为了让AI助理既能在智能眼镜上提醒你零件怎么装,又能顺畅接上手机甚至电脑里的历史对话,科技巨头一直被一道物理铁律卡住脖子:想要大模型的深度推理,算力只能去云端;但要把个人记忆留在云端,隐私防线几乎瞬间千疮百孔。

行业此前达成的妥协非常消极,那就是无状态计算——机器处理完当下这条指令,上下文立刻物理销毁。2026年9月23日,Google DeepMind联合平台与设备、云团队发布技术提案,宣布要打破这道戒律,为其 Private AI Compute 引入服务端安全持久化记忆架构。官方宣称这套系统如同把保险库搬到了云端,连Google自己也无法触碰数据。

这套把戏真的做到了鱼与熊掌兼得吗?把技术包装纸拆开,里面其实写满了工程妥协与信任转嫁。

撕开无状态防线:Google 的三层钥匙

过去端侧芯片算力孱弱,大模型必须跑在远端机房。为了证明清白,主流机密计算都遵循算完即焚原则。这次 Google 拿出的方案,核心是要在云端给每个用户建立专属的持久化数据库。

飞地临时解密后,明文数据最终必须在物理内存颗粒中完全裸露
飞地临时解密后,明文数据最终必须在物理内存颗粒中完全裸露

它的流转逻辑依赖一套分层密钥:端侧设备派生出密钥加密密钥(KEK),云端存储由数据加密密钥(DEK)加密的数据,只有通过端侧派生的密钥才能解开包裹后的 Wrapped DEK。

Private AI Compute 记忆流转与瞬时明文暴露 用户本地设备 持有根解密密钥 KEK 发起端到端加密信道 唯一拥有控制权根节点 云端隔离飞地 (Enclave) 接收端侧授权临时解密 运算瞬间:内存存在明文 计算后重新封装着密 云端持久数据库 独立分用户存储分区 静止状态 DEK 密文 无端侧授权无法读取

整套体系的关键在中间那一步:当个人助理需要调用记忆时,数据不是在手机上解密,而是送进云端硬件安全飞地(Enclave)里按需临时解密。模型吃完上下文、吐出结果、更新记忆,再重新加密封存回数据库。

官方强调密钥在用户手里,以此贴上设备级隐私的标签。然而必须看清,这项方案目前依然停留在技术架构提案阶段,并未作为通用功能全面上线。更关键的是,它防得住静态物理窃库与冒失的运维人员,却改变不了数据必须在云端服务器内存里暴露为明文的物理现实。

巨头路线分歧:谁在洁癖,谁在妥协

在如何对待用户记忆这件事上,硅谷各大巨头的做法出现了极具张力的路线分化。

三大科技巨头以截然不同的服务器硬件形态应对云端记忆
三大科技巨头以截然不同的服务器硬件形态应对云端记忆
AI 巨头云端隐私与记忆路线分水岭 Apple PCC 路线:绝对无状态 2026年6月接入谷歌云 处理完毕立刻彻底清除 Google DeepMind 路线:飞地状态持久化 端侧派生密钥授权 追求跨设备无缝连续记忆 Microsoft / OpenAI 微软:藏在企业邮箱文件夹 OpenAI:硬件证明仅做合规 未与机密推理深度绑定

最保守的是苹果。Apple Private Cloud Compute(PCC)对持久化抱有极深的戒心,坚信只要云端存了状态,系统的受攻击面就会成倍放大。即便在2026年6月苹果将算力扩展至 Google Cloud 时,依然把请求处理后彻底清除数据列为不可逾越的硬性底线。

微软与 OpenAI 则走向了实用主义拼盘。微软 Copilot 在预览版中将长期记忆直接塞进用户的 Exchange 邮箱隐藏文件夹里,并没有把它与 Azure 机密虚拟机打包成一套端侧绑定的飞地系统;OpenAI 所谓的硬件证明系统,仅用于后端的安全审查与合规过滤,并不负责保护日常推理流与个性化记忆。

Google 选择做那个吃螃蟹的人。它既不愿放弃跨设备无缝衔接的产品体验,又想摘掉侵犯隐私的帽子,于是试图用精密的密码学与芯片隔离搭一座空中楼阁。


移花接木的独立审计与未解漏洞

在这场公关叙事里,最值得玩味的是所谓已通过独立审计验证。

电镜下的微米钨探针直触硅片表面,物理探测芯片微架构的时序泄露
电镜下的微米钨探针直触硅片表面,物理探测芯片微架构的时序泄露

如果你顺着公开记录去翻那份报告,会发现出具方 NCC Group 的评估发布于 2025年11月8日。那份审计审查的是上一代无状态系统,不仅把底层的 AMD 机密计算平台和手机客户端排除在外,还明确提出了一个冰冷的结论:在组织层面上,Google 最终依然保留着暴露用户数据的能力。

安全防线从数学层面的无法破解,后撤到了对特定芯片固件永不犯错的盲目信仰。

更刺眼的是,当年的测试曾揪出一个低可利用性的时序侧信道漏洞,在特定网络条件下可以辅助攻击者把请求与具体用户关联起来。用一份针对旧系统、排除了硬件层且带着保留意见的报告,来为2026年全新的状态持久化系统背书,存在着巨大的时间差与适用边界断层。

  • 风险.当记忆被长久沉淀在云端分用户数据库中,系统不仅要直面底层芯片微架构侧信道攻击的未知隐患,还将面临多端密钥同步、灾难恢复以及删除记忆后旧快照被重放攻击的三重考验。

古人讲兼听则明,偏信则暗。面对云端全知全能的诱惑,不能只看宣传里的数字保险库。当端侧设备把密钥交出的那一刻,你交托出去的从来不是纯粹的数学保密,而是对云端飞地软硬件没有暗门的一纸赌注。