AI 时代的"隐私悖论"

AI 正在从一个"回答问题的工具",变成一个真正替你工作的智能体(AI Agent)。过去,我们让 AI 总结文章、写邮件、回答问题;现在,AI Agent 已经可以替我们处理邮件、分析合同、编写代码、调用 API,甚至操作应用和数据库。

AI 越有用,就越需要了解你。一个 Agent 为了完成任务,可能需要访问私人邮件、文件、源代码、客户资料、财务信息、账号凭证、长期记忆以及第三方服务。

因此,AI 时代需要保护的已经不只是一条提示词,而是 AI 在替你工作时能够接触到的整个数字工作空间。AI 知道得越多、权限越大,对隐私和安全的要求也就越高

传统云端 AI:强大的模型,需要更大的信任

今天最强大的 AI 模型都运行在云端。这是因为先进 AI 模型需要巨大的计算资源,而个人设备很难同时满足大型模型、长上下文和复杂 Agent 任务对算力与内存的需求。

于是,当我们使用先进 AI 时,就必须把提示词、文件和任务上下文交给云端计算环境。

传统云端 AI 的安全,很大程度上依赖于对 AI 服务商及其云基础设施的信任。服务商可以通过隐私政策、访问控制和运营制度限制数据的使用,但这些措施本质上仍然属于"相信它不会看"。与此同时,如果 AI 请求还需要经过代理、中转或其他第三方服务,那么每一个能够看到数据明文的节点,都会形成新的信任边界。

对于高度敏感的数据,更理想的问题应该是:能不能让它在技术上就无法被看到?

这个问题对于 AI Agent 来说尤其重要,因为它处理的已经不是一次性的提示词,而可能是一整套持续积累的个人和企业数据。

本地 AI:隐私更好,但能力存在瓶颈

既然云端需要信任,那么最直接的答案似乎是:让 AI 完全在本地运行

本地 AI 可以让数据留在自己的设备中,但个人设备的算力、内存和功耗存在现实限制。面对最先进的 AI 大模型,以及长上下文、复杂推理和多步骤 Agent 任务,本地模型仍然难以完全替代云端模型。

于是,我们似乎只能二选一。本地 AI:数据更可控,但 AI 能力受限。云端 AI:模型更强大,但需要信任云端处理你的数据。

这就是 AI 时代的"隐私悖论"。我们最希望保护的数据,恰恰是最强大的 AI 最需要访问的数据

什么是机密 AI(Confidential AI)?

既然"完全依赖云端的口头承诺"不可靠,而"把 AI 搬回本地"又干活效果差,我们就需要第三种思路:既要云端大模型的强大算力,又要接近本地级别的隐私安全

这就是机密 AI(Confidential AI)要解决的问题。

传统的数据安全主要解决两个问题:数据存储时如何保护,以及数据传输时如何保护。

但 AI 有一个特殊之处:数据必须被模型实际使用,才能产生结果。因此,对于 AI 而言,最敏感的状态恰恰是数据正在被使用的时候。

机密计算正是为解决这个问题而设计的。它利用 CPU、GPU 等硬件提供的可信执行环境(Trusted Execution Environment,TEE)和硬件级内存加密保护,将敏感数据和计算过程隔离在受保护的执行环境中。机密虚拟机(Confidential VM)就是其中一种重要的实现方式:

  • 内存物理加密隔离: 在机密计算环境中,受保护虚拟机使用硬件提供的内存加密和隔离机制。数据在受保护环境之外保持加密状态,云平台的操作系统、云管理员等无法像访问普通服务器内存那样直接读取其中的明文数据。
  • 远程证明(Remote Attestation): 在数据发送前,云端芯片会向你的设备出示一份由芯片签署的"身份证明",证明里面运行的代码符合预期。确认无误后,你的设备才会把数据发过去。

在这种环境中,敏感数据和计算过程被隔离在受硬件保护的区域内。即使云端的操作系统、虚拟化层或其他高权限软件组件遭到攻击,也不能像访问普通云服务器内存那样直接读取受保护环境中的数据。简单来说,机密 AI 就是利用硬件级的加密防护,实现了"AI数据可被计算,但不可被偷看"。

plugclaw

为什么需要机密 AI?

