記憶污染與三區治理:來源、候選與接受知識
系列 :可繼承的認知:從自我解構到遞歸生成式記憶系統(第 8 篇)作者 :Neo.K研究協作 :Aletheia(阿萊)版本 :v1.0日期 :2026-07-30文章類型 :命題猜想論文/知識治理論文/GCMS 記憶污染防護架構論文
摘要
當知識系統只負責保存外部文件時,錯誤通常表現為資料品質問題;當系統開始摘要、重建、生成、組合、自我反思並把結果寫回長期記憶時,錯誤便會轉化為更危險的「記憶污染」。污染不一定意味著某一段內容完全虛假。它也可能是來源角色被誤標、候選推論被當成既有事實、舊版本覆蓋新版本、局部事件被過度概括、模型生成內容在多輪引用後失去生成標記,或外部惡意文件藉由高相關性進入檢索與決策鏈。人類記憶的來源監測研究早已表明,記得一項內容與正確判斷其來源是不同問題;近年的 RAG 知識庫投毒、長期 Agent 記憶攻擊與遞歸合成資料訓練研究,則把同一問題推進到人工智能知識系統:錯誤一旦獲得高檢索權重、被反覆重述或進入下一輪訓練與寫回,便可能從局部偏差變成持久結構。
本文提出 GCMS 的三區記憶治理架構:
M = M s o u r c e ∪ M c a n d i d a t e ∪ M a c c e p t e d . \mathcal M
=
\mathcal M_{\mathrm{source}}
\cup
\mathcal M_{\mathrm{candidate}}
\cup
\mathcal M_{\mathrm{accepted}}. M = M source ∪ M candidate ∪ M accepted .
其中,來源區保存「某一內容由何者、在何時、以何版本被觀測或輸入」;候選區保存系統生成、組合、推論、修訂與待驗證結果;接受區保存通過明確驗證程序、可以在指定範圍內被當成可依賴知識使用的內容。三區的差異不是資料夾位置,而是認知角色、證據義務、可調用權限、寫回規則與錯誤責任的差異。
本文強調:
來源 ≠ 真理 \boxed{
\text{來源}
\neq
\text{真理}
} 來源 = 真理
來源區只保證來源與版本可追溯,不保證內容必然正確;接受區也不等於永恆真理,而是指內容在既定驗證標準、時間與應用範圍內獲得可撤銷的接受狀態。候選區則不是垃圾桶,而是允許系統探索、發散與形成新知識,同時防止未驗證結果污染正式記憶的必要緩衝層。
本文建立知識物件的型別化表示、三區狀態機、來源證據閉包、污染風險函數、污染傳播模型、寫回閘門、角色感知檢索與可撤銷接受機制,並提出「來源角色不可偽造命題」、「候選隔離降污命題」、「遞歸污染放大命題」、「證據閉包命題」、「接受可撤銷命題」、「角色感知檢索優勢猜想」與「矛盾保存命題」。本文亦提出可否證實驗:比較單池記憶、來源/生成雙區、三區治理,以及三區加來源溯源與污染標記四種系統,在普通錯誤、版本衝突、對抗性投毒、長期遞歸寫回與多智能體轉交情境下的錯誤接受率、候選洩漏率、污染放大率、來源歸因率與回滾成功率。
因此,GCMS 的安全遞歸不應表示為:
生成 → 直接寫回 , \text{生成}
\rightarrow
\text{直接寫回}, 生成 → 直接寫回 ,
而應表示為:
來源保存 → 候選形成 → 獨立驗證 → 有限接受 → 持續監測與可撤銷 \boxed{
\text{來源保存}
\rightarrow
\text{候選形成}
\rightarrow
\text{獨立驗證}
\rightarrow
\text{有限接受}
\rightarrow
\text{持續監測與可撤銷}
} 來源保存 → 候選形成 → 獨立驗證 → 有限接受 → 持續監測與可撤銷
關鍵詞 :GCMS、記憶污染、來源監測、資料溯源、候選知識、接受知識、RAG 投毒、Agent memory、模型崩潰、遞歸寫回、知識治理、證據鏈、可撤銷接受
一、問題的提出:當生成結果開始成為下一輪記憶
前七篇依序建立了:
從成果傳遞到生成能力傳遞;
有限認知繼承與外部化邊界;
生成式壓縮記憶;
原文無損軌與語義近無損軌;
區塊、流式、跳躍、發散與集中索引;
重建、生成、組合與跨域再結構化;
自調用記憶與後設控制。
在第七篇之後,GCMS 已具備以下理論能力:
q t → S e l f I n v o k e R t → T r a n s f o r m Y t → V e r i f y ? M t + 1 . q_t
\xrightarrow{\mathrm{SelfInvoke}}
\mathcal R_t
\xrightarrow{\mathrm{Transform}}
\mathcal Y_t
\xrightarrow{\mathrm{Verify?}}
\mathcal M_{t+1}. q t SelfInvoke R t Transform Y t Verify ? M t + 1 .
真正的危險集中在最後一個問號:
系統產生的新內容,究竟何時可以成為下一輪正式記憶?
如果系統把所有生成結果直接加入記憶庫,便會出現以下循環:
y t = G ( q t , M t ) , y_t
=
G(q_t,\mathcal M_t), y t = G ( q t , M t ) ,
M t + 1 = M t ∪ { y t } , \mathcal M_{t+1}
=
\mathcal M_t\cup\{y_t\}, M t + 1 = M t ∪ { y t } ,
y t + 1 = G ( q t + 1 , M t + 1 ) . y_{t+1}
=
G(q_{t+1},\mathcal M_{t+1}). y t + 1 = G ( q t + 1 , M t + 1 ) .
只要 y t y_t y t 含有一項錯誤、過度概括、錯誤來源標記或惡意內容,該內容便可能在下一輪被重新檢索、重述、擴展、組合並獲得更高的表面可信度。
於是:
一次生成錯誤 → 記憶條目 → 後續證據 → 反覆引用 → 結構性污染 . \text{一次生成錯誤}
\rightarrow
\text{記憶條目}
\rightarrow
\text{後續證據}
\rightarrow
\text{反覆引用}
\rightarrow
\text{結構性污染}. 一次生成錯誤 → 記憶條目 → 後續證據 → 反覆引用 → 結構性污染 .
這與一般回答錯誤不同。
一般回答錯誤的生命週期可能在本輪結束;記憶污染則會改變未來系統能看到什麼、相信什麼、優先檢索什麼,以及如何解釋新資料。
因此,本篇的核心問題不是:
系統如何避免任何錯誤?
而是:
在錯誤不可完全消除的前提下,如何阻止未驗證內容獲得不相稱的認知地位,並確保污染可以被定位、隔離、修正與回滾?
二、什麼是記憶污染?
2.1 操作性定義
令知識物件 k k k 的實際角色為:
ρ ∗ ( k ) ∈ { s o u r c e , c a n d i d a t e , a c c e p t e d } . \rho^{\ast}(k)
\in
\{
\mathrm{source},
\mathrm{candidate},
\mathrm{accepted}
\}. ρ ∗ ( k ) ∈ { source , candidate , accepted } .
令系統賦予的角色為:
ρ ^ ( k ) . \widehat\rho(k). ρ ( k ) .
若:
ρ ^ ( k ) ≠ ρ ∗ ( k ) , \widehat\rho(k)
\neq
\rho^{\ast}(k), ρ ( k ) = ρ ∗ ( k ) ,
便發生角色錯標。
但記憶污染不只包含角色錯標。本文將污染定義為:
任一知識物件、關係、版本或生成路徑,因來源遺失、角色混淆、內容變造、過度概括、錯誤接受、未授權寫回或遞歸放大,而使系統未來的檢索、推理、決策或生成,系統性偏離其應有證據狀態的現象。
形式上,若理想記憶狀態為:
M t ∗ , \mathcal M_t^{\ast}, M t ∗ ,
實際記憶狀態為:
M ^ t , \widehat{\mathcal M}_t, M t ,
且某一偏差:
Δ t = D ( M ^ t , M t ∗ ) \Delta_t
=
D
\left(
\widehat{\mathcal M}_t,
\mathcal M_t^{\ast}
\right) Δ t = D ( M t , M t ∗ )
會持續影響未來操作分布:
P ( a t + 1 ∣ M ^ t ) ≠ P ( a t + 1 ∣ M t ∗ ) , P(a_{t+1}\mid\widehat{\mathcal M}_t)
\neq
P(a_{t+1}\mid\mathcal M_t^{\ast}), P ( a t + 1 ∣ M t ) = P ( a t + 1 ∣ M t ∗ ) ,
則可稱為記憶污染。
2.2 污染不等於單純錯誤
一項錯誤內容若被清楚標記為「未驗證候選」,並且只在探索模式中使用,它雖然不正確,卻未必已污染正式記憶。
相反地,一項內容即使最後證明為真,只要它曾被錯誤標記成原作者原文、偽造來源或繞過權限寫入,也構成治理污染。
因此:
污染 ≠ 內容為假 \boxed{
\text{污染}
\neq
\text{內容為假}
} 污染 = 內容為假
污染至少包含四個維度:
C ( k ) = ( C t r u t h , C s o u r c e , C r o l e , C p r o c e s s ) . \mathcal C(k)
=
\left(
C_{\mathrm{truth}},
C_{\mathrm{source}},
C_{\mathrm{role}},
C_{\mathrm{process}}
\right). C ( k ) = ( C truth , C source , C role , C process ) .
