Google 23 сентября 2026 года объявила о добавлении постоянной серверной памяти в платформу Private AI Compute для персональных AI-ассистентов. Данные хранятся в облаке в зашифрованном виде, а криптографические ключи для их расшифровки остаются только на личных устройствах пользователя. Запрос обрабатывается в аппаратно-изолированной среде (secure enclave): там информация временно расшифровывается в изолированной памяти и сразу шифруется обратно. Google описывает такую память как защищённый цифровой сейф в облаке.
Практический смысл обновления в том, что ассистент получает долговременную память, не отдавая провайдеру ключи от неё. Раньше Private AI Compute работала строго в режиме stateless и стирала весь контекст в момент завершения задачи. Приватность сохранялась ценой амнезии: каждый запрос начинался с чистого листа, а переход с телефона на веб или с умных очков на ноутбук обрывал разговор. Обходной путь в виде сохранённого списка фактов и предпочтений сложные сценарии не покрывал, о чём Google говорит прямо.
Дальше разберём архитектуру, сценарии использования, проверяемость и ограничения модели доверия.
Что изменилось: от stateless к постоянной памяти
В Private AI Compute появился постоянный слой серверной памяти. Ассистент может держать контекст между задачами и устройствами, а данные при этом лежат в облаке в зашифрованном виде.
Почему stateless-подход перестал устраивать
До этого обновления Private AI Compute работала строго в режиме stateless: весь контекст стирался сразу после завершения задачи. Для одиночных вопросов схема подходила, для персонального ассистента нет. Закончился ответ, и вместе с ним исчезли ваши проекты, сроки, маршрут поездки и настройки.
Промежуточное решение выглядело так: модель сохраняет список личных фактов и предпочтений и подставляет его в новые запросы. Google называет такой обход недостаточным для богатого непрерывного опыта, которого ждут от персонального AI. Список не хранит состояние процесса. Пример: вы обсуждали план поездки по телефону, открыли веб-версию на ноутбуке, а ассистент снова спрашивает, куда и когда вы едете.
Ключевая идея: зашифрованное хранилище и ключи на устройстве
Постоянная память устроена как персональная база данных в облаке, защищённая ключами, производными от вашего устройства. Ключи расшифровки остаются исключительно на личных гаджетах. Облачная копия без них бесполезна, поэтому доступ к данным не получает ни один сторонний сервис и даже сам Google.
Разница с привычным «шифрованием на сервере» принципиальная. Там ключами распоряжается провайдер, и защита сводится к внутренним регламентам и обещаниям. Здесь ключ физически не покидает устройство, так что чтение данных из облака требует участия владельца гаджета.
Как работает архитектура Private AI Compute
Архитектура собирается из трёх частей: аппаратно-принудительных secure enclave, зашифрованных каналов и персональных баз данных с ключами, производными от устройства. Каждая часть закрывает свой участок цепочки.
Роль secure enclave: что это и зачем нужен
Secure enclave - изолированное пространство в серверном железе. Данные расшифровываются только в его памяти и только на время обработки запроса. Администраторы серверов и остальной код облака доступа к этому участку не имеют, потому что ограничение задано аппаратно, а не настройками гипервизора или политиками доступа.
Похожий принцип применяют и другие вендоры. Apple вынесла серверную обработку ассистента в изолированный контур Private Cloud Compute в архитектуре Siri AI на iOS 27. Сравнение полезно тем, что обе схемы упираются в одну точку доверия: корректность работы самого enclave.
Путь данных: от устройства до облака и обратно
Последовательность шагов выглядит так:
- Информация из диалога шифруется на устройстве и уходит в персональную базу данных в облаке. Ключ остаётся на гаджете.
- Когда модели нужны эти данные, устройство устанавливает аутентифицированный сквозной зашифрованный канал с secure enclave.
- Внутри enclave информация временно расшифровывается в изолированной памяти, обрабатывается, и новый контекст сохраняется.
- Данные немедленно шифруются обратно, результат возвращается на устройство.
Аналогия с сейфом работает почти буквально: коробка стоит в облаке, ключ лежит у вас, а открыть её можно только в изолированной комнате, из которой ничего нельзя вынести. Ключи в облако не передаются ни на одном шаге. Google формулирует это так: данные остаются приватными, «как будто информация никогда не покидала устройство».
Что это даёт пользователю: сценарии непрерывного опыта
Постоянная память превращает набор отдельных сессий в один процесс. В анонсе приведены два примера, которые хорошо показывают разницу с прежней схемой.
Бесшовность между устройствами: примеры
Первый сценарий: вы изучали инструкции по сборке через умные очки, а позже открыли их на ноутбуке. Ассистент знает, на каком шаге вы остановились, и не начинает объяснение с первой страницы. Второй сценарий: сложный разговор, начатый на мобильном, продолжается в веб-версии без пересказа предыдущих сообщений.
