AI Agent

AI Agent 记忆治理:写入、检索、过期与删除规则

文章目录 / 点击展开

Agent 记忆可以减少重复输入,但也会放大错误、过期信息和隐私风险。把所有聊天内容都保存下来不是记忆治理,而是无边界的数据积累。可靠的设计需要区分短期上下文、长期偏好、业务事实和检索知识,并为每一类定义写入条件、访问范围、有效期和删除方式。

先区分四种“记忆”

短期上下文只服务当前任务;长期偏好用于已获同意的个性化;业务事实来自受控系统;检索知识来自经过治理的文档库。它们的来源、可信度和权限不同,不能混在同一个无标签文本池里。

每条记忆都应知道来自哪里、谁可以读取、何时写入、何时失效、如何更正。无法回答这些问题的数据不应进入长期存储。

第一步:定义允许写入的条件

只保存完成未来任务确实需要、来源可信、经过用户或业务授权的信息。避免写入临时情绪、未经确认的推测、敏感身份信息、完整凭据或第三方私密内容。对可能改变的信息设置额外验证或短有效期。

请审查以下候选记忆。
逐项输出:类型、来源、是否应保存、保存目的、访问范围、有效期、删除触发条件和需要确认的风险。
不得把未确认推测或敏感信息建议为长期记忆。

模型输出本身不应自动成为事实记忆,除非有独立来源或人工确认。

第二步:为记忆建立来源与可信度

记录每条记忆的来源系统、创建时间、确认方式、最后核验日期、负责人和版本。来源可以是用户明确提供、已授权业务系统、人工确认或治理后的文档。不同来源使用不同可信度和更新策略。

当多个来源冲突时,系统应保留冲突并请求确认,不能让模型静默选择看起来更合理的一条。知识库事实来源的维护可参考 AI 团队知识管理教程

第三步:限制检索与个性化范围

检索时按当前用户、组织、任务和权限过滤,只返回完成任务需要的最少信息。用户的个人偏好不应跨账号、跨组织或跨不相关场景泄露。对高风险记忆设定更严格的读取和使用规则。

不要把“记住我”解释为无限制保留。产品界面应让用户理解哪些信息被保存、用于什么、如何查看和更正。

第四步:设计过期、更新和删除

为不同类型设置到期时间或事件触发条件,例如产品版本变化、项目结束、权限变更、用户撤回同意或资料来源失效。过期记忆不应继续参与决策或回答,除非明确标记为历史信息。

删除需要覆盖原始存储、索引、缓存、向量、摘要和派生数据,并在合理范围内提供可审计记录。实现方式受系统架构限制,不能只删除界面上可见的一条文本。

第五步:防止提示注入污染记忆

外部网页、邮件、文档和用户输入可能包含“请记住”“忽略规则”等诱导文本。记忆写入必须通过结构化策略和服务端校验,不能由模型自行决定。对于工具调用和外部数据处理,采用 MCP 工具接入工作流 的最小权限原则。

将写入候选与最终写入分开记录,允许人工审核高风险类别。测试中加入恶意诱导、错误事实、跨组织内容和过期资料。

第六步:审计与持续评估

记录记忆写入、读取、更正、过期和删除事件,包含脱敏的来源、策略版本、结果和访问主体。定期抽样检查记忆是否仍准确、是否被错误使用、是否造成不必要个性化或权限暴露。

将发现的问题加入 Agent 评测与事件响应:质量样本进入 AI Agent 评测集,真实风险按 AI Agent 事件响应流程 处理。

记忆治理检查清单

  • 是否区分短期上下文、长期偏好、业务事实和检索知识。
  • 长期写入是否有明确目的、来源、授权和有效期。
  • 模型推测是否被禁止自动写入事实记忆。
  • 检索是否按用户、组织、任务与权限最小化返回。
  • 是否支持查看、更正、过期和删除,并处理派生数据。
  • 是否防止外部文本诱导污染记忆。
  • 是否保留脱敏审计并持续抽样评估。

常见问题

Agent 记忆越多越好吗

不是。记忆越多,过期、冲突、隐私和检索噪音风险越高。应只保存有明确未来价值且可治理的信息。

用户删除记忆后需要立刻从所有地方消失吗

应根据产品承诺和适用规则设计删除时效,并覆盖原始存储与可用派生数据。系统需要说明删除范围和保留例外。

可以保存模型对用户的自动画像吗

应非常谨慎。未经确认的推断容易错误且可能带来不公平或隐私问题,通常不应直接作为长期事实使用。