其中:
C t r u t h C_{\mathrm{truth}} C truth :內容錯誤;
C s o u r c e C_{\mathrm{source}} C source :來源或版本錯誤;
C r o l e C_{\mathrm{role}} C role :候選、來源與接受角色混淆;
C p r o c e s s C_{\mathrm{process}} C process :驗證、授權或寫回程序被繞過。
2.3 污染具有時間性
記憶污染不是固定標籤,而是時間狀態。
某一內容在 t 0 t_0 t 0 時可能是合理接受知識:
ρ t 0 ( k ) = a c c e p t e d , \rho_{t_0}(k)
=
\mathrm{accepted}, ρ t 0 ( k ) = accepted ,
但在新證據出現後:
ρ t 1 ( k ) = d i s p u t e d , \rho_{t_1}(k)
=
\mathrm{disputed}, ρ t 1 ( k ) = disputed ,
甚至:
ρ t 2 ( k ) = r e v o k e d . \rho_{t_2}(k)
=
\mathrm{revoked}. ρ t 2 ( k ) = revoked .
因此,接受區不能是永遠不變的真理區,而必須是可版本化、可重新驗證、可撤銷的治理區。
三、研究背景一:人類記憶中的來源監測與錯誤歸因
3.1 記得內容與記得來源是不同問題
Johnson、Hashtroudi 與 Lindsay 提出的來源監測框架指出,人類通常不會為每一段記憶保存一個絕對來源標籤,而是根據感官細節、情境資訊、語義內容、認知操作痕跡與合理性進行來源判斷。[1]
這意味著:
內容可提取 ⇏ 來源可正確判定 . \text{內容可提取}
\not\Rightarrow
\text{來源可正確判定}. 內容可提取 ⇒ 來源可正確判定 .
一個人可能記得某句話,卻無法確定它來自:
親自觀察;
他人陳述;
自己推論;
夢境或想像;
後來接觸的錯誤資訊。
對 GCMS 而言,這個區分極為重要:
系統能生成某內容 ⇏ 該內容存在於來源文件 . \text{系統能生成某內容}
\not\Rightarrow
\text{該內容存在於來源文件}. 系統能生成某內容 ⇒ 該內容存在於來源文件 .
如果系統只保存語義內容,不保存其產生方式,生成、重建、引用與原文就可能逐步混合。
3.2 記憶再活化可能帶來更新,也可能帶來失真
記憶在提取後可能進入可更新狀態;這使記憶能整合新資訊,也使其更容易受到後來資訊影響。[2][3]
對人工記憶系統而言,類似問題出現在:
重新摘要舊文件;
用新版本覆蓋舊版本;
將模型解釋寫回原始條目;
用後來生成的內容補全早期缺失;
在多輪對話中把推論當成使用者曾明確說過的事。
因此,更新能力本身不是污染;問題在於更新是否保留:
舊版本 + 更新活動 + 更新者 + 差異 + 理由 . \text{舊版本}
+
\text{更新活動}
+
\text{更新者}
+
\text{差異}
+
\text{理由}. 舊版本 + 更新活動 + 更新者 + 差異 + 理由 .
3.3 來源警示與辨別程序可以降低錯誤
錯誤資訊研究顯示,適當警示與來源辨別程序可以降低部分錯誤記憶,但不能保證完全消除。[4][5]
這提供一項工程啟示:
系統不能只在資料庫內部保存來源欄位;它還必須在檢索與生成時主動呈現來源角色,使後續推理器真正使用這些差異。
也就是:
有 provenance ≠ 使用 provenance . \text{有 provenance}
\neq
\text{使用 provenance}. 有 provenance = 使用 provenance .
四、研究背景二:資料溯源不是附加欄位,而是知識責任結構
4.1 W3C PROV 的基本結構
W3C PROV-DM 與 PROV-O 將溯源表示為實體、活動與代理者之間的關係,用以描述資料由何者產生、經過何種活動、引用哪些前置實體,以及誰對相關活動或實體負有責任。[6][7]
其最小結構可抽象為:
E n t i t y ← g e n e r a t e d B y A c t i v i t y → u s e d E n t i t y , \mathrm{Entity}
\xleftarrow{\mathrm{generatedBy}}
\mathrm{Activity}
\xrightarrow{\mathrm{used}}
\mathrm{Entity}, Entity generatedBy Activity used Entity ,
並由:
A g e n t → a s s o c i a t e d W i t h A c t i v i t y \mathrm{Agent}
\xrightarrow{\mathrm{associatedWith}}
\mathrm{Activity} Agent associatedWith Activity
保存責任與行為關係。
對 GCMS 而言,這意味著每一項衍生知識不應只保存文字內容,而應至少保存:
使用了哪些來源;
經過哪一種生成或驗證活動;
由哪個人、模型或 Agent 執行;
使用哪個模型、提示、工具與版本;
在什麼時間形成;
後來經過哪些修訂與接受程序。
4.2 溯源不等於可信
一份惡意文件也可以具有完整溯源。
因此:
可追溯 ≠ 可信 \boxed{
\text{可追溯}
\neq
\text{可信}
} 可追溯 = 可信
溯源回答的是:
它從哪裡來?
信任評估回答的是:
我們為什麼應在這個任務中依賴它?
兩者都必要,但不能互相取代。
4.3 溯源的溯源
W3C PROV 也允許 provenance bundle,也就是對溯源紀錄本身進行溯源。[6]
這對多智能體系統非常重要。若某 Agent 聲稱:
此內容經過某驗證器確認。
系統還需要知道:
驗證器是誰;
驗證規則版本為何;
驗證時使用哪些來源;
驗證紀錄是否被修改;
驗證者是否有權做出該接受決定。
因此,GCMS 的證據鏈應形成:
C o n t e n t → P r o v e n a n c e → P r o v e n a n c e O f P r o v e n a n c e . \mathrm{Content}
\rightarrow
\mathrm{Provenance}
\rightarrow
\mathrm{ProvenanceOfProvenance}. Content → Provenance → ProvenanceOfProvenance .
五、研究背景三:RAG 與長期 Agent 記憶的污染面
5.1 知識庫成為攻擊面
PoisonedRAG 研究顯示,攻擊者可以藉由向知識庫注入少量特製文本,使檢索系統在目標查詢下優先取回惡意內容,進而誘導生成模型產生攻擊者指定答案。[8]
後續研究更顯示,單一投毒文件亦可能針對複雜、多跳問題建立具有欺騙性的可信鏈。[9]
這表示:
檢索到 ⇏ 應信任 . \text{檢索到}
\not\Rightarrow
\text{應信任}. 檢索到 ⇒ 應信任 .
高相似度、語義完整、引用眾多與語氣權威,都可能被攻擊者刻意設計。
5.2 程式碼與多模態記憶同樣會被污染
知識庫投毒並不限於一般問答。檢索增強程式碼生成研究顯示,知識庫中的脆弱程式碼範例可以被檢索並傳播至新程式;視覺語言 RAG 亦存在類似攻擊面。[10][11]
因此,GCMS 的來源區不能只記錄「這是外部文件」,還必須記錄功能類型:
τ ( k ) ∈ { 事實 , 程式 , 規則 , 案例 , 假說 , 個人偏好 , 系統指令 , 證據 } . \tau(k)
\in
\{
\text{事實},
\text{程式},
\text{規則},
\text{案例},
\text{假說},
\text{個人偏好},
\text{系統指令},
\text{證據}
\}. τ ( k ) ∈ { 事實 , 程式 , 規則 , 案例 , 假說 , 個人偏好 , 系統指令 , 證據 } .
因為功能不同的記憶不能被當成同類證據使用。
5.3 長期 Agent 記憶具有持久攻擊面
MemoryGraft 類研究指出,攻擊者可以把惡意「成功經驗」植入 Agent 長期記憶,使 Agent 在日後遇到相似任務時模仿該程序,造成跨會話的持久行為漂移。[12]
這與一次性的提示注入不同:
即時攻擊 → 本輪影響 , \text{即時攻擊}
\rightarrow
\text{本輪影響}, 即時攻擊 → 本輪影響 ,
而:
記憶植入 → 跨輪次影響 . \text{記憶植入}
\rightarrow
\text{跨輪次影響}. 記憶植入 → 跨輪次影響 .
因此,經驗記憶、程序模板與事實記憶必須具有不同寫回與檢索政策。
5.4 異質記憶混合造成角色污染
2026 年的 MemGuard 工作把穩定使用者事實、事件記憶與行為規則混入同一空間所造成的錯用,稱為異質記憶污染,並提出型別感知的隔離與選擇性組合方法。[13]
這直接支持本文的核心主張:
語義相關 ≠ 功能相容 \boxed{
\text{語義相關}
\neq
\text{功能相容}
} 語義相關 = 功能相容
一段與查詢高度相關的記憶,仍可能因角色錯誤而不應被使用。
六、研究背景四:遞歸生成資料與污染放大
6.1 模型崩潰的遞歸資料問題
Shumailov 等人研究生成模型反覆以先前世代生成資料訓練的情況,顯示遞歸生成資料可能導致分布尾端消失、錯誤累積與整體模型退化。[14]
模型訓練與 GCMS 記憶寫回並不完全相同,但二者共享一個結構:
系統輸出 → 下一輪輸入 . \text{系統輸出}
\rightarrow
\text{下一輪輸入}. 系統輸出 → 下一輪輸入 .
若沒有持續保存真實外部來源或高品質錨點,便可能形成:
D t + 1 = ( 1 − λ ) D r e a l + λ D ^ t . \mathcal D_{t+1}
=
(1-\lambda)\mathcal D_{\mathrm{real}}
+
\lambda\widehat{\mathcal D}_t. D t + 1 = ( 1 − λ ) D real + λ D t .
當:
λ → 1 , \lambda\rightarrow 1, λ → 1 ,
系統越來越依賴自己的衍生分布。
6.2 記憶系統中的類模型崩潰
對 GCMS 而言,類似退化可以表現為:
少數高頻觀點持續被摘要,低頻反例逐漸消失;
系統自己的標題與術語逐漸取代原始作者用語;
推論與假說在多輪重述後被當成已知事實;
生成內容因引用次數增加而獲得虛假權威;
不符合既有生成核的新證據被過度降權;
多樣性逐輪下降,最後只剩最容易被系統生成的知識形式。
這可以稱為:
認知分布塌縮 \boxed{
\text{認知分布塌縮}
} 認知分布塌縮
6.3 原始來源是遞歸系統的現實錨
因此,原始來源不只用於事後查證,也是維持長期分布多樣性與反例保存的錨點。
若原始來源占可用證據的比例為:
ω t , \omega_t, ω t ,
則長期安全系統需要避免:
ω t → 0. \omega_t\rightarrow 0. ω t → 0.
