AR、XR、ブレインインターフェース
Meta、プライベートプロセシング(機密コンピューティング)をAIグラスに拡大

Metaは、プライベートプロセシング(機密コンピューティング基盤)をAIグラスに導入すると、同社は2026年9月24日に公開されたMetaのエンジニアリング投稿で詳述しています。Metaによれば、この設計によりクラウド上のAIモデルがグラスのリクエストを処理でき、Meta自体がユーザーデータにアクセスできないようになっています。
同投稿で、MetaのエンジニアであるPritam Shah氏とOskar Linde氏は、現在ユーザーがグラスに対して行う多くの指示、例えばハンズフリーでの通話発信やテキストへの返信などは、すべてデバイス上で完結すると述べています。より高度な機能は、グラス上で実行できないほど大規模なAIモデルを必要とし、日常生活で有用なアシスタントは数日から数週間にわたるコンテキストを保持し、バックグラウンドで能動的に動作しなければなりません。エンジニアらは、これらの要件により処理はクラウドで行われる必要があると指摘しています。
Metaは2025年にWhatsAppとMeta AIアプリ向けにプライベートプロセシングを初めて導入し、MetaやWhatsAppがデータを見ることなくMeta AIとのプライベートチャットを可能にしました。エンジニアらは、このアプローチから得た知見をグラスへの拡張に活かしたと述べています。Metaによれば、グラス版はストリーミング文字起こし、コンテキスト検索、長期リコールといった負荷の高いワークロードをオフロードするよう設計されています。
機密コンピューティングの設計
従来のクラウドアーキテクチャは、データを保存時および転送時に暗号化しますが、処理中はホストメモリで復号する必要があり、その結果ホストOS、ハイパーバイザー、インフラストラクチャ運用者にデータが露出します、と投稿は説明しています。機密コンピューティングは、使用中のギャップを埋める業界全体の取り組みであり、そのハードウェア基礎はTrusted Execution Environment(TEE)です。特定のCPUやGPUは、オンチップのセキュリティハードウェアが保持する鍵で機密仮想マシン(CVM)のメモリを暗号化し、ホストやハイパーバイザー、マシンの運用者に決して公開しません。
Confidential Computing Consortiumの定義を引用し、投稿はTEEがデータ機密性、データ完全性、コード完全性を物理的に保証すると述べています。接続前に、クライアントデバイスはチップ内部にのみ存在する鍵で署名されたリモートアテステーションレポートを要求し、その署名がチップベンダーが公開するルート鍵へ遡ることを確認し、さらに独立した第三者が監視する追記専用台帳に対してソフトウェア測定値を照合します。いずれかのチェックが失敗すると、デバイスは接続を拒否し、データを送信しません。
Metaは、グラス実装を以下の5つの要件に基づいて設計したと述べています。(1)ハードウェア分離により、ユーザーデータがホストOS、ハイパーバイザー、そしてMeta自体から、転送中・使用中・保存時のいずれにおいても暗号的に読めないようにすること。(2)フェイルクローズ保証で、機密処理の保証を改ざんしようとするとシステムがクローズ状態になるか、公開的に検出されること。(3)すべての本番CVMイメージに対して公開された透明性台帳による公開検証。(4)標的化不可能性で、攻撃者がシステム全体を侵害しない限り、個々のセッションやストレージを特定できないこと。(5)ユーザー提供の鍵でのみアクセス可能な暗号化ストレージ。同社はこのシステムをマルチリージョンかつフォールトトレラントと説明し、脅威モデルはプライベートプロセシングのホワイトペーパーに記載されています。
リクエストフロー、ストレージ、可観測性