明白了机密 AI 的原理,就能看出它为 AI 带来的三个改变:

1、把"相信人"变成"验证技术"

过去使用云端 AI,安全建立在服务商的隐私政策和管理制度上:"相信它不会看"; 有了机密 AI,安全建立在物理芯片的加密和密码学验证上:"技术上看不到"。通过硬件和密码学机制,它减少需要被信任的系统和人员,让信任边界变得更小、更明确,也更容易验证。

2、破解"隐私与能力"的二选一困境

你不再需要为了隐私安全而强忍本地小模型的低效,也不必为了使用最顶尖的云端大模型而为数据隐私提心吊胆。 机密 AI 提供了第三种可能:让最敏感的个人隐私与企业核心资产,在受保护的计算环境中处理,同时继续使用云端强大的 AI 算力。这意味着,隐私和 AI 能力不再必然是一道二选一的问题。

3、为 AI Agent 建立可靠的安全边界

AI Agent 需要调用的邮件、源码、财务数据和长期记忆,全都会在硬件隔离区内部完成处理与衔接。哪怕 Agent 知道得再多、权限再大,这些数据也始终被锁定在加密防线之内,不会在云端形成泄露点。

PlugClaw 的机密 AI 架构

为了把机密计算真正应用到 AI Agent,PlugClaw 构建了一套从终端到云端、再到大模型的机密 AI 架构。

传统AI调用模式通常是:用户 → AI 服务商 → 大模型。用户需要直接把自己的 Prompt、文件和上下文交给模型服务商。

PlugClaw 的架构则不同:PlugClaw 设备 → 机密云服务器 → 机密/非机密大模型。机密云位于用户数据和外部 AI 之间,负责处理最敏感的数据和 Agent 上下文,并控制哪些数据可以进入外部模型。

PlugClaw 机密 AI 架构图 —— 设备、机密云与大模型三层结构

PlugClaw 设备:数据的家

PlugClaw 是一台独立的微型计算机,拥有自己的多核处理器、内存和加密存储,并运行安全加固的 PlugOS。

它与手机、电脑等宿主设备之间通过 USB 连接。宿主设备主要负责提供屏幕、键盘和触控等交互能力,PlugClaw 则负责运行自己的操作系统和 AI 工作环境。

因此,PlugClaw 上的 AI 并不是直接运行在用户的手机或电脑里,也不会因为用户把 PlugClaw 接到手机或电脑上,就自动获得手机或电脑上的全部数据访问权限。

用户的对话历史、文件、知识库以及 Agent 的相关数据,均保存在 PlugClaw 自己的加密存储中。

PlugClaw 是用户的 AI 工作空间,而不是手机或电脑里的一个普通 App。当任务需要强大的模型能力时,PlugClaw 才会将必要的数据交给机密云进行云端计算。

PlugClaw 设备如何在本地隔离并加密你的数据

机密云服务:受硬件保护的云端AI工作环境

PlugClaw 的云端计算平台并不是一个普通的服务器。

它运行在硬件隔离的机密计算环境中,并将云端服务划分为不同的安全区域:在普通的业务服务区域,服务器可以负责账户认证、请求管理、计费和审计等工作,但不需要接触用户的提示词、文件和 Agent 上下文等敏感内容。真正需要处理用户数据的部分,则运行在受硬件保护的机密虚拟机中。

PlugClaw 与机密云建立连接时,会首先验证远端计算环境的状态。只有确认远端运行在符合要求的机密计算环境中,并且运行的是经过验证的程序,PlugClaw 才会建立信任关系并向其释放相应的数据。进入机密虚拟机后,用户数据才会被解密并进行处理。