這不表示所有回答都只能複製來源,而是表示自主生成不能切斷與來源世界的可逆連結。
七、三區記憶架構
7.1 三區的基本定義
本文定義:
M = M S ∪ M C ∪ M A , \mathcal M
=
\mathcal M_S
\cup
\mathcal M_C
\cup
\mathcal M_A, M = M S ∪ M C ∪ M A ,
其中:
M S = M s o u r c e , \mathcal M_S
=
\mathcal M_{\mathrm{source}}, M S = M source ,
M C = M c a n d i d a t e , \mathcal M_C
=
\mathcal M_{\mathrm{candidate}}, M C = M candidate ,
M A = M a c c e p t e d . \mathcal M_A
=
\mathcal M_{\mathrm{accepted}}. M A = M accepted .
三區不是互斥的「內容真值分類」,而是三種治理角色。
7.2 來源區
來源區保存系統實際觀測到的外部或內部來源,包括:
原始文件;
使用者明確陳述;
感測器資料;
API 回應;
程式執行結果;
網頁快照;
歷史資料庫版本;
已簽章交換包;
人類或其他 Agent 傳入的材料。
來源區保證的是:
Recover ( k ) = 原始輸入版本 , \operatorname{Recover}(k)=\text{原始輸入版本}, Recover ( k ) = 原始輸入版本 ,
以及:
Trace ( k ) = 來源、時間、版本與取得活動 . \operatorname{Trace}(k)
=
\text{來源、時間、版本與取得活動}. Trace ( k ) = 來源、時間、版本與取得活動 .
來源區不保證:
True ( k ) = 1. \operatorname{True}(k)=1. True ( k ) = 1.
惡意文件、錯誤論文、過時資料與主觀陳述仍然可以是來源。
7.3 候選區
候選區保存:
系統摘要;
推論;
假說;
組合結果;
新命題;
重建內容;
自我反思;
修訂草稿;
待確認使用者偏好;
待審查關係邊;
待接受的程序模板。
候選區允許:
新穎性 + 不確定性 + 矛盾 + 失敗 . \text{新穎性}
+
\text{不確定性}
+
\text{矛盾}
+
\text{失敗}. 新穎性 + 不確定性 + 矛盾 + 失敗 .
它的任務不是確保每一項內容正確,而是確保探索結果不會未經審查地獲得正式認知地位。
7.4 接受區
接受區保存已通過指定驗證程序、可在特定範圍內依賴的知識。
每一項接受知識必須具有:
Scope ( k ) , \operatorname{Scope}(k), Scope ( k ) ,
Evidence ( k ) , \operatorname{Evidence}(k), Evidence ( k ) ,
Validation ( k ) , \operatorname{Validation}(k), Validation ( k ) ,
AcceptedBy ( k ) , \operatorname{AcceptedBy}(k), AcceptedBy ( k ) ,
ReviewAfter ( k ) . \operatorname{ReviewAfter}(k). ReviewAfter ( k ) .
因此:
接受 ≠ 永恆真理 \boxed{
\text{接受}
\neq
\text{永恆真理}
} 接受 = 永恆真理
接受只表示:
依目前證據、規則與權限,系統允許在指定任務中把此內容視為可依賴知識。
八、知識物件的型別化表示
令任一知識物件為:
k i = ( i d i , c i , τ i , ρ i , π i , E i , q i , v i , h i , a i , t i , ℓ i ) , k_i
=
\left(
\mathrm{id}_i,
c_i,
\tau_i,
\rho_i,
\pi_i,
\mathcal E_i,
q_i,
v_i,
h_i,
a_i,
t_i,
\ell_i
\right), k i = ( id i , c i , τ i , ρ i , π i , E i , q i , v i , h i , a i , t i , ℓ i ) ,
其中:
i d i \mathrm{id}_i id i :永久識別碼;
c i c_i c i :內容;
τ i \tau_i τ i :功能型別;
ρ i \rho_i ρ i :三區角色;
π i \pi_i π i :溯源圖;
E i \mathcal E_i E i :證據集合;
q i q_i q i :品質與信心資訊;
v i v_i v i :版本;
h i h_i h i :內容雜湊;
a i a_i a i :建立、生成、驗證與接受代理者;
t i t_i t i :時間資訊;
ℓ i \ell_i ℓ i :可見性、權限與使用範圍。
8.1 功能型別
τ i ∈ { o b s e r v a t i o n , q u o t a t i o n , f a c t C l a i m , h y p o t h e s i s , i n f e r e n c e , p r o c e d u r e , p r e f e r e n c e , p o l i c y , i n s t r u c t i o n , c o u n t e r e x a m p l e , s u m m a r y , a r t i f a c t } . \tau_i
\in
\{
\mathrm{observation},
\mathrm{quotation},
\mathrm{factClaim},
\mathrm{hypothesis},
\mathrm{inference},
\mathrm{procedure},
\mathrm{preference},
\mathrm{policy},
\mathrm{instruction},
\mathrm{counterexample},
\mathrm{summary},
\mathrm{artifact}
\}. τ i ∈ { observation , quotation , factClaim , hypothesis , inference , procedure , preference , policy , instruction , counterexample , summary , artifact } .
8.2 角色與型別分離
同一功能型別可以存在於不同區域。
例如:
一篇論文中的假說是來源區的 hypothesis;
GCMS 自己產生的新假說是候選區的 hypothesis;
經過特定實驗支持的工作假說,可能成為接受區的 hypothesis。
因此:
τ ( k ) ≠ ρ ( k ) . \tau(k)
\neq
\rho(k). τ ( k ) = ρ ( k ) .
8.3 信心不是角色
高信心候選仍然是候選:
q ( k ) ≈ 1 ⇏ ρ ( k ) = a c c e p t e d . q(k)\approx 1
\not\Rightarrow
\rho(k)=\mathrm{accepted}. q ( k ) ≈ 1 ⇒ ρ ( k ) = accepted .
低信心來源仍然是來源:
q ( k ) ≪ 1 ⇏ ρ ( k ) ≠ s o u r c e . q(k)\ll 1
\not\Rightarrow
\rho(k)\neq\mathrm{source}. q ( k ) ≪ 1 ⇒ ρ ( k ) = source .
這避免系統用主觀信心取代來源與驗證程序。
九、三區狀態機
9.1 基本狀態
令治理狀態集合為:
S K = { s o u r c e , c a n d i d a t e , a c c e p t e d , r e j e c t e d , d i s p u t e d , s u p e r s e d e d , r e v o k e d , a r c h i v e d } . \mathcal S_K
=
\{
\mathrm{source},
\mathrm{candidate},
\mathrm{accepted},
\mathrm{rejected},
\mathrm{disputed},
\mathrm{superseded},
\mathrm{revoked},
\mathrm{archived}
\}. S K = { source , candidate , accepted , rejected , disputed , superseded , revoked , archived } .
前三者是主要記憶區;其餘是生命週期狀態。
9.2 合法轉移
合法轉移包括:
e x t e r n a l I n p u t → i n g e s t s o u r c e , \mathrm{externalInput}
\xrightarrow{\mathrm{ingest}}
\mathrm{source}, externalInput ingest source ,
s o u r c e → d e r i v e c a n d i d a t e , \mathrm{source}
\xrightarrow{\mathrm{derive}}
\mathrm{candidate}, source derive candidate ,
c a n d i d a t e → v a l i d a t e a c c e p t e d , \mathrm{candidate}
\xrightarrow{\mathrm{validate}}
\mathrm{accepted}, candidate validate accepted ,
c a n d i d a t e → r e j e c t r e j e c t e d , \mathrm{candidate}
\xrightarrow{\mathrm{reject}}
\mathrm{rejected}, candidate reject rejected ,
a c c e p t e d → n e w C o n f l i c t d i s p u t e d , \mathrm{accepted}
\xrightarrow{\mathrm{newConflict}}
\mathrm{disputed}, accepted newConflict disputed ,
a c c e p t e d → n e w V e r s i o n s u p e r s e d e d , \mathrm{accepted}
\xrightarrow{\mathrm{newVersion}}
\mathrm{superseded}, accepted newVersion superseded ,
a c c e p t e d → i n v a l i d a t e r e v o k e d . \mathrm{accepted}
\xrightarrow{\mathrm{invalidate}}
\mathrm{revoked}. accepted invalidate revoked .
9.3 禁止轉移
以下轉移原則上禁止:
c a n d i d a t e → r e n a m e s o u r c e , \mathrm{candidate}
\xrightarrow{\mathrm{rename}}
\mathrm{source}, candidate rename source ,
c a n d i d a t e → c o n f i d e n c e O n l y a c c e p t e d , \mathrm{candidate}
\xrightarrow{\mathrm{confidenceOnly}}
\mathrm{accepted}, candidate confidenceOnly accepted ,
a c c e p t e d → o v e r w r i t e s o u r c e . \mathrm{accepted}
\xrightarrow{\mathrm{overwrite}}
\mathrm{source}. accepted overwrite source .
生成內容不能透過改名變成來源;高信心不能單獨構成接受;接受內容不能覆蓋其原始來源版本。
9.4 來源更新必須建立新版本
若來源內容 s t s_t s t 發生更新,應建立:
s t + 1 , s_{t+1}, s t + 1 ,
並保存:
wasRevisionOf ( s t + 1 , s t ) , \operatorname{wasRevisionOf}(s_{t+1},s_t), wasRevisionOf ( s t + 1 , s t ) ,
而不是:
s t ← s t + 1 . s_t\leftarrow s_{t+1}. s t ← s t + 1 .
