Agent X-Ray
RuntimeNotesAbout
Notes/产品经理/Agent 基础知识/S08-讲义

阶段 8 讲义 — 四层记忆与写入门槛

7 分钟 · 更新于 2026-09-01

阶段 8 讲义 — 四层记忆与写入门槛

本阶段的核心命题 用户说的"它记得我",在工程上被拆成四种完全不同的东西。分不清这四层,产品需求会变成一句无法实现的"要有记忆"。

分工提醒:阶段 3 解决单次请求内放什么,本阶段解决跨会话的连续性。进入本阶段前先重读阶段 3 的笔记。


一、四层:从最短命到最长命

存在哪生存期谁写入典型内容
① 工作记忆当前上下文窗口一次请求Harness 组装系统提示词、当前消息、检索结果、工具返回
② 会话状态会话存储一个会话Harness 自动消息历史、任务状态、便签、已完成步骤
③ 长期记忆独立存储跨会话,长期有门槛地写入用户偏好、稳定事实、工作习惯
④ 知识库文档 + 索引长期人 / 编译流程业务规则、产品文档、代码事实

四层的判别问句

  • 关掉这轮对话就没了 →
  • 关掉这个会话就没了 →
  • 换个会话还在,且只对这个用户成立
  • 换个用户也成立 →

最后一条是最关键的一刀:"换个用户还成立吗"区分记忆与知识库。搞混了会造成跨用户污染(把 A 的偏好当成通用规则)或过期事实(把业务规则写进记忆,改了以后没人更新)。

一个业界实现里的三分法

Letta 的记忆模型是操作系统隐喻的:core memory(始终在上下文里,像内存)、archival memory(外部可检索存储,像磁盘)、recall memory(会话历史)。它的价值在于把"什么常驻、什么按需取"变成了显式的架构决策,而不是一个模糊的"记忆功能"。

对照本表:core ≈ ①里的常驻部分,recall ≈ ②,archival ≈ ③。

Claude Code 语境下,至少有六种“记住”

名称本质是否等于长期记忆
当前上下文本轮可见消息、工具结果和指令
Session Transcript可恢复的历史记录否,是会话持久化
CLAUDE.md / Rules项目或目录级持久指令否,是行为配置
Auto Memory产品提供的跨会话记忆能力是,但要看具体版本与配置
本仓自定义 Memory一条一文件、带 Why / How to apply 的治理方案是,本仓约定
Vault / Wiki / GBrain共享文档、派生知识和跨源检索否,是知识系统

不要把本仓实现写成 Claude Code 通用默认 本仓的目录、Schema、跨机器同步和写入门槛是项目治理设计,不代表所有 Claude Code 安装都采用相同机制。判断某项能力时要分别标注:产品原生、项目约定或外部知识服务。


二、长期记忆的三种类型

类型记什么例子失效方式
语义记忆(Semantic)事实"用户是产品经理""常飞上海–东京"事实变了
情景记忆(Episodic)发生过的事"上周三他把这个 PRD 的状态改成了评审中"通常不失效,但会过时
程序记忆(Procedural)做事的方式"他要求日期写绝对时间""中文回复里首次出现术语要标英文"偏好变了

一个常见的产品优先级,而非普适定律 在许多助理类产品里,可优先验证程序记忆 → 语义记忆 → 情景记忆:程序记忆通常直接改变行为且较稳定,情景记忆更容易过时或越过隐私边界。但具体排序仍取决于场景,例如 CRM 或医疗随访可能高度依赖经授权的情景记忆。

很多"记忆功能"做失败,是因为一上来就记录情景("你上次说过…"),既不准又让人不适。


三、写入门槛:什么值得记

这是记忆系统里最先要解决的产品设计问题。 记得太多,检索时全是噪声、隐私风险高、还会记住过时的东西;记得太少,用户感觉不到连续性。之后还必须继续设计检索、冲突、时效、删除与可见性。

五条写入门槛(可直接当规则用)

#门槛判据
1跨会话适用只在这一次任务里成立的,不写
2不可从现有来源推导代码结构、文档已有内容、git 历史里能查到的,不写
3有行为影响记住它会改变 Agent 下次的做法;否则只是存档
4相对稳定一周就变的东西不适合当长期记忆,适合当会话状态
5用户可接受敏感信息、可能引起不适的观察,不写

本仓的记忆系统就是这套门槛的实现 本知识库的 Agent 记忆规则是:一条记忆一个文件、带 type(user / feedback / project / reference)、正文写清 WhyHow to applyMEMORY.md 只放一行指针。并且明确规定"仓库已经记录的东西(代码结构、过往修复、git 历史、CLAUDE.md)不写"——这正是门槛 2。

拿自己每天在用的系统当研究对象,比读任何记忆产品的文档都直接。

写入时机的三种设计

时机做法优点风险
模型自主判断让模型决定"这条值得记吗"无感会记一堆没用的;难审计
用户显式指令"记住这个"精确、可控用户懒得说
规则触发满足某条件时才写可预期规则本身要维护

生产上通常是三者混合:规则划定可写范围,模型在范围内判断,用户可随时增删。关键是任何自动写入都必须可见、可撤销


四、冲突、时效与遗忘

三件事必须在方案里写清楚,否则记忆系统会在半年后变成负资产。

冲突处理

同一件事有两条相反的记忆,怎么办?

