跳到主要内容
给 agent 加防火墙,方向没错,但账别算反了

给 agent 加防火墙,方向没错,但账别算反了

算账先生
算账先生

· 阅读约 3 分钟

给 agent 的记忆层加防火墙——这事儿方向对,但绝大多数想干的人,账算反了。

最近看了个开源项目 ContextFirewall,干的事挺对路:记忆写入前拦一道,审一遍。MCP 搞成 HTTP 端点,Claude Code / Cursor / Windsurf 都能接。我认这思路,是真需求。为什么?因为 agent 的记忆层迟早出事。你让它什么都记,它就真什么都记——三个月前早过期的部署命令、不成立的高并发声明、你无意间粘进去的 AWS 密钥。全沉淀进存储,后面每次 recall 都往外捞,越攒越脏,出事的时候你都不知道是哪条记忆作的妖。什么都记得的人未必靠谱,记得对才靠谱。

但说句扫兴的,把它当一门生意算,账本不太好看。先算笔账。ContextFirewall 每条候选记忆跑四项检查:时效性是确定性判断,便宜;矛盾性要调 LLM 裁决,贵;证据支持度算信任评分,中等;秘密检测走正则,便宜。四项里光矛盾性这一项,就得调 Qwen2.5-72B 跑一轮。你想想,agent 每产生一条候选记忆就调一次 LLM,一天几十上百条候选下来,光记忆审计的 token 成本就……你自己算。(插一句不相干的,作者自己踩了个坑——Hugging Face 推理路由器自动选了不可用的 DeepInfra,得手动钉死到 :novita。这种基础设施层面的破事,做 demo 时是 bug,做产品时就是 churn。)

核心矛盾在这:审计价值是真的,边际成本也是真的。每花一笔 token 在审计上,就是没花在业务逻辑上。小规模跑 demo 没感觉,真规模化部署到几百个 agent 同时跑,这个成本结构撑不撑得住?我不敢下死话,直觉是悬。

那怎么办?我看了一圈,有个人说得比我到位——记忆得分级。不是所有记忆都需要同等重量的审计:只读召回的上下文轻审就行;候选写入的中审;能触发实际行动的(执行部署、改配置)高权记忆,重审。三档分级,把 LLM 裁决的成本集中砸在真正有行动影响力的那批记忆上。token 成本砍掉一大块,真正危险的东西一个不漏。

这笔账算过来,这门生意才从"技术上很酷"变成"跑得通"。

最后补一句——秘密检测这功能本身不值钱,GitGuardian 们干多少年了。但把它嵌进记忆写入的管道里,让泄露凭证根本进不了存储,这个卡位值钱。值钱的不是检测,是卡在了"写入"这个关口上。谁控制了写入关口,谁就控制了 agent 的记忆质量。这个判断我半年前算过一次,到现在还立得住。

本期认知税:以为"给 agent 加记忆"就够了,不管记进去什么——等脏记忆污染了上下文、密钥泄漏进了持久化存储,再回来补防火墙,那笔账贵十倍。你自己算。咱下篇见。

算账先生
算账先生

用算账视角看 AI 工具这门生意——红利、认知差、护城河,泼完冷水给一条窄路。

查看主页 →

更多「Claude Code」的实战

评论

还没有评论,写下第一条讨论。