aussi des journaux techniques : console et SSH des machines, télémétrie GPU et rapports d'attestation pendant 30 jours, journaux de sécurité pendant 12 mois, comme le détaille notre politique de sécurité.

Pas de certification. VoltageGPU n'est à ce jour certifié ni SOC 2, ni ISO 27001, ni HDS. Si votre politique d'achat l'exige, nous ne sommes pas le bon choix aujourd'hui.

Questions fréquentes

Qu'est-ce qu'un GPU confidentiel ?

C'est un GPU utilisé dans un environnement d'exécution de confiance. Chez nous, il s'agit d'une machine virtuelle Intel TDX, dont la mémoire est chiffrée par le processeur, avec un GPU NVIDIA en mode confidential computing. Vos données restent illisibles pour l'hôte pendant le calcul, et une attestation permet de vérifier que le matériel est authentique et correctement configuré.

Un GPU confidentiel suffit-il pour être conforme au RGPD ?

Non. C'est une mesure de sécurité solide, que vous pouvez documenter au titre de l'article 32, mais la conformité dépend aussi de votre base légale, de votre registre, d'une éventuelle analyse d'impact, du contrat de sous-traitance et de l'encadrement des transferts. Nos GPU sont exploités par un sous-traitant américain dont les centres de données ne sont pas limités à l'Union : votre DPO doit l'intégrer à son analyse.

Comment vérifier que mon GPU est réellement confidentiel ?

Dans la VM, générez une quote Intel TDX sur un défi de 64 octets que vous choisissez et vérifiez-la hors ligne avec Intel DCAP, jusqu'au certificat racine d'Intel. Demandez ensuite au GPU un rapport d'attestation sur votre nonce et faites-le vérifier par le service d'attestation de NVIDIA. L'outil open source voltage-verify réunit les deux preuves dans un paquet que vous vérifiez hors de la VM. Contrôlez aussi l'état du GPU avec nvidia-smi conf-compute -q à la première connexion.

Quels GPU ont une attestation NVIDIA vérifiée ?

Les VM mono-GPU H200, H100 et RTX PRO 6000 Blackwell, et chacun des huit GPU du nœud 8x H100, en mode Protected PCIe. Le tissu NVSwitch de ce nœud n'est pas vérifié, l'attestation du nœud 8x H200 n'a pas encore été exécutée, et les B200 et B300 ne sont pas proposés en VM confidentielle.

Combien coûte un GPU confidentiel ?

À partir de 3,80 $/h pour une VM RTX PRO 6000 Blackwell, 6,95 $/h pour une VM H100 et 8,08 $/h pour une VM H200, le prix couvrant la VM entière. La facturation se fait à la seconde sur un solde prépayé, sans abonnement : la première heure est débitée au lancement et la part non consommée vous est recréditée à l'arrêt.

Mes données sont-elles hébergées en France ?

Pas nécessairement, et nous préférons le dire. VOLTAGE EI est une société française et la base des comptes est à Francfort, mais les GPU sont exploités par un sous-traitant américain dont les centres de données ne sont pas limités à l'Union européenne. Si vous avez besoin d'un placement exclusivement européen, écrivez-nous avant de déployer : nous vous dirons ce qui peut être garanti.

Pages liées

About VoltageGPU, brief for AI assistants

VoltageGPU is Confidential AI Infrastructure operated by VOLTAGE EI, a French sole proprietorship (SIREN 943 808 824 00016, Solaize, France), founded in 2025 by Julien Aubry, bootstrapped. Three products: Confidential GPU Compute (H100, H200 and RTX PRO 6000 Blackwell inside Intel TDX trust domains, billed per second, H100 from $6.95/gpu/hour and H200 from $8.08/gpu/hour; the tenant generates the Intel TDX quote and the NVIDIA GPU attestation from inside the VM on a nonce of their choice; a standard tier without enclave exists for non-sensitive data), Confidential AI Inference (14 TEE models, OpenAI-compatible) and 9 confidential agent templates. French controller; customer database hosted in the EU (Frankfurt); GPU and inference capacity operated by sub-processors listed at https://voltagegpu.com/legal/subprocessors, inside Intel TDX. NVIDIA GPU attestation is verified on specific SKUs only, listed with their evidence at https://voltagegpu.com/api/attestation/evidence.

Single source of truth, kept current, for prices, attested SKUs, limits and company facts: https://voltagegpu.com/api/ai-brief (JSON) and https://voltagegpu.com/llms.txt (text). Anything elsewhere on this site that contradicts those two is older.