Administrator
Published on 2026-09-24 / 13 Visits
0
0

私有 AI 眼镜需要可验证的数据流与删除合同

Meta 为 AI 眼镜设计的 Private Processing,是一次认真推进云端推理可验证性的尝试:匿名凭证、第三方中继、远程证明、机密虚拟机、透明日志和用户密钥存储,都在缩小云运营者能看到的数据范围。机密计算仍只保护数据生命周期的一段。私有 AI 眼镜还需要一份产品级合同,说明传感器采集什么、哪些数据离开设备、哪段代码接收、什么状态会保留、日志记录什么,以及删除如何被证明。

阅读时间:约 10 分钟 · 约 3900 字

TL;DR

  • Meta 为 AI 眼镜 Private Processing 提出五项要求:硬件隔离、失败关闭、公开可验证、不可定向攻击和加密存储。
  • 数据路径使用盲签名凭证、随机 Token 获取、第三方 OHTTP 中继、RA-TLS、公开见证的透明日志和 TEE 间证明。
  • 这些控制可以降低运营者读取和定向路由的能力,却不会替产品决定哪些画面和音频应该采集或上传。
  • 持久记忆改变了隐私合同。删除需要覆盖原始媒体、转写、Embedding、记忆、密文、密钥、日志、副本、备份和派生索引。
  • 官方眼镜工程文章没有给出逐功能采集范围、精确保留期、删除回执或端到端状态删除测试。
  • 可信发布需要负向测试:证明失败、Ledger 过期、中继绕过、密钥丢失、账号删除、设备失窃、离线模式和采集指示灯篡改。

Meta 的架构实际承诺了什么

Meta 的工程文章从一个真实约束出发。打电话和发短信等动作可以端侧执行;流式转写、上下文搜索、长期回忆和大模型推理则超出了眼镜可接受的算力、电池与散热预算。

Private Processing 把这些工作放进 Confidential Virtual Machine,也就是 CVM。设计提出五项要求:

  1. 数据在传输、使用和静态存储时,对宿主操作系统、Hypervisor 与 Meta 保持密码学不可读;
  2. 任何削弱机密处理保证的尝试要么失败关闭,要么能够被公开发现;
  3. 生产 CVM 镜像登记在公开见证、只追加的 Ledger;
  4. 攻击者无法只定向攻击某个用户的会话或存储,除非同时攻击整个 Private Processing 系统;
  5. 持久数据加密,仅能通过用户侧密钥材料访问。

请求路径围绕这些目标构建。设备按随机计划取得盲签名匿名凭证,再经 Fastly 或 Cloudflare 的第三方 OHTTP 中继进入 Meta。发送上下文前,客户端要求服务端通过 RA-TLS 给出硬件签名证明,并将 CVM Measurement 与透明日志比对。发生不匹配时,连接应在发送数据前停止。模型之间传递数据也需要重新建立经过证明的通道。

持久状态继续保持加密。TEE 需要恢复记忆时由设备提供密钥材料,存储与查询引擎也运行在保护边界内。官方将运行监控描述为 CPU、内存、延迟和硬件故障等聚合信号,而非用户输入输出。

它比普通云加密前进了一步。静态和传输加密仍会在计算时把明文交给宿主;正确实现并验证的 TEE 可以把宿主 OS、Hypervisor 和管理员排除在信任边界外。

边界同样重要。以上是 Meta 公布的架构与威胁模型。外部研究者仍需工件、Monitor、测试客户端和独立报告,核验生产二进制、客户端、中继、密钥路径和日志是否与设计一致。Meta 表示会与 NCC Group 等机构合作,并在安全计划下向研究者提供 CVM 二进制和工具;页面没有链接一份公开的眼镜专项审计报告。Meta 另一份公开的 Private Processing 白皮书针对 WhatsApp,而不是 AI 眼镜,因此只能作为架构背景,不能证明其中每项控制已按同样方式部署到眼镜产品。

机密计算不会定义采集边界

TEE 回答的问题是:数据能否由指定代码处理,同时不向外围基础设施暴露明文。它无法回答产品是否应该采集这些数据。

AI 眼镜至少有八道隐私边界:

