一天之内,两家公司给出了同一个答案

2026年9月23日前后,两篇技术博客先后发布,内容惊人地一致。

Google DeepMind 的 Private AI Compute 团队公布了架构升级:为云端私有 AI 推理新增持久记忆层——个人数据封存于专用加密存储,形如一个"云端的数字保险库",而解密密钥只保存在用户的个人设备上。模型处理请求时,设备通过端到端加密通道连接云端的 secure enclave,数据仅在隔离内存中被临时解密、处理,随后立即重新加密。Google 自己也无法读取。

几乎同一时间,Meta 工程博客详细介绍了面向 AI 眼镜的 Private Processing 架构:大模型运行在云端的机密虚拟机(CVM)中,CPU/GPU 的 TEE 硬件在芯片内部持有密钥、加密虚拟机内存,宿主系统、Hypervisor 乃至 Meta 自己看到的都是密文。客户端通过远程证明验证 CVM 加载的软件镜像,并与第三方见证的只追加公开账本比对,任一校验失败就拒绝连接、不发送任何数据。

一个是 Android 生态的霸主,一个是 AI 眼镜的领跑者;一个解决"跨设备长期记忆",一个解决"眼镜算力不足必须上云"。但它们给出的答案在技术上是同构的:机密计算(Confidential Computing)+ 远程证明(Remote Attestation)+ 透明性账本。

这不是巧合。这是个人 AI 隐私架构的一次范式转移:隐私承诺正在从"数据不出设备"退让为"数据虽然上云,但云看不见"。

为什么"不上云"这条路走不通了

过去十年,端侧处理(on-device processing)是隐私的黄金标准。苹果的本地 Siri、Google 的 Pixel 端侧模型,都在讲同一个故事:数据留在手机里,物理上切断了泄露路径。这个故事的逻辑非常硬——不上云,就无所谓云端滥用、传票、数据泄露。

但大模型时代把前提条件拆掉了。

问题不是"能不能在端侧跑模型"——3B 到 7B 的端侧模型已经可用。问题在于,个人 AI 的价值恰恰在于它对你知道得足够多。一个真正有用的助手需要:记住你三个月前看过的组装说明、延续你上周在手机上开始的对话、理解你眼镜摄像头看到的世界。这意味着持续积累的长上下文、跨设备的状态同步,以及处理多模态输入所需的前沿模型算力——三者中的任何一个,都不是手表、眼镜乃至手机能在本地满足的。

DeepMind 在博客里说得很直白:此前的私有云推理方案(包括他们自己的)都是严格"无状态"的,任务结束即清空上下文。工程上的 workaround 是让 AI 保存一份"个人事实与偏好清单",但一串 key-value 式的偏好记录撑不起连续、丰富的助手体验。要让云规模的 AI 安全地跨时间、跨设备保留上下文,就必须给隐私架构动手术。

Meta 面对的是同一道题的另一种问法:眼镜的功耗与体积约束决定了模型必须上云,但眼镜又是最私密的设备——它看到了你看到的一切。不上云等于没产品,上了云等于让 Meta 站在你视网膜后面。于是机密计算成了唯一出口。

换句话说,个人 AI 的产品形态与隐私的黄金标准之间出现了结构性冲突,而行业选择修补后者,而不是放弃前者。

技术拆解:这套架构到底靠什么立信

机密计算的核心不是某个单一技术,而是一条信任链的重新分配。传统云计算里,用户必须信任云厂商:信任它的员工、它的运维流程、它的合规体系。机密计算做的事情是把"信任厂商的承诺"替换为"信任硬件与密码学"。拆开看有三个层次。

第一层:硬件隔离的执行环境。 Google 用的是云端 secure enclave——数据在隔离内存中临时解密、用完即重新加密;Meta 用的是 CVM,TEE 硬件在芯片内持密钥,连 Hypervisor 看到的内存都是密文。共同点是:云厂商的操作系统和管理员被从信任边界里踢了出去。理论上,一个能物理接触机器的恶意运维也无法读取用户数据。

第二层:密钥的属地原则。 DeepMind 方案里最值得注意的设计是:解锁持久记忆的加密密钥只存在于用户设备上。云端保险库里的数据是按用户隔离的 per-user 数据库,每次推理都由设备发起、通过端到端加密通道建立会话。这意味着"删除"有了真实的语义——设备销毁密钥,云端那份数据在密码学意义上就是一堆噪音。数据的主权被锚定在了用户的硬件上,而不是服务条款里。

第三层:可验证的透明性。 这是两篇博客中最容易被忽略、却可能是最难的部分。TEE 保证了"软件在隔离环境里运行",但怎么保证运行的就是厂商声称的那个软件?两家给出了相同的答案:远程证明 + 公开账本。Meta 的客户端在发送任何数据前验证 CVM 加载的软件镜像,并与第三方见证的只追加(append-only)账本比对;DeepMind 同步发布了"防篡改的服务端软件公开记录",设备可以在发送数据前验证服务端软件未被篡改,还附上了第三方安全审计结果。

