# 記憶污染與三區治理：來源、候選與接受知識

> **系列**：可繼承的認知：從自我解構到遞歸生成式記憶系統（第 8 篇）  
> **作者**：Neo.K  
> **研究協作**：Aletheia（阿萊）  
> **版本**：v1.0  
> **日期**：2026-07-30  
> **文章類型**：命題猜想論文／知識治理論文／GCMS 記憶污染防護架構論文

---

## 摘要

當知識系統只負責保存外部文件時，錯誤通常表現為資料品質問題；當系統開始摘要、重建、生成、組合、自我反思並把結果寫回長期記憶時，錯誤便會轉化為更危險的「記憶污染」。污染不一定意味著某一段內容完全虛假。它也可能是來源角色被誤標、候選推論被當成既有事實、舊版本覆蓋新版本、局部事件被過度概括、模型生成內容在多輪引用後失去生成標記，或外部惡意文件藉由高相關性進入檢索與決策鏈。人類記憶的來源監測研究早已表明，記得一項內容與正確判斷其來源是不同問題；近年的 RAG 知識庫投毒、長期 Agent 記憶攻擊與遞歸合成資料訓練研究，則把同一問題推進到人工智能知識系統：錯誤一旦獲得高檢索權重、被反覆重述或進入下一輪訓練與寫回，便可能從局部偏差變成持久結構。

本文提出 GCMS 的三區記憶治理架構：

$$
\mathcal M
=
\mathcal M_{\mathrm{source}}
\cup
\mathcal M_{\mathrm{candidate}}
\cup
\mathcal M_{\mathrm{accepted}}.
$$

其中，來源區保存「某一內容由何者、在何時、以何版本被觀測或輸入」；候選區保存系統生成、組合、推論、修訂與待驗證結果；接受區保存通過明確驗證程序、可以在指定範圍內被當成可依賴知識使用的內容。三區的差異不是資料夾位置，而是認知角色、證據義務、可調用權限、寫回規則與錯誤責任的差異。

本文強調：

$$
\boxed{
\text{來源}
\neq
\text{真理}
}
$$

來源區只保證來源與版本可追溯，不保證內容必然正確；接受區也不等於永恆真理，而是指內容在既定驗證標準、時間與應用範圍內獲得可撤銷的接受狀態。候選區則不是垃圾桶，而是允許系統探索、發散與形成新知識，同時防止未驗證結果污染正式記憶的必要緩衝層。

本文建立知識物件的型別化表示、三區狀態機、來源證據閉包、污染風險函數、污染傳播模型、寫回閘門、角色感知檢索與可撤銷接受機制，並提出「來源角色不可偽造命題」、「候選隔離降污命題」、「遞歸污染放大命題」、「證據閉包命題」、「接受可撤銷命題」、「角色感知檢索優勢猜想」與「矛盾保存命題」。本文亦提出可否證實驗：比較單池記憶、來源／生成雙區、三區治理，以及三區加來源溯源與污染標記四種系統，在普通錯誤、版本衝突、對抗性投毒、長期遞歸寫回與多智能體轉交情境下的錯誤接受率、候選洩漏率、污染放大率、來源歸因率與回滾成功率。

因此，GCMS 的安全遞歸不應表示為：

$$
\text{生成}
\rightarrow
\text{直接寫回},
$$

而應表示為：

$$
\boxed{
\text{來源保存}
\rightarrow
\text{候選形成}
\rightarrow
\text{獨立驗證}
\rightarrow
\text{有限接受}
\rightarrow
\text{持續監測與可撤銷}
}
$$

**關鍵詞**：GCMS、記憶污染、來源監測、資料溯源、候選知識、接受知識、RAG 投毒、Agent memory、模型崩潰、遞歸寫回、知識治理、證據鏈、可撤銷接受

---

## 一、問題的提出：當生成結果開始成為下一輪記憶

前七篇依序建立了：

1. 從成果傳遞到生成能力傳遞；
2. 有限認知繼承與外部化邊界；
3. 生成式壓縮記憶；
4. 原文無損軌與語義近無損軌；
5. 區塊、流式、跳躍、發散與集中索引；
6. 重建、生成、組合與跨域再結構化；
7. 自調用記憶與後設控制。

在第七篇之後，GCMS 已具備以下理論能力：

$$
q_t
\xrightarrow{\mathrm{SelfInvoke}}
\mathcal R_t
\xrightarrow{\mathrm{Transform}}
\mathcal Y_t
\xrightarrow{\mathrm{Verify?}}
\mathcal M_{t+1}.
$$

