AI与科技第 102 期 ·

悄悄潜入我笔记本的4GB“不速之客”

号称要保护隐私、却在未经同意的情况下被安装的AI,这个悖论意味着什么

悄悄潜入我笔记本的4GB“不速之客”

开篇

订阅者朋友,您最近有没有发现电脑存储空间突然变小了?

最近,全球Chrome用户之间流传着一个奇怪的文件。它的名字叫weights.bin,大小为4GB。这个深藏在Chrome浏览器文件夹深处的文件,真面目竟是谷歌的设备端AI模型Gemini Nano。问题是,没有任何人要求安装它。

瑞典隐私研究员Alexander Hanff通过分析macOS内核日志揭露了这一事实,随后在Windows和Linux上也确认了同样的现象。先说结论:这不只是一个存储空间的问题。这是科技企业将用户设备纳入自家AI基础设施一部分的新模式的开端。

要问方不方便,那确实非常方便,我个人也很满意。但要问这个过程是否正当,嗯……不。让我们从头说起吧。

🔍 到底发生了什么

先来看看Chrome在用户不知情的情况下安装的文件结构。

在Chrome的用户数据文件夹里,有一个名为OptGuideOnDeviceModel的文件夹。光看名字就意味深长。这是谷歌内部术语“Optimization Guide On-Device Model”的缩写。普通用户看到这个文件夹名,能意识到“啊,这是Gemini Nano AI模型”吗? Hanff指出,这本身就是一种刻意的模糊化处理。如果诚实地命名,应该叫GeminiNanoLLM。

这个文件夹里装的weights.bin文件,正是Gemini Nano的模型权重1​文件。Chrome会自动检查用户的硬件规格。在核实GPU等级、CPU核心数、系统RAM(16GB以上)、存储空间(22GB以上余量)等条件之后,一旦达标,就会在没有任何提示的情况下于后台下载该模型。Hanff用一个全新的Chrome配置文件进行测试,下载完成耗时14分钟。

更有意思的是删除之后发生的事。即使手动删除该文件,只要重启Chrome,它就会重新下载。Chrome会把删除行为当作“临时性错误”,在下一次机会中尝试恢复。有部分用户反映,由于旧版本没有清理,模型文件累积超过12GB。Snopes在核查中检查了自家6名员工的设备,结果在macOS和Windows合计3台设备上发现了这个文件。也就是说,即使删除,它也会被强制反复安装。

谷歌解释称,这是“自2024年起提供的轻量级设备端模型”,并表示从2026年2月起,已开始在“设置 > 系统”中推出“设备端AI”开关,供用户关闭。但包括Hanff在内的相当一部分用户,至今仍未收到这个开关。没有该开关的用户,需要在chrome://flags中手动禁用相关标志,或者修改注册表。

🎭 “为了隐私而侵犯隐私”的悖论

这起事件中最值得关注的部分,是谷歌所打出的名义。

Gemini Nano在本地运行的功能包括“帮我写作(Help me write)”、钓鱼与诈骗检测、标签组建议、页面摘要、智能粘贴等。尤其是诈骗检测功能,于2025年5月被集成到Chrome的“增强保护模式”中,谷歌的说法是,通过设备端处理,可以实时捕获那些存在不到10分钟就消失的钓鱼网站。 这类威胁如果依靠基于云端的数据库来判断,速度太慢,很可能会漏掉。而且这些功能确实很方便,尤其是按下开发者模式(F12)之后进行的大多数操作,都变得极为便利。

谷歌的逻辑是:如果这些功能在用户设备上运行,而非在云端运行,数据就不会被传送到谷歌服务器,从而保护了隐私。单看功能本身,这个说法是说得通的。

但悖论恰恰出现在这里。

在安装这个号称为了保护隐私的模型时,安装这一行为本身却并未征得同意。欧盟《电子隐私指令》2​第5条第3款规定,若要在用户设备上存储信息,必须获得“事先自由给出的、具体的、基于充分知情的、明确的同意”。 Cookie弹窗之所以存在,正是因为这一条款。简单来说,本应在下载前询问用户“我们要下载某某东西,您同意吗?”,得到同意后再进行下载。但谷歌没有这么做。

