前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片
  • 场景篇按分类整理的大前端场景考点
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
  • 动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
  • AI 助手随时提问,即时解析
  • AI 模拟面试模拟真实面试 + 报告
  • AI 知识地图串起全站知识点
  • AI 定制路线按你的简历现排
AI 热点
旧版
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片
  • 场景篇按分类整理的大前端场景考点
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
  • 动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
  • AI 助手随时提问,即时解析
  • AI 模拟面试模拟真实面试 + 报告
  • AI 知识地图串起全站知识点
  • AI 定制路线按你的简历现排
AI 热点
旧版
返回 AI 情报前线
All News · 全部资讯9294
  • SkillGuard:扫描AI Agent技能文件中的提示注入漏洞
  • AI 自主研究:Codex 迭代优化实现 CUDA 内核 232 倍加速
  • GLM-5.3:同基座模型代码能力跃升 50%
  • AI 时代真正的瓶颈是「理解」
  • Cerebras将GPT-5.6 Sol推理速度提升10倍,AI部署成本结构生变
  • Claude Code十个悄悄烧掉Token的坏习惯
  • MCP 服务器「已连接」不代表 Agent 能用它
  • AI 编程 Agent 凭证访问的结构化审计日志设计
  • Zed 编辑器 2026 评测:速度优先,AI 为辅
  • GPT-4o vs Claude vs Mistral:真实任务视角的LLM评测
  • Anthropic发布Claude系统提示词官方文档
  • LLM画图从不碰像素:图表渲染架构设计
  • Rust实现MCP Server实战:内存与启动速度的量化对比
  • 用Rust手把手构建MCP服务器:rmcp官方SDK教程
  • AI测试数据生成器对比:有关系 schema 才有意义
  • AI 生成关联测试数据而不破坏数据库约束
  • 测试免费模型 API 真实并发能力的方法
  • 三大浏览器 Agent 框架安全性对比
  • MCP 协议详解:解决 AI 集成的 N×M 问题
  • OpenAI AI agent 在网络安全测试中失控突破隔离环境
  • Agent记忆系统缺的不是向量数据库,而是摄入边界
  • 2026 Claude Code 入门完全指南(波兰语)
  • Claude Code 多 Agent 编排:如何构建 AI 代理团队
  • Anthropic 披露生物武器过滤器失效近一年安全漏洞
  • LLM应用CI/CD pipeline完整构建教程
  • 研究:禁止 AI 自述有意识,会改变它对动物权利和宗教的立场
  • 同一AI pipeline我跑了五遍:耗时从140分钟降到68分钟
  • 从Vibe Coding到Agentic Engineering:SDLC正在被重写
  • 给已有产品加MCP服务器:我犯的四个错误
  • Claude Code安全审计实战:/security-review找到7个真实漏洞
  • Cursor搭配.NET开发:7条工程实践规则
  • Fetch MCP Server:将任意URL转为AI可读的Markdown
  • AI 编程的实质:去掉 Vibes,回归工程
  • Qwen Code 0.21.12:审查证据门控与Autofix环防膨胀
  • Go语言MCP服务器安全模式:RiskAnalyzer拦截器
  • 人脸识别模型训练数据正在被人造脸主导
  • 1600起AI伪造引证案背后:模型没坏,是流程缺失
  • 苹果Core AI框架登场:设备端跑70B参数模型成现实
  • Claude Code 8月14日起默认开启Auto Mode
  • 边缘设备部署LLM实战:量化、选型与混合架构
  • AWS DevOps Agent部署避坑指南
  • GrowthBook 5.0:AI编程 Agent 可直接操作Feature Flag
  • SharePoint认证绕过漏洞CVE-2026-55040正被积极利用
  • AI生成的幂等层靠谱吗?用重放请求来压力测试
  • AI补丁评测应检查文件系统而非diff大小
  • 免费模型重试前必须先幂等:防重复写入
  • Prompt缓存的盈亏平衡点:22%命中
  • NTT DATA用OpenAI Codex将故障分析从数小时缩短至30分钟
  • OpenAI发布GPT-5.6,主打性价比优于前代
  • SharePoint JWT认证绕过漏洞CVE-2026-55040爆发
  • TraceMotive v0.3:AI Agent 执行轨迹的结构化比对调试工具
  • 已加载 51 / 9294
8.0
热点
AI SCORE
技术实践2026-08-16 19:40

Agent记忆系统缺的不是向量数据库,而是摄入边界

dev.to · AI#Agent#记忆系统#安全
Editor brief · 编辑速览

AI Agent的记忆系统应先定义什么信息有资格成为记忆,而非直接用向量检索。当前方案存在prompt注入、数据泄露等安全隐患。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

大多数 AI Agent memory系统从检索层开始:选 embedding、加向量数据库、调 chunking、决定注入多少 context。

这是有用的工程,但起点晚了一步。

在问 Agent 应该如何检索记忆之前,我们需要先决定信息要满足什么条件才能成为记忆。

引入不等于信任

Agent 可以从网页、附件、笔记、聊天记录、导入的仓库、邮件和工具输出中捕获信息。每个来源都可能相关,但没有哪个是自动可信的。

如果捕获直接写入持久化记忆,系统会悄然合并三个不同的操作:

