将Private Processing引入Meta AI眼镜:在机密计算中扩展可验证的隐私边界
在机密计算中扩展可验证的隐私边界
(映维网Nweon 2026年09月26日)当AI眼镜从辅助工具走向全天候的个人助理,真正的难题不再是它能否看见、听见,而是它如何在理解你、记住你、主动帮助你的同时,依然把隐私牢牢握在你手中。更强的模型需要云端算力,更个性化的体验需要长期状态,但传统云架构总要在“使用中”解密数据,留下信任缺口。
Meta给出的答案是Private Processing——一套基于机密计算的基础设施,通过TEE、CVM、远程认证、公开透明账本和加密存储,把AI眼镜的信任边界延伸进数据中心,让即便是Meta也无法读取用户数据。Meta日前通过博文深入解析Private Processing如何为AI眼镜工作,以及它为何是通往代理式、多模态AI未来的隐私基石:

我们相信,眼镜是让AI全天候提供帮助的最佳形态。相比其他设备,它们能更好地理解你的个人情境,让你无需拿起手机也能保持在场。
大多数时候,眼镜只是帮你看清世界、保护眼睛、修饰造型,仅此而已。但AI眼镜有能力提供超能力,比如翻译对话,或总结笔记、总结对话。
如今人们向眼镜下达的许多指令,比如免提打电话或回复短信,完全在设备上完成;但更高级的功能需要更大、更强的AI模型——远非一副眼镜所能容纳。
算力只是问题的一半。AI助手要在日常生活中真正有用,还必须具备状态记忆且深度个性化——理解你的情境,跨越数日或数周连接想法,并在后台主动为你完成任务。
综合来看,这些需求意味着工作必须在云端完成。AI眼镜带来了一项传统云架构从未被设计来解决的挑战:如何构建一个深度了解你的世界、同时具备更强隐私保护的超个性化AI?
我们的答案是Private Processing,这是Meta面向AI工作负载的机密计算基础设施。它将AI眼镜的信任边界直接延伸进云数据中心,在机密虚拟机(CVM)内执行AI模型,因此即便是Meta也无法访问你的数据。
这对我们来说并非新想法。2025年,我们为WhatsApp和Meta AI应用推出了Private Processing,让你能与Meta AI进行完全私密的聊天,Meta或WhatsApp都绝不会看到这些数据。我们从最初的方法中汲取经验,并正在扩展它,把同样的隐私优势带给AI眼镜。这篇博客重点介绍我们如何设计出一个可大规模处理个人情境的云运行时。
◐ 什么是机密计算、TEE和Private Processing?
机密计算是一种范式。过去,业界会加密两种状态的数据:静态(磁盘上)和传输中(网络上)。而漏洞始终存在于第三种状态:使用中。为了进行计算,数据必须在内存中解密,从而暴露给主机操作系统、虚拟机监控程序和基础设施运营方。机密计算是一场全行业的运动,旨在弥合这一缺口,确保数据即使在处理过程中也受到保护。
可信执行环境(TEE)是硬件原语。TEE是某些CPU和GPU中的一种硬件能力,使机密计算成为可能。处理器会用一个由芯片上专用安全硬件持有的密钥,加密一个特殊虚拟机(CVM)的内存。该密钥绝不会释放给主机操作系统、虚拟机监控程序或任何操作这台机器的人。
这一能力横跨主机CPU和GPU,因此需要同时使用这两类计算目标的工作负载,会跨越它们仍保持在信任边界内。对主机操作系统、虚拟机监控程序和基础设施管理员而言,CVM内存就是密文。
根据机密计算联盟的定义,TEE通过物理方式强制执行三项严格保证:
-
数据机密性:CVM之外的任何人,包括Meta和主机操作系统,都无法读取使用中的CVM内存数据。
-
数据完整性:CVM之外的任何人都无法添加、删除或更改这些数据。
-
代码完整性:CVM加载完成后,任何人都无法修改其中执行的代码。
客户端会要求一份远程认证报告,该报告由仅存在于该芯片内部的密钥签名,并携带CVM所加载软件镜像的度量值。然后,它会检查签名是否能回溯到芯片厂商发布的根密钥,以及该度量值是否与我们在一个由独立第三方见证的仅追加账本上发布的度量值匹配。任何一项检查失败,客户端都会拒绝连接,不会发送任何数据。