這使系統可以回答:
某結論在當時依據哪一版來源;
新版本修改了什麼;
舊回答是否需要重新驗證;
哪些接受知識已受到版本漂移影響。
十、來源—候選—接受的證據義務
10.1 來源區的義務
來源區必須滿足:
I S ( k ) = I i d ∧ I h a s h ∧ I t i m e ∧ I o r i g i n ∧ I v e r s i o n . I_S(k)
=
I_{\mathrm{id}}
\wedge
I_{\mathrm{hash}}
\wedge
I_{\mathrm{time}}
\wedge
I_{\mathrm{origin}}
\wedge
I_{\mathrm{version}}. I S ( k ) = I id ∧ I hash ∧ I time ∧ I origin ∧ I version .
也就是識別碼、內容雜湊、時間、來源位置與版本可追蹤。
10.2 候選區的義務
候選區必須滿足:
I C ( k ) = I d e r i v e d F r o m ∧ I g e n e r a t o r ∧ I u n c e r t a i n t y ∧ I s t a t u s . I_C(k)
=
I_{\mathrm{derivedFrom}}
\wedge
I_{\mathrm{generator}}
\wedge
I_{\mathrm{uncertainty}}
\wedge
I_{\mathrm{status}}. I C ( k ) = I derivedFrom ∧ I generator ∧ I uncertainty ∧ I status .
即必須明確記錄:
從哪些來源或接受知識產生;
由哪個模型、Agent 或人形成;
不確定性與未解決衝突;
目前仍為候選。
10.3 接受區的義務
接受區必須滿足:
I A ( k ) = I C ( k ) ∧ I v a l i d a t i o n ∧ I s c o p e ∧ I a p p r o v e r ∧ I r e v i e w . I_A(k)
=
I_C(k)
\wedge
I_{\mathrm{validation}}
\wedge
I_{\mathrm{scope}}
\wedge
I_{\mathrm{approver}}
\wedge
I_{\mathrm{review}}. I A ( k ) = I C ( k ) ∧ I validation ∧ I scope ∧ I approver ∧ I review .
其中:
validation:通過哪些檢查;
scope:可在哪些任務與範圍使用;
approver:誰或什麼規則授予接受狀態;
review:何時需要重新檢查。
十一、證據閉包
11.1 定義
對候選知識 k k k ,其直接證據集合為:
E ( 1 ) ( k ) . \mathcal E^{(1)}(k). E ( 1 ) ( k ) .
若其中包含衍生知識,則需要繼續展開:
E ( 2 ) ( k ) , E ( 3 ) ( k ) , … \mathcal E^{(2)}(k),
\mathcal E^{(3)}(k),
\ldots E ( 2 ) ( k ) , E ( 3 ) ( k ) , …
證據閉包定義為:
Cl E ( k ) = ⋃ d = 1 D E ( d ) ( k ) , \operatorname{Cl}_{E}(k)
=
\bigcup_{d=1}^{D}
\mathcal E^{(d)}(k), Cl E ( k ) = d = 1 ⋃ D E ( d ) ( k ) ,
直到到達來源區物件、已接受且證據閉包完整的物件,或達到治理深度上限。
11.2 閉包完整性
令證據鏈中的必要節點集合為:
N E ( k ) . \mathcal N_E(k). N E ( k ) .
若可解析且未失效的節點為:
N E v a l i d ( k ) , \mathcal N_E^{\mathrm{valid}}(k), N E valid ( k ) ,
則證據閉包完整率為:
EC ( k ) = ∣ N E v a l i d ( k ) ∣ ∣ N E ( k ) ∣ . \operatorname{EC}(k)
=
\frac{
\left|
\mathcal N_E^{\mathrm{valid}}(k)
\right|
}{
\left|
\mathcal N_E(k)
\right|
}. EC ( k ) = ∣ N E ( k ) ∣ N E valid ( k ) .
接受知識不應只附一個看似權威的最終引用,而應能追溯到形成該結論所需的證據鏈。
11.3 引用洗白
若候選 c 1 c_1 c 1 引用來源 s s s ,而候選 c 2 c_2 c 2 只引用 c 1 c_1 c 1 ,多輪後系統可能只看到:
c n → c n − 1 → ⋯ → s . c_n
\rightarrow
c_{n-1}
\rightarrow
\cdots
\rightarrow
s. c n → c n − 1 → ⋯ → s .
若中間的推論轉換被忽略,最後內容會看起來像來源直接支持。
因此每一條衍生邊都必須標記:
TransformType ∈ { q u o t e , s u m m a r i z e , i n f e r , c o m b i n e , r e v i s e , g e n e r a l i z e , s p e c u l a t e } . \operatorname{TransformType}
\in
\{
\mathrm{quote},
\mathrm{summarize},
\mathrm{infer},
\mathrm{combine},
\mathrm{revise},
\mathrm{generalize},
\mathrm{speculate}
\}. TransformType ∈ { quote , summarize , infer , combine , revise , generalize , speculate } .
十二、污染傳播模型
12.1 污染質量
令每一知識物件的污染風險為:
c i ∈ [ 0 , 1 ] . c_i
\in
[0,1]. c i ∈ [ 0 , 1 ] .
它可由以下因素構成:
c i = w s C s o u r c e + w r C r o l e + w e C e v i d e n c e + w v C v e r s i o n + w a C a d v e r s a r i a l + w p C p r o c e s s . c_i
=
w_s C_{\mathrm{source}}
+
w_r C_{\mathrm{role}}
+
w_e C_{\mathrm{evidence}}
+
w_v C_{\mathrm{version}}
+
w_a C_{\mathrm{adversarial}}
+
w_p C_{\mathrm{process}}. c i = w s C source + w r C role + w e C evidence + w v C version + w a C adversarial + w p C process .
12.2 關係傳播
若知識 k j k_j k j 由 k i k_i k i 衍生,污染可能沿邊傳播:
c j = σ ( α j + ∑ i w i j c i − ν j ) , c_j
=
\sigma
\left(
\alpha_j
+
\sum_i
w_{ij}c_i
-
\nu_j
\right), c j = σ ( α j + i ∑ w ij c i − ν j ) ,
其中:
w i j w_{ij} w ij : k j k_j k j 對 k i k_i k i 的依賴強度;
α j \alpha_j α j :新生成過程自身風險;
ν j \nu_j ν j :驗證、交叉來源與人工審查所降低的風險;
σ \sigma σ :將風險映射到 [ 0 , 1 ] [0,1] [ 0 , 1 ] 的函數。
12.3 遞歸放大
若每輪有比例 β \beta β 的污染內容被重新納入生成,污染近似滿足:
C t + 1 = α C t + β W t + γ A t − δ V t − η R t , C_{t+1}
=
\alpha C_t
+
\beta W_t
+
\gamma A_t
-
\delta V_t
-
\eta R_t, C t + 1 = α C t + β W t + γ A t − δ V t − η R t ,
其中:
C t C_t C t :既有污染;
W t W_t W t :未經閘門的寫回量;
A t A_t A t :外部攻擊或錯誤輸入;
V t V_t V t :有效驗證;
R t R_t R t :回滾、隔離與撤銷;
α \alpha α :既有污染在後續輪次的持續與放大係數。
若:
α ≥ 1 \alpha\geq 1 α ≥ 1
且:
δ V t + η R t < β W t + γ A t , \delta V_t+\eta R_t
<
\beta W_t+\gamma A_t, δ V t + η R t < β W t + γ A t ,
污染將傾向累積。
十三、十類記憶污染
13.1 來源替代污染
生成摘要覆蓋原始文件,使系統之後只能看到摘要。
13.2 候選洗白污染
候選在多輪重述後失去候選標記,被當成既有知識。
13.3 引用洗白污染
衍生推論被重新包裝成來源直接支持的內容。
13.4 版本滲漏污染
不同版本的定義、數值或規則被混合使用,卻未標示版本差異。
13.5 功能角色污染
事件、偏好、規則、案例與一般事實因語義相似而被當成同類記憶。
13.6 檢索權重污染
錯誤或惡意內容因重複、關鍵詞密度、向量相似度或引用數而獲得不相稱排名。
13.7 矛盾抹平污染
集中或摘要過程只保留主流敘述,刪除反例、不確定性與少數觀點。
13.8 遞歸自證污染
系統使用自己早期生成的內容作為後續生成的「證據」,最後形成閉環。
13.9 權限洗白污染
低權限來源的內容經由高權限 Agent 轉述後,取得原本沒有的可見性或代表權。
13.10 程序模板污染
某次看似成功的行動程序被寫入長期經驗記憶,日後在其他情境被錯誤模仿。
十四、寫回閘門
14.1 寫回不是儲存動作,而是治理決策
令候選為 y y y ,寫回決策為:
C o m m i t ( y ) ∈ { r e t a i n C a n d i d a t e , a c c e p t , r e j e c t , r e q u e s t E v i d e n c e , e s c a l a t e } . \mathsf{Commit}(y)
\in
\{
\mathrm{retainCandidate},
\mathrm{accept},
\mathrm{reject},
\mathrm{requestEvidence},
\mathrm{escalate}
\}. Commit ( y ) ∈ { retainCandidate , accept , reject , requestEvidence , escalate } .