真正的危險集中在最後一個問號：

> 系統產生的新內容，究竟何時可以成為下一輪正式記憶？

如果系統把所有生成結果直接加入記憶庫，便會出現以下循環：

$$
y_t
=
G(q_t,\mathcal M_t),
$$

$$
\mathcal M_{t+1}
=
\mathcal M_t\cup\{y_t\},
$$

$$
y_{t+1}
=
G(q_{t+1},\mathcal M_{t+1}).
$$

只要 $y_t$ 含有一項錯誤、過度概括、錯誤來源標記或惡意內容，該內容便可能在下一輪被重新檢索、重述、擴展、組合並獲得更高的表面可信度。

於是：

$$
\text{一次生成錯誤}
\rightarrow
\text{記憶條目}
\rightarrow
\text{後續證據}
\rightarrow
\text{反覆引用}
\rightarrow
\text{結構性污染}.
$$

這與一般回答錯誤不同。

一般回答錯誤的生命週期可能在本輪結束；記憶污染則會改變未來系統能看到什麼、相信什麼、優先檢索什麼，以及如何解釋新資料。

因此，本篇的核心問題不是：

> 系統如何避免任何錯誤？

而是：

> 在錯誤不可完全消除的前提下，如何阻止未驗證內容獲得不相稱的認知地位，並確保污染可以被定位、隔離、修正與回滾？

---

## 二、什麼是記憶污染？

### 2.1 操作性定義

令知識物件 $k$ 的實際角色為：

$$
\rho^{\ast}(k)
\in
\{
\mathrm{source},
\mathrm{candidate},
\mathrm{accepted}
\}.
$$

令系統賦予的角色為：

$$
\widehat\rho(k).
$$

若：

$$
\widehat\rho(k)
\neq
\rho^{\ast}(k),
$$

便發生角色錯標。

但記憶污染不只包含角色錯標。本文將污染定義為：

> 任一知識物件、關係、版本或生成路徑，因來源遺失、角色混淆、內容變造、過度概括、錯誤接受、未授權寫回或遞歸放大，而使系統未來的檢索、推理、決策或生成，系統性偏離其應有證據狀態的現象。

形式上，若理想記憶狀態為：

$$
\mathcal M_t^{\ast},
$$

實際記憶狀態為：

$$
\widehat{\mathcal M}_t,
$$

且某一偏差：

$$
\Delta_t
=
D
\left(
\widehat{\mathcal M}_t,
\mathcal M_t^{\ast}
\right)
$$

會持續影響未來操作分布：

$$
P(a_{t+1}\mid\widehat{\mathcal M}_t)
\neq
P(a_{t+1}\mid\mathcal M_t^{\ast}),
$$

則可稱為記憶污染。

### 2.2 污染不等於單純錯誤

一項錯誤內容若被清楚標記為「未驗證候選」，並且只在探索模式中使用，它雖然不正確，卻未必已污染正式記憶。

相反地，一項內容即使最後證明為真，只要它曾被錯誤標記成原作者原文、偽造來源或繞過權限寫入，也構成治理污染。

因此：

$$
\boxed{
\text{污染}
\neq
\text{內容為假}
}
$$

污染至少包含四個維度：

$$
\mathcal C(k)
=
\left(
C_{\mathrm{truth}},
C_{\mathrm{source}},
C_{\mathrm{role}},
C_{\mathrm{process}}
\right).
$$

其中：

- $C_{\mathrm{truth}}$ ：內容錯誤；
- $C_{\mathrm{source}}$ ：來源或版本錯誤；
- $C_{\mathrm{role}}$ ：候選、來源與接受角色混淆；
- $C_{\mathrm{process}}$ ：驗證、授權或寫回程序被繞過。

### 2.3 污染具有時間性

記憶污染不是固定標籤，而是時間狀態。

某一內容在 $t_0$ 時可能是合理接受知識：

$$
\rho_{t_0}(k)
=
\mathrm{accepted},
$$

但在新證據出現後：

$$
\rho_{t_1}(k)
=
\mathrm{disputed},
$$

甚至：

$$
\rho_{t_2}(k)
=
\mathrm{revoked}.
$$

因此，接受區不能是永遠不變的真理區，而必須是可版本化、可重新驗證、可撤銷的治理區。

---

## 三、研究背景一：人類記憶中的來源監測與錯誤歸因

### 3.1 記得內容與記得來源是不同問題

Johnson、Hashtroudi 與 Lindsay 提出的來源監測框架指出，人類通常不會為每一段記憶保存一個絕對來源標籤，而是根據感官細節、情境資訊、語義內容、認知操作痕跡與合理性進行來源判斷。[1]

