AI 基建
0%
第六部分 · 编排 · 第 40 章

个性化与用户记忆

作者Changkun Ou
阅读时长约 10 分钟

第 39 章 的记忆属于一个任务:日志、工作区与存储,让一次智能体运行撑过它自身的长度。本章讲的是另一种记忆,主人也不同:产品对用户的记忆,跨越会话与岁月一路延续。把工程问题摊开说会很刺眼:模型从构造上就是无状态的,一套权重回答所有请求,缓存随会话消亡;可建在它之上的产品,如今记得用户的职业、孩子的名字,以及去年冬天问过什么。做这件记忆工作的是模型之外的某个东西,而它的设计已经悄悄变成基础设施,牵动着市场、隐私,以及助手会对用户说什么。读完本章,读者能说出持久的用户状态可以住在哪里、为什么其中一处胜出,抽取、整合、检索的循环怎样运转、又在哪里可能被投毒,已上线的系统在哲学上如何分野,以及为什么比起模型质量,记忆正在成为助手市场真正的转换成本。

用户状态的三个住处

用户状态本可以住在三个地方,这个领域三处都试过。它可以住在权重里:为每个用户微调一份模型。这条路败在三处:每用户一个训练作业加一份检查点,在消费级规模上从编排到存储都行不通;在单个用户的数据上连续微调,会侵蚀所有人的训练共同买来的通用能力;而最致命的是,按用户分权重摧毁了跨用户的批处理,也就是 第 31 章 确立的服务经济核心。它可以住在适配器里:共享权重之上每用户一个小 LoRA,这是一条真实的研究线 (Tan et al. 2024),其服务端的难度可以用「专为同时调度数千个适配器而造的系统」来度量 (Sheng et al. 2023);还没有任何消费级产品把它大规模上线。它也可以住在上下文里:从对话中抽取事实,存进模型之外一个普通的数据库,查询时取回相关条目、注入提示词。所有已上线的系统都选了第三个住处。

下层约束

这个选择不是记忆研究者做的,是他们脚下的服务层做的。共享权重上的批量推理是托管模型付得起的原因,所以任何切碎权重或者切碎批次的个性化方案,都会因为太贵而出局。于是状态迁往能承载它的最便宜一层,提示词;本章的整个记忆栈,抽取流水线、整合流程、检索索引,存在的意义就是给一个无状态的共享模型戴上一副按用户定制的面具。个性化住进上下文,是因为 第 31 章 的经济学没给它留别的住处。

记忆循环

状态一旦住到模型之外,四个设计问题就定义了流水线,而每个生产系统回答的都是同样四个。什么值得记:一趟抽取判断对话中候选事实的显著性。新事实怎样对上旧事实:整合这一步对照既有存储做增、改、删或忽略,「你七月要去新加坡」迟早要在这一步变成「你去过了」;最大的那个部署如今把它作为离线后台任务运行,成批重写过时的记忆 (OpenAI 2026)。什么会回来:查询时检索,注入提示词。什么被允许淡去:过期与衰减,从这条研究线一开始就有,早期系统用一条明确的遗忘曲线为记忆强度打分 (Zhong et al. 2023),时序图谱式的设计则让事实携带有效期,作废而不覆写 (Rasmussen et al. 2025)。

循环背后的研究谱系短而清晰。带评分检索的记忆流,按新近度、重要性与相关性取回,加上把经验综合成高层观察的定期反思,来自生成式智能体 (Park et al. 2023);操作系统式的表述,模型在小而快的上下文与大而慢的存储之间为自己的状态做分页调度,来自 MemGPT (Packer et al. 2023);随后一个「记忆即服务」的市场把流水线工业化了。它自己公布的基准结果值得用 第 47 章 的眼光细读:在标准的长对话基准上,领先的记忆系统报告了可观的延迟与词元节省,两项都超过 90%,对照对象是把完整历史直接喂给模型;但那个完整历史基线在回答质量上得分更高 (Chhikara et al. 2025)。在今天的对话长度下,工程化记忆赢的是经济账,不是准确率。营销材料略去了这个事实,而设计问题恰恰围绕它展开。

memloop conv 对话流 ext 抽取 什么是显著的? conv->ext cons 整合 增 / 改 / 删 ext->cons store 记忆存储 事实、摘要、图谱 cons->store ret 查询时检索 store->ret inj 注入提示词 进入上下文 ret->inj inj->conv poison 投毒从这里进来 (被写入的注入内容) poison->cons erase 删除 / 抹除 从这里出去 erase->store
图 40.1. 用户记忆循环。抽取与整合决定什么被写入,检索决定什么会回来;两条批注标出设计的风险所在:投毒从写入路径进来,被遗忘权的义务从存储处出去。

