Google’i privaatne AI-mälu hoiab võtme seadmes, kuid usaldab pilveenklavi

|Autor: QUASA toimetus|4 min lugemist| 1
Google’i privaatne AI-mälu hoiab võtme seadmes, kuid usaldab pilveenklavi

Google’i Private AI Compute’i meeskond avaldas 23. septembril 2026 serveripoolse püsimälu kavandi. See võimaldaks AI-assistendil kasutada varasemat konteksti eri seadmetes: kasutaja mälu säiliks pilves krüpteerituna, selle avamiseks vajalik saladus pärineks kasutaja seadmest ning andmed tehtaks päringu ajaks loetavaks kaitstud pilveenklaavis. Avaldatud on arhitektuur, mitte kõigile kasutajatele avatud mälufunktsioon.

Kas selline mälu on privaatne, sõltub sellest, millist juurdepääsu silmas pidada. Kavand kaitseb pilves talletatud kirjeid nii, et tavalisest salvestustaristust ei peaks saama nende sisu lugeda. Päringu töötlemiseks peab loetav sisu siiski tekkima Google’i käitatavas eraldatud keskkonnas. Seadmes olev saladus piirab ligipääsu andmebaasile, kuid enklaavi riistvara, seal töötav programm ja nende kontrollimise viis jäävad privaatsuslubaduse osaks.

Seadme saladus avab pilves hoitava andmebaasi

Kavand eraldab kasutaja mälukirjed nende avamiseks vajalikust võtmematerjalist. Iga kasutaja jaoks on eraldi andmebaas, mille kirjed krüpteeritakse andmevõtmega. Andmevõti säilib omakorda kaitstuna võtmega, mis tuletatakse kasutaja seadmes hoitavast saladusest. Nii saab pilvetaristu krüpteeritud kirjeid säilitada ja varundada, ilma et salvestuskiht peaks nägema nende sisu.

See ei tähenda, et kogu avamiseks vajalik võtmematerjal püsiks päringu jooksul telefonis. Kui assistent vajab varasemat teavet, tuleb seadme kontrolli all olevast saladusest tuletatud võti edastada kaitstud ühenduse kaudu heakskiidetud serverikeskkonda. Seal saab programm avada kaitstud andmevõtme ning lugeda asjakohaseid kirjeid. Võtme lähtekoht on seadmes; mälu kasutamine toimub pilves.

Senine Private AI Compute oli mõeldud üksikpäringu töötlemiseks nii, et ajutine kontekst pärast ülesannet kustub. Püsimälu muudaks seda omadust teadlikult: osa teabest jääks järgmiste päringute jaoks alles. Seetõttu tuleb kaitsta nii päringu ajal kasutatavat sisu kui ka selle vahel säilivat andmebaasi. Eri seadmetes jätkamine eeldab ühtlasi, et teenus suudab järgmise päringu õige kasutaja mäluga kokku viia.

Loetav mälu tekib ajutiselt pilveenklavis

Seade loob kavandi järgi serveriga autenditud ja läbivalt krüpteeritud ühenduse. Kaitstud pilveenklaav avab vajaliku mälu eraldatud töömälus, annab konteksti päringu töötlemiseks ning krüpteerib lisanduva või muudetud mälu uuesti enne selle salvestamist. Püsiv koopia asub seega pilves krüpteeritult, kuid töötluse ajal on olemas ajutine loetav koopia.

Enklaavi ülesanne on eraldada see loetav koopia tavalisest serverihaldusest ja muust pilvetaristust. Riistvaraline eraldus üksi ei määra siiski, mida mäluga tehakse: oluline on ka enklaavis töötava programmi sisu. Kui programm pole see, millele seade kavatses andmed anda, ei piisa salvestatud andmebaasi krüpteeringust päringu ajal avatud teksti kaitsmiseks. Seepärast seotakse võtme väljastamine serveritarkvara identiteedi kontrolliga.