Тут работает сохранение рабочего контекста, а не синхронизация истории сообщений. История даёт текст, память даёт состояние: что уже решено, какие варианты отброшены, к чему вы шли.
Персонализация без компромисса по приватности
Персонализация строится на данных, которые провайдер сервиса прочитать не может. В обычном облачном ассистенте предпочтения и заметки хранятся в открытом для поставщика виде, и именно поэтому вокруг них возникает больше всего вопросов. Здесь память доступна только внутри enclave: облако хранит шифротекст, а ключ приходит с устройства в момент запроса.
Проверяемость и аудит: почему это важно
Модель, где приватность держится на изоляции и шифровании, требует проверки. Без неё остаются только обещания вендора.
Tamper-proof запись серверного ПО
Смысл такой записи в том, что серверный код защищён от незаметной подмены, а устройство может убедиться: в облаке выполняется именно заявленная сборка. Это закрывает сценарий, при котором на сервер внедряют вредоносный код и он обходит изоляцию. Механизм знаком по другим проектам и сводится к криптографически подписанным измерениям состояния среды.
Оговорка по фактам: в доступном фрагменте анонса от 23 сентября 2026 года о tamper-proof записи и результатах независимого аудита не сказано ничего, хотя в описании темы они упоминаются. Считать эти пункты подтверждёнными деталями пока нельзя, ждать стоит официальной документации с конкретными артефактами.
Независимый аудит: что он проверяет
Аудит подобных систем обычно проверяет три вещи: изоляцию enclave на уровне железа, корректность управления ключами, отсутствие путей, по которым облако может получить расшифрованные данные. Конкретные аудиторы, объём проверки и результаты в опубликованном анонсе не раскрыты, поэтому делать выводы о глубине проверки рано. Отчёт стоит читать по формулировкам: что именно проверяли, к каким сборкам это относится и покрывает ли аудит управление ключами.
Ограничения и вопросы доверия
Схема выглядит аккуратной, но у неё есть границы, о которых честнее сказать сразу.
Что остаётся за кадром: аппаратные и программные риски
Secure enclave отсекает администраторов и большую часть серверных атак, но не отменяет целый класс рисков:
- уязвимости микроархитектуры и side-channel атаки против аппаратной изоляции, известные по другим enclave;
- компрометация самого устройства: если ключ попал к злоумышленнику, шифрование память уже не защищает;
- ошибки в управлении ключами и в восстановлении доступа;
- сценарии, когда устройство недоступно, а память нужно использовать. Как именно это решается, в анонсе не сказано.
Утверждать, что у Google есть конкретные уязвимости, оснований нет. Речь о классе рисков, который существует у любой схемы с аппаратной изоляцией. Практические истории того, как утечки и несанкционированные действия выглядят в реальных AI-системах, разбирали в материале про риски GPT-5.6 Sol: изоляция, кэш учётных данных, поэтапное развёртывание.
Сравнение с локальной обработкой
Локальная обработка остаётся золотым стандартом приватности: данные не покидают устройство вообще. Google признаёт и ограничение такого пути: frontier-модели требуют заметно больше вычислений, чем может дать один гаджет. Private AI Compute предлагает компромисс, облачную мощность при ключах у пользователя. Компромисс остаётся компромиссом: часть доверия переносится на серверное железо и корректность его изоляции. Что реально умеет on-device AI и где проходит граница между локальным и облачным контуром, разбирали в материале про on-device AI в 2026 году.
Что это значит для выбора AI-инструментов
Обновление Google задаёт планку, по которой удобно оценивать и другие ассистенты с памятью.
Критерии оценки приватности AI-ассистента
- Где хранятся ключи шифрования. Если у провайдера, обещания о приватности проверить невозможно.
- Есть ли аппаратная изоляция обработки. Виртуальная машина и secure enclave дают разный уровень гарантий.
- Публикуется ли независимый аудит и что именно он покрывает.
- Может ли устройство проверить подлинность серверного ПО.
- Какие данные ассистент сохраняет в память и как их удалить.
Кому подход подходит, а кому нет
Схема закрывает запрос тех, кто хочет облачную мощность и персонализацию, но не готов отдавать переписку и заметки провайдеру в открытом виде. Для рабочих сценариев с чувствительными данными это заметный шаг вперёд по сравнению с обычной серверной памятью.
Тем, кто требует полной локальности или не доверяет аппаратным enclave в принципе, подход не подойдёт. В этом случае остаются локальные LLM на своём железе: меньше возможностей модели, зато никакой зависимости от чужого сервера.
Если выбираете ассистента с памятью, начните с одного вопроса: где лежит ключ. Ответ на него отсекает большую часть маркетинга.