
Google DeepMind 于 2026 年 9 月 23 日介绍 Private AI Compute 的服务器端持久记忆架构。目标是让 AI 助手可以在手机、电脑和智能眼镜之间保留上下文,同时把部分原本只适合在设备上处理的隐私保护方式带到云端计算环境。
Google 描述的设计是:需要长期保留的数据放在专用的加密存储中,而解锁数据所需的密码匙只由用户的个人设备持有。官方声称,即使是 Google 也不能访问这些记忆。这是 Google 对其架构的描述和安全目标,不等于外部已经证明所有实现和运行流程都没有弱点。
当 AI 需要读取记忆时,用户设备会与受保护的云端环境建立 authenticated、end-to-end encrypted channel。数据会在隔离的 secure enclave 内暂时解密,用于处理请求和写入新的上下文,完成后再立即加密。Google 表示,硬件强制的 secure enclave、加密通道和由设备衍生的每用户数据库密钥共同构成这条保护链。
这个更新解决的是持久性与隐私之间的张力。此前的 Private AI Compute 被描述为 stateless:任务结束后便清除上下文。现在的方向是让 AI 记得跨设备的对话、偏好或正在处理的工作,例如在智能眼镜看过装配指引后,稍后在笔记本上继续使用。这类体验可以更连贯,但也让记忆的范围、删除、恢复和错误更正变得重要。
Google 同时表示,会发布更新的技术白皮书、服务器软件的 tamper-proof public record,以及让设备验证软件未被更改的机制;文章也提到一间独立网络安全公司完成的 audit。这些措施有助于外部审查,但 audit 的范围、时间点和未覆盖的威胁仍然决定证据的力度,不能只因为有 audit 一词便推导出全面安全。
从产品设计角度看,服务器端记忆不只是把数据库加密。系统还要处理设备遗失或更换、密钥恢复、用户撤回同意、跨设备同步、共享设备、数据删除,以及记忆被错误写入后如何修正。这些是根据架构作出的工程推论,不是 Google 在文章中承诺的完整功能清单。
对 AI workflow 而言,持久记忆会让助手由一次性工具变成长期服务,因此需要更清楚的数据生命周期。哪些内容可以被记住、何时过期、谁可以读取、模型如何引用来源,都应该成为可见的设置,而不是只藏在一个模糊的「personalization」开关后面。
Google 这次更新的意义,在于把云端模型能力和设备级隐私标准放到同一个架构问题中。如果技术白皮书、公开记录和独立测试足够详细,社群可以检查它是否真的达到宣称的保护;在此之前,较准确的表述是 Google 正在提出一套可验证的私密长期记忆设计,而不是隐私风险已经完全消失。