整个过程的关键是:敏感数据的明文只存在于受硬件保护的计算环境中,而不是普通的云服务器环境中

对于云平台的宿主操作系统、管理员等等,都不能像访问普通服务器内存那样直接读取其中的数据。如果任务结束后不需要继续保留相关临时数据,这些临时计算数据也可以随着任务环境的销毁而被清理。

因此,PlugClaw 的机密云服务并不是一个简单的"API 中转服务器",而是一个受硬件保护的 AI 工作环境。

大模型推理:两种情况,两种保障

PlugClaw 机密 AI 支持两种不同的大模型使用方式。用户可以根据任务对 AI 能力和隐私保护的不同需求,选择合适的模型。

机密推理模型与非机密推理模型的两种路径对比

机密推理模型:模型本身也部署在机密计算环境中(可信域),用户的数据从 PlugClaw 出发,到推理完成返回,全程没有任何一方能看到明文,包括模型的运营方。这是完整形态的机密 AI,也是真正意义上的端到端机密 AI。

非机密推理模型:对于Claude、GPT、Gemini等闭源模型,模型服务商的推理环境不在我们的可信域内,这些模型厂商在处理用户的推理请求时能看到那次请求的内容明文。此时机密云服务器扮演"匿名化中转站"的角色:机密云保护的是用户的原始数据、Agent 上下文以及数据处理过程;而闭源模型厂商能够看到的,是实际发送给它的那部分内容。

如果使用非机密推理模型,机密 AI 能成立吗?

这是理解 PlugClaw 机密 AI 最容易产生疑问的地方。"机密AI"在 PlugClaw 语境里的准确含义包含三层:

  • 对宿主设备机密:用户手机或电脑上的系统、App、乃至恶意软件,无法接触 PlugClaw 内的数据(硬件隔离)。
  • 对TrustKernel和云厂商机密:数据在云端处理的每一刻都在机密虚拟机内,TrustKernel 与底层云厂商在密码学上被排除在外(机密计算 + 远程证明),无法访问用户数据。
  • 对模型服务商机密:这取决于用户选择使用的模型类型。当用户选择机密推理模型时,这是端到端的机密AI;选择普通闭源模型时,这一层不成立,模型服务商可见请求内容--但只见内容,不见其人(匿名化转发)。

有人会问:既然机密推理模型更安全,为什么不干脆只接机密推理模型?因为现实是,当今最强的一批前沿模型(Claude、GPT、Gemini……)并不提供机密计算部署。如果"机密"意味着放弃这些模型,那部分用户实际上被迫回到"要么强大、要么隐私"的老选择题。 我们的答案是把选择权交给用户:

  • 对于高敏感任务(合同、病历、财务等等),用户可以用机密推理模型,实现端到端保护。
  • 对于需要顶级能力的任务,用户可以用前沿闭源模型,接受"部分内容对模型方可见",但保留匿名性和"对TrustKernel不可见"这两层保护。

值得说明的是:Agent 任务的大部分敏感操作根本不出 PlugClaw 设备。 PlugClaw 的 Agent 在本地操作 App、读写本地文件、执行工作流;发往云端模型的只是推理所需的上下文。用户的完整数据全集(聊天历史、文件库、行为习惯)始终留在 PlugClaw 上,任何厂商拿不到全貌。

plugclaw

如果使用非机密推理模型,那机密云中转有什么意义?

这是另一个非常合理的问题:"如果选择闭源模型,反正 GPT、Claude 这些模型最终还是能看到我的请求,那我为什么不直接调用他们的API?为什么还需要 PlugClaw 的机密云?"

