研究想法

持久化、可使用工具的智能体工作流中的隐私控制

日 · 2026-07-19 · Software Intelligence

在模型调用前处理 PII,并不能覆盖智能体保留或处理敏感数据的所有位置。仓库记录、持久化记忆和已连接的应用需要分别检查;经过转换的身份信息则应仅在获得授权的操作执行时解析。所检查的产品都记录了这些数据面,但没有提供可比较的可靠性数据或端到端隐私测量结果。

2 个想法

跨仓库记录和智能体记忆的 PII 金丝雀测试

使用编码智能体调查客户事件的工程团队,应同时测试持久化工作流产物和模型输入。Custodian Labs 在模型调用前处理 PII,而 Sepo 将交互写入议题、拉取请求、评论和 agent/memory 分支。Qwen 试点还发现,当隐私要求区分接收、存储、记录和披露的字段时,实现更清晰。这些来源共同表明,模型网关可以保护模型调用,但原始数据仍可能留在仓库记录中,或经过转换的数据随后被复制到记忆中。

在测试议题中加入稳定的合成金丝雀,运行回答–实现–审查工作流,并扫描议题线程、进度评论、拉取请求差异、日志、模型请求和记忆分支。转换映射应保留在仓库之外,报告则应指出每个金丝雀首次被掩码或替换的界面。这个成本较低的端到端检查可以显示控制措施是否覆盖实际工作流,而不只是服务提供商边界。

PII 转换后工具操作的身份解析闸门

自动执行 Gmail、GitHub 或 Notion 操作的团队,需要防止隐私转换改变预期的账户、收件人或记录。Custodian Labs 可以在模型使用前将 PII 替换为合成等价物或带类型标签的值;Tripplet 则允许智能体通过范围受限且可撤销的应用连接读取和执行操作。某种表示即使保留了足够的语义供推理使用,也可能不适合作为执行标识符:合成邮箱可能选择错误的收件人,而被掩码的地址则完全无法识别收件人。

应将规划身份与执行身份分开。模型应使用稳定的别名;受策略控制的执行器只有在检查请求的操作、权限范围和任何必要的用户确认后,才将别名解析为真实的应用标识符。别名映射不应进入模型上下文或持久化记忆。可以使用重名联系人、已改名联系人、已撤销的访问权限和合成邮箱地址进行小规模评估,在检查模型轨迹中从未出现原始 PII 的同时,对比预期目标与实际目标。