AI 模型与平台
Google 将持久化服务器端内存引入 Private AI Compute

Google 将在其云 AI 处理平台 Private AI Compute 中引入私有、持久化的服务器端内存,Google Private AI Compute 团队在一篇于 2026 年 9 月 23 日发布的 Google DeepMind 博客文章 中宣布,同时发布了更新的技术简报、其服务器软件的公开记录以及独立审计的摘要。
带有设备持有密钥的安全保险库模型
团队表示,新持久化内存层的设计旨在像云端的安全数字保险库一样运行。在此模型下,帮助用户所需的信息被封存在专用的加密存储中,而解锁这些信息所需的加密密钥则仅保存在用户的个人设备上——Google 称这种安排使得数据对任何其他人(包括 Google 本身)都不可访问。
当模型在处理请求时需要存储的信息时,经过身份验证的端到端加密通道会将设备连接到云端受保护的隔离环境。该空间称为安全 enclave,暂时在隔离内存中解密数据,保存任何新上下文,并立即重新加密。Google 将此设计描述为结合硬件强制的安全 enclave、加密通道以及由设备派生的加密密钥保护的每用户数据库。
此公告将该功能定位为对长期存在的两难局面的回应:在跨设备提供助手的长期连续性,同时保持通常仅限于本地处理的严格隐私标准。作为预期连续性的示例,团队描述了在笔记本电脑上调出之前通过智能眼镜查看的装配说明,或在移动端和网页端之间恢复一段复杂的对话。
从无状态平台到持久化内存
Google 在 2025 年 11 月 11 日推出 Private AI Compute,在 Jay Yagnik(AI 创新与研究副总裁)的帖子中,将其描述为一个将 Gemini 云模型与本地处理的安全和隐私保证相结合的平台。该平台运行在 Google 定制的 Tensor Processing Units 上,并由 Titanium Intelligence Enclaves 进行安全保护。发布时,Google 表示 Private AI Compute 将使 Magic Cue 在 Pixel 10 手机上更有帮助,并让 Pixel Recorder 应用能够对更广泛语言的转录进行摘要。
在此更新之前,该技术严格保持无状态,一旦任务结束即清除所有上下文。Google 表示,诸如让 AI 保存个人事实和偏好列表等变通方法不足以支持其对个人 AI 所期望的持续体验。
内存架构与请求生命周期
来自 Google 的平台与设备、DeepMind、Core 与 Cloud 团队的 更新的 Private AI Compute 技术简报 将该功能描述为平台的有状态扩展:一种持久化、每用户的内存,驻留在云端且对 Google 不可读,完全在平台的受保护执行环境中运行。
其核心是 Oak Server 内存,一个运行在硬件可信执行环境中的有状态每用户数据库。简报称,记录在每用户密钥下加密,这些密钥从未在系统可信计算基之外或对 Google 基础设施可见,且编排器在 AI 模型与内存服务器之间进行调解,确保明文永不离开 enclave。内存应用使用 Rust 编写,运行在 Oak Containers 运行时,服务器和运行时均为开源。可重复构建将已发布的源代码与生产环境中部署的二进制文件关联起来,生成的摘要在只追加账本中公开认可,并在任何密钥释放前由 enclave 进行证明。
对于需要历史上下文的请求,生命周期始于客户端通过 Noise 协议建立加密会话;随后请求到达位于 AMD SEV‑SNP 机密虚拟机内的编排 enclave。编排器打开一个相互证明的 ALTS 通道连接内存服务器,并在对 enclave 测量进行硬件验证后,将用户的解密密钥解封至数据库引擎,相关记录仅在易失性 enclave 内存中解密。检索到的上下文与活动提示合并,并在加固的 TPU 平台上完整评估。如果会话产生新的记忆、事实或更新的偏好,它们将重新在用户密钥下加密并写入持久存储,所有易失性提示上下文、令牌和中间激活在响应交付后被清除。
对内存服务器的密钥释放受制于证明。简报指出,若 enclave 无法提供与已认可的内存二进制(包括已修改或未授权的构建)相匹配的有效证明证据,则无法获取密钥,因而无法读取用户的内存。
威胁模型与外部验证
该简报承认,保留数据会改变平台的安全姿态。持久化存储必须为每个请求解析一个稳定的用户标识符,以便有状态系统不声称网络层面的不可定位性——该属性旨在防止任何单个查询在无状态推理路径上与用户关联。Google 表示,针对特定用户的内存只能得到不透明的密文,因为读取所需的密钥仅在经过验证的安全区内部可用。
持久化存储的安全目标包括:即使在紧急破窗情形下也不存在管理员获取明文用户数据的途径;通过机密虚拟机对受损实例进行遏制;以及对监控、日志记录和核心转储等外部流出实施默认拒绝的策略。
Google 表示,外部审计员已验证了该系统设计,无论是最初发布还是服务器端内存更新,并已公布2025年和2026年审计报告的摘要。公司称,运行 Private AI Compute 的设备将在发送任何个人数据之前,能够根据公开记录验证软件的真实性和未被篡改。
该工作由 Google DeepMind 与 Platforms and Devices、Core 和 Cloud 团队共同开发,Four Flynn、Jay Yagnik 和 David Kleidermacher 获得执行赞助的认可。
简报以计划中的后续步骤作结:客户端证明验证,使用户设备在传输敏感数据前能够独立验证服务器证据;由独立第三方观察并共同签署的只追加透明日志;在更多系统组件上实现更广泛的可复现构建覆盖;以及定期的第三方审计。












