Meta 为 AI 眼镜设计的 Private Processing,是一次认真推进云端推理可验证性的尝试:匿名凭证、第三方中继、远程证明、机密虚拟机、透明日志和用户密钥存储,都在缩小云运营者能看到的数据范围。机密计算仍只保护数据生命周期的一段。私有 AI 眼镜还需要一份产品级合同,说明传感器采集什么、哪些数据离开设备、哪段代码接收、什么状态会保留、日志记录什么,以及删除如何被证明。
阅读时间:约 10 分钟 · 约 3900 字
TL;DR
- Meta 为 AI 眼镜 Private Processing 提出五项要求:硬件隔离、失败关闭、公开可验证、不可定向攻击和加密存储。
- 数据路径使用盲签名凭证、随机 Token 获取、第三方 OHTTP 中继、RA-TLS、公开见证的透明日志和 TEE 间证明。
- 这些控制可以降低运营者读取和定向路由的能力,却不会替产品决定哪些画面和音频应该采集或上传。
- 持久记忆改变了隐私合同。删除需要覆盖原始媒体、转写、Embedding、记忆、密文、密钥、日志、副本、备份和派生索引。
- 官方眼镜工程文章没有给出逐功能采集范围、精确保留期、删除回执或端到端状态删除测试。
- 可信发布需要负向测试:证明失败、Ledger 过期、中继绕过、密钥丢失、账号删除、设备失窃、离线模式和采集指示灯篡改。
Meta 的架构实际承诺了什么
Meta 的工程文章从一个真实约束出发。打电话和发短信等动作可以端侧执行;流式转写、上下文搜索、长期回忆和大模型推理则超出了眼镜可接受的算力、电池与散热预算。
Private Processing 把这些工作放进 Confidential Virtual Machine,也就是 CVM。设计提出五项要求:
- 数据在传输、使用和静态存储时,对宿主操作系统、Hypervisor 与 Meta 保持密码学不可读;
- 任何削弱机密处理保证的尝试要么失败关闭,要么能够被公开发现;
- 生产 CVM 镜像登记在公开见证、只追加的 Ledger;
- 攻击者无法只定向攻击某个用户的会话或存储,除非同时攻击整个 Private Processing 系统;
- 持久数据加密,仅能通过用户侧密钥材料访问。
请求路径围绕这些目标构建。设备按随机计划取得盲签名匿名凭证,再经 Fastly 或 Cloudflare 的第三方 OHTTP 中继进入 Meta。发送上下文前,客户端要求服务端通过 RA-TLS 给出硬件签名证明,并将 CVM Measurement 与透明日志比对。发生不匹配时,连接应在发送数据前停止。模型之间传递数据也需要重新建立经过证明的通道。
持久状态继续保持加密。TEE 需要恢复记忆时由设备提供密钥材料,存储与查询引擎也运行在保护边界内。官方将运行监控描述为 CPU、内存、延迟和硬件故障等聚合信号,而非用户输入输出。
它比普通云加密前进了一步。静态和传输加密仍会在计算时把明文交给宿主;正确实现并验证的 TEE 可以把宿主 OS、Hypervisor 和管理员排除在信任边界外。
边界同样重要。以上是 Meta 公布的架构与威胁模型。外部研究者仍需工件、Monitor、测试客户端和独立报告,核验生产二进制、客户端、中继、密钥路径和日志是否与设计一致。Meta 表示会与 NCC Group 等机构合作,并在安全计划下向研究者提供 CVM 二进制和工具;页面没有链接一份公开的眼镜专项审计报告。Meta 另一份公开的 Private Processing 白皮书针对 WhatsApp,而不是 AI 眼镜,因此只能作为架构背景,不能证明其中每项控制已按同样方式部署到眼镜产品。
机密计算不会定义采集边界
TEE 回答的问题是:数据能否由指定代码处理,同时不向外围基础设施暴露明文。它无法回答产品是否应该采集这些数据。
AI 眼镜至少有八道隐私边界:
| 阶段 | 必需证据 | TEE 无法单独阻止的失败 |
|---|---|---|