Püsimäluga kaasneb veel üks erisus. Õige andmebaasi leidmiseks vajab teenus kasutajaga seostatavat püsivat tunnust. Krüpteering võib hoida kirjete sisu salajas, kuid andmebaasi valimine ja päringute suunamine toimub väljaspool salvestatud sisu. See muudab mälu puhul tähtsaks ka selle, mida ümbritsev taristu saab kasutaja päringute seostest teada.

Avalik register aitab tuvastada serveritarkvara

Serveriprogrammi kontrollimiseks avaldatakse Private AI Compute’i binaaride krüptograafilised räsid registris. Räsi on konkreetse tarkvaraversiooni sõrmejälg: võrreldava binaari puhul saab kontrollida, kas tulemus kattub avaldatud kirjega. Kaugattestatsioon peab siduma selle tarkvara identiteedi kaitstud keskkonnaga, millega kasutaja seade ühenduse loob. Register on seega üks lüli koodi, käivitatud programmi ja võtme väljastamise vahel.

NCC Groupi 2025. aasta hinnang käsitles Private AI Compute’i üldise pilvesüsteemi valitud osi, sealhulgas läbipaistvusregistrit, kuid ei olnud uue püsimälu kihi audit. Hinnangus kirjeldatakse avaldatud binaariräsisid ning eristatakse neid tulevikuks kavandatud võimalusest uurida väljastpoolt kliendi ja serveri kaugattestatsiooni tõendeid. See vahe on oluline: avalik räsi näitab, milline binaar on registrisse kantud, kuid ei anna iseseisvalt ülevaadet igast tootmiskeskkonnas tehtud päringust.

Sõltumatu uurija saab võrrelda avalikku registrikirjet talle kättesaadava binaariga ning uurida avaldatud lähtekoodi. Kogu kontrolliahela hindamiseks peaks ta suutma siduda selle koodi kasutusele võetud binaari, attestatsiooni ja konkreetse ühendusega. Google haldab endiselt taristut, lubatud tarkvara ja mehhanisme, mille kaudu enklaav oma identiteeti tõendab. Avalik register vähendab pimesi usaldamise vajadust seal, kus need lülid on kontrollitavad.

Uue mälukihi audit näitab ka kaitse piire

Model Currenti 24. septembri 2026 käsitlus kirjeldab Google’i tellitud Trail of Bitsi püsimälu auditit: ülevaatuses leiti kümme probleemi, millest kaheksa olid lõpparuandeks parandatud ja kaks jäid avatuks. Üks avatud leid puudutas võimalust taastada salvestuskihist vana krüpteeritud mäluseis. Teine puudutas mudeli vastusest tuletatud lühendatud räside liikumist väljapoole kaitstud piiri; audit hindas selle kõrge raskusastmega leiuks, kuigi praktiline ärakasutamine eeldaks eripääsu.

Vana seisundi taastamise küsimus puudutab kustutamise lõplikkust: krüpteeritud andmed võivad jääda loetamatuks, ent varasema versiooni tagasitoomist ei välista kirjeldatud krüptograafiline värskuskontroll. Vastusest tuletatud räsid pole avatud vastusetekst, kuid nende väljumine enklaavist annab ümbritsevale taristule teavet, mida range eraldus peaks piirama. Need leiud on püsimälu puhul sisulised, sest kasutaja teave peab säilima pärast üksikpäringu lõppu.

Audit hindas kindlat koodi ja parandusi kindlal ajahetkel; osa laiemast süsteemist jäi selle ulatusest välja ning osa komponente on suletud lähtekoodiga. Seetõttu sõltub kasutaja jaoks määrav kontroll lõpuks ka juurutusest: milline binaar teenuses töötab, kuidas seade selle attestatsiooni kontrollib ja millistel tingimustel mälu tegelikult avatakse. Avaldatud kavand ei anna veel teada, millistes kasutajatele avatud toodetes püsimälu käivitub. Selle käivitamisel saab hinnata, kas kirjeldatud võtme- ja kontrolliahel kehtib ka kasutatavas teenuses.

Jaga:

Telli meie uudiskiri

Saa värskeimad Web3, AI ja krüptouudised otse oma postkasti.

0