为 Meta AI 眼镜引入 Private Processing 隐私计算
“像眼镜这样能理解我们上下文的个人设备——因为它们能看到我们看到的、听到我们听到的,并全天与我们互动——将成为我们的主要计算设备。”——Mark Zuckerberg,《Personal Superintelligence》,2025 年 7 月。
什么是机密计算、可信执行环境(TEE)以及私有处理?
机密计算(Confidential Computing)是一种技术范式。从历史来看,行业一直在两种状态下对数据进行加密:静态状态(存储在磁盘上)和传输状态(在网络中传输)。其长期存在的漏洞始终在于第三种状态:使用状态。数据在内存中必须解密才能进行计算,这就使其暴露于宿主操作系统、虚拟化程序以及基础设施运营商面前。机密计算是业界旨在弥合这一安全缺口的运动,确保数据在受到保护的状态下被处理。
可信执行环境(TEE)是一项硬件基础原语。TEE 是某些 CPU 和 GPU 中的一种硬件能力,用于实现机密计算。处理器使用存储在芯片上专用安全硬件中的一把密钥,对特殊虚拟机(CVM)的内存进行加密。该密钥永远不会泄露给宿主操作系统、虚拟化程序或机器运营者。
此能力覆盖宿主机 CPU 和 GPU,因此需要这两种计算目标的工作负载都能在跨越它们的安全边界内保持隔离。对宿主操作系统、虚拟化程序和基础设施管理员而言,CVM 的内存只是一堆密文。
根据机密计算联盟(CCC)的定义,TEE 在物理层面强制实施三项严格保证:
- 数据机密性:除了 CVM 内部之外,包括 Meta 和宿主操作系统在内的任何外部方都无法读取正在使用的 CVM 内存中的数据。
- 数据完整性:CVM 之外的任何人员都无法添加、删除或篡改这些数据。
- 代码完整性:在代码加载完成后,任何人员都无法修改在 CVM 内部执行的代码。
客户端要求一份由仅存在于该芯片内部的密钥签名的远程证明报告,其中包含 CVM 加载的软件映像的度量值。随后,客户端会验证该签名是否可以追溯到芯片厂商发布的根密钥,并且该度量值是否与发布在由独立第三方见证的只追加账本上的一致。如果任何一项检查失败,客户端将拒绝连接,不会发送任何数据。
私有处理(Private Processing)是 Meta 基于 TEE 并具备可验证透明度的机密计算基础设施。除了硬件提供的机密性和证明功能外,它还增加了不可定向性(non-targetability)和加密存储功能。
为 AI 眼镜提供隐私保护处理:拓展设备边界
AI 助手用得越多就越懂你——它会逐渐了解你的风格、偏好和使用场景。可穿戴 AI 助手也能以类似的方式帮你处理日常生活。要做到这一点,它需要了解你和你的使用情境,比如跨天甚至跨周地关联各种想法,并在后台主动帮你把事情办好,而无需你反复返工。这需要的算力,远超一副眼镜这种轻巧形态所能承载的本地性能。
这正是 Private Processing 的用武之地。传统云架构会对传输中和静态存储的数据加密,但在处理过程中必须在主机内存中解密,数据在使用时就可能暴露给底层系统。Private Processing 帮我们解决了这个问题,确保离开设备的数据对任何人都不可访问,包括 Meta 自己。
为此,我们基于五项工程要求为 AI 眼镜构建了 Private Processing,目的是安全地把流式转写、情境搜索、长期记忆等高强度的 AI 工作负载卸载到云端:
- 硬件隔离:无论传输中、使用中还是静态存储,用户数据都必须通过加密保证主机操作系统、hypervisor 和 Meta 均无法读取。
- 默认失败(Fail-Closed)保障:任何试图篡改机密处理保障的行为,要么导致系统默认失败,要么通过可验证的透明机制被公开发现。
- 公开可验证:生产环境中运行的每个 CVM 镜像都注册到一个只追加、公开监督的透明账本上。
- 不可定向攻击:攻击者或恶意行为者若想针对特定个人的会话或存储,必须以攻破整个 Private Processing 系统为前提,无法只定向攻击某一个人。
- 加密存储:当产品需要存储数据供 Private Processing 后续访问时,必须加密,且只能用用户提供的密钥访问。
我们把这个多区域、容错的系统设计得能够高可靠地处理海量数据。
Private Processing 防御的是一组特定的威胁,基础威胁模型记录在 Private Processing 白皮书中。
AI 眼镜如何实现私密处理

1. 身份解耦(不可追踪路由)
在数据离开眼镜之前,首先要解决元数据层面的问题。如果运营商知道请求发送方是谁,就可能将流量路由至已被攻陷的机器。在建立会话时,我们使用匿名凭证——即在随机调度下获取的盲签名令牌——这样,当设备发起请求时,我们的认证服务无法将其回溯关联到你的账户。随后,你的设备通过第三方 OHTTP 中继(Fastly 或 Cloudflare)连接我们的网关,以此选定 TEE 节点。传入的请求将由一个基于“不可识别用户身份”启发式策略选中的 TEE 处理。
2. 远程证明(验证)
在眼镜发送任何上下文数据前,它们会先验证我们的服务器。你的设备会发起远程证明与 TLS(RA-TLS)会话,要求服务器的 TEE 提供硬件签名证书。你的眼镜会将 TEE 的二进制哈希值与独立的公开透明账本进行交叉核对。如果 CPU/GPU 厂商的证书验证失败,或者二进制哈希与账本记录不符,握手将失败,你的设备也不会建立连接。