第三层是整个体系的承重墙。前两层是密码学和芯片能解决的事,第三层解决的是"你怎么知道芯片里跑的代码是你以为的代码"——这是一个软件供应链问题。如果没有可独立验证的账本,远程证明就只是"厂商向厂商自己证明",整个信任模型会退回到起点。

冷静的部分:这套架构没有解决的问题

作为技术从业者,接受这套叙事之前应该先看清它的边界。

TEE 不是铁板一块。 学术界对 SGX 等 TEE 实现的侧信道攻击研究已经持续多年——缓存时序、功耗分析、推测执行漏洞都曾撕开过隔离边界。芯片内持密钥意味着芯片本身成为单点信任,而芯片是会被勘误的。DeepMind 公布安全审计结果是正确的姿态,但"通过审计"和"长期不可攻破"是两回事。

提示注入依旧在场。 即使数据全程密文、内存隔离,模型本身仍然会被注入攻击操纵——一篇被投毒的网页、一封邮件就能让"你的私有助手"做出违背你利益的行为。隐私和信任(trustworthiness)是两个正交的维度,机密计算只覆盖前者。讽刺的是,同一天日报里还有另一条新闻:Meta Muse macOS 客户端曝出零日漏洞,一个本地无特权进程改一个隐藏调试设置,就能劫持 AI 助手的麦克风与高权限账号——Agent 聚合的高权限本身就是新的攻击面。云端隐私做到极致,端侧却可能后院起火。

“连 Google 也无法读取"是一个工程陈述,不是数学定理。 它依赖 TEE 无漏洞、密钥派生无缺陷、实现无 bug。密码学原语(比如端到端加密消息协议)可以给出接近数学的保证,但一个在隔离内存里运行的大模型系统是一个庞大的软件工程制品,攻击面以百万行代码计。这条承诺的可信度应该按"显著提高了攻击成本"来理解,而不是"不可能”。

还有治理层面的问题没有答案。 数据在密码学上对厂商不可读,但元数据呢?请求时间、频率、数据量——这些足以勾勒出一个人的生活节律。监管传票送达时,密钥在用户设备上,但设备厂商对操作系统和硬件生态的控制力,又是另一条值得追问的链路。

判断:隐私竞争的新战场,以及为什么是现在

把镜头拉远,我认为这一天的两条新闻标志着一个拐点:隐私正在从"合规成本"变成"产品架构的竞争维度"。

此前,云厂商谈隐私主要是政策语言:不用于训练、可删除、第三方审计。这些承诺共同的问题是——用户只能选择相信。机密计算把隐私变成了可验证的工程事实:你的设备在发送数据前自己完成验证,信任不需要跳过任何一环。一旦一家做到了,“请相信我们"就从竞争优势变成了竞争负债。可以预期远程证明和透明账本会迅速从"领先者的加分项"变成"整个个人 AI 品类的及格线”。

为什么是现在?因为商业压力和技术成熟度第一次同时到位了。个人 AI 助手是所有巨头都在下注的下一代入口,眼镜、耳机、汽车这些载体根本没有端侧跑前沿模型的物理余地——不上云就没产品。而 TEE 硬件(支持 CVM 的 CPU/GPU)、成熟的远程证明协议、被 WhatsApp 等产品验证过的账本机制(Meta 的方案正是从 2025 年 WhatsApp Private Processing 扩展而来),恰好在需求爆发前夜凑齐了。需求的必然性撞上工具的可用性,范式转移就开始了。

对开发者而言,这里有一个更具体的信号:远程证明、密钥属地、append-only 账本,这些过去属于安全基础设施团队的冷门技能,正在变成个人 AI 产品架构的核心组件。设计任何需要处理用户私有上下文的 Agent 产品时,“数据如何加密、密钥在哪里、用户如何验证我的代码"应该成为架构评审的第一页,而不是合规问卷的最后一栏。

结语

隐私架构的历史一直在"便利"与"控制"之间摇摆。端侧处理代表了控制的极致,云计算代表了便利的极致。机密计算给出的第三条路是:便利照单全收,控制用密码学重新赎回——密钥留在你的口袋里,云端那个越来越了解你的助手,理论上只是一个个谁也打不开的保险库。

这份新契约不是无条件的,它要求我们持续监督 TEE 的硬件安全、账本的真实验证、以及端到端实现里每一个可能掉链子的环节。但它至少把一个重要的问题从"信不信厂商的承诺"变成了"验证这个可验证的系统”——在 AI 时代,这可能是隐私能拿到的最好的一笔交易。


参考来源: