AI 想长期记住你,隐私就不能只靠“留在本机”——Google 把云端拆成了一条信任链

2026-09-25 · AI隐私 · AI助手 · 云计算 · 可信计算
Google 把私人 AI 的隐私边界从设备位置改写为可验证的云端执行链,但架构承诺仍需产品部署与外部审计持续证明。

先说结论

9 月 23 日,Google Private AI Compute 团队提出了一个值得长期盯住的判断:AI 助手要跨设备、跨时间记住一个人,不必在“只存本机”和“把隐私交给云端”之间二选一;云端持久记忆也可以争取端侧处理的隐私标准。

真正重要的不是 Google 又加了一个记忆功能,而是它在改写“私人计算”的定义。过去,隐私主要靠数据不离开设备;现在,边界被拆成密钥、加密通道、隔离硬件、可验证软件和审计记录组成的一条信任链。

事情是怎么发生的

Google 在 2025 年推出 Private AI Compute,让 Pixel 上的部分功能把敏感任务交给隔离的云端环境处理。当时系统是无状态的:一次任务结束,上下文就被清掉。这适合单次推理,却撑不起真正连续的助手——它无法在手机、网页和眼镜之间接续同一段长期任务。

这次公布的是持久记忆架构,而不是“所有 Gemini 用户已经获得长期记忆”。按官方描述,个人信息将加密保存在云端,解密所需密钥只由个人设备持有;需要调用记忆时,设备通过端到端加密通道连接安全隔离区,数据只在隔离内存中暂时解密,更新后立即重新加密。Google 同时表示正在公布服务器软件的防篡改记录和独立审计结果;但设备在发送数据前验证服务器软件真伪,公告用的仍是“将能够”。

为什么重要

个人 AI 的下一道护城河,很可能不是模型多答对几道题,而是谁能安全地积累关于用户的长期上下文。记得越多,助手越有用,也越接近一份持续更新的私人档案。纯端侧处理最直观,却会受本地算力限制,也难天然支持跨设备连续性;若记忆被直接交给能够读取其明文的普通云服务,又可能变成平台可读的数据资产。

Google 给出的第三条路,是把隐私从“数据在哪里”改成“谁能解密、什么代码能运行、运行环境能否被验证”。如果这套路线成立,未来竞争的单位就不只是模型,而是模型、设备密钥、可信硬件、软件供应链和透明记录组成的整套系统。

站得住与站不住的地方

站得住之处,是它没有只写一条隐私政策,而是给出了可讨论的工程机制:设备持钥、隔离执行、加密存储和软件验证。公开机制至少让“相信公司”有机会变成“检查系统”。

但安全隔离区不是魔法盒。硬件漏洞、远程证明、服务器软件更新、密钥恢复和终端失窃,任何一环出问题,都可能削弱整条链。官方发布的架构和 Google 公布的独立审计结果,也不等于长期运行已经经受住真实攻击。更关键的是,公告没有回答用户如何看见、纠正和彻底删除被记住的内容。数据读不到,不代表记忆就一定准确、可控。

接下来该盯什么

首先看持久记忆究竟在哪些产品、地区和默认设置中开放;其次看客户端验证是否真正落地,以及外部研究者能否独立检查软件记录和攻击面;最后看用户能否逐条审阅、撤销和迁移记忆。

私人 AI 的问题已经从“模型会不会记住”走到“谁有资格证明它只按承诺记住”。这条信任链若不能被用户和外部机构检验,“端侧级隐私”就仍然只是云端给自己的称号。