当爱奇艺无法记录你的观看历史,推荐系统怎么办?本文从会话信号、双塔架构、端侧计算、联邦学习、内容理解、显式反馈等多个角度,探讨隐私约束下的推荐系统设计思路,最终指向一个结论:好的推荐不一定需要知道你的一切。
想象一下,爱奇艺不能记住你昨晚看了什么。不能保存观看历史,不能建立长期用户画像。它的推荐算法还能工作吗?
这正是Alex团队面临的问题。他们被要求设计一套隐私优先的推荐系统,不追踪用户历史,但依然要推荐用户可能喜欢的内容。
关键是把用户历史从系统中拿掉,让推荐系统转向会话级信号、内容特征和本地上下文。

传统推荐系统的核心是用户表征:基于几个月观看历史构建的用户向量。失去它,系统只能问另一个问题:用户现在似乎想要什么?
这就是基于会话的推荐。
一个用户搜索了政治纪录片,又点了几部历史剧,这些瞬间动作构成临时信号。信号不需要永久保留,会话结束就消失。
但爱奇艺有成千上万部影视剧。每次都用临时用户向量比对全量片库,成本太高。这时需要双塔架构。
双塔模型把问题拆成两部分:
推荐时,系统只需生成轻量的会话向量,去索引里找最接近的物品向量。计算量大幅下降。
更重要的是,物品塔可以离线完成。理解整个片库的昂贵工作不需要发生在每一次推荐请求中。
Alex在小白板上圈出物品塔。团队并没有解决冷启动,而是让系统在冷启动状态下工作得更好。
新架构还有一个问题:手机不是服务器。
模型不能简单地从服务器搬到用户设备上。内存、算力、电池都有限。所以需要决定哪部分计算放在哪里。
这样既支持隐私,又降低延迟。敏感信号不需要每次都传到服务器。
但设备端计算意味着模型大小和复杂度必须受限。不是把整个推荐栈塞进手机,而是只搬需要用户数据的那一部分。
Alex在小白板上写下:别搬整个模型,搬需要用户的那部分。
如果爱奇艺服务器不能保存观看历史,它如何从用户行为中学习?
答案是联邦学习。
模型发送到用户设备,设备根据本地交互更新模型,然后把更新传回服务器。服务器聚合大量设备的更新,改进全局模型。原始观看行为无需离开设备。
但联邦学习本身不是完整的隐私保障。模型更新可能泄露信息,所以还需要差分隐私:在个体贡献中加入校准噪声,让服务器难以判断某个特定用户的数据是否影响了模型,同时保留有用的聚合模式。
最终,系统学到的不再是“Alex这周看了七部电影”,而是“很多设备上,这类观看行为与这类偏好相关”。
代价是工程复杂度。设备要训练,更新要通信聚合,隐私预算会减少可用信号。但隐私没有消除反馈环路,只是重新设计了反馈从哪里学习。
会话信号只能告诉系统用户当下想要什么。遇到冷门作品,没有多少交互数据,怎么办?
热门作品有大量行为信号,冷门作品没有。但内容本身可以提供信号。
片库中每一部作品都有剧情简介、元数据、评论、海报,甚至字幕。字幕特别有价值——两部电影可能都是“剧情片”,但台词能揭示完全不同的主题和风格。
大语言模型(LLM)可以离线处理这些内容,生成更丰富的表示。这比每次打开爱奇艺都让LLM从头生成推荐要实际得多。离线生成的特征可以和物品向量一起存入索引,在线系统直接使用。
这样冷门作品即使没有多少用户看过,也能被系统理解并推荐给合适的人。
如果系统不能默默观察用户几个月,就需要用户更直接地表达。
传统的隐式反馈——看完、跳过、看十分钟弃剧——价值依然存在,但跨会话的长期价值有限。显式反馈变得更重要。
点赞和点踩简单有效。但还可以更进一步:不是只问“你喜欢吗?”,而是问“你喜欢它哪一点?”
用户可以说:“我喜欢里面剧情的节奏和这条政治线。” 这句自然语言包含的信息远超一个五星评分。AI系统可以把它转化成临时的偏好信号:喜欢的主题、偏好的节奏、想避开的东西。
关键在于是谁提供信号。不是悄悄收集行为数据来推断偏好,而是给用户一个机会明确说出什么重要。
当然,不能每次都弹问卷。要把丰富反馈做成可选的、只在系统不确定时才请求。
Alex在小白板上写了最后一行:少一点被动追踪,多一点有意反馈。

隐私优先的架构没有解决隐私问题,而是重新分配了它。
这不是简单的“个性化 vs. 隐私”取舍,而是一个更大的工程前沿。
| 我们得到 | 我们放弃 |
|---|---|
| 更少的持久用户追踪 | 长期行为信号 |
| 更好的隐私 | 部分个性化深度 |
| 设备端处理 | 算力和内存 |
| 丰富的内容理解 | 离线处理成本 |
| 联邦学习 | 系统复杂度 |
| 显式反馈 | 用户额外努力 |
没有一个单独的技术能替代原有系统。实际的隐私优先爱奇艺,很可能会组合使用它们:服务端预计算片库表示,双塔模型检索候选,会话提供临时用户向量,端侧做轻量处理,联邦学习学习聚合模式,显式反馈在需要时提供强信号。
结果可能是,推荐不如“能记住一切的系统”那么个性化。但这不是失败,而是针对不同约束做的优化。
回到最初的问题:如果我们不允许记住用户昨天看了什么,怎么推荐下一部电影?
答案不是想办法绕过规则,而是停止假设推荐质量必须建立在记住一切之上。
多年来,推荐系统围绕“热用户”设计——有足够历史行为的那个人。隐私把这一切颠倒过来。系统必须擅长“冷用户”:一个你几乎不了解,但依然需要帮助的人。
这是一个更困难的问题,也是一个更具迁移性的问题。金融平台要在不建立侵犯性行为画像的前提下做个性化;医疗系统要处理高度敏感信息;企业应用常常有严格的数据保留要求。
在每个场景中,工程问题都一样:
在不了解使用者一切情况的前提下,我们能构建多少智能?
也许个性化的未来不在于收集更多数据,而在于构建能够用更少数据做更多事情的系统。
参考链接:
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断