3. 处理(执行)
一旦服务器证明其可信,你的设备就会通过 TLS 进行安全通信。我们的基础设施负责路由加密数据块,但无法读取其内容。在 TEE 内部,AI 模型在隔离环境中工作,即便是 Meta 也无法访问你的数据。如果我们的模型需要与其他模型通信,这些 TEE 必须在通过同样严格的 RA-TLS 协议完成证明后,才能传输数据。
4. 有状态记忆(加密存储)
当功能需要持久化存储时,输出数据会在离开 TEE 之前,使用用户提供的密钥进行加密。Meta 的基础设施仅存储密文。当你日后需要取回某段记忆时,你的设备提供密钥,TEE 解密数据并处理你的查询。
边界内存储:加密存储
用户期望智能眼镜提供的 AI 体验——例如跨会话延续上下文、回忆之前的某个瞬间——都依赖于系统能随时间保留信息。为 AI 眼镜构建有状态体验,迫使我们在架构上做出选择。最显而易见的方案是在设备上加密用户数据,然后将其存储在标准云数据库中。
但深入审视后,这种方案存在两个致命缺陷:
- 访问模式会泄露行为:即便数据库内容经过强加密,外部数据库仍能观察到数据的读写时机、查询频率以及哪些记录被同时访问。仅凭这些元数据,就能勾勒出用户的日常作息和行为模式。加密保护了数据内容,却无法掩盖执行模式。
- 远程加密查询难以扩展:在传统的加密存储上执行语义向量搜索或多会话连接等复杂操作,需要从数据库提取大量密文负载,跨网络传输至安全 TEE 并解密,仅为了执行单次查询。随着用户上下文的积累,延迟急剧上升,性能随之崩塌。
为同时解决这两个问题,我们将存储引擎直接构建在 TEE 内部。我们扩展了信任边界,使数据不仅被保密处理,更被保密存储。你的数据始终保持加密状态,只能在 TEE 内的 CPU 和 GPU 之间访问,随时可供你调取,而对包括 Meta 在内的任何人完全不可见。
我们不再将云端视为遥远的数据库,而是让有状态的私有处理按需执行,将计算和状态共同放置在处理器加密内存中。查询引擎直接运行在 TEE 边界内。读写事务速度极快,因为读取操作无需跨越外部网络边界。
黑暗中的调试:操作可观测性
构建一套在密码学上锁定运维人员的基础设施,会引发一个根本性的运维挑战:当工程师无法窥探内部时,如何维持高可用性系统?
标准工程诊断手段在 TEE 内部完全失效:
- 工程师无法为运行中的 TEE 挂载调试器。
- 系统无法在崩溃时转储内存堆栈,或记录模型的输入输出。
- 团队无法检查触发故障的具体数据负载。
运维可见性必须完全通过带外方式实现。我们的可观测性架构只依赖聚合健康信号——CPU 利用率、内存分配、网络延迟和硬件整体故障率。凭借这些遥测信号,我们就能维持服务健康与可用性,而不会暴露任何一字节用户数据。
可验证的透明
如果安全承诺建立在“信任服务商”之上,那就毫无意义。Private Processing 的设计目标是:我们做出的每一项架构保证,都能被外部研究人员独立验证。
基于公共账本的二进制透明
生产环境中部署的每一个 CVM 镜像都会登记到一份只能追加、有公开见证的透明账本上。如果我们部署的代码与公开内容不一致,客户端设备和外部监控方就能发现差异。这带来的是防篡改能力:由于每个部署的镜像都有记录,我们无法替换成不同的二进制而不在我们无法控制的记录中留下痕迹。而研究人员拿到二进制后,还可以进一步确认记录在案的镜像确实如我们所述那样运行。
账本及其记录的度量值是公开可见的。对应的二进制文件,则在我们安全计划框架下按协议向研究人员开放。
第三方验证
这套设计默认我们自己的数据中心内部也存在攻击者。传统云安全的边界画在外围:保护服务器免受外部威胁,却信任 hypervisor、宿主操作系统以及管理它们的管理员。Private Processing 把这条边界向内推移,将这三者全部排除在信任范围之外。
为验证这一立场,我们不只依赖内部审查,还积极与独立安全公司(如 NCC Group)和研究人员合作,审计架构设计、审查证明逻辑、试探隔离模型的边界。
Meta 漏洞赏金计划:外部审计与研究
透明性要求有开放途径来验证。为进一步支持外部安全团队对 Private Processing 设计、实现机制开展独立研究,我们正在扩充Bug Bounty 计划,明确将 AI 眼镜上的 Private Processing 纳入范围。我们将向外部研究人员提供审查实现、验证 attestation 链以及约束平台安全性所需工具、CVM 二进制文件和文档。
面向 Agentic 未来的 Private Processing
到目前为止,Private Processing 主要聚焦于离散任务,比如消息摘要。但AI 的未来是 agentic 和多模态的。未来,你的眼镜将能够代表你在不同会话和多种现实场景中执行操作。当我们努力推出帮助用户整天高效运作的体验时,Private Processing 将作为底层基础。
眼镜上的 AI 会变得越来越 stateful、多模态且 agentic,这意味着信任边界更加复杂。持有敏感状态的 agent 需要严格隔离、可验证的数据溯源以及跨 CVM 通信。我们的 Private Processing 基础设施正是支撑这一未来的基石。AI 能力会持续扩展,但安全和隐私边界将保持完整。