Archive

文章

按发布时间倒序整理的 AI 记忆系统研究笔记。

论文解读

PRO-LONG 给长期 Agent 的启示:别先摘要历史,先把轨迹变成可编程证据

解读 PRO-LONG 的 programmatic memory:对每次观察、动作和结果做结构化追加,再让 coding agent 用 grep/Python 按需查询。本文拆解它为何在 ARC-AGI-3 上有效、哪些结论不能直接外推,并给出面向研究与研发 Agent 的日志协议、查询预算、验证闭环和一周实验方案。

工程架构

定时 Agent 的记忆不是历史聊天:用任务账本、检查点和只读恢复避免重复与陈旧行动

面向研究、运营与研发自动化的 Agent Memory 设计:把短期上下文、可验证任务账本、可恢复检查点和可遗忘知识分开管理。本文给出状态机、数据模型、写入门槛、SOP、评测与回滚方案,解决定时 Agent 重复执行、误把旧结论当事实和失败后无法安全续跑的问题。

AI Native 实践

Issue Agent 不能只靠审批按钮:把提议、批准和授权拆成三层控制面

基于 GitHub Issues 新增的 rationale、confidence 和 approvals 控制,本文设计一套可落地的 Issue Agent 工作流:用意图对象、状态机、最小权限与人工原因码,让自动分流可审计、可回滚,而不是把自动标签当作安全治理。

AI Native 实践

代码审查 Agent 不该浏览整个仓库:用 diff 问题、证据预算和验证闭环收敛审查

基于 GitHub Copilot Code Review 近期的工程复盘,本文给出一套面向 PR 审查的 AI Native 工作流:从 diff 问题编译、受限检索、证据卡片到人工裁决、指标与回滚。重点不是让 Agent 多提评论,而是让每条评论可复核、可拒绝、可度量。

AI Native 实践

跨仓库文档 Agent 的正确形态:从合并 PR 到 SME 审核的受限工作流

结合 GitHub Agentic Workflows 与 Aspire 团队的公开实践,拆解一个从产品 PR 合并到跨仓库文档草案、SME 审核和可回滚发布的 AI Native 工作流:分支解析、证据包、最小权限、安全输出、状态机、成本和一周试点方案。

记忆安全

Agent 拒绝一次还不够:记忆投毒需要状态修复与跨会话验收

MemPoison 与 Bad Memory 共同暴露了一个常被忽略的缺口:当前会话拒绝恶意指令,不代表持久状态已恢复安全。本文把记忆投毒治理拆成写入、检索、消费、隔离、修复与跨会话验收,并给出可落地的数据模型、状态机和回归协议。

记忆安全

Agent 记忆安全要保护推理痕迹

FARMA 和 GhostWriter 把记忆投毒从污染事实条目推进到污染推理历史和个人助理工作状态。生产 Agent 不能把历史 reasoning、decision log 和经验摘要默认当成可信证据,而要在写入、检索、行动前同时做来源绑定、推理痕迹完整性检查和高风险动作授权。

AI Native 实践

代码 Agent 要先收敛证据包,而不是读完整仓库

ContextSniper 和 Deterministic Anchoring 给出同一个工程信号:AI Native 代码修复工作流的瓶颈不是上下文窗口不够大,而是证据选择、结构锚点、输出过滤和验证闭环没有产品化。本文给出一套一周内可试跑的代码 Agent 证据包工作流。

工程架构

长程 Agent 的上下文压缩应该可逆

ACE 把长程 Agent 的上下文管理从一次性截断/摘要推进到可逆编排:原始轨迹和压缩抽象分层保存,每一步按当前任务状态把历史步骤渲染成 raw、abstract 或 drop。本文拆解它对生产 Agent memory runtime 的工程启发、数据模型、失败模式和验证方案。

AI Native 实践

研究型 Agent 应该先产出规格,而不是直接替你做实验

两篇 2026 年科学工作流与人机协作研究给出同一个工程信号:AI Native 研究工作流的核心不是让 Agent 自主写完实验,而是把自然语言问题转成可验证规格、确定性 DAG、人审 gate、运行证据和失败回滚。本文拆解一套一周内可试跑的研究工作流 harness。

