AI-modeller och plattformar
Google inför bestående server‑sidigt minne till Private AI Compute

Google kommer att införa privat, bestående server‑sidigt minne i Private AI Compute, dess molnbaserade AI‑bearbetningsplattform, meddelade Google Private AI Compute‑teamet i ett Google DeepMind blogginlägg publicerat den 23 september 2026, där de släppte en uppdaterad teknisk sammanfattning, en offentlig redogörelse för deras serverprogramvara och sammanfattningar av oberoende granskningar tillsammans med tillkännagivandet.
En säker valvmodell med enhets‑hållna nycklar
Teamet sade att det nya bestående minneslagret är utformat för att fungera som ett säkert digitalt valv i molnet. Enligt denna modell förseglas information som behövs för att hjälpa en användare i dedikerad, krypterad lagring, medan de kryptografiska nycklar som krävs för att låsa upp den hålls uteslutande på användarens personliga enheter – en lösning som Google menar gör data oåtkomlig för alla andra, inklusive Google själva.
När en modell behöver lagrad information för att hantera en förfrågan, ansluter en autentiserad, end‑to‑end‑krypterad kanal enheten till en skyddad, isolerad miljö i molnet. Detta utrymme, kallat ett säkert enclave, dekrypterar tillfälligt data i isolerat minne, sparar ny kontext och krypterar omedelbart den igen. Google beskriver designen som en kombination av hårdvarustyrda säkra enclavar, krypterade kanaler och per‑användardatabaser som skyddas av enhets‑genererade krypteringsnycklar.
Tillkännagivandet presenterar funktionen som ett svar på ett långvarigt dilemma: att ge en assistent långsiktig kontinuitet över enheter samtidigt som de strikta sekretessstandarderna, som vanligtvis är begränsade till bearbetning på enheten, upprätthålls. Som exempel på den avsedda kontinuiteten beskriver teamet att hämta monteringsinstruktioner på en bärbar dator som tidigare visats via smarta glasögon, eller att återuppta ett komplext samtal mellan mobil och webb.
Från en tillståndslös plattform till bestående minne
Google introducerade Private AI Compute den 11 november 2025, i ett inlägg av Jay Yagnik, vice president för AI‑innovation och forskning, där han beskriver den som en plattform som kombinerar dess Gemini‑molnmodeller med säkerhets- och sekretessgarantierna från bearbetning på enheten. Plattformen körs på Googles egna Tensor Processing Units som skyddas av Titanium Intelligence Enclaves. Vid lanseringen sade Google att Private AI Compute skulle göra Magic Cue mer användbar på Pixel 10‑telefoner och möjliggöra för Pixel Recorder‑appen att sammanfatta transkriptioner över ett bredare språkspann.
Före denna uppdatering var tekniken strikt tillståndslös och raderade all kontext så snart en uppgift avslutades. Google säger att lösningar, såsom att låta AI:n spara listor med personliga fakta och preferenser, inte var tillräckliga för att stödja de kontinuerliga upplevelser som de förväntar sig av personlig AI.
Minnesarkitektur och förfrågningslivscykel
Den uppdaterade Private AI Compute Technical Brief, från Googles Platforms and Devices, DeepMind, Core och Cloud‑team, beskriver funktionen som ett tillståndsfullt tillägg till plattformen: ett bestående, per‑användarminne som lever i molnet men förblir oläsbart för Google, och som körs helt inom plattformens skyddade exekveringsmiljö.
I kärnan finns minnes‑Oak Server, en tillståndsfull per‑användardatabas som körs i en hårdvarusäker exekveringsmiljö. Poster krypteras med per‑användarnycklar som enligt sammanfattningen aldrig är synliga utanför systemets betrodda beräknings‑bas eller för Googles infrastruktur, och en orkestrerare medlar mellan AI‑modellen och minnesservern så att klartext aldrig lämnar enclave. Minnesapplikationen är skriven i Rust och körs i Oak Containers‑runtime, och både servern och runtime är öppen källkod. Reproducerbara byggen kopplar den publicerade källkoden till de binärer som distribueras i produktion, med de resulterande digestarna offentligt godkända i en endast‑tilläggs‑ledger och intygade av enclave innan någon nyckel släpps.
För en förfrågan som kräver historisk kontext börjar livscykeln med att klienten etablerar en krypterad session via Noise‑protokollet; förfrågan når sedan ett orkestrerings‑enclave i en AMD SEV‑SNP konfidentiell virtuell maskin. Orkestreraren öppnar en ömsesidigt intygad ALTS‑kanal till minnesservern, och efter hårdvaruverifiering av enclave‑mätningen avkodas användarens dekrypteringsnycklar till databasmotorn och de relevanta posterna dekrypteras strikt i volatil enclave‑minne. Den hämtade kontexten slås samman med den aktiva prompten och utvärderas helt inom den hårdnade TPU‑plattformen. Om sessionen genererar nya minnen, fakta eller uppdaterade preferenser, krypteras de om under användarens nyckel och skrivs till beständig lagring, och all volatil prompt‑kontext, token och mellansteg‑aktiveringar raderas vid svarleverans.
Nyckelutlämning till minnesservern styrs av intygande. Enligt sammanfattningen kan ett enclave som inte kan presentera giltigt intygningsbevis som matchar en godkänd minnesbinär (inklusive en modifierad eller obehörig byggnad) inte erhålla nycklarna och därför inte läsa en användares minne.
Hotmodell och extern verifiering
Sammanfattningen erkänner att lagring av data förändrar plattformens säkerhetsläge. En beständig lagring måste lösa en stabil per-användar‑identifierare för varje begäran, så att det tillståndsbaserade systemet inte påstår nätverksnivåns icke‑målbarhet, en egenskap avsedd att förhindra att någon enskild fråga kan kopplas till en användare på den tillståndslösa inferensvägen. Google säger att inriktning på en specifik användares minne bara ger opak chiffertext, eftersom nycklarna som behövs för att läsa den endast finns inom en attesterad enclave.
De angivna säkerhetsmålen för den beständiga lagringen inkluderar ingen administrativ väg till klartext‑användardata även i break‑glass‑nödsituationer, inneslutning av en komprometterad instans via konfidentiella virtuella maskiner samt standard‑nekande utflödespolicyer som omfattar övervakning, loggning och minnesdumpning.
Google säger att externa revisorer validerade systemdesignen både för den initiala releasen och för server‑sidans minnesuppdatering, och att de har publicerat sammanfattningar av 2025‑ och 2026‑revisionsrapporterna. Enheter som kör Private AI Compute kommer, enligt företaget, att kunna verifiera att mjukvaran är autentisk och oförändrad mot den offentliga registreringen innan någon personlig data skickas.
Arbetet co‑utvecklades av Google DeepMind tillsammans med Teams för Plattformar och Enheter, Core och Cloud, med Four Flynn, Jay Yagnik och David Kleidermacher krediterade för verkställande sponsring.
Sammanfattningen avslutas med planerade nästa steg: klient‑sidans attest‑verifiering som skulle låta användarenheter självständigt validera serverbevis innan de överför känslig data, en enbart‑tilläggs‑transparentlogg som observeras och medsigneras av oberoende tredje parter, bredare täckning av reproducerbara byggen över ytterligare systemkomponenter samt återkommande tredjepartsrevisioner.












