Перейти к содержанию
Публикация AiManual

Google добавила приватную серверную память в Private AI Compute: как это работает и что это значит для пользователей

Google добавила постоянную серверную память в Private AI Compute: данные ассистента лежат в облаке зашифрованными, ключи остаются на вашем устройстве, а обработ

Коротко

Что будет в материале

  1. 01

    Что изменилось: от stateless к постоянной памяти

  2. 02

    Как работает архитектура Private AI Compute

  3. 03

    Что это даёт пользователю: сценарии непрерывного опыта

  4. 04

    Проверяемость и аудит: почему это важно

Google 23 сентября 2026 года объявила о добавлении постоянной серверной памяти в платформу Private AI Compute для персональных AI-ассистентов. Данные хранятся в облаке в зашифрованном виде, а криптографические ключи для их расшифровки остаются только на личных устройствах пользователя. Запрос обрабатывается в аппаратно-изолированной среде (secure enclave): там информация временно расшифровывается в изолированной памяти и сразу шифруется обратно. Google описывает такую память как защищённый цифровой сейф в облаке.

Практический смысл обновления в том, что ассистент получает долговременную память, не отдавая провайдеру ключи от неё. Раньше Private AI Compute работала строго в режиме stateless и стирала весь контекст в момент завершения задачи. Приватность сохранялась ценой амнезии: каждый запрос начинался с чистого листа, а переход с телефона на веб или с умных очков на ноутбук обрывал разговор. Обходной путь в виде сохранённого списка фактов и предпочтений сложные сценарии не покрывал, о чём Google говорит прямо.

Дальше разберём архитектуру, сценарии использования, проверяемость и ограничения модели доверия.

Что изменилось: от stateless к постоянной памяти

В Private AI Compute появился постоянный слой серверной памяти. Ассистент может держать контекст между задачами и устройствами, а данные при этом лежат в облаке в зашифрованном виде.

Почему stateless-подход перестал устраивать

До этого обновления Private AI Compute работала строго в режиме stateless: весь контекст стирался сразу после завершения задачи. Для одиночных вопросов схема подходила, для персонального ассистента нет. Закончился ответ, и вместе с ним исчезли ваши проекты, сроки, маршрут поездки и настройки.

Промежуточное решение выглядело так: модель сохраняет список личных фактов и предпочтений и подставляет его в новые запросы. Google называет такой обход недостаточным для богатого непрерывного опыта, которого ждут от персонального AI. Список не хранит состояние процесса. Пример: вы обсуждали план поездки по телефону, открыли веб-версию на ноутбуке, а ассистент снова спрашивает, куда и когда вы едете.

Ключевая идея: зашифрованное хранилище и ключи на устройстве

Постоянная память устроена как персональная база данных в облаке, защищённая ключами, производными от вашего устройства. Ключи расшифровки остаются исключительно на личных гаджетах. Облачная копия без них бесполезна, поэтому доступ к данным не получает ни один сторонний сервис и даже сам Google.

Разница с привычным «шифрованием на сервере» принципиальная. Там ключами распоряжается провайдер, и защита сводится к внутренним регламентам и обещаниям. Здесь ключ физически не покидает устройство, так что чтение данных из облака требует участия владельца гаджета.

Как работает архитектура Private AI Compute

Архитектура собирается из трёх частей: аппаратно-принудительных secure enclave, зашифрованных каналов и персональных баз данных с ключами, производными от устройства. Каждая часть закрывает свой участок цепочки.

Роль secure enclave: что это и зачем нужен

Secure enclave - изолированное пространство в серверном железе. Данные расшифровываются только в его памяти и только на время обработки запроса. Администраторы серверов и остальной код облака доступа к этому участку не имеют, потому что ограничение задано аппаратно, а не настройками гипервизора или политиками доступа.

Похожий принцип применяют и другие вендоры. Apple вынесла серверную обработку ассистента в изолированный контур Private Cloud Compute в архитектуре Siri AI на iOS 27. Сравнение полезно тем, что обе схемы упираются в одну точку доверия: корректность работы самого enclave.

Путь данных: от устройства до облака и обратно

Последовательность шагов выглядит так:

  1. Информация из диалога шифруется на устройстве и уходит в персональную базу данных в облаке. Ключ остаётся на гаджете.
  2. Когда модели нужны эти данные, устройство устанавливает аутентифицированный сквозной зашифрованный канал с secure enclave.
  3. Внутри enclave информация временно расшифровывается в изолированной памяти, обрабатывается, и новый контекст сохраняется.
  4. Данные немедленно шифруются обратно, результат возвращается на устройство.

Аналогия с сейфом работает почти буквально: коробка стоит в облаке, ключ лежит у вас, а открыть её можно только в изолированной комнате, из которой ничего нельзя вынести. Ключи в облако не передаются ни на одном шаге. Google формулирует это так: данные остаются приватными, «как будто информация никогда не покидала устройство».

Что это даёт пользователю: сценарии непрерывного опыта

Постоянная память превращает набор отдельных сессий в один процесс. В анонсе приведены два примера, которые хорошо показывают разницу с прежней схемой.