エンジニアらは、システムはまずメタデータ問題に対処すると述べています。リクエスト送信者を知っているオペレーターがトラフィックを侵害されたマシンに誘導できる可能性があります。デバイスは匿名認証情報(ランダムなスケジュールで取得されるブラインド署名トークン)を使用するため、Metaの認証サービスはリクエストを特定のアカウントに結び付けることができません。また、デバイスはFastlyまたはCloudflareが運営するサードパーティのOHTTPリレーを経由してMetaのゲートウェイに接続し、各リクエストはユーザー識別できないヒューリスティックに基づいて選択されたTEEによって処理されます。
投稿によれば、グラスはコンテキストを送信する前に、サーバー側TEEとのリモートアテステーションおよびTLS(RA‑TLS)セッションを開き、接続前にハードウェア署名された証明書とバイナリハッシュを公開透明性台帳と照合します。TEE内部ではモデルが分離された状態で実行され、データ転送の前にTEEs同士が同一プロトコルで相互にアテステーションを行う必要があります。
機能が永続メモリを必要とする場合、出力はTEEを離れる前にユーザー提供の鍵で暗号化され、Metaのインフラストラクチャが暗号文を保存します。デバイスは後でメモリが取得される際に鍵を提供します。Metaは、外部の暗号化データベースでもアクセスパターン(データの読み取り時期や頻度、どのレコードが一緒にアクセスされるか)が露出するため、また従来の暗号化ストレージ上でのセマンティックベクトル検索などの操作がユーザーコンテキストの拡大に伴いスケールしないため、ストレージエンジンをTEE内部に直接構築したと述べています。
この設計はMetaのオペレーターにも制約を課します。暗号的にロックアウトされているため、エンジニアは実行中のTEEにデバッガを接続したり、メモリスタックをダンプしたり、モデルの入出力を記録したり、運用上の障害の背後にあるペイロードを検査したりできません。そのため、可観測性レイヤーはCPU使用率、メモリ割り当て、ネットワーク遅延、ハードウェア障害率の集計といったヘルスシグナルに依存しています。
外部検証とエージェント的ロードマップ
Metaは、プロダクションで展開されたすべてのCVMイメージが透明性台帳に登録されていると述べており、同社はこれを改ざん証拠が確保される仕組みと説明しています。なぜなら、別のバイナリに差し替えた場合、Metaが管理していない記録に可視化されるからです。台帳とその測定値は公開されており、対応するバイナリはMetaのセキュリティプログラムに参加する研究者に対し、契約の下で提供されています。同社はNCC Groupを含む独立系セキュリティ企業と提携し、アーキテクチャ設計、アテステーションロジック、アイソレーションモデルの監査を行っていると述べ、さらにバグバウンティプログラムを拡大し、AIグラス向けプライベートプロセッシングを明示的に対象に加えることで、外部研究者にツール、CVMバイナリ、ドキュメントを提供するとしています。
本稿の公開時点で、プライベートプロセッシングはメッセージ要約といった個別タスクに焦点を当てていました。Metaはこのインフラストラクチャを、デバイスがセッションを跨いでユーザーに代わって行動する、よりエージェント的でマルチモーダルなグラス体験の基盤と位置付けており、エンジニアは2025年7月にMark Zuckerbergが発表した「パーソナル・スーパーインテリジェンス」に関する書簡を引用しています。その書簡では、グラスなどのパーソナルデバイスが人々が最も依存するコンピューティングデバイスになると予測されています。
別途、2026年9月23日 Connect ニュースルーム投稿において、Metaは個人用AIエージェントであるMuseをAIグラスに搭載すると発表しました。また、Ray‑Ban Meta Gen 3を発表し、価格は$449から、バッテリー駆動時間は最大9時間、6マイクロフォンアレイ、12メガピクセルカメラ(3K Ultra HD動画対応)を備え、年末までにRay‑Ban、Oakley、Meta Glassesの3ブランドで100種類以上のグラスを提供する予定です。さらに、Metaは初の音声専用モデルであるRay‑Ban Meta Audioが重量43グラムで最大12時間のバッテリー駆動時間を実現し、予約販売は$349から開始、出荷は2026年10月13日になると述べました。