AI 记忆系统

长期记忆授权不能只看内容,必须绑定写入来源

TMA-NM / MEM-INV-Bench 把 Agent 记忆投毒的防御焦点从内容检测和 lineage 追踪推进到 write-time origin binding:每条记忆在写入时就要绑定来源权威,并且只能通过独立可信主体背书提升权限。工程上这意味着 memory store 要像安全子系统,而不只是向量库。

安全工程

Agent 安全策略要从提示词搬到可验证策略代码

Autoformalization of Agent Instructions into Policy-as-Code、out-of-band prompt injection defense 评估和 MCP description-code inconsistency 测量共同指向一个工程判断:高权限 Agent 的安全边界不能只写在 system prompt 里,而要落到可验证 schema、策略代码、运行时参考监控器和自适应评估流水线。

AI Native 实践

AI Native 工作流需要一等 Session

OpenRath 把多 Agent 工作流里的对话、工具调用、沙箱、分支、记忆和证据统一到 Session 运行时值。本文用研究发布和代码审查场景拆解一套可复制的 AI Native 工作流:状态模型、Agent 分工、权限边界、执行 SOP、质量指标、成本估算、失败回滚和一周验证计划。

记忆安全

共享 Agent 记忆不能只靠相关性检索

MaaS 把协作 Agent 的记忆访问从“检索到什么就给什么”改成按 owner、requester、recipient、task 和 purpose 做目的绑定调解。本文拆解 withhold / abstract / reveal 三态机制,并给出记忆调用网关、策略模型、审计记录、失败模式和一周验证计划。

AI Native 实践

企业 Agent 上线前,先做一条控制面

企业 Agent 的难点不是把模型接进流程,而是把操作包络、审批暂停、权限边界、可观测性和失败复盘做成可执行控制面。本文用高影响工单处理工作流拆解 AI Native 落地方案:原流程、Agent 分工、状态流转、发布门、指标、成本和回滚。

AI Native 实践

企业 Agent 不缺模型,缺的是可治理的上下文层

Work IQ API 在 2026-06-16 GA,把企业知识、工具、工作区和权限治理包装成 Agent 可用的上下文层。本文用产品反馈周报工作流拆解 AI Native 落地方案:原流程、Agent 分工、数据边界、SOP、质量指标、成本账本和回滚策略。

安全工程

Agent 编排在网络安全里的正确位置:从告警流水线到可审计的安全工作流

Agent 编排不是让一个大模型直接接管安全运营,而是把 triage、证据收集、静态分析、威胁情报、检测工程、修复验证和人工审批组织成有状态、有权限边界、可回放的安全工作流。本文给出一套面向 SOC 与白盒扫描的工程方案。

论文解读

Topic Document 不是笔记格式:它是长期 Agent 记忆的维护单元

Infini Memory 把长期 Agent 记忆从孤立片段和向量召回,推进到可维护的主题文档库。工程上,Topic Document 的价值不只是可读 Markdown,而是把写入缓冲、证据聚合、事实修订、局部检索和审计元数据放进同一个维护单元。

安全分析

相似不等于可信:Agent 记忆检索需要准入门,而不只是向量召回

arXiv:2606.06054 MemGate 把个人 Agent 的长期记忆检索定义为信任边界。工程上,记忆读路径不能只按相似度把候选片段塞进上下文,而要在检索和注入之间增加任务条件准入、来源权威、作用域隔离和工具副作用绑定。

工程架构

AgentIR:长期记忆检索需要控制面,而不是固定 RAG 管线

从 arXiv:2605.25092 AgentIR 看,长期对话记忆的读路径不是普通向量检索:索引会持续增长,查询类型会在会话内漂移,dense 通道并不总值得运行。生产 Agent 记忆层应该把检索策略、时间分区、延迟预算、来源治理和写入状态分开设计。