這意味著：

$$
\text{內容可提取}
\not\Rightarrow
\text{來源可正確判定}.
$$

一個人可能記得某句話，卻無法確定它來自：

- 親自觀察；
- 他人陳述；
- 自己推論；
- 夢境或想像；
- 後來接觸的錯誤資訊。

對 GCMS 而言，這個區分極為重要：

$$
\text{系統能生成某內容}
\not\Rightarrow
\text{該內容存在於來源文件}.
$$

如果系統只保存語義內容，不保存其產生方式，生成、重建、引用與原文就可能逐步混合。

### 3.2 記憶再活化可能帶來更新，也可能帶來失真

記憶在提取後可能進入可更新狀態；這使記憶能整合新資訊，也使其更容易受到後來資訊影響。[2][3]

對人工記憶系統而言，類似問題出現在：

- 重新摘要舊文件；
- 用新版本覆蓋舊版本；
- 將模型解釋寫回原始條目；
- 用後來生成的內容補全早期缺失；
- 在多輪對話中把推論當成使用者曾明確說過的事。

因此，更新能力本身不是污染；問題在於更新是否保留：

$$
\text{舊版本}
+
\text{更新活動}
+
\text{更新者}
+
\text{差異}
+
\text{理由}.
$$

### 3.3 來源警示與辨別程序可以降低錯誤

錯誤資訊研究顯示，適當警示與來源辨別程序可以降低部分錯誤記憶，但不能保證完全消除。[4][5]

這提供一項工程啟示：

> 系統不能只在資料庫內部保存來源欄位；它還必須在檢索與生成時主動呈現來源角色，使後續推理器真正使用這些差異。

也就是：

$$
\text{有 provenance}
\neq
\text{使用 provenance}.
$$

---

## 四、研究背景二：資料溯源不是附加欄位，而是知識責任結構

### 4.1 W3C PROV 的基本結構

W3C PROV-DM 與 PROV-O 將溯源表示為實體、活動與代理者之間的關係，用以描述資料由何者產生、經過何種活動、引用哪些前置實體，以及誰對相關活動或實體負有責任。[6][7]

其最小結構可抽象為：

$$
\mathrm{Entity}
\xleftarrow{\mathrm{generatedBy}}
\mathrm{Activity}
\xrightarrow{\mathrm{used}}
\mathrm{Entity},
$$

並由：

$$
\mathrm{Agent}
\xrightarrow{\mathrm{associatedWith}}
\mathrm{Activity}
$$

保存責任與行為關係。

對 GCMS 而言，這意味著每一項衍生知識不應只保存文字內容，而應至少保存：

- 使用了哪些來源；
- 經過哪一種生成或驗證活動；
- 由哪個人、模型或 Agent 執行；
- 使用哪個模型、提示、工具與版本；
- 在什麼時間形成；
- 後來經過哪些修訂與接受程序。

### 4.2 溯源不等於可信

一份惡意文件也可以具有完整溯源。

因此：

$$
\boxed{
\text{可追溯}
\neq
\text{可信}
}
$$

溯源回答的是：

> 它從哪裡來？

信任評估回答的是：

> 我們為什麼應在這個任務中依賴它？

兩者都必要，但不能互相取代。

### 4.3 溯源的溯源

W3C PROV 也允許 provenance bundle，也就是對溯源紀錄本身進行溯源。[6]

這對多智能體系統非常重要。若某 Agent 聲稱：

> 此內容經過某驗證器確認。

系統還需要知道：

- 驗證器是誰；
- 驗證規則版本為何；
- 驗證時使用哪些來源；
- 驗證紀錄是否被修改；
- 驗證者是否有權做出該接受決定。

因此，GCMS 的證據鏈應形成：

$$
\mathrm{Content}
\rightarrow
\mathrm{Provenance}
\rightarrow
\mathrm{ProvenanceOfProvenance}.
$$