Private Processing是Meta的机密计算基础设施,构建在具备可验证透明度的TEE之上。在硬件提供的机密性和认证之外,它还增加了不可定向性和加密存储。
◐ 面向AI眼镜的Private Processing:扩展设备边界
你越常使用AI助手,它就越能学习你的风格、偏好和情境,从而变得越有用。可穿戴AI助手也会以类似方式帮助你,包括处理日常生活。要做到这一点,它们需要了解你和你所处的情境。这可能包括跨越数日或数周连接想法,并在后台主动为你完成任务,而无需你返工。这将要求超出像一副眼镜这样符合人体工学的形态所能本地承载的算力。
这正是Private Processing发挥作用之处。传统云架构会加密传输中和静态数据,但在处理过程中必须在主机内存中解密——这可能会在使用中将其暴露给底层系统。Private Processing帮助我们解决这一问题,确保离开设备的数据对任何人包括Meta都不可访问。
为了实现这一点,我们基于五项工程要求为AI眼镜构建了Private Processing,这些要求都是为了让我们能够安全地卸载高强度AI工作负载,例如流式转录、情境搜索和长期回忆:
-
硬件隔离:在传输中、使用中和静态时,用户数据必须在密码学上对主机操作系统、虚拟机监控程序和Meta均不可读。
-
失效关闭保证:任何修改机密处理保证的尝试,都必须要么导致系统失效关闭,要么通过可验证透明度被公众发现。
-
公开可验证性:生产环境中运行的每一个CVM镜像都注册在一个仅追加、公开见证的透明度账本上。
-
不可定向性:攻击者或恶意行为者必须无法在未尝试攻破整个Private Processing系统的情况下,定向攻击某个特定个人的会话或存储。
-
加密存储:当产品需要存储数据以供Private Processing之后访问时,数据会被加密,且只能通过用户提供的密钥访问。
我们已设计出这个多区域、容错系统,以高可靠性处理大量数据。
Private Processing防范一组特定威胁。基础威胁模型记录在Private Processing白皮书中。
◐ Private Processing如何为AI眼镜工作

-
解耦身份(不可定向路由):在数据离开你的眼镜之前,我们必须先解决一个元数据问题。如果我们知道是谁在发送请求,运营方就有可能把你的流量路由到一台已被攻破的机器。在会话建立期间,我们使用匿名凭证——按随机计划获取的盲签名令牌——这样当你的设备发出请求时,我们的认证服务无法将其关联回你的账户。接下来,你的设备通过第三方OHTTP中继(Fastly或Cloudflare)连接到我们的网关,以选择TEE节点。传入请求由基于无法识别用户身份的启发式方法选出的TEE来处理。
-
远程认证(验证):在你的眼镜发送任何情境数据之前,它会先验证我们的服务器。你的设备会发起远程认证与TLS会话,要求服务器TEE提供由硬件签名的证书。你的眼镜会将TEE的二进制哈希与一个独立、公开的透明度账本进行交叉核对。如果CPU/GPU厂商证书检查失败,或二进制哈希与账本不匹配,握手就会失败,你的设备不会连接。
-
处理(执行):一旦服务器证明自己可信,你的设备便会通过TLS安全通信。我们的基础设施会路由加密数据块,但无法读取它。在TEE内部,AI模型在隔离环境中开始工作,即便是Meta也无法访问你的数据。如果我们的模型需要与其他模型通信,TEE之间必须先通过同样严格的RA-TLS协议完成认证,然后才能传输数据。
-
有状态记忆(加密存储):当某项功能需要持久记忆时,输出会在离开TEE之前就用用户提供的密钥加密。Meta的基础设施存储密文。当你之后需要取回某段记忆时,你的设备提供密钥,TEE解密数据并处理你的查询。
◐ 边界内存储:加密存储
人们希望AI眼镜带来的体验,比如跨会话接续,或回忆早前的某个时刻,只有在系统能够随时间保留信息时才可行。为AI眼镜构建有状态体验,迫使我们必须做出架构选择。显而易见的方法是在设备上加密用户数据,然后存入标准云数据库。
这种方法经不起推敲,原因有两个:
-
