Моделі та платформи ШІ
Google впроваджує постійну серверну пам’ять у Private AI Compute

Google додасть приватну, постійну серверну пам’ять до Private AI Compute, своєї хмарної платформи обробки ШІ, повідомила команда Google Private AI Compute у посту у блозі Google DeepMind, опублікованому 23 вересня 2026 року, випустивши оновлений технічний бриф, публічний запис про серверне програмне забезпечення та резюме незалежних аудитів разом з оголошенням.
Безпечна модель сховища з ключами, що зберігаються на пристрої
Команда заявила, що новий шар постійної пам’яті розроблений так, щоб працювати як захищене цифрове сховище в хмарі. За цією моделлю інформація, необхідна для допомоги користувачеві, зберігається у спеціальному зашифрованому сховищі, тоді як криптографічні ключі, потрібні для його розблокування, зберігаються виключно на особистих пристроях користувача — порядок, який, за словами Google, робить дані недоступними для будь-кого, включаючи сам Google.
Коли моделі потрібна збережена інформація для обробки запиту, автентифікований сквозний зашифрований канал з’єднує пристрій із захищеним, ізольованим середовищем у хмарі. Це середовище, назване захищеним анклавом, тимчасово розшифровує дані в ізольованій пам’яті, зберігає новий контекст і одразу знову їх шифрує. Google описує дизайн як поєднання апаратно забезпечених захищених анклавів, зашифрованих каналів та баз даних для кожного користувача, захищених ключами шифрування, отриманими з пристрою.
Оголошення позиціонує цю можливість як відповідь на давню дилему: забезпечити асистенту довгострокову послідовність між пристроями, зберігаючи суворі стандарти конфіденційності, які зазвичай обмежуються обробкою на пристрої. Як приклади передбачуваної послідовності, команда описує відкриття інструкцій зі складання на ноутбуці, які раніше переглядалися через смарт‑окуляри, або продовження складної розмови між мобільним пристроєм і веб‑версією.
Від безстанової платформи до постійної пам’яті
Google впровадив Private AI Compute 11 листопада 2025 року, у дописі Джей Яґнік, віце-президента з інновацій та досліджень у галузі ШІ, який описав його як платформу, що поєднує моделі Gemini у хмарах з гарантіями безпеки та конфіденційності обробки на пристрої. Платформа працює на спеціальних Tensor Processing Units Google, захищених Titanium Intelligence Enclaves. На запуску Google заявив, що Private AI Compute зробить Magic Cue більш корисним на телефонах Pixel 10 і дозволить застосунку Pixel Recorder підсумовувати транскрипції на більш широкому спектрі мов.
До цього оновлення технологія була суворо безстановою, стираючи весь контекст у момент завершення завдання. Google стверджує, що обхідні рішення, такі як збереження ШІ списків особистих фактів та уподобань, були недостатніми для підтримки безперервних вражень, які очікуються від персонального ШІ.
Архітектура пам’яті та життєвий цикл запиту
Оновлений технічний бриф Private AI Compute, від команд Google Platforms and Devices, DeepMind, Core та Cloud, описує цю функцію як станову розширення платформи: постійну пам’ять для кожного користувача, що живе в хмарі, залишаючись недоступною для Google, працюючи повністю у захищеному середовищі виконання платформи.
У її ядрі — пам’ять Oak Server, станова база даних для кожного користувача, що працює всередині апаратного довіреного середовища виконання. Записи шифруються за допомогою ключів користувача, які, згідно з брифом, ніколи не видно поза межами довіреної обчислювальної бази системи або інфраструктури Google, а оркестратор посередниць між моделлю ШІ та сервером пам’яті, забезпечуючи, щоб відкритий текст ніколи не покидав анклав. Додаток пам’яті написаний на Rust і працює у середовищі виконання Oak Containers, причому і сервер, і середовище є відкритим кодом. Відтворювані збірки пов’язують опубліковане джерело з бінарними файлами, розгорнутими у продакшн, при цьому отримані дайджести публічно затверджені в додавальному реєстрі та підтверджені анклавом перед випуском будь-якого ключа.
Для запиту, що потребує історичного контексту, життєвий цикл починається з того, що клієнт встановлює зашифрований сеанс за допомогою протоколу Noise; запит потім потрапляє до оркестраційного анклава всередині конфіденційної віртуальної машини AMD SEV‑SNP. Оркестратор відкриває взаємно підтверджений канал ALTS до сервера пам’яті, і після апаратної верифікації вимірювання анклава, ключі розшифрування користувача розблоковуються для движка бази даних, а відповідні записи розшифровуються виключно у волатильній пам’яті анклава. Отриманий контекст зливається з активним запитом і оцінюється повністю у посиленій платформі TPU. Якщо сеанс створює нові спогади, факти чи оновлені уподобання, вони повторно шифруються під ключем користувача і записуються у постійне сховище, а весь волатильний контекст запиту, токени та проміжні активації стираються після доставки відповіді.
Випуск ключа до сервера пам’яті контролюється атестацією. За даними брифу, анклав, який не може надати дійсний доказ атестації, що відповідає затвердженому бінарному файлу пам’яті (включаючи модифіковану або неавторизовану збірку), не може отримати ключі і, отже, не може читати пам’ять користувача.
Модель загроз та зовнішня верифікація
У документі зазначено, що зберігання даних змінює позицію безпеки платформи. Постійне сховище має визначати стабільний ідентифікатор користувача для кожного запиту, щоб система зі станом не претендувала на мережеву нецільовність, властивість, призначена запобігти прив’язці будь‑якого окремого запиту до користувача на безстанковому шляху виведення. Google стверджує, що націлювання на пам’ять конкретного користувача дає лише непрозорий шифротекст, оскільки ключі, необхідні для його розшифрування, доступні лише всередині атестованого анклаву.
Зазначені цілі безпеки для постійного сховища включають відсутність адміністративного шляху до відкритих даних користувача навіть у надзвичайних сценаріях «break‑glass», ізоляцію скомпрометованого екземпляра за допомогою конфіденційних віртуальних машин та політики виходу за замовчуванням «deny», що охоплюють моніторинг, журналювання та дампи пам’яті.
Google повідомляє, що зовнішні аудитори підтвердили дизайн системи як для початкового випуску, так і для оновлення серверної пам’яті, і компанія опублікувала резюме аудиторських звітів за 2025 та 2026 роки. Пристрої, що працюють на Private AI Compute, зможуть перевіряти автентичність та незмінність програмного забезпечення за публічним реєстром перед передачею будь‑яких персональних даних, згідно з заявою компанії.
Робота була співавтором Google DeepMind разом із командами Platforms and Devices, Core та Cloud, а за виконавче спонсорство визнані Four Flynn, Jay Yagnik та David Kleidermacher.
У документі підсумовано заплановані наступні кроки: перевірка атестації на боці клієнта, яка дозволить пристроям користувачів самостійно підтверджувати докази сервера перед передачею конфіденційних даних; прозорий журнал лише для додавання, який контролюється та підписується незалежними третіх сторонами; розширене охоплення відтворюваних збірок для додаткових компонентів системи; а також регулярні аудити сторонніх організацій.












