← 返回文章列表

Agent 可以建议,但不能拥有教学事实:图工具、提案与记忆证伪

TeachFlow 如何限制 Graph Agent 的工具和作用域,把图谱修改变成提案,把记忆变成可证伪候选,并在证据纠错后级联失效。

返回 TeachFlow 项目总览 · 交互图:Graph · Agent · 时序 / Graph · 提案 · 时序

教育 Agent 最危险的能力不是回答错误,而是把一个未经确认的判断写成长期事实:模型说“学生不会通分”,随后图谱、记忆和推荐都把它当成真相。TeachFlow 因此把 Agent 放在解释和提案层,而不是数据库权威层。

Graph Agent 通过受控工具查询证据并返回结构化结果

图工具比 Prompt 更接近安全边界

Graph Agent 不能提交任意 Cypher。白名单工具限制查询类型、深度、节点数、阈值和返回字段;服务端重新校验教师、学生、班级与图版本作用域。模型负责规划调用与解释结果,结构化子图仍能在解释失败时单独返回。

修改图谱必须成为提案

Agent 发现可能的新关系时,只能产生带来源和当前版本的提案。教师审核时,系统检查提案是否陈旧、关系是否仍合法,再追加决定并发布新图版本。

图谱提案经教师审核和版本检查后才发布

这条链路拒绝“为了体验顺滑自动写图”。模型可以缩短发现路径,但不能替代课程、教材和图谱治理责任。

记忆不是模型可以自由写入的档案

Agent Memory 由已存在的正式事件提取候选,并保留 sourceEventIds、学生作用域和状态。Dreaming 可以提出新假设或探针,但候选要经过教师审核或新的正式练习证伪,才能进入可信读取。

当学生证据被接受纠错时,依赖该事件的记忆与候选必须退出可信读取。系统保留历史和失效原因,不把旧结论悄悄改成新结论。

最小威胁模型:模型说对了也不能越权

假设模型正确发现学生 S 在知识点 K 上反复失败,但当前教师并不教授 S 所在班级,或者查询引用的是已经失效的图版本。结论可能“事实上正确”,调用仍必须被拒绝,因为数据作用域和版本合同不成立。安全边界不能建立在模型有没有说对上,而要建立在服务端身份、班级、图版本和工具预算上。

同样,Graph Agent 的自然语言解释失败,不应抹掉已经得到的结构化路径、节点与证据摘要。系统可以返回结构化结果并标记解释不可用;反过来,只有流畅解释、没有可定位子图,也不能升级为可信教学建议。

记忆证伪如何形成闭环

一个候选记忆应记录来源事件、生成方式、学生作用域和状态。Dreaming 可以提出“可能混淆分母与分子”的假设以及验证探针;学生完成正式探针后,教师才能根据新证据审核。若原来源事件后来被接受纠错,依赖它的候选必须退出可信读取,即使文本内容仍看起来合理。

设计取舍:这是不是多 Agent 系统

这是一条受控图分析与记忆治理流水线:模型承担规划和解释,白名单工具执行受限读取,图谱提案与记忆进入人工审核,PostgreSQL 保存业务事实。模型质量对比、提示攻击红队和生产运行仍待验证。

当前边界

源码、专项脚本和两张现有 Archify 图支持工具、提案与记忆治理设计;历史冻结基线记录过部分集成检查。本轮未连接外部模型、Foundation 或真实 Neo4j 重新执行,因此状态为 partial。提示攻击、模型质量和生产告警仍未验证。

结论

可信 Agent 的关键不是“能调用多少工具”,而是每个结果能否回到证据、每次写入能否经过权威合同、每个长期记忆能否被后来事实推翻。

← 返回文章列表