14.2 接受分數
定義:
S A ( y ) = w E E ( y ) + w P P ( y ) + w C C ( y ) + w R R ( y ) + w T T ( y ) − w X X ( y ) − w G G ( y ) , S_A(y)
=
w_E E(y)
+
w_P P(y)
+
w_C C(y)
+
w_R R(y)
+
w_T T(y)
-
w_X X(y)
-
w_G G(y), S A ( y ) = w E E ( y ) + w P P ( y ) + w C C ( y ) + w R R ( y ) + w T T ( y ) − w X X ( y ) − w G G ( y ) ,
其中:
E ( y ) E(y) E ( y ) :證據覆蓋;
P ( y ) P(y) P ( y ) :溯源完整性;
C ( y ) C(y) C ( y ) :跨來源一致性;
R ( y ) R(y) R ( y ) :可重現性;
T ( y ) T(y) T ( y ) :任務適用性;
X ( y ) X(y) X ( y ) :未解決衝突;
G ( y ) G(y) G ( y ) :治理與安全風險。
但接受不能只由單一加權分數決定。還需要硬約束:
Accept ( y ) = 1 \operatorname{Accept}(y)=1 Accept ( y ) = 1
當且僅當:
S A ( y ) ≥ θ A , S_A(y)\geq\theta_A, S A ( y ) ≥ θ A ,
且:
EC ( y ) ≥ θ E , \operatorname{EC}(y)\geq\theta_E, EC ( y ) ≥ θ E ,
Auth ( y ) = 1 , \operatorname{Auth}(y)=1, Auth ( y ) = 1 ,
NoCriticalConflict ( y ) = 1 , \operatorname{NoCriticalConflict}(y)=1, NoCriticalConflict ( y ) = 1 ,
ScopeDefined ( y ) = 1. \operatorname{ScopeDefined}(y)=1. ScopeDefined ( y ) = 1.
14.3 高風險內容需要雙重確認
對政策、法律、醫療、財務、安全、身份、權限與不可逆行動等高風險內容,可要求:
Approve 1 ( y ) ∧ Approve 2 ( y ) = 1. \operatorname{Approve}_1(y)
\wedge
\operatorname{Approve}_2(y)
=
1. Approve 1 ( y ) ∧ Approve 2 ( y ) = 1.
兩個核准者應具有不同失敗模式,例如:
自動驗證器與人類;
兩個獨立模型;
規則檢查與外部權威資料;
安全審核與領域審核。
十五、角色感知檢索
15.1 預設檢索政策
對一般事實回答,預設候選集合應為:
R q d e f a u l t ⊆ M S ∪ M A . \mathcal R_q^{\mathrm{default}}
\subseteq
\mathcal M_S
\cup
\mathcal M_A. R q default ⊆ M S ∪ M A .
候選區不應默認作為可陳述事實。
15.2 探索模式
研究、創意、假說與新產品探索可以加入候選區:
R q e x p l o r e ⊆ M S ∪ M A ∪ M C . \mathcal R_q^{\mathrm{explore}}
\subseteq
\mathcal M_S
\cup
\mathcal M_A
\cup
\mathcal M_C. R q explore ⊆ M S ∪ M A ∪ M C .
但輸出必須保留角色標記:
[SOURCE]
[ACCEPTED]
[CANDIDATE]
[DISPUTED]
[REVOKED]
15.3 排序不能抹除角色
總排序分數可寫成:
S ( k ∣ q ) = S r e l e v a n c e + S e v i d e n c e + S r e c e n c y + S r o l e − S r i s k . S(k\mid q)
=
S_{\mathrm{relevance}}
+
S_{\mathrm{evidence}}
+
S_{\mathrm{recency}}
+
S_{\mathrm{role}}
-
S_{\mathrm{risk}}. S ( k ∣ q ) = S relevance + S evidence + S recency + S role − S risk .
但角色分數不能把候選偽裝成接受知識。即使候選排名很高,也必須以候選身分呈現。
15.4 不同任務需要不同角色政策
π r o l e = Π ( q , t a s k T y p e , r i s k , c l e a r a n c e ) . \pi_{\mathrm{role}}
=
\Pi
\left(
q,
\mathrm{taskType},
\mathrm{risk},
\mathrm{clearance}
\right). π role = Π ( q , taskType , risk , clearance ) .
例如:
歷史查證:來源與接受優先;
理論生成:候選可大量參與;
法律決策:只允許特定來源與具時效的接受知識;
腦力激盪:候選可使用,但不得標記為既有事實;
自主寫回:候選可形成,但需進入驗證佇列。
十六、矛盾保存與多版本真值
16.1 矛盾不是應被立即消除的噪音
若兩來源:
s 1 ⊨ p , s_1\models p, s 1 ⊨ p ,
s 2 ⊨ ¬ p , s_2\models\neg p, s 2 ⊨ ¬ p ,
系統不應只保留排名較高的一方。
應保存:
Conflict ( s 1 , s 2 , p ) . \operatorname{Conflict}(s_1,s_2,p). Conflict ( s 1 , s 2 , p ) .
16.2 衝突的可能來源
矛盾可能來自:
時間版本差異;
定義不同;
樣本差異;
尺度差異;
領域假設不同;
來源錯誤;
真正尚未解決的爭議;
對抗性操縱。
因此集中算子不應直接執行:
{ p , ¬ p } ↦ p . \{p,\neg p\}
\mapsto
p. { p , ¬ p } ↦ p .
而應先嘗試:
{ p ∣ Γ 1 , ¬ p ∣ Γ 2 } . \{p\mid\Gamma_1,\neg p\mid\Gamma_2\}. { p ∣ Γ 1 , ¬ p ∣ Γ 2 } .
16.3 接受區可以包含條件化矛盾
接受知識不一定只有單一命題,也可以是:
A c c e p t e d ( 在條件 Γ 1 下支持 p ; 在條件 Γ 2 下支持 ¬ p ) . \mathrm{Accepted}
\left(
\text{在條件 }\Gamma_1\text{ 下支持 }p;
\text{在條件 }\Gamma_2\text{ 下支持 }\neg p
\right). Accepted ( 在條件 Γ 1 下支持 p ; 在條件 Γ 2 下支持 ¬ p ) .
這比強行選邊更接近真實知識狀態。
十七、接受是可撤銷的
17.1 可撤銷接受
令接受狀態為:
A t ( k ) ∈ { 0 , 1 } . A_t(k)
\in
\{0,1\}. A t ( k ) ∈ { 0 , 1 } .
新證據到來後:
A t + 1 ( k ) = U ( A t ( k ) , Δ E , Δ V , Δ P ) . A_{t+1}(k)
=
\mathcal U
\left(
A_t(k),
\Delta\mathcal E,
\Delta\mathcal V,
\Delta\mathcal P
\right). A t + 1 ( k ) = U ( A t ( k ) , Δ E , Δ V , Δ P ) .
因此:
A t ( k ) = 1 ⇏ A t + 1 ( k ) = 1. A_t(k)=1
\not\Rightarrow
A_{t+1}(k)=1. A t ( k ) = 1 ⇒ A t + 1 ( k ) = 1.
17.2 撤銷不刪除歷史
撤銷應保存:
原接受版本;
當時使用的證據;
核准者;
撤銷理由;
觸發撤銷的新證據;
受影響的下游知識。
17.3 依賴反向追蹤
若:
k j dependsOn k i , k_j
\operatorname{dependsOn}
k_i, k j dependsOn k i ,
且 k i k_i k i 被撤銷,系統應標記:
ReviewRequired ( k j ) = 1. \operatorname{ReviewRequired}(k_j)=1. ReviewRequired ( k j ) = 1.
這形成撤銷傳播:
R e v o k e ( k i ) → ImpactGraph ( k i ) → Revalidate ( D + ( k i ) ) . \mathrm{Revoke}(k_i)
\rightarrow
\operatorname{ImpactGraph}(k_i)
\rightarrow
\operatorname{Revalidate}
\left(
\mathcal D^{+}(k_i)
\right). Revoke ( k i ) → ImpactGraph ( k i ) → Revalidate ( D + ( k i ) ) .
十八、核心命題與猜想
命題一:來源角色不可偽造命題
任何由系統生成、推論、摘要或組合而得的內容,都不能僅因與來源高度相似或被多次引用,而取得來源角色。
形式上:
Generated ( k ) = 1 ⇒ ρ ( k ) ≠ s o u r c e , \operatorname{Generated}(k)=1
\Rightarrow
\rho(k)\neq\mathrm{source}, Generated ( k ) = 1 ⇒ ρ ( k ) = source ,
除非 k k k 是對原始位元或文本的可驗證恢復副本,且仍保留與原來源的同一性或版本關係。
命題二:候選隔離降污命題
在其他條件相同時,將未驗證生成內容隔離於候選區,並禁止其默認進入事實檢索,應降低候選洩漏率與錯誤接受率。
若單池系統為 S 1 S_1 S 1 ,三區系統為 S 3 S_3 S 3 ,則預測:
CLR ( S 3 ) < CLR ( S 1 ) , \operatorname{CLR}(S_3)
<
\operatorname{CLR}(S_1), CLR ( S 3 ) < CLR ( S 1 ) ,
以及:
FAR ( S 3 ) < FAR ( S 1 ) . \operatorname{FAR}(S_3)
<
\operatorname{FAR}(S_1). FAR ( S 3 ) < FAR ( S 1 ) .
命題三:遞歸污染放大命題
當生成內容可以無標記地作為下一輪證據與寫回來源時,小型初始污染會在多輪遞歸中被放大。
若污染放大率為:
C A F t = C t + 1 C t , \mathrm{CAF}_t
=
\frac{C_{t+1}}{C_t}, CAF t = C t C t + 1 ,
則缺乏隔離與驗證時,存在任務使:
C A F t > 1. \mathrm{CAF}_t>1. CAF t > 1.
命題四:證據閉包命題
接受知識的可信度不能只由最末端引用決定;其證據鏈若無法閉包到可驗證來源或已驗證節點,接受狀態便缺乏充分根據。
因此需要:
EC ( k ) ≥ θ E . \operatorname{EC}(k)
\geq
\theta_E. EC ( k ) ≥ θ E .
