AI Agent Memory 的目标不是保存所有对话,而是让「仍然正确、可追溯、适用范围清楚」的知识在需要时被取用。企业若把每次交谈自动写进长期记忆,错误口径、过期规则与敏感资讯就可能跨对话持续影响结果;因此写入、套用与淘汰都应有人审批。
先分清楚:四种记忆不是同一件事
讨论 Agent Memory 时,最常见的误会是把所有「模型能看到的过去」都叫做长期记忆。实务上至少要分成四层:
| 类型 | 用途 | 典型生命周期 | 适合内容 |
|---|---|---|---|
| Working memory | 维持当前任务状态 | 一个回合或一段任务 | 本轮目标、刚查到的表结构 |
| Episodic memory | 找回过去经验 | 跨回合,可过期 | 上次分析采用的步骤与结果 |
| Semantic memory | 保存稳定知识 | 跨任务,需维护 | 指标定义、栏位语意、业务规则 |
| Project knowledge | 限定在专案的背景 | 专案期间 | 活动范围、专案专属假设 |
这些层级的风险不同。当前查询用的暂存表名称属于 working memory;「GMV 不含退款」可能是 semantic memory;「本次活动只算 6 月 1 日至 20 日」通常只属于这次 Plan。若把三者都永久保存,下一次分析很容易拿错范围。
一项 2026 年的多轮 Text-to-SQL 研究,以 300 个 session、1,400 个 turns 比较 working window、episodic retrieval 与 semantic augmentation。结果显示,增加记忆元件并没有单调提升准确率,效果会随模型与资料集而异。这是特定 benchmark 的结果,不代表所有 Agent;但它足以提醒团队:**Memory 架构必须被验证,不能把「记得更多」当成品质保证。**研究细节见 EnterpriseMem-Bench 论文。
为什么自动记住会把小错变成长期问题
1. 错误口径会复利
假设某次对话中有人暂时说「active customer 是 30 天内下过单」,Agent 却把它当成全公司定义。下次分析、下下次报表,模型都可能在没有提醒的情况下沿用。单次回答错误变成跨任务的系统性偏差。
2. 知识会过期,却不一定自己失效
产品状态码、组织名称、退款政策都会变。没有 owner、适用范围与 review date 的记忆,即使当初正确,也会逐渐变成「可信外观的旧资料」。
3. 记忆本身是攻击面
OWASP 的 AI Agent Security Cheat Sheet 将 memory poisoning 列为 Agent 风险:恶意或受污染的内容若被持久保存,可能影响未来 session。这不表示每段外部内容都恶意,而是写入长期记忆前必须知道「谁说的、证据在哪、它能影响哪些任务」。
4. 敏感内容可能被带入不该出现的上下文
记忆若跨专案、跨资料范围注入,原本只属于单一客户或机密专案的资讯,可能出现在其他任务的模型上下文。关闭 Memory、分层 scope 与限制写入内容,都是必要选项;但仍要依模型供应商与外部连线政策评估资料是否离开装置。
一个可落地的「E-S-A-R」审批框架
对每一条准备进入长期知识的内容,依序检查四件事:
- Evidence(证据):原句、文件或负责人是什么?Agent 的推论不能自己证明自己。
- Scope(范围):只适用本次分析、某个专案,还是所有工作?
- Approval(核准):谁有权把它变成预设背景?业务口径通常需要业务 owner,而不只是工具管理者。
- Review(复查):何时过期、由谁更新、错了如何停用?
可以把待审项目写成以下格式:
知识:GMV 排除已全额退款订单
Evidence:财务口径文件 3.2 节;owner:Finance Ops
Scope:Project「Commerce Metrics」
类型:Rule
Review:每季或退款状态码变更时
决定:Apply / Dismiss / 请补证据
如果 evidence 只证明「这次活动」的条件,就不要把 scope 扩大到全域。若规则仍有争议,先留在当次 Plan,比永久记错更安全。
Lantide Data 如何把 Memory 变成可治理的知识流
Lantide Data 将 Agent Memory 视为治理系统,而不是聊天纪录的自动副本。对话萃取或 Agent 主动提出的知识先进入 Queued Knowledge;建议必须带有可验证的 evidence_quote,而且核准前不会注入 Agent。使用者可以 Apply 到 User 或指定 Project,也可以 Dismiss;有聚焦专案时会预设该专案。
核准后的知识分为 Rules 与 Info。短知识可直接注入;内容较大时转为 catalog,由 Agent 按需展开,减少不相关背景占满 context。你也能关闭 Enabled,停止萃取与注入;或只关闭 Automatic suggestions,保留已核准知识。完整行为与门槛见 Agent Memory 使用指南 与 可治理的 Agent Memory 设计。
这套机制的边界也很明确:审批不能证明一条规则永远正确,catalog 也不等于自动解决冲突。团队仍需指定 owner、定期复查,并把单次分析假设留在 Plan。Lantide 是 local-first 工作环境,但若使用外部模型或连线,核准知识可能进入该模型的上下文;不能把 local-first 解读为「所有资料永不离开本机」。
结语:先决定什么值得留下,再谈记忆容量
企业导入 Agent Memory 的第一个问题,不该是向量库能放多少,而是哪些内容有资格跨任务影响决策。先用 E-S-A-R 检查现有规则:拿不出 evidence、scope 或 owner 的项目先不要注入;值得保留的知识,再建立明确的 Apply 与复查流程。