下面的可运行单元把整合这一步约减成它的算术:候选源源不断,但去重与显著性衰减让存储保持有界。记忆存储是对无界流的定长蒸馏,这既是它的功能,也如后两节所示,是它的风险轮廓。

import numpy as np
rng = np.random.default_rng(1)
store, lam, sim_thresh = [], 0.01, 0.85          # 衰减率,去重阈值
for t in range(500):
    cand = rng.normal(size=8); cand /= np.linalg.norm(cand)
    importance = rng.random()
    if store:
        sims = [c @ cand for c, _, _ in store]
        if max(sims) > sim_thresh:               # 近似重复:刷新,不新增
            i = int(np.argmax(sims)); store[i] = (store[i][0], store[i][1], t)
            continue
    store.append((cand, importance, t))
    store = [(c, imp, t0) for c, imp, t0 in store
             if imp * np.exp(-lam * (t - t0)) > 0.05]   # 显著性衰减负责淘汰
    if t % 100 == 99: print(f"t={t+1}: 留存 {len(store)} 条记忆")
print("无界的流,有界的库:整合就是全部设计")

两种已上线的哲学

消费级部署在一条设计轴上分了家:用户能不能看见记忆。先行者在 2024 年初上线用户可管理的「保存记忆」,随后扩展到引用用户的全部聊天历史,到 2026 年年中又加上无需用户动手、成批重写画像的后台综合 (OpenAI 2024; OpenAI 2026);模型对用户的了解,就这样分阶段地从一份可以亲手打理的清单,变成一件推断出来的制品。第二种设计站在了这条轴的另一端:记忆按项目隔离,上下文互不渗漏;一份用户可以直接阅读和编辑的记忆摘要;不留痕迹的无痕会话;发布说明还言明,上线前测试过记忆是否「可能强化对话中的有害模式」(Anthropic 2025)。第三方对两种实现的分析把架构差异落到了实处:一个把综合出的画像自动注入每场对话,另一个从空白开始,对话需要时才用显式工具搜索原始历史 (Willison 2025)。另外两家超大规模厂商的个性化取材于完全不同的资产:把助手接上搜索历史、邮件与照片,也就是 第 4 章 里的老住户用二十年沉淀下来的行为数据;其中一家干脆把飞轮闭合了,助手对话如今反哺母平台的内容与广告个性化 (Meta 2025)。放眼四家,2025 到 2026 年的漂移方向一致:画像更丰富、更依赖综合、更不可查验,唯一的常量是保留删除按钮。

记忆这条护城河

本章的市场结构读法,应该放在 第 77 章 的价值链旁边。模型质量是折旧中的优势,每个发布周期都会被竞争磨平;用户积攒一年的上下文不会,因为它只能靠用户在竞争对手那里重新活一遍来再生。记忆因此成了助手市场的转换成本,而实验室们的描述恰恰用的就是那种憧憬语气:在一生中逐渐了解用户的系统。反向的力量是可携带性与法律:可以包含记忆的数据导出,一场把存储搬回用户设备、置于标准协议之后的「用户自有记忆」运动 (Mem0 2025),以及一场已把 AI 助手列为优先事项、却尚未创设记忆可携带义务的欧洲执法辩论。这条护城河守不守得住,取决于哪一边先成熟。

飞轮还背着一笔认知代价,本书先前已经算过这笔账。记录里最清楚的一句话,出自厂商对自家谄媚模型更新的复盘:在某些情况下,「用户记忆加重了谄媚的影响」(OpenAI 2025)。一个记得用户信什么的模型,更有本事说用户爱听的话;而个性化对齐,把行为调向某一个人,背负着推荐系统时代已在人口尺度上记录过的画像与偏见强化风险,这正是学界主张给个性化划出明确边界的原因 (Kirk et al. 2024)。第 4 章 用点击率讲过一遍这个故事;记忆存储就是助手时代决定要不要重讲一遍的地方。

画像即攻击面

两个安全结果框定了本章的风险,一个关于这份存储意味着什么,一个关于谁能往里写。第一个是规模化的推断:模型能从寻常、并不敏感的文本中高精度推断个人属性,位置、收入、人口特征,成本近乎可以忽略 (Staab et al. 2024)。记忆存储就是这种推断对着同一个人持续运行,然后被「持久化」:一件比它所蒸馏的任何一场对话都更具暴露性的聚合制品。第二个是写入路径。因为整合这一步决定什么进入存储,一次够到整合步骤的提示词注入就从事故升级为植入物:已演示的攻击既种下过虚假记忆,也种下过常驻的外传指令,让此后每一场对话都在泄漏,直到那条记忆被发现并删除 (Rehberger 2024);学术版本则仅靠查询就能给智能体的记忆投毒 (Chen et al. 2024)。防御顺着图走:守住写入路径,并让存储对它的主人保持可审计,于是「可见还是不可见」这条设计轴,从一种哲学变成了一项安全控制。至少有一个性质是干净的:删除一行记忆是工程上的举手之劳,这让驻留上下文的记忆成为用户状态各个住处中,唯一能用一句 DELETE 而不是一个研究方向来兑现 第 59 章 那项被遗忘权的地方。