命題五:角色感知檢索優勢猜想
在包含異質記憶角色的長期知識庫中,角色感知檢索相較純語義相似檢索,應降低功能不相容記憶被錯用的比例。
命題六:接受可撤銷命題
任何面向動態世界的接受知識,都必須允許因新證據、版本變化或治理錯誤而被降級、爭議化或撤銷。
不可撤銷接受會把知識治理退化為不可修正的教條寫入。
命題七:矛盾保存命題
在衝突原因未被辨明前,保存帶條件的矛盾,通常比強制合併為單一敘述具有更低的不可逆資訊損失。
命題八:溯源不足命題
完整溯源只能證明形成路徑,不能單獨證明內容可信;可靠治理需要溯源、證據品質、角色型別與驗證程序共同成立。
命題九:高信心非接受命題
模型信心或生成概率不能單獨授予知識接受狀態。
q ( k ) ≥ θ ⇏ ρ ( k ) = a c c e p t e d . q(k)\geq\theta
\not\Rightarrow
\rho(k)=\mathrm{accepted}. q ( k ) ≥ θ ⇒ ρ ( k ) = accepted .
命題十:自調用不等於自寫回命題
知識系統可以自主喚起記憶、形成候選與執行驗證,但正式接受與來源寫入必須由獨立治理規則控制。
S e l f I n v o k e ⇏ A u t o A c c e p t \boxed{
\mathsf{SelfInvoke}
\not\Rightarrow
\mathsf{AutoAccept}
} SelfInvoke ⇒ AutoAccept
十九、污染評估指標
19.1 來源歸因正確率
SAA = # 來源角色與來源識別正確的輸出 # 需要來源判斷的輸出 . \operatorname{SAA}
=
\frac{
\#\text{來源角色與來源識別正確的輸出}
}{
\#\text{需要來源判斷的輸出}
}. SAA = # 需要來源判斷的輸出 # 來源角色與來源識別正確的輸出 .
19.2 候選洩漏率
CLR = # 未標記候選被當成事實使用 # 被檢索或輸出的候選 . \operatorname{CLR}
=
\frac{
\#\text{未標記候選被當成事實使用}
}{
\#\text{被檢索或輸出的候選}
}. CLR = # 被檢索或輸出的候選 # 未標記候選被當成事實使用 .
19.3 錯誤接受率
FAR = # 錯誤或程序不合格候選被接受 # 全部被接受候選 . \operatorname{FAR}
=
\frac{
\#\text{錯誤或程序不合格候選被接受}
}{
\#\text{全部被接受候選}
}. FAR = # 全部被接受候選 # 錯誤或程序不合格候選被接受 .
19.4 錯誤拒絕率
FRR = # 最終可支持候選被拒絕 # 全部可支持候選 . \operatorname{FRR}
=
\frac{
\#\text{最終可支持候選被拒絕}
}{
\#\text{全部可支持候選}
}. FRR = # 全部可支持候選 # 最終可支持候選被拒絕 .
19.5 污染放大率
CAF = C t + n C t . \operatorname{CAF}
=
\frac{
C_{t+n}
}{
C_t
}. CAF = C t C t + n .
19.6 溯源完整率
PC = # 具有完整必要溯源欄位的知識物件 # 全部知識物件 . \operatorname{PC}
=
\frac{
\#\text{具有完整必要溯源欄位的知識物件}
}{
\#\text{全部知識物件}
}. PC = # 全部知識物件 # 具有完整必要溯源欄位的知識物件 .
19.7 證據閉包完整率
EC = 1 N ∑ i = 1 N EC ( k i ) . \operatorname{EC}
=
\frac{1}{N}
\sum_{i=1}^{N}
\operatorname{EC}(k_i). EC = N 1 i = 1 ∑ N EC ( k i ) .
19.8 矛盾保留率
CRR = # 在集中與摘要後仍被保留的有效衝突 # 原始有效衝突 . \operatorname{CRR}
=
\frac{
\#\text{在集中與摘要後仍被保留的有效衝突}
}{
\#\text{原始有效衝突}
}. CRR = # 原始有效衝突 # 在集中與摘要後仍被保留的有效衝突 .
19.9 回滾可恢復率
RR = # 可成功回到污染前一致狀態的事件 # 需要回滾的事件 . \operatorname{RR}
=
\frac{
\#\text{可成功回到污染前一致狀態的事件}
}{
\#\text{需要回滾的事件}
}. RR = # 需要回滾的事件 # 可成功回到污染前一致狀態的事件 .
19.10 角色相容精確率
RCP = # 檢索後功能角色與任務相容的記憶 # 全部被使用記憶 . \operatorname{RCP}
=
\frac{
\#\text{檢索後功能角色與任務相容的記憶}
}{
\#\text{全部被使用記憶}
}. RCP = # 全部被使用記憶 # 檢索後功能角色與任務相容的記憶 .
二十、可否證實驗設計
20.1 四種系統
比較:
系統 S 1 S_1 S 1 :單池記憶
來源、生成、摘要、推論與接受知識共用同一記憶池。
系統 S 2 S_2 S 2 :來源/生成雙區
來源與生成內容分離,但沒有候選到接受的正式狀態機。
系統 S 3 S_3 S 3 :三區治理
來源、候選、接受分離,具寫回閘門。
系統 S 4 S_4 S 4 :三區加完整治理
在 S 3 S_3 S 3 上增加:
W3C PROV 類溯源;
證據閉包;
角色感知檢索;
污染風險標記;
可撤銷接受;
依賴反向追蹤;
審計與回滾。
20.2 測試情境
建立以下測試:
普通摘要錯誤;
多版本定義衝突;
一項惡意 RAG 文件;
多輪生成寫回;
假說被反覆引用;
使用者偏好與一般規則混淆;
程序模板跨任務誤用;
兩個 Agent 互相引用對方生成內容;
來源撤銷後的下游影響;
權限不足內容經高權限 Agent 轉述。
20.3 主要假設
預測:
FAR ( S 4 ) < FAR ( S 3 ) < FAR ( S 2 ) < FAR ( S 1 ) . \operatorname{FAR}(S_4)
<
\operatorname{FAR}(S_3)
<
\operatorname{FAR}(S_2)
<
\operatorname{FAR}(S_1). FAR ( S 4 ) < FAR ( S 3 ) < FAR ( S 2 ) < FAR ( S 1 ) .
並且:
SAA ( S 4 ) > SAA ( S 1 ) , \operatorname{SAA}(S_4)
>
\operatorname{SAA}(S_1), SAA ( S 4 ) > SAA ( S 1 ) ,
RR ( S 4 ) > RR ( S 1 ) , \operatorname{RR}(S_4)
>
\operatorname{RR}(S_1), RR ( S 4 ) > RR ( S 1 ) ,
CAF ( S 4 ) < 1 \operatorname{CAF}(S_4)
<
1 CAF ( S 4 ) < 1
在治理機制足夠時應成立。
20.4 代價假設
三區治理不會免費。
預期:
C l a t e n c y ( S 4 ) > C l a t e n c y ( S 1 ) , C_{\mathrm{latency}}(S_4)
>
C_{\mathrm{latency}}(S_1), C latency ( S 4 ) > C latency ( S 1 ) ,
C s t o r a g e ( S 4 ) > C s t o r a g e ( S 1 ) . C_{\mathrm{storage}}(S_4)
>
C_{\mathrm{storage}}(S_1). C storage ( S 4 ) > C storage ( S 1 ) .
因此研究目標不是證明三區在所有指標上都較好,而是檢驗其是否在可接受成本下顯著降低長期污染。
20.5 否證條件
若實驗顯示:
三區系統的候選洩漏率不低於單池;
溯源與角色標記不能改善來源判斷;
候選隔離造成大量真正知識永久無法使用;
回滾與撤銷機制無法恢復一致狀態;
污染標記在多輪組合後失效;
額外治理成本遠高於風險降低;
則本文的三區治理方案需要修正或被部分否證。
二十一、GCMS 三區治理運行時
21.1 模組架構
未來 GCMS 可包含:
Source Ingestor:來源攝取與不可變版本保存;
Candidate Workspace:生成、組合、推論與失敗紀錄;
Provenance Graph:實體、活動、Agent 與衍生關係;
Evidence Closure Engine:展開證據依賴;
Validation Pipeline:規則、測試、外部查證與人工審查;
Acceptance Gate:授予有限接受狀態;
Role-aware Retriever:依任務選擇可用區域;
Contamination Monitor:污染風險與異常傳播;
Impact Analyzer:撤銷與版本變化的下游影響;
Rollback Manager:快照、事件回放與狀態恢復。
21.2 最小資料結構
knowledge_object:
id: GCMS-K-000001
content_hash: sha256:...
role: candidate
functional_type: inference
status: pending_validation
version: 1
created_at: 2026-07-30T19:32:00+08:00
created_by:
agent_id: agent-research-01
model: model-version
derived_from:
- source_id: SRC-000014
transform: summarize
- accepted_id: ACC-000102
transform: infer
evidence:
closure_complete: false
unresolved_nodes:
- SRC-000099
confidence:
model_score: 0.91
calibrated_score: 0.68
conflicts:
- CONFLICT-0007
governance:
visibility: internal
approval_policy: two_party
review_after: 2026-10-30
21.3 寫回流程偽程式
function process_candidate(candidate):
assert candidate.role == "candidate"
provenance = build_provenance(candidate)
evidence = compute_evidence_closure(candidate)
conflicts = detect_conflicts(candidate)
risk = estimate_contamination_risk(candidate)
if provenance.invalid:
return reject("invalid provenance")
if evidence.incomplete:
return retain_candidate("more evidence required")
if conflicts.critical:
return escalate("critical unresolved conflict")
if risk > policy.max_risk:
return quarantine("contamination risk too high")
validation = run_validation_pipeline(candidate)
if not validation.passed:
return reject(validation.reason)
acceptance = create_accepted_version(
candidate=candidate,
scope=validation.scope,
approver=validation.approver,
review_after=validation.review_after
)
append_audit_event(acceptance)
return acceptance
21.4 讀取與寫回必須分離
檢索與生成程序不應直接擁有正式接受權限。
應採:
R e a d C a p a b i l i t y ≠ A c c e p t C a p a b i l i t y ≠ S o u r c e W r i t e C a p a b i l i t y . \mathrm{ReadCapability}
\neq
\mathrm{AcceptCapability}
\neq
\mathrm{SourceWriteCapability}. ReadCapability = AcceptCapability = SourceWriteCapability .