一部小小的4KB Cookie都需要征得同意的法律,却没有适用于一个4GB的AI模型(相当于Cookie体积的100万倍)。Hanff主张,这同时违反了《电子隐私指令》和GDPR的透明性原则。如果欧盟当局判定这构成违规,谷歌可能面临最高相当于其全球营业额4%的罚款。2025年3月,德国法院曾就Google Tag Manager的安装作出判决,认定同样需要事先征得同意,这意味着相关法律先例已经在积累之中。

当然,谷歌的一贯立场是:这次更新属于产品(Product)的一部分,所以没有问题。

📱 看得见的AI与看不见的AI之间的落差

在这起事件中,还有一点让我觉得更有意思。

Chrome 147版本的地址栏上,有一个非常显眼的“AI Mode”按钮。听到这里的用户,很自然会以为这个AI Mode会调用自己电脑上安装的那个4GB模型来运行。 但事实并非如此。用户在AI Mode中输入的所有查询,都会被传送到谷歌的云端服务器。本地安装的Gemini Nano,实际上是用来驱动大多数用户根本不知道存在的右键菜单功能。

整理一下,结构是这样的:

  • 用户能看到并主动使用的AI功能 → 云端处理(数据被传输)
  • 在用户不知情的情况下被安装的AI模型 → 本地处理(后台功能)
  • 用户承担的成本 → 4GB存储空间 + 下载带宽……????? 用户支付了存储空间和带宽的代价,但在自己实际使用的AI功能上,却恰恰得不到隐私方面的好处。借用Hanff的说法,这是一种隐私的错觉效应。

这里还有一点值得关注。Chrome最近悄悄删除了与设备端AI相关的隐私承诺文字。原本的文字是“数据不会被传送到谷歌服务器”,但从Chrome 148开始,随着Prompt API默认启用,情况发生了变化。

通过这个API,网站可以直接调用用户的Gemini Nano模型。在这种情况下,输入和输出数据将按照该网站自身的隐私政策进行处理。虽然不会传到谷歌服务器,但却可能传到第三方网站手中。

🌍 更大的图景:设备究竟是谁的基础设施

如果只把这起事件看作4GB存储空间的问题,就会错过其本质。

Chrome的全球市场份额约为65%到71%。 估计用户数量超过38亿。根据Hanff的计算,如果该模型被部署到1亿台设备上,所消耗的能源约为24GWh;若扩大到10亿台规模,则将达到240GWh。这相当于6,000至60,000吨的CO₂排放量,而这还不包括未来模型更新和重复下载所产生的成本。当然,我并非环保主义者,也不想过多谈论碳排放之类的话题。重要的是,这个负担究竟由谁来承担。

由此引出了真正的问题:用户的设备,究竟是谁的基础设施?

到目前为止,AI主要在云端运行。用户发送请求,服务器处理,再返回结果,是这样的方式。但随着设备端AI3​趋势的加速,科技企业为了削减云端成本,正在把推理(inference)任务转移到用户设备上。这在隐私和延迟方面确实带来了好处。

问题在于,在这个过程中,企业消耗了用户的存储空间、带宽和电力,却没有征得同意。这不只是谷歌一家的问题。Hanff在同一份报告中,还指出Anthropic的Claude Desktop应用,甚至会在未安装该应用的浏览器中,悄悄安装原生消息桥接程序(native messaging bridge)的案例。

如果这种模式不断重复,用户的笔记本电脑就不再是“我的设备”,而会沦为科技企业分布式AI基础设施中的一个节点。

值得注意的是,苹果也在采用类似的设备端AI战略,但方式有所不同。Apple Intelligence会明确区分哪些任务可以在设备上处理,哪些任务必须交给云端(Private Cloud Compute)处理,并向用户说明这一点。这个案例说明,即便同样是设备端AI,部署方式的透明度不同,用户的信任程度也会截然不同。