安全工程

没有证书,就不要执行:Agent 安全审计需要从日志转向可认证轨迹

从 arXiv:2605.24462 的 Certified Traces、AgentSecBench、Agent-BOM 和当前 Agent SDK/Bedrock 工程接口看,安全 Agent 的关键不是让模型解释得更像人,而是让每次工具调用、白盒扫描、修复和部署动作在执行前携带可检查的权限、来源、证据和回放条件。

研究分析

级联压缩不是长期记忆:项目知识该留在上下文里,还是合进权重里

arXiv:2605.24657 把软件开发对话里的级联压缩和 LoRA 式权重合并放到同一评测里:压缩循环会快速丢失程序性纠错和项目事实,而权重合并保留更多知识。但这不意味着所有记忆都应该写进模型,真正的问题是如何在上下文、外部记忆和可回滚适配器之间划边界。

安全分析

记忆投毒进入第二阶段:绕过选择性记忆,劫持工具选择

从 MemPoison 和 MemMorph 看,Agent 记忆攻击正在从“把恶意内容写进长期记忆”推进到“让恶意内容通过抽取、重写、检索和工具推理链条”。生产系统需要把记忆写入、来源权威、检索召回和工具授权放进同一套评测。

论文解读

记忆合并不是后台清理:Agent 长期记忆的高风险写路径

从 Useful Memories Become Faulty When Continuously Updated by LLMs 看,自动把成功轨迹持续压缩成文字经验,可能让 Agent 从有用记忆退化到错误记忆;长期记忆系统需要把 consolidation 当成可验证、可回滚、可门控的写操作,而不是无条件后台任务。

论文解读

ZipAct:Agent 记忆不一定要回放历史,也可以维护状态

TMLR 2026-05-17 接收的 ZipAct 把 agent 的交互历史压缩成 Goal、World、Constraint 三类结构化状态,让动作生成只看当前状态表和最新观察。它提醒我们,长任务记忆的关键不只是存储更多历史,而是把可执行状态、负反馈和约束持续更新到一个可验证的工作记忆里。

研究综述

LinkedIn HLTM:生产级个性化记忆为什么要先对齐业务边界

LinkedIn 的 Hierarchical Long-Term Semantic Memory 和 Cognitive Memory Agent 把 agent memory 从“多存一些聊天历史”推进到生产个性化基础设施:schema-aligned 语义树、多视图记忆、身份作用域检索、近线增量更新、可观测来源和端到端质量指标。它的启发是,企业 agent 的长期记忆首先是业务边界、隐私隔离和延迟预算问题,其次才是向量检索问题。

研究综述

LongMemEval-V2:Agent 记忆评测正在从聊天历史转向环境经验

LongMemEval-V2 把长期记忆问题从用户聊天历史推进到 web/enterprise agent 的环境经验:静态状态、动态变化、工作流、局部陷阱和前提意识。它提醒我们,生产记忆系统不能只追求 RAG 召回分数,还要证明经验能被压缩、检索、使用,并在延迟成本内帮助 agent 像资深同事一样工作。

工程分析

从记住到可运行:Coding Agent 记忆系统正在变成运行时可靠性问题

OpenAI Agents SDK 的 sandbox memory 文档和 AgentMemory 近期连续修复显示,coding agent 的长期记忆不再只是 RAG 或偏好存储,而是涉及文件化状态、渐进披露、隔离布局、召回正确性、部署持久化、上下文预算和观测面的运行时系统。

工程分析

数据库正在收编 Agent 记忆层:从 LangGraph.js + MongoDB 看长期记忆的工程边界

MongoDB 在 2026-05-08 为 LangGraph.js 长期记忆发布一等支持,意味着短期 checkpoint、长期 store、语义检索和自动 embedding 正在进入应用数据库;但这解决的是运行时和存储边界,不等于解决记忆写入、作用域、遗忘和个性化误用。

开源项目分析

Hermes Agent 的记忆系统研究:为什么它不像 OpenClaw 那样把 Markdown 当核心事实源

从 NousResearch/hermes-agent 的官方文档和源码看,Hermes 的记忆系统由小容量常驻记忆、SQLite/FTS5 会话检索、外部记忆提供商和技能系统组成;它和 OpenClaw 的差异不在口号,而在事实源、召回路径、晋升机制和治理边界。