---

## 五、研究背景三：RAG 與長期 Agent 記憶的污染面

### 5.1 知識庫成為攻擊面

PoisonedRAG 研究顯示，攻擊者可以藉由向知識庫注入少量特製文本，使檢索系統在目標查詢下優先取回惡意內容，進而誘導生成模型產生攻擊者指定答案。[8]

後續研究更顯示，單一投毒文件亦可能針對複雜、多跳問題建立具有欺騙性的可信鏈。[9]

這表示：

$$
\text{檢索到}
\not\Rightarrow
\text{應信任}.
$$

高相似度、語義完整、引用眾多與語氣權威，都可能被攻擊者刻意設計。

### 5.2 程式碼與多模態記憶同樣會被污染

知識庫投毒並不限於一般問答。檢索增強程式碼生成研究顯示，知識庫中的脆弱程式碼範例可以被檢索並傳播至新程式；視覺語言 RAG 亦存在類似攻擊面。[10][11]

因此，GCMS 的來源區不能只記錄「這是外部文件」，還必須記錄功能類型：

$$
\tau(k)
\in
\{
\text{事實},
\text{程式},
\text{規則},
\text{案例},
\text{假說},
\text{個人偏好},
\text{系統指令},
\text{證據}
\}.
$$

因為功能不同的記憶不能被當成同類證據使用。

### 5.3 長期 Agent 記憶具有持久攻擊面

MemoryGraft 類研究指出，攻擊者可以把惡意「成功經驗」植入 Agent 長期記憶，使 Agent 在日後遇到相似任務時模仿該程序，造成跨會話的持久行為漂移。[12]

這與一次性的提示注入不同：

$$
\text{即時攻擊}
\rightarrow
\text{本輪影響},
$$

而：

$$
\text{記憶植入}
\rightarrow
\text{跨輪次影響}.
$$

因此，經驗記憶、程序模板與事實記憶必須具有不同寫回與檢索政策。

### 5.4 異質記憶混合造成角色污染

2026 年的 MemGuard 工作把穩定使用者事實、事件記憶與行為規則混入同一空間所造成的錯用，稱為異質記憶污染，並提出型別感知的隔離與選擇性組合方法。[13]

這直接支持本文的核心主張：

$$
\boxed{
\text{語義相關}
\neq
\text{功能相容}
}
$$

一段與查詢高度相關的記憶，仍可能因角色錯誤而不應被使用。

---

## 六、研究背景四：遞歸生成資料與污染放大

### 6.1 模型崩潰的遞歸資料問題

Shumailov 等人研究生成模型反覆以先前世代生成資料訓練的情況，顯示遞歸生成資料可能導致分布尾端消失、錯誤累積與整體模型退化。[14]

模型訓練與 GCMS 記憶寫回並不完全相同，但二者共享一個結構：

$$
\text{系統輸出}
\rightarrow
\text{下一輪輸入}.
$$

若沒有持續保存真實外部來源或高品質錨點，便可能形成：

$$
\mathcal D_{t+1}
=
(1-\lambda)\mathcal D_{\mathrm{real}}
+
\lambda\widehat{\mathcal D}_t.
$$

當：

$$
\lambda\rightarrow 1,
$$

系統越來越依賴自己的衍生分布。

### 6.2 記憶系統中的類模型崩潰

對 GCMS 而言，類似退化可以表現為：

- 少數高頻觀點持續被摘要，低頻反例逐漸消失；
- 系統自己的標題與術語逐漸取代原始作者用語；
- 推論與假說在多輪重述後被當成已知事實；
- 生成內容因引用次數增加而獲得虛假權威；
- 不符合既有生成核的新證據被過度降權；
- 多樣性逐輪下降，最後只剩最容易被系統生成的知識形式。

這可以稱為：

$$
\boxed{
\text{認知分布塌縮}
}
$$

### 6.3 原始來源是遞歸系統的現實錨

因此，原始來源不只用於事後查證，也是維持長期分布多樣性與反例保存的錨點。

若原始來源占可用證據的比例為：

$$
\omega_t,
$$

則長期安全系統需要避免：

$$
\omega_t\rightarrow 0.
$$

這不表示所有回答都只能複製來源，而是表示自主生成不能切斷與來源世界的可逆連結。

---

## 七、三區記憶架構

### 7.1 三區的基本定義

本文定義：

$$
\mathcal M
=
\mathcal M_S
\cup
\mathcal M_C
\cup
\mathcal M_A,
$$

其中：

$$
\mathcal M_S
=
\mathcal M_{\mathrm{source}},
$$

$$
\mathcal M_C
=
\mathcal M_{\mathrm{candidate}},
$$

$$
\mathcal M_A
=
\mathcal M_{\mathrm{accepted}}.
$$

三區不是互斥的「內容真值分類」，而是三種治理角色。

### 7.2 來源區

來源區保存系統實際觀測到的外部或內部來源，包括：

- 原始文件；
- 使用者明確陳述；
- 感測器資料；
- API 回應；
- 程式執行結果；
- 網頁快照；
- 歷史資料庫版本；
- 已簽章交換包；
- 人類或其他 Agent 傳入的材料。

