AR, XR und Gehirnschnittstellen
Meta erweitert Private Processing Confidential Computing auf KI‑Brillen

Meta bringt Private Processing, seine Infrastruktur für vertrauliches Computing, auf seine KI‑Brillen, das Unternehmen erläuterte in einem Engineering bei Meta-Beitrag vom 24. September 2026. Meta sagt, das Design ermöglicht es cloud‑basierten KI‑Modellen, Anfragen der Brille zu erfüllen, ohne dass Meta selbst auf die Benutzerdaten zugreifen kann.
Im Beitrag schreiben die Meta‑Ingenieure Pritam Shah und Oskar Linde, dass viele Anweisungen, die Menschen derzeit ihren Brillen geben, wie das Freisprechen eines Anrufs oder das Antworten auf eine Nachricht, vollständig auf dem Gerät ausgeführt werden. Fortgeschrittenere Funktionen würden KI‑Modelle erfordern, die zu groß sind, um direkt auf den Brillen zu laufen, und ein im Alltag nützlicher Assistent muss den Kontext über Tage oder Wochen hinweg behalten und proaktiv im Hintergrund arbeiten. Diese Anforderungen, sagen die Ingenieure, bedeuten, dass die Verarbeitung in der Cloud stattfinden muss.
Meta stellte Private Processing erstmals 2025 für WhatsApp und die Meta‑AI‑App vor, wodurch private Chats mit Meta AI ermöglicht wurden, ohne dass Meta oder WhatsApp die Daten einsehen konnten, und die Ingenieure sagen, das Unternehmen habe aus diesem Ansatz gelernt, um ihn auf Brillen auszudehnen. Meta sagt, die Brillen‑Version sei darauf ausgelegt, rechenintensive Aufgaben wie Streaming‑Transkription, kontextbezogene Suche und langfristige Erinnerung auszulagern.
Das Design für vertrauliches Computing
Traditionelle Cloud‑Architekturen verschlüsseln Daten im Ruhezustand und während der Übertragung, müssen sie jedoch während der Verarbeitung im Host‑Speicher entschlüsseln, wodurch sie dem Host‑Betriebssystem, dem Hypervisor und dem Infrastruktur‑Betreiber ausgesetzt werden, erklärt der Beitrag. Vertrauliches Computing ist die branchenweite Initiative, diese Lücke während der Nutzung zu schließen, und seine hardwarebasierte Grundkomponente ist die Trusted Execution Environment (TEE): bestimmte CPUs und GPUs verschlüsseln den Speicher einer vertraulichen virtuellen Maschine (CVM) mit einem Schlüssel, der von einer on‑chip‑Sicherheits‑Hardware gehalten wird und niemals an den Host, den Hypervisor oder die Betreiber der Maschine freigegeben wird.
Unter Berufung auf die Definition des Confidential Computing Consortium sagt der Beitrag, dass eine TEE die Datenvertraulichkeit, Datenintegrität und Code‑Integrität physisch durchsetzt. Vor dem Verbindungsaufbau verlangt ein Client‑Gerät einen Remote‑Attestation‑Report, der mit einem Schlüssel signiert ist, der ausschließlich im Chip existiert, prüft, ob die Signatur bis zu einem vom Chip‑Hersteller veröffentlichten Root‑Key zurückverfolgt werden kann, und vergleicht die Software‑Messung mit einem nur‑anhängenden Ledger, das von einer unabhängigen dritten Partei bezeugt wird; schlägt einer dieser Checks fehl, verweigert das Gerät die Verbindung und sendet keine Daten.
Meta sagt, dass die Implementierung für die Brille um fünf Anforderungen herum entwickelt wurde: hardwarebasierte Isolation, die Benutzerdaten kryptografisch unlesbar für Host‑Betriebssysteme, Hypervisoren und Meta selbst während der Übertragung, Nutzung und im Ruhezustand hält; Fail‑Closed‑Garantie, bei der jeder Versuch, die vertrauliche Verarbeitungsgarantie zu ändern, das System entweder zum Abschalten zwingt oder öffentlich sichtbar macht; öffentliche Verifizierbarkeit durch ein öffentlich bezeugtes Transparenz‑Ledger für jedes produktive CVM‑Image; Nicht‑Zielbarkeit, sodass ein Angreifer nicht die Sitzung oder den Speicher einer einzelnen Person isoliert angreifen kann, ohne das gesamte System zu kompromittieren; sowie verschlüsselten Speicher, der nur mit einem vom Benutzer bereitgestellten Schlüssel zugänglich ist. Das Unternehmen beschreibt das System als multiregional und fehlertolerant, wobei das Bedrohungsmodell in einem Private‑Processing‑Whitepaper dokumentiert ist.
