Appearance
隐私、质量与常见问题
长期记忆会跨会话影响后续回答,治理要求应高于普通对话日志。治理重点不是“存得越多越好”,而是确保每条记录必要、准确、可追溯、可纠错,并始终处于正确用户和渠道边界内。
隔离责任
记忆由工作空间、记忆库、终端用户 ID 和渠道共同定位。系统页面提供筛选和记录级操作,但调用方仍负责可靠地提供身份与渠道。
- 空间权限决定谁可以管理记忆库资源。
- 终端用户 ID 决定记录属于谁。
- 渠道决定记录从哪个运行入口产生和访问。
- 记忆库决定哪一组项目或流程可以引用这批数据。
详情页的“全部用户”视图只面向有管理权限的维护者,不应被实现为终端用户查询接口。
隐私与授权
- 在清晰的隐私声明中说明记忆用途、保存范围和用户权利。
- 只保存完成服务所必需的长期信息,并设置合理保留期限。
- 不保存密码、令牌、支付凭据、身份证件原文等高敏信息。
- 不因模型推断就写入健康、财务、政治等敏感画像。
- 用户撤回授权、注销或提出删除请求时,检查所有相关渠道。
- 日志、导出、截图和调试数据不得成为绕过记忆库权限的长期副本。
重要度不是敏感度,也不是事实可信度。重要度为 5 的记录仍可能过期或错误;敏感信息也不能因为重要度低就降低保护。
数据生命周期
写入
写入前检查长期价值、用户授权、内容来源、用户 ID 和渠道。自动写入流程还应拦截敏感内容和一次性信息。
使用
召回结果只作为辅助上下文。高影响决策、业务状态或会变化的个人信息应回到当前业务系统或向用户再次确认。
纠错
用户更正信息后,应更新或删除原记录,并检查其他渠道的副本。不能只追加一条相反事实,让模型自行判断。
清理
根据保留策略清理过期、无来源、长期未使用和已撤回授权的数据。删除后执行重新检索,确认运行流程不再召回旧内容。
质量检查
建议定期抽查:
- 同一用户是否存在内容相互冲突的事实。
- 多渠道写入是否产生了非预期重复。
- 临时情绪、验证码或一次性指令是否被误存。
- 记录是否缺少来源、主体或时间条件。
- 类型、标签和重要度是否与正文含义一致。
- 注销用户和撤回授权用户的数据是否完成清理。
- 智能体是否把过期或低置信记忆表述为确定事实。
固定验收集至少覆盖:正常用户、无记忆用户、同名不同 ID 用户、跨渠道用户、冲突记录、过期记录和删除后查询。
审计建议
对人工新增、编辑、删除、批量清理和项目配置变更保留必要审计信息,包括操作者、操作时间、目标资源、用户范围、渠道和动作结果。审计记录避免保存完整敏感正文;需要排障时使用受控引用或脱敏摘要。
常见问题
为什么“新增记忆”按钮不可用?
必须先搜索并定位一个终端用户 ID,同时至少选择一个渠道。全部用户视图不能创建无归属记录。
为什么搜索不到某个用户的记忆?
检查工作空间、记忆库、用户 ID 和渠道。不同入口即使显示的是同一个人,只要用户映射或渠道不同,就不会自动归并。
为什么保存一次出现多条相同内容?
人工新增时可能同时选中了多个渠道。系统会为每个选中渠道创建独立记录。删除或纠错也需要逐渠道处理。
为什么修改后另一个渠道仍是旧内容?
编辑只更新当前记录原本所属的渠道,不会自动同步其他渠道副本。应检查该用户的全部相关渠道,并分别更新。
为什么智能体引用了过时信息?
可能同时存在新旧事实、记录缺少时间条件,或检索返回了弱相关内容。更新/删除旧记录,明确生效时间,并调小检索范围验证召回质量。
可以保存整段聊天记录吗?
不建议。应先提取具有长期价值的事实、偏好、事件或受控摘要,再按用户授权写入。原始聊天日志应按独立的数据用途和保留策略管理。
记忆库能代替知识库或数据库吗?
不能。面向多人复用的制度与资料放知识库;订单、库存、审批等需要精确查询和事务更新的数据放数据库;记忆库只保存与具体终端用户有关的长期上下文。
删除后能恢复吗?
页面没有明确回收站入口时,应按不可直接恢复处理。发生误删后停止继续清理,保留资源、用户、渠道、时间和审计线索,由管理员评估是否存在合规备份或上游事实来源可重建。
一个项目或工作流如何使用记忆库?
项目编辑器可以挂载长期记忆资源,并设置是否支持 Prompt 调用;工作流通过长期记忆检索/写入节点选择目标库。具体参数见在工作流和智能体中使用。
上线检查清单
- 已明确数据用途、负责人、终端用户范围和渠道。
- 已建立稳定且经过鉴权的用户 ID 映射。
- 已定义允许写入的类型、敏感内容和保留期限。
- 已验证跨用户、跨渠道和跨空间隔离。
- 已验证检索、写入、失败处理和 Prompt 开关。
- 已提供查看、更正、删除和注销清理流程。
- 已安排重复、冲突、过期和无来源记录的定期检查。