這是最小權限原則在認知系統中的表達。
二十二、多智能體下的污染治理
22.1 Agent 間的知識轉交
若 Agent A i A_i A i 產生候選:
k ( i ) , k^{(i)}, k ( i ) ,
並傳給 Agent A j A_j A j ,接收者不能把「由另一個 Agent 提供」等同於來源或接受。
應保存:
A i → g e n e r a t e d k ( i ) → t r a n s f e r r e d T o A j . A_i
\xrightarrow{\mathrm{generated}}
k^{(i)}
\xrightarrow{\mathrm{transferredTo}}A_j. A i generated k ( i ) transferredTo A j .
22.2 共識不等於真實
多個 Agent 可能因共享模型、共享提示、共享知識庫或相同偏誤而得出一致結論。
因此:
Agreement ( A 1 , … , A n ) ⇏ IndependentEvidence . \operatorname{Agreement}(A_1,\ldots,A_n)
\not\Rightarrow
\operatorname{IndependentEvidence}. Agreement ( A 1 , … , A n ) ⇒ IndependentEvidence .
需要衡量證據獨立性:
Indep ( E ) ∈ [ 0 , 1 ] . \operatorname{Indep}(\mathcal E)
\in
[0,1]. Indep ( E ) ∈ [ 0 , 1 ] .
22.3 生成鏈可能形成虛假多數
若:
A 1 → A 2 → A 3 , A_1\rightarrow A_2\rightarrow A_3, A 1 → A 2 → A 3 ,
三個 Agent 都重述同一初始候選,不能算作三項獨立支持。
應將其壓縮為同一證據族:
Family ( e 1 , e 2 , e 3 ) = 1. \operatorname{Family}(e_1,e_2,e_3)=1. Family ( e 1 , e 2 , e 3 ) = 1.
22.4 接受權限與代表權
即使某 Agent 有權接受內部工作知識,也不代表它有權:
修改原作者作品;
對外代表原作者;
將私人來源公開;
把候選說成原作者立場;
刪除其他 Agent 的反對意見。
因此:
可接受 ≠ 可代表 ≠ 可公開 ≠ 可改寫來源 . \text{可接受}
\neq
\text{可代表}
\neq
\text{可公開}
\neq
\text{可改寫來源}. 可接受 = 可代表 = 可公開 = 可改寫來源 .
二十三、治理邊界與失敗模式
23.1 三區並不能消除錯誤
錯誤來源仍可能被完整保存;驗證器也可能失敗;核准者可能有偏誤;惡意內容可能通過檢查。
三區的目標不是:
P ( error ) = 0. P(\text{error})=0. P ( error ) = 0.
而是:
錯誤可見 + 角色不混淆 + 傳播可追蹤 + 狀態可撤銷 . \text{錯誤可見}
+
\text{角色不混淆}
+
\text{傳播可追蹤}
+
\text{狀態可撤銷}. 錯誤可見 + 角色不混淆 + 傳播可追蹤 + 狀態可撤銷 .
23.2 候選區可能膨脹
若所有生成結果都永久保留,候選區可能形成:
∣ M C ∣ → ∞ . |\mathcal M_C|
\rightarrow\infty. ∣ M C ∣ → ∞.
需要:
去重;
相似候選聚類;
失敗候選壓縮;
保留代表性反例;
依任務價值與未來可用性設定保存政策;
不可逆刪除前建立可驗證封存。
23.3 接受門檻可能過度保守
過高門檻會導致:
FRR ↑ , \operatorname{FRR}\uparrow, FRR ↑ ,
使新知識長期滯留候選區。
因此接受政策應依風險分層,而非所有內容使用同一門檻。
23.4 人工審核不是萬能解
人類也會受到:
權威偏誤;
疲勞;
來源混淆;
團體一致性壓力;
時間不足;
不熟悉領域;
自動化偏誤。
因此人類審批需要證據介面、差異顯示與可撤銷紀錄,而不是只提供「核准/拒絕」按鈕。
23.5 溯源可能洩漏隱私
完整溯源可能暴露:
私人來源;
內部文件路徑;
未公開研究;
使用者身份;
安全策略;
模型與系統弱點。
需要可見性分層與選擇性披露:
View ( π , k , a ) = Π a c c e s s ( π , k , a ) . \operatorname{View}(\pi,k,a)
=
\Pi_{\mathrm{access}}
\left(
\pi,k,a
\right). View ( π , k , a ) = Π access ( π , k , a ) .
二十四、從三區治理到遞歸自主循環
三區治理不是 GCMS 的附加安全模組,而是第九篇「遞歸自主循環」成立的必要條件。
若缺少三區,循環是:
q t → G e n e r a t e → W r i t e B a c k → M t + 1 . q_t
\rightarrow
\mathrm{Generate}
\rightarrow
\mathrm{WriteBack}
\rightarrow
\mathcal M_{t+1}. q t → Generate → WriteBack → M t + 1 .
加入三區後,循環變成:
q t → R e t r i e v e E t → G e n e r a t e y t C → C a n d i d a t e S t o r e M C → V e r i f y y ~ t → A c c e p t / R e j e c t M A 或 M C → M o n i t o r M t + 1 . \boxed{
\begin{aligned}
q_t
&\xrightarrow{\mathrm{Retrieve}}
\mathcal E_t\\
&\xrightarrow{\mathrm{Generate}}
y_t^{C}\\
&\xrightarrow{\mathrm{CandidateStore}}
\mathcal M_C\\
&\xrightarrow{\mathrm{Verify}}
\widetilde y_t\\
&\xrightarrow{\mathrm{Accept/Reject}}
\mathcal M_A\text{ 或 }\mathcal M_C\\
&\xrightarrow{\mathrm{Monitor}}
\mathcal M_{t+1}.
\end{aligned}
} q t Retrieve E t Generate y t C CandidateStore M C Verify y t Accept/Reject M A 或 M C Monitor M t + 1 .
其中:
y t C y_t^{C} y t C
永遠先是候選,而不是因為由系統自主產生便直接取得接受狀態。
這使 GCMS 可以同時擁有:
探索自由 + 來源保真 + 治理可控 + 長期可修正 . \text{探索自由}
+
\text{來源保真}
+
\text{治理可控}
+
\text{長期可修正}. 探索自由 + 來源保真 + 治理可控 + 長期可修正 .
二十五、結論
當記憶系統開始重建、生成、組合、自調用與遞歸寫回時,真正稀缺的不再只是儲存空間,而是認知角色的清晰性 。
系統必須持續回答:
這是實際觀測到的來源嗎?
這是系統生成的候選嗎?
這是經過什麼程序接受的知識?
它只在哪些範圍內成立?
它依賴哪些證據與版本?
哪些矛盾仍未解決?
誰有權修改、接受、撤銷或公開?
如果它被證明錯誤,哪些下游知識需要重新檢查?
因此,GCMS 的三區治理可以收斂為:
M s o u r c e = 保存觀測與來源歷史 , M c a n d i d a t e = 容納生成、推論與探索 , M a c c e p t e d = 保存有限、可撤銷的可依賴知識 . \boxed{
\begin{aligned}
\mathcal M_{\mathrm{source}}
&=\text{保存觀測與來源歷史},\\
\mathcal M_{\mathrm{candidate}}
&=\text{容納生成、推論與探索},\\
\mathcal M_{\mathrm{accepted}}
&=\text{保存有限、可撤銷的可依賴知識}.
\end{aligned}
} M source M candidate M accepted = 保存觀測與來源歷史 , = 容納生成、推論與探索 , = 保存有限、可撤銷的可依賴知識 .
其最重要的原則不是「永遠不要生成錯誤」,而是:
不要讓未知、推論與生成內容, 在失去角色與來源後成為不可追蹤的正式記憶。 \boxed{
\text{不要讓未知、推論與生成內容,
在失去角色與來源後成為不可追蹤的正式記憶。}
} 不要讓未知、推論與生成內容, 在失去角色與來源後成為不可追蹤的正式記憶。
人類記憶會因來源監測失敗而把想像、推論與後來資訊誤認為原始經驗;人工記憶系統若不建立更嚴格的角色、溯源與寫回機制,便可能以更高速度、更大規模重演同一問題。
三區治理因此不是對自主智能的限制,而是使自主生成可以長期存在的條件。只有當系統能把「我看到了什麼」、「我推論了什麼」與「我目前允許依賴什麼」清楚分離,它才有可能安全地進入下一階段:
GCMS 遞歸自主循環 \boxed{
\text{GCMS 遞歸自主循環}
} GCMS 遞歸自主循環
附錄 A:三區不變量
不變量一:來源不可被生成內容覆蓋
∀ s ∈ M S , OverwriteByGenerated ( s ) = 0. \forall s\in\mathcal M_S,
\quad
\operatorname{OverwriteByGenerated}(s)=0. ∀ s ∈ M S , OverwriteByGenerated ( s ) = 0.
不變量二:候選必須保留生成活動
∀ c ∈ M C , Generator ( c ) ≠ ∅ . \forall c\in\mathcal M_C,
\quad
\operatorname{Generator}(c)\neq\varnothing. ∀ c ∈ M C , Generator ( c ) = ∅ .
不變量三:接受必須具有驗證紀錄
∀ a ∈ M A , Validation ( a ) ≠ ∅ . \forall a\in\mathcal M_A,
\quad
\operatorname{Validation}(a)\neq\varnothing. ∀ a ∈ M A , Validation ( a ) = ∅ .