Бесшовность между устройствами: примеры

Первый сценарий: вы изучали инструкции по сборке через умные очки, а позже открыли их на ноутбуке. Ассистент знает, на каком шаге вы остановились, и не начинает объяснение с первой страницы. Второй сценарий: сложный разговор, начатый на мобильном, продолжается в веб-версии без пересказа предыдущих сообщений.

Тут работает сохранение рабочего контекста, а не синхронизация истории сообщений. История даёт текст, память даёт состояние: что уже решено, какие варианты отброшены, к чему вы шли.

Персонализация без компромисса по приватности

Персонализация строится на данных, которые провайдер сервиса прочитать не может. В обычном облачном ассистенте предпочтения и заметки хранятся в открытом для поставщика виде, и именно поэтому вокруг них возникает больше всего вопросов. Здесь память доступна только внутри enclave: облако хранит шифротекст, а ключ приходит с устройства в момент запроса.

Проверяемость и аудит: почему это важно

Модель, где приватность держится на изоляции и шифровании, требует проверки. Без неё остаются только обещания вендора.

Tamper-proof запись серверного ПО

Смысл такой записи в том, что серверный код защищён от незаметной подмены, а устройство может убедиться: в облаке выполняется именно заявленная сборка. Это закрывает сценарий, при котором на сервер внедряют вредоносный код и он обходит изоляцию. Механизм знаком по другим проектам и сводится к криптографически подписанным измерениям состояния среды.

Оговорка по фактам: в доступном фрагменте анонса от 23 сентября 2026 года о tamper-proof записи и результатах независимого аудита не сказано ничего, хотя в описании темы они упоминаются. Считать эти пункты подтверждёнными деталями пока нельзя, ждать стоит официальной документации с конкретными артефактами.

Независимый аудит: что он проверяет

Аудит подобных систем обычно проверяет три вещи: изоляцию enclave на уровне железа, корректность управления ключами, отсутствие путей, по которым облако может получить расшифрованные данные. Конкретные аудиторы, объём проверки и результаты в опубликованном анонсе не раскрыты, поэтому делать выводы о глубине проверки рано. Отчёт стоит читать по формулировкам: что именно проверяли, к каким сборкам это относится и покрывает ли аудит управление ключами.

Ограничения и вопросы доверия

Схема выглядит аккуратной, но у неё есть границы, о которых честнее сказать сразу.

Что остаётся за кадром: аппаратные и программные риски

Secure enclave отсекает администраторов и большую часть серверных атак, но не отменяет целый класс рисков:

  • уязвимости микроархитектуры и side-channel атаки против аппаратной изоляции, известные по другим enclave;
  • компрометация самого устройства: если ключ попал к злоумышленнику, шифрование память уже не защищает;
  • ошибки в управлении ключами и в восстановлении доступа;
  • сценарии, когда устройство недоступно, а память нужно использовать. Как именно это решается, в анонсе не сказано.

Утверждать, что у Google есть конкретные уязвимости, оснований нет. Речь о классе рисков, который существует у любой схемы с аппаратной изоляцией. Практические истории того, как утечки и несанкционированные действия выглядят в реальных AI-системах, разбирали в материале про риски GPT-5.6 Sol: изоляция, кэш учётных данных, поэтапное развёртывание.

Сравнение с локальной обработкой

Локальная обработка остаётся золотым стандартом приватности: данные не покидают устройство вообще. Google признаёт и ограничение такого пути: frontier-модели требуют заметно больше вычислений, чем может дать один гаджет. Private AI Compute предлагает компромисс, облачную мощность при ключах у пользователя. Компромисс остаётся компромиссом: часть доверия переносится на серверное железо и корректность его изоляции. Что реально умеет on-device AI и где проходит граница между локальным и облачным контуром, разбирали в материале про on-device AI в 2026 году.

Что это значит для выбора AI-инструментов

Обновление Google задаёт планку, по которой удобно оценивать и другие ассистенты с памятью.

Критерии оценки приватности AI-ассистента

  • Где хранятся ключи шифрования. Если у провайдера, обещания о приватности проверить невозможно.
  • Есть ли аппаратная изоляция обработки. Виртуальная машина и secure enclave дают разный уровень гарантий.
  • Публикуется ли независимый аудит и что именно он покрывает.
  • Может ли устройство проверить подлинность серверного ПО.
  • Какие данные ассистент сохраняет в память и как их удалить.

Кому подход подходит, а кому нет

Схема закрывает запрос тех, кто хочет облачную мощность и персонализацию, но не готов отдавать переписку и заметки провайдеру в открытом виде. Для рабочих сценариев с чувствительными данными это заметный шаг вперёд по сравнению с обычной серверной памятью.

Тем, кто требует полной локальности или не доверяет аппаратным enclave в принципе, подход не подойдёт. В этом случае остаются локальные LLM на своём железе: меньше возможностей модели, зато никакой зависимости от чужого сервера.

Если выбираете ассистента с памятью, начните с одного вопроса: где лежит ключ. Ответ на него отсекает большую часть маркетинга.

Подписаться на канал