| 传感器启动 | 功能、模态、起止事件和物理指示 | 持续或意外采集 |
| 端侧筛选 | 精确画面、音频窗口、脱敏和丢弃规则 | 发送超过任务所需的上下文 |
| 身份认证 | 账号与请求 Token 的不可链接测试 | 身份重新关联到流量元数据 |
| 中继与路由 | 路径、端点、绕过与关联测试 | 直接连接或针对性选择节点 |
| 远程证明 | 芯片证书链、新鲜度、镜像 Hash 与 Ledger 证明 | 通过证明但已经过期或未经授权的代码 |
| TEE 执行 | 模型、Prompt、工具、出口与 TEE 间策略 | 获准代码通过允许出口外传数据 |
| 状态与日志 | 对象类别、密钥、Schema、保留和访问证据 | 持久派生物或可识别遥测 |
| 删除 | 密钥销毁、对象删除、副本、备份与回执 | 密文或派生状态在用户操作后继续存在 |
官方材料自身也体现了这一区别。Meta 的眼镜隐私问答说明,保存到 Gallery 的照片和视频会触发白色 Capture LED;遮挡或物理破坏指示灯时,受支持代际的摄像头会停用。这是一项针对 Gallery 采集的具体可测控制。它本身没有说明每个临时相机或麦克风 AI 输入应使用什么指示方式。
下一步合同需要把每个功能绑定到可见传感器状态、最小输入窗口、端侧丢弃规则和明确远端用途。
把架构变成主张与证据矩阵
高层承诺只有变成可重放检查才有工程价值。
| 主张 | 验证工件 | 通过条件 |
|---|---|---|
| 客户端只在有效证明后发送 | 抓包、证明 Bundle、修改 Ledger 实验 | 签名、新鲜度或镜像 Hash 失败后没有 Payload 离开 |
| 运营者无法定向单个用户 | 盲 Token 轨迹、中继日志、路由分布测试 | 在声明的元数据模型内,账号服务无法把请求关联到所选 TEE |
| 生产代码与审查代码一致 | 只追加 Ledger、可复现二进制、独立 Monitor | 每个获准 Measurement 都能映射到可审计发布工件 |
| TEE 没有不受控出口 | 镜像策略、目标 Allowlist、负向网络测试 | 只有已声明的受证明 Peer 和受限输出可达 |
| 日志没有私人 Payload | 受证明日志 Schema、红队 Canary、后端查询 | 导出的日志里没有 Canary 音频、文本、标识和 Embedding |
| 持久状态由用户密钥控制 | 密钥生成与恢复协议、丢失密钥测试 | 缺少用户或设备密钥路径时,基础设施无法解密 |
| 删除后不可恢复 | 删除事件、密钥 Tombstone、对象与副本检查 | 密文、派生索引、密钥和可恢复备份按公开规则关闭 |
远程证明验证的是被测量代码,而非正确政策。CVM 可以忠实运行一段保留过多数据、导出过宽聚合信息或产生侵入性输出的代码。研究者既需要 Measurement,也需要足够的工件访问权来检查被测量二进制实际做了什么。
缺少的删除合同
状态型眼镜的价值来自跨天、跨周记住用户,同一能力也让删除我的数据变成分布式系统操作。
删除合同首先需要对象清单:
- 原始照片、视频帧和音频窗口;
- 端侧 Buffer 与配对手机副本;
- Transcript、Caption、Summary 和抽取实体;
- Embedding、Vector Index、关系图谱与长期记忆;
- 模型输入输出、工具调用和 TEE 间消息;
- 加密持久对象与每一代密钥;
- 聚合、结构化、非结构化、安全与崩溃日志;
- Cache、副本、灾备以及中继和服务提供商持有的数据。
每一类都公开五个字段:创建触发条件、用途、存储位置、保留规则和删除后果。随后明确动作范围:删除一条记忆、关闭功能、解绑眼镜、恢复出厂和删除账号是不同操作,不能静默共用一个删除标签。