Oswarld视角

老实说,我认为设备端AI本身是一个好的方向。以我在制定GTM战略过程中分析各种SaaS产品架构的经验来看,降低对云端的依赖,无论在成本还是隐私方面,都是合理的选择。

但这次的Chrome事件,问题不在于“做什么”,而在于“怎么做”。

我在做数据分析时经常遇到一种模式:一个出发点良好的功能,一旦以糟糕的方式推行,只需一次,就足以让用户失去信任。如果谷歌一开始就问“Chrome将安装一个4GB的本地AI模型,用于诈骗检测和写作辅助,您是否同意安装?”,大多数用户恐怕都会点击“是”。因为这个功能本身确实有用。

没有征求同意,不是技术上的局限,而是一种战略选择。一旦征求同意,就会有用户点击“否”,那么Gemini Nano的普及率就会下降,开发者API生态系统的成长速度也会放缓。一家拥有70%市场份额浏览器的企业,最终没能抵挡住这个诱惑。

过去在加密货币相关诈骗猖獗的时候,曾流行过一种病毒,专门针对各种台式机、笔记本电脑,只要下载就会被强行变成挖矿机器。当然,把这次事件拿来跟那种情况相提并论,未免太过极端,但这次事件确实提供了足以招致类似误解的口实。当然了,不管是Chrome主动要求安装,还是没有要求,我都用得很顺手,也用得很满意……

这不只是Chrome一家的问题。这是一个信号:AI时代已经到了必须重新定义“用户同意”这一概念的时刻。

结语

我把这次事件的核心整理成三点。

第一,Chrome在未经用户同意的情况下安装了一个4GB的AI模型,即使删除,也会被自动重新安装。虽然设置中可关闭的开关正在推送中,但尚未覆盖到所有用户。

第二,“为了隐私而使用本地AI”这一名义,与“未经同意就安装”这一实际做法之间的矛盾,是科技企业试图把用户设备变为自家基础设施这一更大趋势的一部分。

第三,在4KB的Cookie都需要征得同意的时代,一个4GB的AI模型却在未经同意的情况下被安装,这一现实证明,现有的同意体系已经跟不上AI时代的步伐。

如果您是Chrome用户,不妨在地址栏输入chrome://on-device-internals,看看自己的设备上目前安装了哪些AI模型。

同时也建议您在“设置 > 系统”中确认一下是否有“设备端AI”这个开关。

参考资料与延伸阅读

核心来源

背景知识

作者安光涉是世宗大学经营学教授,也是 OBF(Oswarld Boutique Consulting Firm)首席顾问。他在大学教授经营数据管理、商业分析等统计与数据分析课程,同时在产业现场负责 GTM 与人工智能战略咨询,设计技术与商业的连接方式。他曾发表关于 AI 对话系统记忆架构(HEMA)的学术论文,并运营每日策展全球 AI 论文的 Daily Arxiv 项目。他毕业于高丽大学技术经营专业研究生院与 KMBA,著有《把思考交出去的人:Homo Brainless》。

注释

  1. 模型权重(Model Weights):AI模型学习成果以数字形式储存下来的文件。打个比方,就像是把人“从经验中获得的判断标准”记录下来。这个文件越大,模型能做出的判断就越复杂。

  2. 电子隐私指令(ePrivacy Directive):欧盟的电子通信隐私法规,其中包含了在用户设备上存储或访问信息前,必须事先征得同意的原则。网站上Cookie同意弹窗存在的法律依据,正是这一指令。

  3. 设备端AI(On-Device AI):不依赖云端服务器,而是直接在用户的智能手机、笔记本电脑等设备上运行AI的方式。由于数据不会离开设备,因此在隐私方面更具优势,但也存在消耗设备存储空间和运算能力的取舍。