多智能体应该共享哪些记忆?上下文隔离、同步与隐私设计

2026-08-25 · 阅读时长 4 分钟

面向央国企的多Agent记忆层架构与风险管控实践

Filez VDR 生物制药尽调安全

多智能体记忆不是简单全局互通。企业建设AI知识库时,如何同时保证答案可信和数据权限安全,关键在于划分全局共享记忆、会话私有记忆、用户私有记忆三层边界,记忆读取与写入继承业务权限,实现可控同步与严格上下文隔离,避免跨会话、跨用户敏感信息泄露。

一、为什么要重新审视多智能体记忆设计(Why)

多智能体系统落地业务时,很多原型方案直接把全部记忆做全局共享,追求Agent之间协同效率,但忽略央国企集团分级管控、多组织、敏感业务数据的隐私约束。

原型阶段常见误区:认为记忆共享越多,Agent协作效果越好,把会话上下文、用户临时输入、业务敏感中间结论全部存入公共记忆库。

对CIO、CTO而言,风险不在于Agent推理能力,而在于记忆层的数据越权流转。不同业务智能体、不同用户会话之间记忆互通,会出现A用户的业务细节被B用户通过其他Agent间接读取,子公司业务数据泄露至集团其他组织的风险。

传统记忆架构的结构性缺陷:

  • 记忆不做分层,会话临时上下文、业务公共知识、用户私有信息混存于同一记忆库;
  • 记忆读写缺少身份与组织权限校验,Agent以公共账号读写全部记忆片段;
  • 记忆片段缺少元数据标签,无法区分来源用户、所属会话、密级、所属组织;
  • 记忆同步无控制,不同Agent随意读取彼此会话中间结果,缺少访问审计;
  • 缺少记忆生命周期管理,过期、作废的记忆片段长期留存,提升合规压力。

核心认知:记忆共享不等于能力增强。模型可以完成任务只是起点,记忆片段来源可信、权限继承生效、隔离策略可落地,多智能体系统才可以进入生产业务。

二、现状与目标差距:四大维度业务差距(Gap)

从合规证据留存、敏感数据控制、跨组织协同、项目生命周期四个维度,对比原型多智能体记忆方案与企业级记忆架构的差距。

评估维度 现状缺口 目标状态
合规证据 记忆读写无日志,无法记录哪个Agent、哪个用户读取或写入哪条记忆片段,无法溯源 记忆新增、读取、修改、删除全链路留痕,绑定用户、Agent标识、会话ID,支持审计核查
敏感数据控制 会话临时上下文、私有业务结论进入全局记忆,其他Agent可直接读取,存在信息泄露风险 区分全局共享、会话私有、用户私有记忆,不同类型记忆执行不同访问控制策略
跨组织协同 记忆库缺少组织隔离,不同子公司Agent记忆互相可见,没有组织边界校验 记忆片段绑定所属组织标签,跨组织Agent默认不可见,仅授权后才可访问
项目生命周期 记忆无过期、归档、销毁策略,临时会话数据永久留存,数据资产治理难度高 不同类型记忆配置生命周期策略,会话结束自动清理私有记忆,支持归档与销毁

三、记忆分层风险‑控制实施框架(How)

企业级多智能体将记忆划分为全局共享记忆会话私有记忆用户私有记忆三层。每一层明确可共享范围、风险点、传统方案缺口,落实访问控制。

记忆分层 主要风险 传统做法缺口 建议控制手段 业务价值
全局共享记忆 非公开业务数据被存入全局记忆,未授权Agent读取敏感内容 所有Agent读写同一全局记忆,不校验身份、组织、密级;没有写入过滤 仅允许公开制度、公共业务规则存入全局记忆;写入前校验权限;读取做组织与密级过滤;全部读写行为审计 多Agent复用公共知识,同时避免私有业务数据污染全局记忆池
会话私有记忆 不同会话之间上下文互相泄露,跨会话拿到其他任务中间推理结果 会话上下文直接存入公共向量库,没有会话ID隔离,任意Agent可以检索读取 记忆绑定会话ID;跨会话默认隔离;仅同一会话内多Agent可访问;会话结束可配置自动过期清理 保障同一个任务内多个Agent协同,阻断跨会话信息泄露,减少上下文污染
用户私有记忆 用户个人业务偏好、私有业务记录被其他用户、其他Agent获取 用户记忆没有绑定用户ID,缺少访问鉴权,系统内任意Agent可以检索全部用户记忆 记忆绑定用户ID与所属组织;仅该用户授权Agent可读取;禁止跨用户读取;支持用户手动清除私有记忆 保留用户个性化业务记忆,严格隔离不同用户之间私有信息,适配隐私管控要求

VDR 权限与审计追踪能力

记忆共享与隔离核心落地要点:

  • 明确哪些内容允许共享。全局仅共享公开制度、通用业务流程、公共知识库元信息;会话中间推理、用户私有业务材料、项目敏感结论禁止进入全局记忆。
  • 记忆强制携带元数据标签。每一条记忆片段携带用户ID、Agent标识、会话ID、组织、密级标签,检索时作为过滤条件。
  • 同步不能无条件自动推送。Agent之间记忆同步采用显式授权模式,不允许隐式自动把会话记忆扩散到其他Agent。需要协同的时候,仅传递经过筛选的片段,而不是完整记忆池。
  • 向量检索不能作为唯一权限控制点。向量库只做检索,权限过滤由上层记忆网关完成,即使向量命中,无权限的Agent也无法拿到记忆原文。
  • 生命周期策略配套。会话私有记忆可配置会话结束N小时后自动清理;用户私有记忆支持用户主动删除;全局记忆执行版本管理,作废内容及时归档。

需要注意:很多多Agent框架内置记忆模块只做存储检索,缺少企业级身份、组织、密级过滤,直接在生产环境使用会带来数据泄露风险,需要额外增加记忆访问网关层。

四、Filez AI知识库在多智能体记忆架构中的定位(What)

Filez AI知识库不作为多智能体内部会话记忆数据库,主要承担企业持久化记忆的权限网关底座,承接需要长期留存的业务记忆片段,对接上层多智能体编排框架。

  • 持久化记忆访问权限网关。接收Agent写入的持久化记忆片段,继承操作用户身份,绑定用户、组织、密级标签;读取时执行权限过滤,向量检索命中后再次校验访问权限。对比普通向量数据库,具备集团多组织细粒度访问控制。
  • 记忆元数据与密级流转。记忆片段写入时携带密级标签,标签跟随检索、返回结果流转,支持依据密级限制Agent读取范围,适配集团数据分级治理。
  • 私有化信创部署与标准化API。支持全栈私有化部署,适配信创软硬件环境,提供标准化API,可对接各类多智能体编排平台,持久存储业务侧需要长期留存的记忆。
  • 记忆读写全链路审计。记录Agent对持久化记忆的新增、查询、修改、删除操作,关联用户、Agent标识,日志可输出至企业安全审计平台,支撑安全排查与监管核查。
  • 记忆生命周期管理。支持记忆片段归档、过期清理、删除,适配央国企数据资产治理要求。会话临时短期记忆,建议由Agent编排框架本地管理。
  • 业务知识来源溯源。返回记忆片段的来源元数据,便于Agent输出答案时标注来源,提升业务答案可信度。

Filez具备CSA STAR、ISO 27001安全管理体系认证。多Agent内部会话调度、临时上下文管理,由上层智能体平台完成。

五、CIO/CTO选型评估检查清单

针对多智能体记忆层架构,技术负责人可使用以下条目开展内部评审:

  • 记忆体系支持全局共享、会话私有、用户私有三层逻辑隔离;
  • 记忆读写强制携带用户ID、会话ID、Agent标识、组织、密级元数据,检索时作为过滤条件;
  • 向量检索之后执行二次权限校验,不能仅依靠向量库做访问控制;
  • Agent之间记忆同步采用显式授权,不默认自动跨Agent扩散会话记忆;
  • 记忆新增、读取、修改、删除完整审计日志,支持对接企业安全平台;
  • 支持会话、用户记忆的过期、自动清理、归档销毁生命周期策略;
  • 持久化记忆底座支持集团多组织隔离,适配信创私有化部署要求。

六、采购高频FAQ

Q1:多智能体为了协同,是否记忆共享范围越大越好?

并非如此。无边界共享会带来跨用户、跨组织敏感信息泄露。优先做到分层隔离,需要协同的时候显式传递筛选后的片段,而不是开放全部记忆池。

Q2:向量数据库能不能直接作为企业多智能体记忆底座?

向量数据库擅长向量检索,缺少集团级多组织、密级、细粒度权限管控。建议增加记忆权限网关层,完成身份、组织、密级过滤。

Q3:Filez是否接管多Agent会话内的短期上下文记忆?

不会。会话临时上下文属于任务运行时记忆,由上层多智能体编排框架维护;Filez负责需要长期持久化的业务记忆片段存储与权限管控。

Q4:同一个会话内多个Agent,是否可以直接读取会话私有记忆?

同一会话内授权Agent允许访问会话私有记忆;但禁止该记忆片段扩散到其他会话、其他用户,必须由会话ID做强隔离。

Q5:记忆审计日志如何对接企业现有安全平台?

Filez输出标准化持久化记忆操作日志;Agent框架内部会话记忆读写日志,需要上层多智能体平台输出,两者可分别接入企业SIEM。

Q6:集团多子公司场景,如何防止A子公司Agent读取B子公司业务记忆?

记忆片段绑定组织标签,记忆网关读取时校验Agent所属用户的组织权限,跨组织默认不可访问,仅经过授权才允许跨组织读取。

Filez VDR 资料包

获取《企业AI知识库落地指南》,包含多智能体记忆分层架构、共享隔离策略、CIO选型检查清单,帮助央国企团队评估多Agent项目落地风险。

下载企业 AI 知识库落地指南

本文由Filez行业分析师撰写,仅供企业内部评估参考,不构成法律与技术实施建议。


目录大纲