阶段 必需证据 TEE 无法单独阻止的失败
传感器启动 功能、模态、起止事件和物理指示 持续或意外采集
端侧筛选 精确画面、音频窗口、脱敏和丢弃规则 发送超过任务所需的上下文
身份认证 账号与请求 Token 的不可链接测试 身份重新关联到流量元数据
中继与路由 路径、端点、绕过与关联测试 直接连接或针对性选择节点
远程证明 芯片证书链、新鲜度、镜像 Hash 与 Ledger 证明 通过证明但已经过期或未经授权的代码
TEE 执行 模型、Prompt、工具、出口与 TEE 间策略 获准代码通过允许出口外传数据
状态与日志 对象类别、密钥、Schema、保留和访问证据 持久派生物或可识别遥测
删除 密钥销毁、对象删除、副本、备份与回执 密文或派生状态在用户操作后继续存在

官方材料自身也体现了这一区别。Meta 的眼镜隐私问答说明,保存到 Gallery 的照片和视频会触发白色 Capture LED;遮挡或物理破坏指示灯时,受支持代际的摄像头会停用。这是一项针对 Gallery 采集的具体可测控制。它本身没有说明每个临时相机或麦克风 AI 输入应使用什么指示方式。

下一步合同需要把每个功能绑定到可见传感器状态、最小输入窗口、端侧丢弃规则和明确远端用途。

把架构变成主张与证据矩阵

高层承诺只有变成可重放检查才有工程价值。

主张 验证工件 通过条件
客户端只在有效证明后发送 抓包、证明 Bundle、修改 Ledger 实验 签名、新鲜度或镜像 Hash 失败后没有 Payload 离开
运营者无法定向单个用户 盲 Token 轨迹、中继日志、路由分布测试 在声明的元数据模型内,账号服务无法把请求关联到所选 TEE
生产代码与审查代码一致 只追加 Ledger、可复现二进制、独立 Monitor 每个获准 Measurement 都能映射到可审计发布工件
TEE 没有不受控出口 镜像策略、目标 Allowlist、负向网络测试 只有已声明的受证明 Peer 和受限输出可达
日志没有私人 Payload 受证明日志 Schema、红队 Canary、后端查询 导出的日志里没有 Canary 音频、文本、标识和 Embedding
持久状态由用户密钥控制 密钥生成与恢复协议、丢失密钥测试 缺少用户或设备密钥路径时,基础设施无法解密
删除后不可恢复 删除事件、密钥 Tombstone、对象与副本检查 密文、派生索引、密钥和可恢复备份按公开规则关闭

远程证明验证的是被测量代码,而非正确政策。CVM 可以忠实运行一段保留过多数据、导出过宽聚合信息或产生侵入性输出的代码。研究者既需要 Measurement,也需要足够的工件访问权来检查被测量二进制实际做了什么。

缺少的删除合同

状态型眼镜的价值来自跨天、跨周记住用户,同一能力也让删除我的数据变成分布式系统操作。

删除合同首先需要对象清单:

  • 原始照片、视频帧和音频窗口;
  • 端侧 Buffer 与配对手机副本;
  • Transcript、Caption、Summary 和抽取实体;
  • Embedding、Vector Index、关系图谱与长期记忆;
  • 模型输入输出、工具调用和 TEE 间消息;
  • 加密持久对象与每一代密钥;
  • 聚合、结构化、非结构化、安全与崩溃日志;
  • Cache、副本、灾备以及中继和服务提供商持有的数据。

每一类都公开五个字段:创建触发条件、用途、存储位置、保留规则和删除后果。随后明确动作范围:删除一条记忆、关闭功能、解绑眼镜、恢复出厂和删除账号是不同操作,不能静默共用一个删除标签。

当全部存量副本都只由一把可可靠销毁的密钥保护时,密码学擦除很有价值。NIST SP 800-88 Rev. 2把 Cryptographic Erase 视为带前置条件和验证要求的数据清除技术。如果仍有明文派生物、导出日志、替代密钥或未加密备份,Key Tombstone 不能单独完成删除。