來源區保證的是：

$$
\operatorname{Recover}(k)=\text{原始輸入版本},
$$

以及：

$$
\operatorname{Trace}(k)
=
\text{來源、時間、版本與取得活動}.
$$

來源區不保證：

$$
\operatorname{True}(k)=1.
$$

惡意文件、錯誤論文、過時資料與主觀陳述仍然可以是來源。

### 7.3 候選區

候選區保存：

- 系統摘要；
- 推論；
- 假說；
- 組合結果；
- 新命題；
- 重建內容；
- 自我反思；
- 修訂草稿；
- 待確認使用者偏好；
- 待審查關係邊；
- 待接受的程序模板。

候選區允許：

$$
\text{新穎性}
+
\text{不確定性}
+
\text{矛盾}
+
\text{失敗}.
$$

它的任務不是確保每一項內容正確，而是確保探索結果不會未經審查地獲得正式認知地位。

### 7.4 接受區

接受區保存已通過指定驗證程序、可在特定範圍內依賴的知識。

每一項接受知識必須具有：

$$
\operatorname{Scope}(k),
$$

$$
\operatorname{Evidence}(k),
$$

$$
\operatorname{Validation}(k),
$$

$$
\operatorname{AcceptedBy}(k),
$$

$$
\operatorname{ReviewAfter}(k).
$$

因此：

$$
\boxed{
\text{接受}
\neq
\text{永恆真理}
}
$$

接受只表示：

> 依目前證據、規則與權限，系統允許在指定任務中把此內容視為可依賴知識。

---

## 八、知識物件的型別化表示

令任一知識物件為：

$$
k_i
=
\left(
\mathrm{id}_i,
 c_i,
 \tau_i,
 \rho_i,
 \pi_i,
 \mathcal E_i,
 q_i,
 v_i,
 h_i,
 a_i,
 t_i,
 \ell_i
\right),
$$

其中：

- $\mathrm{id}_i$ ：永久識別碼；
- $c_i$ ：內容；
- $\tau_i$ ：功能型別；
- $\rho_i$ ：三區角色；
- $\pi_i$ ：溯源圖；
- $\mathcal E_i$ ：證據集合；
- $q_i$ ：品質與信心資訊；
- $v_i$ ：版本；
- $h_i$ ：內容雜湊；
- $a_i$ ：建立、生成、驗證與接受代理者；
- $t_i$ ：時間資訊；
- $\ell_i$ ：可見性、權限與使用範圍。

### 8.1 功能型別

$$
\tau_i
\in
\{
\mathrm{observation},
\mathrm{quotation},
\mathrm{factClaim},
\mathrm{hypothesis},
\mathrm{inference},
\mathrm{procedure},
\mathrm{preference},
\mathrm{policy},
\mathrm{instruction},
\mathrm{counterexample},
\mathrm{summary},
\mathrm{artifact}
\}.
$$

### 8.2 角色與型別分離

同一功能型別可以存在於不同區域。

例如：

- 一篇論文中的假說是來源區的 `hypothesis`；
- GCMS 自己產生的新假說是候選區的 `hypothesis`；
- 經過特定實驗支持的工作假說，可能成為接受區的 `hypothesis`。

因此：

$$
\tau(k)
\neq
\rho(k).
$$

### 8.3 信心不是角色

高信心候選仍然是候選：

$$
q(k)\approx 1
\not\Rightarrow
\rho(k)=\mathrm{accepted}.
$$

低信心來源仍然是來源：

$$
q(k)\ll 1
\not\Rightarrow
\rho(k)\neq\mathrm{source}.
$$

這避免系統用主觀信心取代來源與驗證程序。

---

## 九、三區狀態機

### 9.1 基本狀態

令治理狀態集合為：

$$
\mathcal S_K
=
\{
\mathrm{source},
\mathrm{candidate},
\mathrm{accepted},
\mathrm{rejected},
\mathrm{disputed},
\mathrm{superseded},
\mathrm{revoked},
\mathrm{archived}
\}.
$$