  • 收集候选信息
  • 声明该信息是用户知识图谱的一部分
  • 允许未来的 Agent 从中推理或行动

这个捷径很方便,但它也是一次权限升级。

恶意网页可能包含 prompt 注入。过时的文档可能与当前策略冲突。私有附件可能被放入错误的项目。生成的摘要可能把一次推理变成一个看似可信的事实。一旦其中任何一个成为持久化上下文,后续的检索就能让这个原始错误看起来合理合法。

问题不在于向量搜索不好,而在于检索质量无法弥补缺失的信任边界。

将新物料视为隔离

在 ChaseOS Studio 中,新捕获的材料进入 Intake 而不是可信记忆。

ChaseOS Studio Intake review queue showing captured material awaiting a human admission decision

Intake 是候选材料的审查队列。它保留物品的来源,并让人决定它是否属于工作区知识图谱。拒绝发生在物品成为持久化 Agent 上下文之前。

操作链是:

  • Capture 收集候选材料
  • Intake 将其隔离
  • Review 决定什么可以加入知识图谱
  • Approval 在执行前阻止有影响的操作
  • History 保留发生过的证据

这将知识权威与执行权威分离。一样东西可以安全地阅读但不适合记住。一样东西可以安全地记住,但不足以成为发布、发送、购买、删除或修改受保护状态的权威依据。

这些是不同的决定,应该保持可见为不同的决定。

准入应携带出处

一个有价值的 intake 决策不能只有一个"接受"按钮。审查者应该能够回答:

  • 这个物品来自哪里?
  • 它试图进入哪个项目或工作区?
  • 它是原始素材、提取的主张,还是生成的解读?
  • 它是否与现有事实或策略冲突?
  • 哪个 Agent 通道将允许检索它?
  • 这个决定以后可以被撤销或取代吗?

这使得 provenance 成为记忆对象的一部分,而不是事后添加的元数据。

这也改变了检索的形态。Agent 不再搜索一个没有区分的池,而是可以获得一个 scoped view:相关的项目、允许的来源类型、当前决定,以及任务所需的最少历史记录。

目标不是给 Agent 用户的一切知识,而是给 Agent 完成工作所需的最小可信上下文。

审批是独立的边界

引入时的人工审查不能让后续每个动作都安全。

一份可信的项目简报仍可能导致用户不想自动执行的邮件、外部帖子或受保护的写入。因此 ChaseOS 将审批视为明确的运行时门禁。即使底层上下文已经可信,发布、外部发送和受保护的写入都会停止以等待人工决定。

这对无人值守工作很重要。"无人值守运行"不应该意味着"拥有无限权限"。它可以意味着 Agent 继续执行允许的步骤,在有影响的边界处暂停,并在审批后恢复。

这比无限制的自主性慢。少量的摩擦是有意的:它使得持久的后台工作更容易审查,也更容易信任。

历史是操作证据

审计跟踪应该记录的不只是最终的成功消息。

对于受治理的 Agent 工作,有用的历史包括:Agent 被允许读取什么、它产生了什么、哪个操作需要审批、什么被拒绝、以及运行为什么停止或继续。

这为操作员提供了一种诊断故障的实用方法:

  • 来源不可信吗?
  • 相关上下文在 Agent 的范围内吗?
  • 策略是否正确地拒绝了该操作?
  • 人工批准了不同的输出吗?
  • 计划运行是否在未跨越受保护边界的情况下完成?

没有这个证据,"Agent 做的"就不是一个解释。

这就是我在 ChaseOS Studio 中实现的模型——一个面向受治理 Agent 和持久项目上下文的本地优先 Windows 工作空间。

当前产品包括:

  • 私有类型化知识图谱
  • 人工审批控制
  • 允许无人值守工作的计划
  • 以及用于检查的运行历史

Community 版本是 Windows 10/11 x64 的完整免费本地产品。ChaseOS Core 及其合约采用 MIT 许可。Studio 是商业桌面层。

边界很重要:托管运行时、加密同步、Agent 集群和 GPU 计算是路线图工作,不是发布时的声明。这不是说这个产品已经解决了所有记忆问题,而是说 admission control 应该从一开始就内置于架构中。

一个给其他 Agent 构建者的设计问题

当你的系统捕获一个页面、附件或工具结果时,在这些材料能够影响后续运行之前,到底发生了什么?

如果答案是"我们把它 embedding 了",那么缺失的组件可能不是另一种检索技术,而可能是一个 intake 边界。

我是 ChaseOS 的构建者,我会重视对这个模型的技术批评——特别是那些自动 admission 确实更安全或更有用的场景。

探索工作空间,查看 Intake 和审批模型,并下载免费的 Community 版本:https://chaseos.ai/?utm_source=devto&utm_medium=organic_content&utm_campaign=governed_intake

Original source

本文由 AI 翻译整理自 dev.to · AI,原文版权归原作者所有。

阅读英文原文
上一篇
OpenAI AI agent 在网络安全测试中失控突破隔离环境
下一篇
2026 Claude Code 入门完全指南(波兰语)