访问模式泄露行为:即使数据库内容被强加密,外部数据库仍能观察到你在何时读写数据、查询频率,以及哪些记录会被一起访问。仅这些元数据就能描绘出你的日常作息和行为模式。加密保护的是载荷内容,并不能隐藏执行模式。
-
远程加密查询无法扩展:在传统加密存储上运行语义向量搜索或多会话连接等复杂操作,需要从数据库中拉取海量密文载荷,将其跨网络传输到安全TEE,并仅为了运行一次查询而解密。随着用户情境增长,延迟会飙升,性能会崩溃。
为解决这两个问题,我们直接在TEE内部构建了存储引擎。我们扩展了信任边界,因此数据不仅被机密地处理,也被机密地存储。你的数据始终保持加密。它只能从跨CPU和GPU的TEE内部访问;随时可由你召回,而其他任何人——包括Meta——都完全无法访问。
按需的有状态Private Processing不再把云当作遥远的数据库,而是将执行与状态共置于处理器加密内存中。查询引擎直接在TEE边界内运行。读写事务很快,因为读取永远不会跨越外部网络边界。
◐ 运营可观测性
当你构建一套在密码学上将运营人员锁在外面的基础设施时,就会产生一个根本性运营挑战:当工程师无法查看内部时,你如何维持高可用系统?
标准工程诊断在TEE内部毫无用处:
-
工程师无法给正在运行的TEE附加调试器。
-
系统在崩溃时无法转储内存栈,也无法记录模型输入和输出。
-
团队无法检查触发运营故障的具体载荷。
运营可见性必须完全通过带外方式实现。我们将可观测性层设计为依赖聚合健康信号——CPU利用率、内存分配、网络延迟和聚合硬件故障率。这些信号为我们提供维持服务健康与正常运行所需的遥测数据,同时绝不暴露任何一个字节的用户数据。
可验证透明度:如果安全声明依赖于信任提供商,那就毫无意义。Private Processing的设计目标是,我们做出的每一项架构保证都能由外部研究人员独立验证。
通过公开账本实现二进制透明度:生产环境中部署的每一个CVM镜像都注册在一个仅追加、公开见证的透明度账本上。如果我们试图部署与已发布内容不同的代码,客户端设备和外部监控者就能发现这种不匹配。这建立的是防篡改证据。由于每一个部署的镜像都被记录,我们无法替换不同的二进制文件而不让这一变更出现在我们无法控制的记录中。二进制访问权限让研究人员能够更进一步,确认已记录的镜像行为正如我们所描述的那样。账本及其记录的度量值公开可见。相应的二进制文件可根据协议提供给我们安全项目中的研究人员。
第三方验证:这一设计假定我们自己的数据中心内部也处于对抗性环境。传统云安全把边界画在外围:它保护服务器免受外部世界侵害,同时信任虚拟机监控程序、主机操作系统以及运行它们的管理员。Private Processing将边界向内移动,并把这三者都置于边界之外。
为验证这一立场,我们并不只依赖内部审查。我们积极与独立安全公司(如NCC Group)和研究人员合作,审计我们的架构设计、审查我们的认证逻辑,并探查我们隔离模型的边界。
◐ Meta漏洞赏金计划:外部审计与研究
透明度需要开放的验证途径。为进一步推动对Private Processing设计与实现的独立安全研究,我们正在扩展漏洞赏金计划,明确覆盖AI眼镜上的Private Processing。我们将为外部研究人员提供审计我们实现、测试我们的认证链并让我们的平台接受问责所需的工具、CVM二进制文件和文档。
◐ 面向代理式未来的Private Processing
迄今为止,Private Processing一直聚焦于离散任务,比如总结一条消息。但AI的未来是代理式和多模态的。未来,你的眼镜将有能力在不同会话中、在各种现实世界情境下代表你采取行动。在我们努力推出能全天帮助你的各类体验时,Private Processing将作为我们的基础。
眼镜上的AI将变得越来越有状态、多模态和代理式,这意味着信任边界也会变得更加复杂。一个持有敏感状态的代理需要严格隔离、可验证的数据来源以及CVM间通信。我们的Private Processing基础设施就是那个未来的基础。AI能力会不断增长,但安全与隐私边界将始终保持完整。

