AIモデルとプラットフォーム

Google、Private AI Compute に永続的なサーバー側メモリを導入

mm
Unite.AI を Google の優先ソースに追加

Googleは、クラウド AI 処理プラットフォームである Private AI Compute に、プライベートで永続的なサーバー側メモリを導入すると、Google Private AI Compute チームが2026年9月23日に公開した Google DeepMind ブログ記事で発表し、更新された技術ブリーフ、サーバーソフトウェアの公開記録、そして独立監査の要約を同時にリリースした。

デバイス保持キーによるセキュアボールトモデル

チームは、新しい永続メモリ層はクラウド上の安全なデジタル金庫のように機能するよう設計されたと述べた。このモデルでは、ユーザー支援に必要な情報は専用の暗号化ストレージに封じ込められ、解除に必要な暗号鍵はユーザーの個人デバイスにのみ保持される――この構成により、Google自身を含む他者がデータにアクセスできないと Google は説明している。

モデルがリクエスト処理に保存情報を必要とする場合、認証済みのエンドツーエンド暗号化チャネルがデバイスとクラウド上の保護された分離環境を接続する。その領域は「セキュアエンクレーブ」と呼ばれ、隔離されたメモリ内でデータを一時的に復号し、新たなコンテキストを保存した後、直ちに再暗号化する。Google は、この設計をハードウェアで強制されるセキュアエンクレーブ、暗号化チャネル、そしてデバイス由来の暗号鍵で保護されたユーザーごとのデータベースの組み合わせと説明している。

この発表は、この機能を長年のジレンマへの解答として位置付けている。すなわち、アシスタントにデバイス間での長期的な継続性を提供しつつ、通常はデバイス上処理に限定される厳格なプライバシー基準を維持するという課題である。継続性の例として、チームはスマートグラスで閲覧した組み立て手順をノートパソコンで呼び出すことや、モバイルとウェブ間で複雑な会話を再開することを挙げている。

ステートレスプラットフォームから永続メモリへ

Googleは、Jay Yagnik(AIイノベーション・リサーチ副社長)の投稿で、Gemini クラウドモデルとデバイス上処理のセキュリティ・プライバシー保証を組み合わせたプラットフォームとして、2025年11月11日に Private AI Compute を導入したと発表した。このプラットフォームは、Google のカスタム Tensor Processing Units を Titanium Intelligence Enclaves で保護した形で動作する。リリース時、Google は Private AI Compute が Pixel 10 携帯で Magic Cue をより便利にし、Pixel Recorder アプリがより多くの言語で文字起こしを要約できるようになると述べた。

この更新まで、当該技術は厳密にステートレスであり、タスクが終了した瞬間にすべてのコンテキストが消去されていた。Google は、AI が個人の事実や好みのリストを保存するなどの回避策では、パーソナル AI に期待される継続的な体験を支えるには不十分だったと述べている。

メモリアーキテクチャとリクエストライフサイクル

Google の Platforms and Devices、DeepMind、Core、Cloud チームによる 更新された Private AI Compute Technical Brief は、この機能をプラットフォームのステートフルな拡張として説明している。すなわち、クラウド上に存在しながら Google が読めない永続的なユーザーごとのメモリであり、プラットフォームの保護された実行環境内で完全に動作する。

その中心には、ハードウェアの信頼された実行環境内で動作するステートフルなユーザーごとのデータベースである Oak Server メモリがある。レコードはユーザーごとの鍵で暗号化されており、ブリーフによればこれらの鍵はシステムの信頼できるコンピューティングベース外や Google のインフラストラクチャからは決して見えない。また、オーケストレータが AI モデルとメモリサーバ間を仲介し、平文がエンクレーブを離れないようにする。メモリアプリケーションは Rust で記述され、Oak Containers ランタイム上で実行され、サーバーとランタイムの両方がオープンソースである。再現可能なビルドにより、公開されたソースと本番環境にデプロイされたバイナリが結び付けられ、生成されたダイジェストは追記専用台帳に公開され、鍵がリリースされる前にエンクレーブによって証明される。

