AI 모델 및 플랫폼
Google, Private AI Compute에 지속적인 서버 측 메모리를 도입

Google은 클라우드 AI 처리 플랫폼인 Private AI Compute에 개인용 지속 서버 측 메모리를 도입할 것이라고 Google Private AI Compute Team이 2026년 9월 23일에 게시된 Google DeepMind 블로그 게시물에서 발표했으며, 업데이트된 기술 브리프, 서버 소프트웨어에 대한 공개 기록, 그리고 독립 감사 요약을 발표와 함께 공개했습니다.
디바이스에 보관된 키를 활용한 보안 금고 모델
팀은 새로운 지속 메모리 레이어가 클라우드 내 보안 디지털 금고처럼 작동하도록 설계되었다고 말했습니다. 이 모델에서는 사용자를 돕는 데 필요한 정보가 전용 암호화 저장소에 봉인되고, 이를 해제하는 데 필요한 암호 키는 사용자의 개인 디바이스에만 보관됩니다 — Google은 이 구조가 데이터를 Google 자체를 포함한 다른 누구도 접근할 수 없게 만든다고 설명했습니다.
모델이 요청을 처리하기 위해 저장된 정보가 필요할 때, 인증된 종단 간 암호화 채널이 디바이스를 클라우드의 보호된 격리 환경에 연결합니다. ‘보안 엔클레이브’라고 불리는 그 공간은 격리된 메모리에서 데이터를 일시적으로 복호화하고, 새로운 컨텍스트를 저장한 뒤 즉시 다시 암호화합니다. Google은 이 설계가 하드웨어 기반 보안 엔클레이브, 암호화 채널, 그리고 디바이스에서 파생된 암호 키로 보호되는 사용자별 데이터베이스를 결합한 것이라고 설명합니다.
이번 발표는 이 기능을 오랫동안 해결되지 못한 딜레마에 대한 해답으로 제시합니다: 어시스턴트가 디바이스 간에 장기적인 연속성을 제공하면서도 일반적으로 디바이스 내 처리에만 적용되는 엄격한 개인정보 보호 기준을 유지하는 것입니다. 의도된 연속성의 예로, 팀은 스마트 안경을 통해 이전에 본 조립 지침을 노트북에서 불러오거나, 모바일과 웹 간에 복잡한 대화를 재개하는 경우를 설명합니다.
무상태 플랫폼에서 지속 메모리로
Google은 AI 혁신 및 연구 부사장인 Jay Yagnik이 작성한 게시물에서 2025년 11월 11일에 Private AI Compute를 도입했습니다라고 발표했으며, 이를 Gemini 클라우드 모델과 디바이스 내 처리의 보안 및 개인정보 보호 보장을 결합한 플랫폼으로 설명했습니다. 이 플랫폼은 Google의 맞춤형 Tensor Processing Units를 Titanium Intelligence Enclaves로 보호하여 실행됩니다. 출시 시점에 Google은 Private AI Compute가 Pixel 10 전화기에서 Magic Cue를 더욱 유용하게 만들고, Pixel Recorder 앱이 더 넓은 언어 범위에 걸쳐 전사를 요약할 수 있게 할 것이라고 밝혔습니다.
이 업데이트 이전에는 이 기술이 완전히 무상태였으며, 작업이 끝나는 순간 모든 컨텍스트를 삭제했습니다. Google은 AI가 개인 사실 및 선호 목록을 저장하도록 하는 등 우회 방법이 개인 AI가 기대하는 연속적인 경험을 지원하기에 충분하지 않다고 말합니다.
메모리 아키텍처 및 요청 라이프사이클
Google의 Platforms and Devices, DeepMind, Core, Cloud 팀이 만든 업데이트된 Private AI Compute Technical Brief는 이 기능을 플랫폼의 상태 저장 확장으로 설명합니다: 클라우드에 존재하지만 Google이 읽을 수 없는 지속적인 사용자별 메모리이며, 전적으로 플랫폼의 보호된 실행 환경 내에서 작동합니다.