Anfragefluss, Speicherung und Beobachtbarkeit
Das System löst zunächst ein Metadaten‑Problem, schreiben die Ingenieure: Ein Betreiber, der weiß, wer eine Anfrage sendet, könnte den Datenverkehr zu einer kompromittierten Maschine leiten. Geräte verwenden anonyme Anmeldeinformationen (blind signierte Tokens, die nach zufälligen Zeitplänen abgerufen werden), sodass Metas Authentifizierungsdienst eine Anfrage nicht einem Konto zuordnen kann, und sie verbinden sich über ein von Dritten betriebenes OHTTP‑Relay von Fastly oder Cloudflare mit Metas Gateways, wobei jede Anfrage von einer TEE bedient wird, die anhand nicht‑benutzeridentifizierbarer Heuristiken ausgewählt wird.
Bevor irgendein Kontext gesendet wird, sagt der Beitrag, öffnen die Brillen eine Remote‑Attestation‑ und TLS‑ (RA‑TLS‑) Sitzung mit der TEE des Servers und prüfen ihr hardware‑signiertes Zertifikat sowie die Binär‑Hashes gegen das öffentliche Transparenz‑Ledger, bevor eine Verbindung hergestellt wird. Innerhalb der TEE laufen Modelle isoliert, und TEEs müssen sich gegenseitig nach demselben Protokoll attestieren, bevor Daten übertragen werden.
Wenn eine Funktion persistenter Speicher erfordert, wird die Ausgabe mit vom Benutzer bereitgestellten Schlüsseln verschlüsselt, bevor sie die TEE verlässt, und Metas Infrastruktur speichert das Ciphertext; das Gerät liefert den Schlüssel, wenn der Speicher später abgerufen wird. Meta sagt, dass es die Speicher‑Engine direkt in der TEE gebaut hat, weil eine externe verschlüsselte Datenbank weiterhin Zugriffsmuster offenlegt, etwa wann und wie häufig Daten gelesen werden und welche Datensätze zusammen abgerufen werden, und weil Operationen wie semantische Vektor‑Suche über herkömmlichen verschlüsselten Speicher nicht skalieren, wenn der Kontext eines Benutzers wächst.
Das Design schränkt zudem Metas eigene Betreiber ein. Da sie kryptografisch ausgeschlossen sind, heißt es im Beitrag, können Ingenieure keine Debugger an eine laufende TEE anhängen, Speicher‑Stacks auslesen, Modell‑Ein- und -Ausgaben protokollieren oder die Nutzlast hinter einem Betriebsfehler inspizieren; daher stützt sich die Beobachtungsschicht auf aggregierte Gesundheits‑Signale: CPU‑Auslastung, Speicherzuweisung, Netzwerk‑Latenz und aggregierte Hardware‑Fehlerraten.
Externe Verifizierung und die Agentic Roadmap
Meta sagt, dass jedes in der Produktion eingesetzte CVM‑Image im Transparenz‑Ledger registriert wird, was das Unternehmen als Nachweis von Manipulationssicherheit beschreibt, weil das Ersetzen eines anderen Binaries in einem von Meta nicht kontrollierten Eintrag sichtbar wäre. Das Ledger und seine Messwerte sind öffentlich einsehbar, und die entsprechenden Binaries stehen Forschern im Sicherheitsprogramm von Meta nach Vereinbarung zur Verfügung. Das Unternehmen gibt an, mit unabhängigen Sicherheitsfirmen, darunter NCC Group, zusammenzuarbeiten, um das architektonische Design, die Attestierungslogik und das Isolationsmodell zu prüfen, und erweitert sein Bug‑Bounty‑Programm, um Private Processing auf KI‑Brillen ausdrücklich abzudecken, wobei externen Forschern Werkzeuge, CVM‑Binaries und Dokumentation bereitgestellt werden.
Zum Zeitpunkt der Veröffentlichung des Beitrags konzentrierte sich Private Processing auf diskrete Aufgaben wie das Zusammenfassen einer Nachricht. Meta beschreibt die Infrastruktur als Grundlage für agentischere, multimodale Brillenerlebnisse, bei denen das Gerät im Namen des Nutzers über Sitzungen hinweg Aktionen ausführt, und die Ingenieure verweisen auf Mark Zuckerbergs Juli‑2025‑Brief zur persönlichen Superintelligenz, in dem prognostiziert wurde, dass persönliche Geräte wie Brillen zu den am meisten genutzten Computing‑Geräten werden werden.
Separat, in einem 23. September 2026 Connect newsroom‑Beitrag, sagte Meta, dass es Muse, seinen persönlichen KI‑Agenten, zu seinen KI‑Brillen bringt. Meta kündigte außerdem Ray‑Ban Meta Gen 3 an, erhältlich ab 449 $, mit bis zu neun Stunden Akkulaufzeit, einem Sechs‑Mikrofon‑Array und einer 12‑Megapixel‑Kamera mit 3K‑Ultra‑HD‑Video, und sagte, dass bis zum Jahresende mehr als 100 Brillen‑Optionen über Ray‑Ban, Oakley und Meta Glasses angeboten werden. Meta erklärte, dass sein erstes rein audio‑basiertes Modell, Ray‑Ban Meta Audio, 43 Gramm wiegt und bis zu 12 Stunden Akkulaufzeit bietet; Vorbestellungen sind ab 349 $ möglich, und die Brillen werden am 13. Oktober 2026 versandt.