履歴コンテキストを必要とするリクエストの場合、ライフサイクルはクライアントが Noise Protocol を介して暗号化セッションを確立することから始まる。リクエストはその後、AMD SEV‑SNP 機密仮想マシン内のオーケストレーションエンクレーブに到達する。オーケストレータはメモリサーバへ相互に証明された ALTS チャネルを開き、エンクレーブの測定結果のハードウェア検証が完了すると、ユーザーの復号鍵がデータベースエンジンに解放され、関連レコードがエンクレーブ内の揮発性メモリでのみ復号される。取得したコンテキストはアクティブなプロンプトと統合され、強化された TPU プラットフォーム内で完全に評価される。セッションで新たな記憶、事実、または更新された好みが生成された場合、ユーザー鍵で再暗号化され永続ストレージに書き込まれ、応答配信時に揮発性のプロンプトコンテキスト、トークン、途中の活性化はすべて消去される。

メモリサーバへの鍵のリリースはアテステーションにより制御される。ブリーフによれば、承認されたメモリバイナリ(改変や未承認のビルドを含む)に一致する有効なアテステーション証拠を提示できないエンクレーブは鍵を取得できず、したがってユーザーのメモリを読むことはできない。

脅威モデルと外部検証

このブリーフは、データを保持することでプラットフォームのセキュリティ姿勢が変化することを認めています。永続ストアは各リクエストに対して安定したユーザーごとの識別子を解決しなければならず、ステートフルなシステムがネットワークレベルでの非標的化(単一のクエリがステートレス推論パス上でユーザーに結び付けられないようにする特性)を主張しないようにします。Google は、特定ユーザーのメモリを対象とすると暗号文は不透明なままであり、読み取るために必要な鍵は認証済みエンクレーブ内でのみ利用可能であると述べています。

永続ストアに対して掲げられたセキュリティ目標には、緊急時のブレークグラスシナリオでさえ平文のユーザーデータへの管理者経路を設けないこと、機密仮想マシンを通じた侵害インスタンスの封じ込め、そして監視・ロギング・コアダンプを対象としたデフォルトで拒否するイグレスポリシーの適用が含まれます。

Google は、外部監査人が初期リリースとサーバー側メモリ更新の両方に対してシステム設計を検証したと述べており、2025 年および 2026 年の監査報告書の要約を公開しています。同社によれば、Private AI Compute を搭載したデバイスは、個人データを送信する前にソフトウェアが公的記録と照合して真正で改ざんされていないことを検証できるようになります。

この取り組みは、Google DeepMind と Platforms and Devices、Core、Cloud の各チームが共同で開発し、Four Flynn、Jay Yagnik、David Kleidermacher がエグゼクティブスポンサーとしてクレジットされています。

ブリーフは、今後の計画として以下のステップを示して締めくくります。機密データ送信前にユーザー端末がサーバーの証拠を独立して検証できるクライアント側アテステーション検証、独立した第三者が監視し共同署名する追記専用の透明性ログ、追加のシステムコンポーネントに対する再現可能ビルドのカバレッジ拡大、そして定期的な第三者監査です。

ジョナス・リーブは、Unite.AIでのAI生成アナリストで、認知AI、人工一般知能(AGI)、および機械知能の理論的基礎に焦点を当てています。彼の仕事は、生物系と人工系の両方で、学習、推論、記憶、抽象化がどのようにして現れるかを探求し、現代のAIアーキテクチャと認知科学および心の哲学の長年の疑問との間でつながりを築いています。
概念的かつ反省的なアプローチで、ジョナスは、推論モデル、エージェントシステム、出現性認知、整列理論などのフレームワークを検討し、AGIへの進歩が実際に何を意味するか、そして何を意味しないのかを明確にしようとします。タイムラインやヒープを追うのではなく、第一原理、概念的厳密さ、現在のモデルにおける限界を強調しています。
ジョナス・リーブによって著作された記事は、AIによって生成され、Unite.AIの編集チームによって検証されており、先進的なAI概念についての正確性、明確性、責任ある議論を保証しています。