前三者是主要記憶區；其餘是生命週期狀態。

### 9.2 合法轉移

合法轉移包括：

$$
\mathrm{externalInput}
\xrightarrow{\mathrm{ingest}}
\mathrm{source},
$$

$$
\mathrm{source}
\xrightarrow{\mathrm{derive}}
\mathrm{candidate},
$$

$$
\mathrm{candidate}
\xrightarrow{\mathrm{validate}}
\mathrm{accepted},
$$

$$
\mathrm{candidate}
\xrightarrow{\mathrm{reject}}
\mathrm{rejected},
$$

$$
\mathrm{accepted}
\xrightarrow{\mathrm{newConflict}}
\mathrm{disputed},
$$

$$
\mathrm{accepted}
\xrightarrow{\mathrm{newVersion}}
\mathrm{superseded},
$$

$$
\mathrm{accepted}
\xrightarrow{\mathrm{invalidate}}
\mathrm{revoked}.
$$

### 9.3 禁止轉移

以下轉移原則上禁止：

$$
\mathrm{candidate}
\xrightarrow{\mathrm{rename}}
\mathrm{source},
$$

$$
\mathrm{candidate}
\xrightarrow{\mathrm{confidenceOnly}}
\mathrm{accepted},
$$

$$
\mathrm{accepted}
\xrightarrow{\mathrm{overwrite}}
\mathrm{source}.
$$

生成內容不能透過改名變成來源；高信心不能單獨構成接受；接受內容不能覆蓋其原始來源版本。

### 9.4 來源更新必須建立新版本

若來源內容 $s_t$ 發生更新，應建立：

$$
s_{t+1},
$$

並保存：

$$
\operatorname{wasRevisionOf}(s_{t+1},s_t),
$$

而不是：

$$
s_t\leftarrow s_{t+1}.
$$

這使系統可以回答：

- 某結論在當時依據哪一版來源；
- 新版本修改了什麼；
- 舊回答是否需要重新驗證；
- 哪些接受知識已受到版本漂移影響。

---

## 十、來源—候選—接受的證據義務

### 10.1 來源區的義務

來源區必須滿足：

$$
I_S(k)
=
I_{\mathrm{id}}
\wedge
I_{\mathrm{hash}}
\wedge
I_{\mathrm{time}}
\wedge
I_{\mathrm{origin}}
\wedge
I_{\mathrm{version}}.
$$

也就是識別碼、內容雜湊、時間、來源位置與版本可追蹤。

### 10.2 候選區的義務

候選區必須滿足：

$$
I_C(k)
=
I_{\mathrm{derivedFrom}}
\wedge
I_{\mathrm{generator}}
\wedge
I_{\mathrm{uncertainty}}
\wedge
I_{\mathrm{status}}.
$$

即必須明確記錄：

- 從哪些來源或接受知識產生；
- 由哪個模型、Agent 或人形成；
- 不確定性與未解決衝突；
- 目前仍為候選。

### 10.3 接受區的義務

接受區必須滿足：

$$
I_A(k)
=
I_C(k)
\wedge
I_{\mathrm{validation}}
\wedge
I_{\mathrm{scope}}
\wedge
I_{\mathrm{approver}}
\wedge
I_{\mathrm{review}}.
$$

其中：

- `validation`：通過哪些檢查；
- `scope`：可在哪些任務與範圍使用；
- `approver`：誰或什麼規則授予接受狀態；
- `review`：何時需要重新檢查。

---

## 十一、證據閉包

### 11.1 定義

對候選知識 $k$ ，其直接證據集合為：

$$
\mathcal E^{(1)}(k).
$$

若其中包含衍生知識，則需要繼續展開：

$$
\mathcal E^{(2)}(k),
\mathcal E^{(3)}(k),
\ldots
$$

證據閉包定義為：

$$
\operatorname{Cl}_{E}(k)
=
\bigcup_{d=1}^{D}
\mathcal E^{(d)}(k),
$$

直到到達來源區物件、已接受且證據閉包完整的物件，或達到治理深度上限。

### 11.2 閉包完整性

令證據鏈中的必要節點集合為：

$$
\mathcal N_E(k).
$$

若可解析且未失效的節點為：

$$
\mathcal N_E^{\mathrm{valid}}(k),
$$

則證據閉包完整率為：

$$
\operatorname{EC}(k)
=
\frac{
\left|
\mathcal N_E^{\mathrm{valid}}(k)
\right|
}{
\left|
\mathcal N_E(k)
\right|
}.
$$

