Google 將為 Private AI Compute 加上伺服器端的持續性記憶。這個平台以硬體隔離的方式執行 Gemini 模型、處理敏感個人資料,而 Google 表示解開這份記憶的加密金鑰只會存在使用者自己的裝置上。9 月 23 日發布的技術更新談的是架構而非上線:全文以未來式書寫,沒有附上推出時間,也沒有列出適用產品。
重點摘要
- Private AI Compute 至今嚴格維持無狀態,任務一結束就抹除所有脈絡。
- 新的記憶層把每位使用者的資料存進加密雲端資料庫,以裝置衍生的金鑰上鎖,Google 稱這讓內容落在自己也構不到的地方。
- Google 同步公布伺服器軟體的防竄改公開紀錄,讓裝置在送出任何個人資料前,能先確認程式碼未遭變動。
這次到底改了什麼
平台本身早就存在。Google DeepMind 在 2025 年 11 月推出 Private AI Compute,把手機扛不動的運算推進硬體隔離的雲端封閉區,同時不讓 Google 看到輸入內容;Gemini 模型跑在自家的張量處理器上,由 Google 稱為 Titanium Intelligence Enclaves 的機制防護。剛推出時,它支撐 Pixel 10 上的 Magic Cue,以及 Pixel Recorder 更廣語言的摘要功能。無狀態就是它的天花板:任務結束後脈絡即消失,AI 助理什麼都帶不走;而業界常見的變通做法,也就是讓模型記下一串事實與偏好,並不能還原真正的歷程。
這次更新加進 Google 所謂的安全數位保險庫。助理需要的資料會被封進專屬的加密儲存空間,以每位使用者一組資料庫的形式編排,由裝置衍生的加密金鑰保護。當模型需要這些資料時,裝置與安全封閉區之間會開啟一條經過驗證的端對端加密通道;封閉區在隔離記憶體中解密內容、處理請求、寫入新產生的脈絡,隨即重新加密。
為什麼金鑰的位置比封閉區更關鍵
封閉區運算不算新鮮,業者宣稱自己看不到裡面也不是第一次。這套設計的分水嶺在於金鑰放在哪裡。正因為金鑰只握在個人裝置上,Google 才能主張儲存的記憶對任何人都不可及,包括自己在內——而這也是把助理記憶寄放在雲端唯一站得住腳的理由。
驗證是說服力的另一半。除了更新技術文件,Google 還會公布平台所執行伺服器軟體的防竄改公開紀錄,讓裝置在傳送任何東西之前先確認程式碼為真。獨立稽核機構已檢視初版與這次的記憶更新,2025 與 2026 年稽核報告的摘要皆已公開。Help Net Security 指出,Google 舉的例子——透過智慧眼鏡看過組裝說明後在筆電上叫出來、在手機與網頁之間接續同一段對話——被定位為架構上的可能性,而不是今天誰都能用的功能。
這次更新沒有回答的問題
缺口都落在實務面。Google 沒有說哪些產品會用上這層記憶、時程為何,也沒有交代若持有金鑰的裝置全部遺失,使用者的保險庫會怎麼樣。文中同樣沒有點出稽核公司的名字。一套把隱私論據全押在裝置金鑰上的架構,金鑰救援是最明顯的難題,這次更新卻完全沒碰。技術文件確實列出了下一步:讓裝置能獨立驗證伺服器證據的用戶端證明機制、由第三方共同簽署的僅可附加透明度日誌、擴大可重現建置的涵蓋範圍,以及定期的外部稽核——這等於承認,今天的保證仍然仰賴相信 Google 對自家基礎設施的說法。
即便如此,這個方向仍值得留意,因為它翻轉了業界慣用的隱私解方。Apple 解釋 Siri 環境聆聽的做法把重點放在讓運算留在本機;Google 的論點則是單靠邊緣運算撐不起前沿模型,所以必須把雲端設計成像一台裝置那樣運作。這套論點能否禁得起外界檢驗,就看公開的軟體紀錄與稽核摘要,是否足以讓研究者真的查得下去。
FAQ — 常見問題
Private AI Compute 的伺服器端記憶現在可以用了嗎?
還不行。Google 在 2026 年 9 月 23 日的技術更新中描述了這套架構,全文使用未來式,沒有附上推出時間或適用產品清單。目前實際上線的仍是既有的無狀態處理。
Google 讀得到存放在新記憶層裡的資料嗎?
Google 說讀不到。每位使用者的資料庫以其裝置衍生並保存在裝置上的金鑰加密,資料僅在處理請求期間、於硬體隔離的封閉區內解密。這項說法立基於封閉區設計與公開的軟體紀錄,Google 也邀請隱私社群自行查證。
Private AI Compute 是拿來做什麼的?
它在硬體隔離的雲端封閉區內,以敏感個人資料執行 Gemini 模型,讓 AI 功能取得手機給不了的運算量,同時在設計上確保除使用者之外沒有人——包括 Google——能接觸到正在處理的資料。






