跳到主要内容
返回时间线
arXiv来源发表:

AMU 为共享智能体记忆加装血缘门控:按列授权检索,跨部门泄漏归零而保留大部分记忆复用

核心概要

作者提出 Analytical Memory Unit(AMU)记忆模式,为每条缓存结果附加完整推导(血缘)图,并用血缘门控检索策略仅在请求方对结果触及的每一列都有权限时才返回命中;在血缘记录完整的前提下,作者以构造性证明给出安全保证,六个实验显示该策略消除了内容门控记忆的跨部门泄漏,代价是少量记忆复用率下降,并在一个真实智能体集成中实现 9 次往返零泄漏。

Source-provided article image: Lineage-Aware Memory Governance: A Derivation-Gated Framework for Privacy-Preserving Column-Level Access Control in Enterprise AI Agents
Figure 3 ·

Figure 3: Synthetic vs. TPC-H schema comparison (30 seeds each). TPC-H’s denser sensitive-column structure yields a higher naive leak rate; lineage-aware gating eliminates leakage in both configurations.

arXiv

深度剖析

论文提出 AMU 模式与血缘门控检索:每个缓存结果附带推导图,检索时做一次集合差检查,只有请求方权限覆盖结果触及的全部列才返回命中,否则跳过该候选。 现有智能体记忆系统(MemGPT、Zep、A-MEM、Governed Memory、SSGM、Oracle AI Agent Memory 等)按内容、归属或角色对整条记忆条目授权,均不记录结果由哪些列计算而来;AMU 把列级推导追踪引入智能体记忆条目,而非原始数据库记录。 论文以 Table I 逐系统对比六项治理维度,说明无先前系统同时具备列级血缘与检索门控;机制本身以算法与形式化定义给出。

在血缘记录完整(Assumption 1)的前提下,作者以构造性证明给出安全保证:门控检索不会返回推导中触及请求方权限之外敏感列的结果,并给出针对不安全存储内容与策略更新的推论,以及复杂度分析。 这把“结果是否越过了列权限边界”从审计问题变成系统可机械检查的性质,作者明确说明这是条件性设计保证而非经验发现。 证明按算法两条返回路径做穷尽案例分析;作者同时说明该保证依赖血缘完整性,并在实验三中测量完整性不足时的退化。

六个实验刻画了治理—效率权衡:内容门控的朴素共享记忆存在结构性跨部门泄漏,血缘门控将其消除,代价是记忆复用率下降若干百分点(约每 100 次请求多执行约 13 次查询),门控检查本身为亚微秒级,最坏情况检索延迟随存储规模线性增长。 论文把泄漏率归因于定理保证,把真正的经验内容定位为朴素基线的泄漏率、复用成本以及血缘不完整时的性能退化,并在合成 5 表与 TPC-H 8 表两种模式上重复该权衡。 实验使用纯 Python 离散事件模拟器,30 个随机种子、自助法 95% 置信区间与 Mann-Whitney 检验;运行时在单一硬件配置上以 time.perf_counter() 测量 2000 次迭代。

真实智能体概念验证用 sqlglot 从执行的 SQL 抽象语法树自动抽取血缘,替代智能体自报,在 Northwind 数据库上 9 次跨部门往返中零敏感列泄漏,2 次门控阻断与 2 次自动检测到的指标定义冲突精确对应。 这提供了一条在无需智能体配合的情况下满足 Assumption 1 的实用路径,作者将其定位为可行性演示而非生产可用性证据。 9 次往返的小规模概念验证;作者列出视图、存储过程与深层别名三类静态解析盲点,并说明失败关闭设计把损害限制为过度阻断。

启示与展望

该机制面向企业部门级智能体共享分析记忆的场景:请求方对某指标有正当业务需求,但并非所有推导路径都在其列权限内。它补充而非取代源层访问控制(如 Apache Ranger、Databricks Unity Catalog),适用于命名且被记录的列、且血缘记录足够完整的情形。作者建议以自动血缘抽取(数据库驱动层拦截 SQL)替代智能体自报,并采用失败关闭策略:血缘抽取失败时把该 AMU 视为最高敏感,权限集不可用时默认拒绝检索。对希望把“结果是否越过列权限边界”变成可机械核查性质的团队,以及需要为高风险 AI 系统准备可解释性与风险管理材料的组织,这一层提供了可复用的设计模式。

安全保证只在血缘记录完整时成立,实验三显示完整性不足时保护会退化,且 TPC-H 因敏感列分布在更多连接步骤上而需要更高完整性。机制不覆盖 T4 推理攻击:未在血缘图中声明来源的派生特征(例如由收入计算的风险分)会绕过门控,作者视其为生产使用中最重要的缺口。跨指标关联与部门串通两类向量超出单次检索列门控的能力范围。自动抽取依赖 SQLGlot 对 SQL 文本的静态 AST 解析,视图定义未解析、存储过程与用户定义函数、深层嵌套别名与 SELECT * 展开都可能造成血缘不完整。运行时基准在单一硬件与操作系统配置上测得,绝对值可能随平台变化。43 对模糊冲突检测数据集规模仍小,作者提出的 D4 复合检测器尚未评估。真实智能体集成为 9 次往返,尚不能说明生产规模可行性。

来源