策略适用风险
新的覆盖旧的偏好类一次误判会抹掉正确记忆
保留两条 + 标注时间,由模型判断事实类上下文里出现冲突,模型选择不稳定(见阶段 3 实验 2)
触发确认高价值记忆打断用户

推荐写入时检测冲突(而不是检索时才发现),检测到就走"更新"而不是"新增"。这条也是本仓记忆规则里写明的——"先检查是否已有文件覆盖此事,更新它而不是建重复文件"。

时效

每条记忆都应当带:写入时间 + 依据 + (可选)有效期。检索时把时间一并给模型,让它自己判断新旧——这比"永远相信最新"更稳,因为最新的那条可能是一次误判。

遗忘与用户控制

四项最低要求:

  • 用户能看到记了什么(一个可浏览的列表,不是黑盒)
  • 用户能删除单条
  • 用户能清空
  • 删除是真删除,且删除后不会通过其他副本回流(索引、缓存、日志都要处理)

"可删除性"是合规底线,也是信任底线 用户发现 Agent 记住了一件他不想被记住的事,且删不掉——这是产品信任崩塌的典型时刻。可删除性必须在第一版就有,补不上去。


五、记忆检索 vs 知识检索 vs 源文档查询

三者用不同的判据,混用会出错:

记忆检索知识检索源文档查询
找什么与当前用户/任务相关的历史与问题相关的权威内容确定的那一份原文
判据相关 + 新 + 属于这个用户相关 + 权威 + 未过期精确定位
命中率要求宁缺勿滥高召回 + 高精度重排100%
错误后果说错用户的事(尴尬)说错业务规则(事故)找不到(可接受)

权限必须进入检索条件 记忆检索必须带用户身份过滤,知识检索必须带权限过滤。"检索时忘了过滤"是 Agent 产品最常见的数据泄露形态——不是被攻击,是自己漏的。


六、多 Agent 的记忆:共享还是隔离

方案适用风险
完全共享同一用户的不同专业 Agent一个 Agent 的错误记忆污染全部
完全隔离不同租户/不同用户重复劳动、体验割裂
共享读、受控写大多数场景的推荐需要定义谁能写

子 Agent 的默认原则:子 Agent 通常不应该直接写长期记忆。它的上下文是被隔离的、任务是局部的,它看到的"规律"很可能只在这个子任务里成立。让主 Agent 在汇总时决定要不要写。


七、隐私与安全

四条红线:

  1. 敏感数据不进记忆:证件号、支付信息、密码、健康信息
  2. 跨用户零污染:记忆的存储与检索都要按用户隔离,并且要有测试
  3. 记忆是可被投毒的:攻击者可以通过一次对话让 Agent"记住"错误的事实,后续持续生效——OWASP 的 Agentic 风险清单里把"记忆与上下文投毒"单列一类(ASI06)。防御是写入门槛 + 来源标注 + 可审计
  4. 导出与删除:用户有权带走和删除自己的记忆

八、常见误区清单

误区纠正
"上大上下文窗口就有记忆了"窗口解决容量,不解决跨会话与检索
"记忆越多越好"噪声、过时、隐私风险都随之增长
"让模型自己决定记什么"需要规则划定范围 + 可见 + 可撤销
"记忆和知识库可以合并""换个用户还成立吗"这一刀必须切开
"记忆写进向量库就行"冲突、时效、删除这三件事向量库不管
"情景记忆最能体现智能"最容易过时、最容易越界,收益最低
"子 Agent 也可以写记忆"它的视野是局部的,容易把局部规律写成通用规则
"删除就是从数据库里删一行"索引、缓存、日志、备份里的副本都要处理

九、外部一手资料(阶段 8 精读,约 4 小时)

资料出处读它拿什么
LangGraph Persistence(Checkpointer vs Store)LangChain 文档会话状态与长期记忆在工程上如何分层
Effective context engineering for AI agentsAnthropic,2025-09-29长期任务里"把状态写出去"的做法
记忆类产品的架构文档(Letta / Mem0 / Zep 等)各官方看不同的切分方式:OS 隐喻、抽取式、时序知识图谱
OWASP Top 10 for Agentic ApplicationsOWASP记忆与上下文投毒(ASI06)的风险描述

本仓已有资料:

  • Pi:消息系统
  • Pi:上下文压缩
  • Your Harness, Your Memory
  • AI Agent 的持续学习
  • Claude Code:持久指令与系统提示词装配

  • 阶段 8 实践:记忆冲突与知识边界地图
  • 阶段 3 讲义
  • 阶段 11 讲义:安全
  • 学习路线

本章目录
一、四层:从最短命到最长命二、长期记忆的三种类型三、写入门槛:什么值得记四、冲突、时效与遗忘五、记忆检索 vs 知识检索 vs 源文档查询六、多 Agent 的记忆:共享还是隔离七、隐私与安全八、常见误区清单九、外部一手资料(阶段 8 精读,约 4 小时)Related Documents
苏ICP备2025204887号-2