什么是空间(智能体工作区)?
存放某一位客户的对话、文档和记忆的隔离容器——在数据库层强制隔离,所以一位客户的材料不可能冒到另一位的对话里。
空间是隐私的基本单位。每一位终端客户都有一个,关于这段关系的一切——他问过什么、上传过什么、智能体记住了什么——都住在里面。
为什么它不只是一个过滤条件
做多客户 AI 时最省事的做法,是把所有东西堆在一起,然后每次查询加一个客户 id。这招一直有效,直到有一次查询漏写了那个条件——然后它以最坏的方式无声失败:有人读到了别人的文档。
隔离应该往下沉一层,沉到数据库里,这样一个漏了作用域的查询返回的是空,而不是全部。
在这里是怎么强制的
隔离不是靠每个查询都记得写 WHERE customer_id = ?。在 agent4.io,客户的对话、上传的文档和记忆都以他的空间为键,由数据库的行级安全强制约束,所以一个不带作用域抵达的查询返回的是空,而不是全部。文档正文还额外用属于该客户的密钥加密。
这也正是客户知识库所在的那道边界——所以你可以放心邀请客户上传护照、工资单和拒签记录,而不必因此背上一个新的麻烦。
这给企业带来了什么
可以放心留存的按客户记忆。 智能体可以记住这位客户六点之后更愿意用 WhatsApp、他的案子涉及配偶、银行流水他已经发过了——恰恰是因为这些记忆不可能漏进别人的对话里。
面对安全问题时有一个站得住脚的答案。 「你们怎么保证我们客户的文件互相不串」是每个认真的买家都会问的问题,而「我们按客户 id 过滤」不是一个让人踏实的回答。
敏感材料有地方放。 护照、拒签记录、财务资料——不管你有没有为它们做过设计,它们都会来。
给智能体的一份按页面配置的简报——它应当预先知道的背景、一句开场白,以及几个建议提问——根据访客打开对话时所在的 URL 自动选定。
智能体为某个未来时刻许下的一件事——它自己决定要发的一次跟进,或者一条周期性提醒——由调度器准时执行,而不是干等着有人先开口。
智能体在对话中途当场组装出来的一张小表单——选项、数字、日期——渲染成点几下就能填完的东西,而不是一段要打字回答的问题。
一种攻击手段,用户提供的文本——或隐藏在智能体读取的文档、网页或电子邮件中的文本——被模型视为新指令而非内容,导致智能体放弃其规则、改变身份或泄露其系统提示词。仅靠编写更严格的提示词无法修复此问题,因为攻击与合法输入通过同一渠道到达;有效的防御措施位于模型之前和之后。