不變量四:角色轉換必須可審計
ρ t ( k ) ≠ ρ t + 1 ( k ) ⇒ AuditEvent ( k , t , t + 1 ) ≠ ∅ . \rho_t(k)\neq\rho_{t+1}(k)
\Rightarrow
\operatorname{AuditEvent}(k,t,t+1)\neq\varnothing. ρ t ( k ) = ρ t + 1 ( k ) ⇒ AuditEvent ( k , t , t + 1 ) = ∅ .
不變量五:來源與衍生物不可同一化
derivedFrom ( c , s ) = 1 ⇒ i d ( c ) ≠ i d ( s ) . \operatorname{derivedFrom}(c,s)=1
\Rightarrow
\mathrm{id}(c)\neq\mathrm{id}(s). derivedFrom ( c , s ) = 1 ⇒ id ( c ) = id ( s ) .
不變量六:撤銷不刪除歷史
Revoke ( a ) ⇒ History ( a ) 保留 . \operatorname{Revoke}(a)
\Rightarrow
\operatorname{History}(a)\text{ 保留}. Revoke ( a ) ⇒ History ( a ) 保留 .
不變量七:候選不能默認成為事實證據
π d e f a u l t ( c ) = e x c l u d e d , c ∈ M C . \pi_{\mathrm{default}}(c)=\mathrm{excluded},
\qquad
c\in\mathcal M_C. π default ( c ) = excluded , c ∈ M C .
不變量八:矛盾不能在未解決時被靜默刪除
Conflict ( k i , k j ) = 1 ⇒ SilentDelete ( k i , k j ) = 0. \operatorname{Conflict}(k_i,k_j)=1
\Rightarrow
\operatorname{SilentDelete}(k_i,k_j)=0. Conflict ( k i , k j ) = 1 ⇒ SilentDelete ( k i , k j ) = 0.
附錄 B:狀態轉移矩陣
令:
T i j = P ( ρ t + 1 = j ∣ ρ t = i ) . T_{ij}
=
P
\left(
\rho_{t+1}=j
\mid
\rho_t=i
\right). T ij = P ( ρ t + 1 = j ∣ ρ t = i ) .
合法轉移矩陣的概念形式為:
目前狀態
Source
Candidate
Accepted
Rejected
Disputed
Superseded
Revoked
Source
版本保持
可衍生
禁止直接
不適用
可標爭議
可被新版本取代
可撤回來源信任
Candidate
禁止偽裝
可修訂
驗證後
可拒絕
可標爭議
可被新候選取代
可撤回
Accepted
禁止覆蓋
可產生修訂候選
可維持
不直接
新衝突
新接受版本
驗證失敗
Rejected
禁止
新證據後可重開
禁止直接
保持
可記錄爭議
可歸檔
可歸檔
Disputed
禁止
可修訂
衝突解決後
可拒絕
保持
可被新版取代
可撤銷
Superseded
禁止
可衍生
不恢復為目前版
不適用
可標爭議
保持
可撤銷
Revoked
禁止
新證據後可重建候選
禁止直接
可歸檔
保留爭議
可歸檔
保持
此矩陣不是單純工作流,而是防止角色洗白的治理約束。
附錄 C:最小污染威脅模型
攻擊者能力
攻擊者可能:
新增外部文件;
修改可寫來源;
提供高相似度文本;
誘導 Agent 生成特定候選;
讓候選被標記為成功經驗;
重複引用同一內容;
利用權限較高的 Agent 轉述;
嘗試刪除衝突或舊版本。
防禦目標
GCMS 應保證:
Detectability ↑ , \operatorname{Detectability}\uparrow, Detectability ↑ ,
Containment ↑ , \operatorname{Containment}\uparrow, Containment ↑ ,
Traceability ↑ , \operatorname{Traceability}\uparrow, Traceability ↑ ,
Rollbackability ↑ , \operatorname{Rollbackability}\uparrow, Rollbackability ↑ ,
同時使:
SilentContamination ↓ . \operatorname{SilentContamination}\downarrow. SilentContamination ↓ .
非目標
本文不宣稱三區架構可以:
判斷所有命題的絕對真值;
阻止所有零日攻擊;
消除所有人類與模型偏誤;
以形式規則取代領域專家;
保證長期自主系統永不漂移。
參考文獻
[1] Johnson, M. K., Hashtroudi, S., & Lindsay, D. S. (1993). Source Monitoring . Psychological Bulletin, 114(1), 3–28.https://memlab.yale.edu/sites/default/files/files/1993_Johnson_Hashtroudi_Lindsay_PsychBull.pdf
[2] Haubrich, J., Crestani, A. P., Cassini, L. F., et al. (2015). Reconsolidation Allows Fear Memory to Be Updated to a Less Aversive Level through the Incorporation of Appetitive Information . Neuropsychopharmacology, 40, 315–326.https://www.nature.com/articles/npp2014174
[3] Lenormand, D., et al. (2026). The role of reactivations during consolidation in the structure and accessibility of episodic autobiographical memories . Scientific Reports.https://www.nature.com/articles/s41598-026-37539-2
[4] Karanian, J. M., et al. (2020). Protecting memory from misinformation: Warnings modulate cortical reinstatement during memory retrieval . Proceedings of the National Academy of Sciences / related open-access record.https://pmc.ncbi.nlm.nih.gov/articles/PMC7502729/
[5] Wulff, A. N., et al. (2025). Timing of pre-retrieval warnings matters in reducing the continued influence of misinformation . Scientific Reports.https://www.nature.com/articles/s41598-024-84154-0
[6] Moreau, L., Missier, P., et al. (2013). PROV-DM: The PROV Data Model . W3C Recommendation.https://www.w3.org/TR/prov-dm/
[7] Lebo, T., Sahoo, S., McGuinness, D., et al. (2013). PROV-O: The PROV Ontology . W3C Recommendation.https://www.w3.org/TR/prov-o/
[8] Zou, W., Geng, R., Wang, B., & Jia, J. (2025). PoisonedRAG: Knowledge Corruption Attacks to Retrieval-Augmented Generation of Large Language Models . 34th USENIX Security Symposium.https://www.usenix.org/system/files/usenixsecurity25-zou-poisonedrag.pdf
[9] Chang, Z., Li, M., Jia, X., et al. (2025). One Shot Dominance: Knowledge Poisoning Attack on Retrieval-Augmented Generation Systems . Findings of EMNLP 2025.https://aclanthology.org/2025.findings-emnlp.1023/
[10] Lin, B., Wang, S., Chen, L., & Mao, X. (2025). Exploring the Security Threats of Knowledge Base Poisoning in Retrieval-Augmented Code Generation .https://arxiv.org/abs/2502.03233
[11] Zhang, C., Zhang, X., Lou, J., et al. (2025). PoisonedEye: Knowledge Poisoning Attack on Retrieval-Augmented Generation based Large Vision-Language Models . Proceedings of ICML 2025.https://proceedings.mlr.press/v267/zhang25da.html
[12] Srivastava, S. S., & He, H. (2025). MemoryGraft: Persistent Compromise of LLM Agents via Poisoned Experience Retrieval .https://arxiv.org/abs/2512.16962
[13] Ha, H., Kim, J., Qian, C., et al. (2026). MemGuard: Preventing Memory Contamination in Long-Term Memory-Augmented Large Language Models .https://arxiv.org/abs/2605.28009
[14] Shumailov, I., Shumaylov, Z., Zhao, Y., Papernot, N., Anderson, R., & Gal, Y. (2024). AI models collapse when trained on recursively generated data . Nature, 631, 755–759.https://www.nature.com/articles/s41586-024-07566-y
[15] Mitchell, K. J., & Johnson, M. K. (2009). Source monitoring 15 years later: What have we learned from fMRI about the neural mechanisms of source memory? Psychological Bulletin / open-access version.https://pmc.ncbi.nlm.nih.gov/articles/PMC2859897/
[16] Shao, X., et al. (2023). Cross-stage neural pattern similarity in the hippocampus predicts false memory derived from post-event inaccurate information . Nature Communications.https://www.nature.com/articles/s41467-023-38046-y
[17] Reyna, V. F., & Brainerd, C. J. (2016). How Fuzzy-Trace Theory Predicts True and False Memories for Words, Sentences, and Narratives . Journal of Applied Research in Memory and Cognition / open-access record.https://pmc.ncbi.nlm.nih.gov/articles/PMC4815269/
[18] Cheng, Z., Sun, J., Gao, A., et al. (2025). Secure Retrieval-Augmented Generation against Poisoning Attacks .https://arxiv.org/abs/2510.25025
[19] Edemacu, K., Shashidhar, V. M., Tuape, M., et al. (2025). Defending Against Knowledge Poisoning Attacks During Retrieval-Augmented Generation .https://arxiv.org/abs/2508.02835
[20] Hu, Z., Zhu, Q., Yan, H., He, Y., & Gui, L. (2026). Beyond RAG for Agent Memory: Retrieval by Decoupling and Aggregation .https://arxiv.org/abs/2602.02007
系列銜接
本文完成了遞歸自主系統在寫回之前所需的治理地基。下一篇將在三區架構上正式建立完整循環:
《GCMS 遞歸自主循環:從問題到新知識狀態》
下一篇將進一步形式化:
I n t e r p r e t → S e l f I n v o k e → D i v e r g e → R e t r i e v e → C o m p o s e → C o n v e r g e → V e r i f y → C o m m i t → M o n i t o r . \mathrm{Interpret}
\rightarrow
\mathrm{SelfInvoke}
\rightarrow
\mathrm{Diverge}
\rightarrow
\mathrm{Retrieve}
\rightarrow
\mathrm{Compose}
\rightarrow
\mathrm{Converge}
\rightarrow
\mathrm{Verify}
\rightarrow
\mathrm{Commit}
\rightarrow
\mathrm{Monitor}. Interpret → SelfInvoke → Diverge → Retrieve → Compose → Converge → Verify → Commit → Monitor .