当全部存量副本都只由一把可可靠销毁的密钥保护时,密码学擦除很有价值。NIST SP 800-88 Rev. 2把 Cryptographic Erase 视为带前置条件和验证要求的数据清除技术。如果仍有明文派生物、导出日志、替代密钥或未加密备份,Key Tombstone 不能单独完成删除。
最小删除回执应包含稳定 Request ID、请求范围、对象类别、退役密钥版本、主副本完成时间、备份到期规则、未关闭处理方、验证方法与重新打开条件。回执本身避免复述被删除的敏感内容。
私有 AI 眼镜的负向测试
Happy Path 只能证明能连接,隐私取决于失败行为。
至少用 Canary 账号和合成场景运行十项测试:
- 未知镜像:硬件证书有效,但二进制 Hash 不在 Ledger 中,客户端不能发送上下文;
- 过期或撤销证明:重放旧证明或撤销镜像,新鲜度策略必须拒绝;
- 中继绕过:强制直连或关联中继与网关时序,系统应阻断或明确显示匿名性降低;
- TEE 间失败:下游模型证明失败,上游不得把上下文发给未验证 Peer;
- 日志 Canary:把无害唯一标记分别放入音频、视觉、转写和记忆,搜索全部导出遥测;
- 密钥丢失:移除用户或设备密钥访问,存储状态应不可读,同时给出明确恢复政策;
- 选择性删除:删一条记忆、保留其他记忆,核对索引、Cache、关系和查询结果;
- 账号关闭:沿当前存储、副本、派生数据和备份到期逐层追踪;
- 离线降级:拒绝云连接,确认哪些功能停止、哪些留在端侧、是否排队等待稍后上传;
- 指示灯篡改:验证 Gallery 采集在 LED 被遮挡或破坏后停止,再独立测试 AI 传感器使用的提示。
透明日志也需要持续 Monitor。用户发送数据后才发现新增 Ledger 条目,属于事后透明,不能替代失败关闭。
把四个隐私问题分开
站内已有的本地视觉、云端推理架构讨论窄感知是否能留在端侧,只把结构化事件交给云端。Private Processing 面对下一种情况:富原始上下文确实需要离开设备时,云端能否在拿不到明文的前提下完成计算。
仍需分别回答四个决策:
- 必要性:这项功能是否真的需要原始上下文离开设备;
- 最小化:完成任务所需的最小时长、空间和语义切片是什么;
- 机密执行:选定切片能否只由声明威胁模型内的验证代码处理;
- 生命周期关闭:用户能否检查、纠正、导出并不可逆删除全部持久派生物。
第三步通过,不能免除第一、第二和第四步。
FAQ
Meta AI 眼镜使用机密计算,就能称为私密吗?
机密计算可以显著降低云运营者和被攻陷基础设施的访问能力。完整隐私仍取决于传感器启动、数据最小化、客户端完整性、元数据、模型行为、保留、删除和旁观者知情。
旁观者怎样知道 AI 眼镜是否正在记录?
Meta 为保存到 Gallery 的照片和视频提供 Capture LED,并在受支持设备检测到遮挡或破坏时关闭摄像头。产品文档还应分别说明每项相机或麦克风 AI 功能的指示方式和输入窗口。
Meta 能否读取 Private Processing 内的数据?
Meta 的设计声称,在硬件隔离、证明、密钥和被测代码按规范运行时,Meta 无法读取 CVM 内存和持久状态。独立验证仍需检查生产工件和威胁模型边界。
销毁加密密钥是否完成删除?
只有全部可恢复副本和派生物都唯一受该密钥保护,并且密钥销毁经过验证时才成立。明文输出、日志、替代密钥、导出和备份需要独立关闭规则。
远程证明失败后会发生什么?
公开设计称客户端会拒绝连接且不发送数据。它应成为最重要的负向测试之一,覆盖无效签名、未知 Hash、过期证明、撤销和网络 Fallback。
让每条隐私承诺都能重放
Private Processing 提供了有价值的原语:被测代码、失败关闭连接、不可链接路由目标、受保护执行和加密状态。产品合同接下来应逐功能列出传感器范围、远端用途、持久对象、日志字段、保留时间与删除证明,并同步发布 Canary 测试和独立 Monitor 结果。信任由第三方发现承诺被破坏的能力产生,而非由隐私承诺的篇幅产生。