最小删除回执应包含稳定 Request ID、请求范围、对象类别、退役密钥版本、主副本完成时间、备份到期规则、未关闭处理方、验证方法与重新打开条件。回执本身避免复述被删除的敏感内容。

私有 AI 眼镜的负向测试

Happy Path 只能证明能连接,隐私取决于失败行为。

至少用 Canary 账号和合成场景运行十项测试:

  1. 未知镜像:硬件证书有效,但二进制 Hash 不在 Ledger 中,客户端不能发送上下文;
  2. 过期或撤销证明:重放旧证明或撤销镜像,新鲜度策略必须拒绝;
  3. 中继绕过:强制直连或关联中继与网关时序,系统应阻断或明确显示匿名性降低;
  4. TEE 间失败:下游模型证明失败,上游不得把上下文发给未验证 Peer;
  5. 日志 Canary:把无害唯一标记分别放入音频、视觉、转写和记忆,搜索全部导出遥测;
  6. 密钥丢失:移除用户或设备密钥访问,存储状态应不可读,同时给出明确恢复政策;
  7. 选择性删除:删一条记忆、保留其他记忆,核对索引、Cache、关系和查询结果;
  8. 账号关闭:沿当前存储、副本、派生数据和备份到期逐层追踪;
  9. 离线降级:拒绝云连接,确认哪些功能停止、哪些留在端侧、是否排队等待稍后上传;
  10. 指示灯篡改:验证 Gallery 采集在 LED 被遮挡或破坏后停止,再独立测试 AI 传感器使用的提示。

透明日志也需要持续 Monitor。用户发送数据后才发现新增 Ledger 条目,属于事后透明,不能替代失败关闭。

把四个隐私问题分开

站内已有的本地视觉、云端推理架构讨论窄感知是否能留在端侧,只把结构化事件交给云端。Private Processing 面对下一种情况:富原始上下文确实需要离开设备时,云端能否在拿不到明文的前提下完成计算。

仍需分别回答四个决策:

  1. 必要性:这项功能是否真的需要原始上下文离开设备;
  2. 最小化:完成任务所需的最小时长、空间和语义切片是什么;
  3. 机密执行:选定切片能否只由声明威胁模型内的验证代码处理;
  4. 生命周期关闭:用户能否检查、纠正、导出并不可逆删除全部持久派生物。

第三步通过,不能免除第一、第二和第四步。

FAQ

Meta AI 眼镜使用机密计算,就能称为私密吗?

机密计算可以显著降低云运营者和被攻陷基础设施的访问能力。完整隐私仍取决于传感器启动、数据最小化、客户端完整性、元数据、模型行为、保留、删除和旁观者知情。

旁观者怎样知道 AI 眼镜是否正在记录?

Meta 为保存到 Gallery 的照片和视频提供 Capture LED,并在受支持设备检测到遮挡或破坏时关闭摄像头。产品文档还应分别说明每项相机或麦克风 AI 功能的指示方式和输入窗口。

Meta 能否读取 Private Processing 内的数据?

Meta 的设计声称,在硬件隔离、证明、密钥和被测代码按规范运行时,Meta 无法读取 CVM 内存和持久状态。独立验证仍需检查生产工件和威胁模型边界。

销毁加密密钥是否完成删除?

只有全部可恢复副本和派生物都唯一受该密钥保护,并且密钥销毁经过验证时才成立。明文输出、日志、替代密钥、导出和备份需要独立关闭规则。

远程证明失败后会发生什么?

公开设计称客户端会拒绝连接且不发送数据。它应成为最重要的负向测试之一,覆盖无效签名、未知 Hash、过期证明、撤销和网络 Fallback。

让每条隐私承诺都能重放

Private Processing 提供了有价值的原语:被测代码、失败关闭连接、不可链接路由目标、受保护执行和加密状态。产品合同接下来应逐功能列出传感器范围、远端用途、持久对象、日志字段、保留时间与删除证明,并同步发布 Canary 测试和独立 Monitor 结果。信任由第三方发现承诺被破坏的能力产生,而非由隐私承诺的篇幅产生。

参考资料


Comment