AREX Feed Article
Google DeepMind 宣布为 Private AI Compute 引入服务端持久记忆:解密密钥只保存在用户设备上
2026 年 9 月 23 日,Google DeepMind 在宣布,将把持久化、跨设备的服务端记忆(server-side memory)引入 Private AI Compute 平台,改变该平台自上线以来的一个硬性前提:在此之前,Private AI Compute 与全行业的类似方案一样是严格「无状态」(stateless)的——任务结束的瞬间,全部上下文即被清空。
公告描述的新持久记忆层将像一座云端「数字保险库」:需要留存的信息封存在专用加密云存储中,解开它的密钥只保存在用户个人设备上。Google 称,这确保数据除用户本人外对任何人都不可读取,包括 Google 自己。同日,Google 一并发布了更新版技术简报、服务器软件的防篡改公开记录,以及一项独立网络安全审计的结果。
(图为 Google 2025 年 11 月发布的 Private AI Compute 平台示意:设备侧数据经加密路径进入云端受保护环境,由 Gemini 模型在 Google TPU 上处理。)
从「会话结束即清空」到跨设备记住上下文
Private AI Compute 是 Google 于 2025 年 11 月 11 日的云端 AI 处理平台:设备把复杂任务交给云端硬件隔离飞地中的 Gemini 模型处理,同时保留设备级处理的隐私承诺,首批用上这套架构的功能包括 Pixel 10 手机上提供更及时建议的 Magic Cue,以及 Pixel 的 Recorder 应用——借助云端算力,它能在更广的语言范围内对转录内容做摘要。
无状态曾是这套架构的书面承诺。2025 年 11 月发布的写明,系统「为临时性而设计」(ephemeral by design):输入、模型推理和计算只保留到满足用户查询所需为止,攻击者无法访问过去的数据,用户会话结束后数据即被丢弃。新的公告承认,让 AI 记一串个人事实与偏好清单这类变通办法,撑不起人们期望中的连续个人助理体验;要做出跨时间、跨设备安全保留上下文的云端 AI,需要另行设计存储方式。
密钥不出设备:新架构如何运转
按公告描述的流程:当 AI 模型需要调用信息来辅助用户时,设备通过一条经过认证的端到端加密通道,连向云上一个受保护、隔离的环境,即「安全飞地」(secure enclave)。飞地在隔离内存中临时解密数据、处理请求、保存新的上下文,随即重新加密。每名用户拥有受设备派生密钥保护的独立数据库,与硬件强制安全飞地、加密通道一起构成整条链路——Google 称,这让信息私密得「如同从未离开设备」。
这套设计叠加在平台已有的隔离能力之上。2025 年 11 月版技术简报记录:CPU 侧工作负载运行在基于 AMD SEV/SNP 的机密虚拟机中,TPU(Tensor Processing Unit,谷歌自研张量处理器)侧使用加固的 TPU 平台(Titanium Intelligence Enclave);节点不允许 shell(命令行)访问,管理员无权接触用户数据。博客致谢部分说明,这项记忆功能由 Google DeepMind 与 Platforms & Devices、Core、Cloud 团队共同开发,Four Flynn、Jay Yagnik 和 David Kleidermacher 为这项工作提供高管支持。
跨设备连续体验:Google 给出的两个场景
公告用两个设想场景展示用途:在智能眼镜上看过的组装说明,可以换到笔记本电脑上调出来继续看;手机上进行到一半的复杂对话,可以换到网页端接着谈。这两个都是 Google 描述的方向性场景,公告没有宣布任何已上线的具体功能。
按公告的论证:设备端处理在隐私上历来是黄金标准,但前沿模型需要的算力远超任何单台设备;个人 AI 要做到连续、主动,就得既用上云端算力,又不放弃设备级的隐私保护。
同日公开的三份材料,与一次未具名的审计
这次架构公告配套了三份材料。其一是更新版 Private AI Compute 技术简报;公告邀请社区查验这份简报以及系统架构、安全证明与验证协议。其二是服务器软件的防篡改公开记录:运行 Private AI Compute 的设备在发出任何个人数据之前,将能够验证 Google 的服务器软件真实且未被改动。其三是技术方法更新,内含一次独立审计的结果——公告称审计来自一家头部网络安全公司,但没有写明这家公司的名称。
这些材料延续了既有的验证路线:2025 年 11 月版简报曾披露,系统初始版本的设计已由外部审计方验证符合严格的隐私与安全准则,并把更深入的独立可验证性列为后续路线图。
尚无上线时间,承诺待外部验证
公告对持久记忆的描述通篇使用将来时态:何时向用户开放、哪些产品先用上,帖子均未提及。隐私属性目前主要是 Google 的自述,审计结果也以 Google 发布的形式呈现。公告自己也承认,用户对系统隐私的信任同样重要——这套设计是否名副其实,接下来取决于外部社区能否用这些公开材料完成独立验证。