그 핵심은 하드웨어 신뢰 실행 환경 내부에서 실행되는 상태 저장 사용자별 데이터베이스인 Oak Server 메모리입니다. 기록은 사용자별 키로 암호화되며, 이 키는 시스템의 신뢰 컴퓨팅 기반 외부나 Google 인프라에서는 절대 보이지 않는다고 브리프는 명시합니다. 또한 오케스트레이터가 AI 모델과 메모리 서버 사이를 중재하여 평문이 엔클레이브를 벗어나지 않도록 합니다. 메모리 애플리케이션은 Rust로 작성되었으며 Oak Containers 런타임에서 실행되고, 서버와 런타임 모두 오픈 소스입니다. 재현 가능한 빌드는 공개된 소스를 프로덕션에 배포된 바이너리와 연결하며, 결과 다이제스트는 추가 전용 원장에 공개적으로 승인되고 키가 해제되기 전에 엔클레이브에 의해 증명됩니다.
역사적 컨텍스트가 필요한 요청의 경우, 라이프사이클은 클라이언트가 Noise Protocol을 통해 암호화 세션을 설정하면서 시작됩니다; 이후 요청은 AMD SEV‑SNP 기밀 가상 머신 내부의 오케스트레이션 엔클레이브에 도달합니다. 오케스트레이터는 메모리 서버와 상호 증명된 ALTS 채널을 열고, 엔클레이브 측정값에 대한 하드웨어 검증이 이루어진 후 사용자의 복호화 키가 데이터베이스 엔진에 해제되어 관련 기록이 엔클레이브 휘발성 메모리 내에서만 복호화됩니다. 검색된 컨텍스트는 활성 프롬프트와 병합되어 강화된 TPU 플랫폼 내에서 완전히 평가됩니다. 세션이 새로운 메모리, 사실, 혹은 업데이트된 선호도를 생성하면, 이는 사용자의 키로 다시 암호화되어 지속 저장소에 기록되고, 모든 휘발성 프롬프트 컨텍스트, 토큰, 중간 활성화는 응답 전달 시 삭제됩니다.
메모리 서버에 대한 키 해제는 증명에 의해 제한됩니다. 브리프에 따르면, 승인된 메모리 바이너리와 일치하는 유효한 증명 증거를 제시하지 못하는 엔클레이브는 키를 획득할 수 없으며 따라서 사용자의 메모리를 읽을 수 없습니다.
위협 모델 및 외부 검증
이 브리핑은 데이터 보유가 플랫폼의 보안 태세를 변화시킨다는 점을 인정한다. 영구 저장소는 각 요청마다 안정적인 사용자별 식별자를 해결해야 하며, 이를 통해 상태 기반 시스템이 네트워크 수준의 비대상성을 주장하지 않게 된다. 이는 무상태 추론 경로에서 단일 쿼리가 특정 사용자와 연결되는 것을 방지하기 위한 속성이다. Google은 특정 사용자의 메모리를 대상으로 하면 불투명한 암호문만 얻을 수 있다고 말한다. 이는 해당 암호문을 해독하는 데 필요한 키가 증명된 엔클레이브 내부에서만 제공되기 때문이다.
영구 저장소에 대한 보안 목표로는 비상 상황에서도 관리자가 평문 사용자 데이터에 접근할 수 있는 경로를 차단하고, 기밀 가상 머신을 통한 손상된 인스턴스 격리, 모니터링, 로깅 및 코어 덤프를 포함한 외부 전송에 대한 기본 거부 정책을 적용하는 것이 포함된다.
Google에 따르면 외부 감사인이 초기 릴리스와 서버 측 메모리 업데이트 모두에 대한 시스템 설계를 검증했으며, 2025년 및 2026년 감사 보고서 요약을 공개했다. 회사에 따르면 Private AI Compute를 실행하는 장치는 개인 데이터를 전송하기 전에 공개 기록과 비교해 소프트웨어가 진본이며 변조되지 않았는지 확인할 수 있다.
이 작업은 Google DeepMind와 Platforms and Devices, Core, Cloud 팀이 공동으로 개발했으며, Four Flynn, Jay Yagnik, David Kleidermacher가 실행 스폰서십을 담당한 것으로 기록된다.
이 브리핑은 다음과 같은 향후 계획으로 마무리된다: 민감 데이터를 전송하기 전에 사용자 장치가 서버 증거를 독립적으로 검증할 수 있도록 하는 클라이언트 측 증명 검증, 독립 제3자가 관찰하고 공동 서명한 추가 전용 투명성 로그, 추가 시스템 구성 요소에 대한 보다 광범위한 재현 가능한 빌드 적용 범위, 그리고 정기적인 제3자 감사.