答案是: 因为模型厂商看到用户的内容,并不意味着它应该同时知道用户是谁、用户的完整历史、用户的整个 Agent 工作空间,以及这些数据之间的长期关联关系。

PlugClaw 的机密云中转在这里提供了几个重要的安全能力。

1. 身份与内容解耦

直连 API 时,服务商拿到用户的账号、API Key、IP 地址、设备指纹,并能把用户的所有历史请求关联成一份完整画像--在什么时间、问什么问题、处理什么文件,长期累积远比单条内容敏感。

经 PlugClaw 的机密云中转后,机密虚拟机内的容器会剥离请求的身份信息,以 PlugClaw 平台的统一出口凭证转发。模型方看到的是来自 TrustKernel机密云网关的匿名请求,而不是用户直接暴露的个人账号和设备身份。这降低了模型服务商将请求直接关联到具体用户身份的能力。

需要强调的是,这并不意味着模型服务商在技术上绝对无法进行任何关联分析。请求内容、时间特征等仍可能提供一定的关联线索。PlugClaw 的目标是: 让模型服务商尽可能只知道"这次请求需要什么",而不是知道"这个请求是谁的,以及这个人过去还做过什么"。

2. "中间人"本身也进入机密边界

普通的 API 中转或聚合服务同样能做转发,但这些中转方自己看得到用户的全部明文--用户只是把"信任模型商"换成了"信任模型商 + 信任中转商",信任面反而变大了。

PlugClaw 的中转发生在机密计算架构内:增加这一层并不意味着简单增加一个能够看到数据的人,而是增加了一个受硬件保护的数据控制层。这是机密云中转与普通中转的本质区别--加了一跳,但没有加一个"能看到你数据的人"。

3. 敏感内容与业务系统隔离

PlugClaw 将账户、计费、请求管理等业务系统与用户敏感内容隔离。普通业务服务器只需要处理必要的元数据,而不需要直接处理提示词、文件和 Agent 上下文。

这样,即使业务数据库、日志系统或者业务服务器遭到攻击,也不会天然意味着攻击者可以获得用户的 AI 工作内容。

4. 统一管理模型凭证

PlugClaw 支持大量 AI 模型。 如果用户直接连接多个模型服务,就需要分别管理多个账户、API Key 和身份信息。 通过 PlugClaw 的机密环境进行统一管理,可以将模型凭证与用户的 Agent 工作环境隔离,并减少凭证在不同设备和第三方应用之间传播的范围。 对于 Agent 来说,这尤其重要,因为 Agent 不应该为了调用一个模型,就把用户的长期凭证暴露给整个工作流。

5. 为端到端机密 AI 保留统一架构

PlugClaw 的架构并不依赖某一个特定模型。当某家闭源模型开始提供机密推理部署,或用户切换到已支持的机密模型时,链路不需要任何改动。模型能力可以不断升级,而用户的安全架构不需要随之推倒重来。

保护用户整个 AI 工作空间

这是 PlugClaw 机密 AI 最重要的设计理念。

传统 AI 安全服务主要关注:这一条提示词如何保护? 而 AI Agent 真正需要保护的是:这个 Agent 在长期工作过程中所知道的内容。

PlugClaw 的目标不是简单地保护一次 AI 请求,而是保护整个 AI 工作空间:对话历史、本地文件、知识库、智能体记忆、任务上下文、工具调用、身份凭证、应用数据、长期工作记录等等,这些数据共同构成了用户的数字工作空间。

它们留在 PlugClaw 本地,并在需要云端计算时,只将完成当前任务所必需的信息交给机密云。

结语

机密 AI,说到底是在回答一个问题:使用最强的 AI,你必须信任多少人?

传统答案是一长串:你的设备、AI 服务商、云厂商、中转商、以及他们的每一个员工和每一份日志。PlugClaw 的思路,是尽可能缩短这条信任链:设备用硬件隔离守住;云端用机密计算守住;模型能够支持机密推理,就建立端到端的机密链路;模型暂时不支持机密推理,就通过机密环境控制数据、进行身份隔离和最小化,并只向模型提供完成任务所必需的信息。

数据主权属于用户。PlugClaw 机密 AI 的目标,是让 AI 替你工作的同时,你依然拥有属于自己的 AI 工作空间。

service-icon