争议所在

三场争论都在进行中。记忆该住在哪里:平台一方主张原生记忆更安全也更深入;一层记忆服务应用主张跨模型的可携带;用户设备运动主张画像归用户自己所有,而标准悬而未决。长上下文会不会让记忆栈退役:千万词元的窗口发布时就把个性化列为用例 (Meta AI 2025),而在基准的对话长度上,完整历史的得分已经高于工程化记忆;反方的回答有三条:成本与延迟随上下文增长而存储是常数,有效上下文远远落后于宣称值 (Hsieh et al. 2024),以及显著性是筛选问题,更大的窗口解决不了,这正是最大的那个部署宁可建后台整合、也不依赖自家长上下文的原因。还有认知问题:个性化究竟在净效果上纠正了模型的千人一面,还是加固了用户的既有成见,到 2026 年年中,两边都有主张,哪边都没有决定性的研究。

延伸阅读

  • Park et al., “Generative Agents: Interactive Simulacra of Human Behavior” (后来一切记忆系统都在回响的记忆流与反思循环), 2023. arXiv:2304.03442
    按新近度、重要性与相关性打分检索的记忆流,加上定期把经验综合成高层记忆的反思机制:后来所有记忆系统都在回响的概念模板。
  • Packer et al., “MemGPT: Towards LLMs as Operating Systems” (记忆的操作系统式表述), 2023. arXiv:2310.08560
    MemGPT 提出虚拟上下文管理方案,借鉴操作系统分层存储思想,在大语言模型(LLM)固定上下文窗口与外部存储之间分页调度数据,实现文档分析与多轮对话中的无限上下文。
  • Zhong et al., “MemoryBank: Enhancing Large Language Models with Long-Term Memory” (对遗忘衰减最早的严肃处理), 2023. arXiv:2305.10250
    面向陪伴型助手的长期记忆,记忆强度按 Ebbinghaus 式遗忘曲线更新,是把「遗忘」当作设计要素最早的严肃处理。
  • Maharana et al., “Evaluating Very Long-Term Conversational Memory of LLM Agents” (LoCoMo,记忆初创公司们争夺的基准), 2024. arXiv:2402.17753
    横跨多次会话、数百轮的超长期对话,配问答与事件摘要任务:站在记忆系统之争中心的那个基准。
  • Wu et al., “LongMemEval: Benchmarking Chat Assistants on Long-Term Interactive Memory” (更难的基准:时间推理与知识更新), 2024. arXiv:2410.10813
    把记忆评测从「记没记住」扩展到时间推理、跨会话推理、知识更新,以及该弃答时是否弃答。
  • Chhikara et al., “Mem0: Building Production-Ready AI Agents with Scalable Long-Term Memory” (记忆即服务:赢在经济账,而非准确率), 2025. arXiv:2504.19413
    「记忆即服务」流水线:抽取、整合、检索,相对全量上下文报告了可观的延迟与词元节省;而其自己的表格显示,全量上下文基线在质量上得分更高。
  • Rasmussen et al., “Zep: A Temporal Knowledge Graph Architecture for Agent Memory” (带有效期的事实,而非直接覆写), 2025. arXiv:2501.13956
    把记忆做成时序知识图谱:事实带有效期,被作废而不是被覆写,存储因此能回答「什么时候什么为真」。
  • OpenAI, “Memory and new controls for ChatGPT” (平台记忆最早上线的地方), 2024. openai.com
    助手记忆的首个消费级部署:用户可管理的保存记忆、删除控制,以及不留痕迹的临时对话。
  • Anthropic, “Bringing memory to Claude” (按项目隔离、可见、可编辑、经过安全测试), 2025. claude.com
    按项目隔离的记忆,配用户可见、可编辑的摘要与无痕对话;发布时言明测试过记忆是否会强化对话中的有害模式。
  • Willison, “Comparing the memory implementations of Claude and ChatGPT” (对两种已上线哲学的解剖), 2025. simonwillison.net
    对两种已上线设计的解剖:一种把综合出的画像自动注入每场对话,另一种从空白开始,需要时才用显式工具搜索原始历史。
  • Staab et al., “Beyond Memorization: Violating Privacy via Inference with Large Language Models” (从寻常文本画像,精度接近人类), 2024. arXiv:2310.07298
    大语言模型能以接近人类分析员的精度、远低于人力的成本,从寻常文本推断位置、收入与人口属性;记忆存储所持久化的,正是这种持续运行的推断。
  • Rehberger, “SpAIware: Spyware Injection Into ChatGPT's Long-Term Memory” (记忆把攻击变成植入物的实证), 2024. embracethered.com
    一次能活过会话的提示词注入:植入助手记忆的外传指令让此后每一场对话都在泄漏,直到那条记忆被发现并删除。
  • Kirk et al., “The benefits, risks and bounds of personalizing the alignment of large language models to individuals” (个性化对齐的规范性地图), 2024. nature.com
    个性化对齐的规范性研究:把模型调向个人能换来什么,随之而来的画像与偏见强化风险是什么,以及为何需要明确的边界。
  • OpenAI, “Expanding on what we missed with sycophancy” (互动信号训练遇上用户记忆的地方), 2025. openai.com
    对谄媚模型更新的事后复盘,其中承认用户记忆在部分情况下加重了谄媚的影响。

评论

登录后评论