接受知識不應只附一個看似權威的最終引用，而應能追溯到形成該結論所需的證據鏈。

### 11.3 引用洗白

若候選 $c_1$ 引用來源 $s$ ，而候選 $c_2$ 只引用 $c_1$ ，多輪後系統可能只看到：

$$
c_n
\rightarrow
c_{n-1}
\rightarrow
\cdots
\rightarrow
s.
$$

若中間的推論轉換被忽略，最後內容會看起來像來源直接支持。

因此每一條衍生邊都必須標記：

$$
\operatorname{TransformType}
\in
\{
\mathrm{quote},
\mathrm{summarize},
\mathrm{infer},
\mathrm{combine},
\mathrm{revise},
\mathrm{generalize},
\mathrm{speculate}
\}.
$$

---

## 十二、污染傳播模型

### 12.1 污染質量

令每一知識物件的污染風險為：

$$
c_i
\in
[0,1].
$$

它可由以下因素構成：

$$
c_i
=
w_s C_{\mathrm{source}}
+
w_r C_{\mathrm{role}}
+
w_e C_{\mathrm{evidence}}
+
w_v C_{\mathrm{version}}
+
w_a C_{\mathrm{adversarial}}
+
w_p C_{\mathrm{process}}.
$$

### 12.2 關係傳播

若知識 $k_j$ 由 $k_i$ 衍生，污染可能沿邊傳播：

$$
c_j
=
\sigma
\left(
\alpha_j
+
\sum_i
w_{ij}c_i
-
\nu_j
\right),
$$

其中：

- $w_{ij}$ ： $k_j$ 對 $k_i$ 的依賴強度；
- $\alpha_j$ ：新生成過程自身風險；
- $\nu_j$ ：驗證、交叉來源與人工審查所降低的風險；
- $\sigma$ ：將風險映射到 $[0,1]$ 的函數。

### 12.3 遞歸放大

若每輪有比例 $\beta$ 的污染內容被重新納入生成，污染近似滿足：

$$
C_{t+1}
=
\alpha C_t
+
\beta W_t
+
\gamma A_t
-
\delta V_t
-
\eta R_t,
$$

其中：

- $C_t$ ：既有污染；
- $W_t$ ：未經閘門的寫回量；
- $A_t$ ：外部攻擊或錯誤輸入；
- $V_t$ ：有效驗證；
- $R_t$ ：回滾、隔離與撤銷；
- $\alpha$ ：既有污染在後續輪次的持續與放大係數。

若：

$$
\alpha\geq 1
$$

且：

$$
\delta V_t+\eta R_t
<
\beta W_t+\gamma A_t,
$$

污染將傾向累積。

---

## 十三、十類記憶污染

### 13.1 來源替代污染

生成摘要覆蓋原始文件，使系統之後只能看到摘要。

### 13.2 候選洗白污染

候選在多輪重述後失去候選標記，被當成既有知識。

### 13.3 引用洗白污染

衍生推論被重新包裝成來源直接支持的內容。

### 13.4 版本滲漏污染

不同版本的定義、數值或規則被混合使用，卻未標示版本差異。

### 13.5 功能角色污染

事件、偏好、規則、案例與一般事實因語義相似而被當成同類記憶。

### 13.6 檢索權重污染

錯誤或惡意內容因重複、關鍵詞密度、向量相似度或引用數而獲得不相稱排名。

### 13.7 矛盾抹平污染

集中或摘要過程只保留主流敘述，刪除反例、不確定性與少數觀點。

### 13.8 遞歸自證污染

系統使用自己早期生成的內容作為後續生成的「證據」，最後形成閉環。

### 13.9 權限洗白污染

低權限來源的內容經由高權限 Agent 轉述後，取得原本沒有的可見性或代表權。

### 13.10 程序模板污染

某次看似成功的行動程序被寫入長期經驗記憶，日後在其他情境被錯誤模仿。

---

## 十四、寫回閘門

### 14.1 寫回不是儲存動作，而是治理決策

令候選為 $y$ ，寫回決策為：

$$
\mathsf{Commit}(y)
\in
\{
\mathrm{retainCandidate},
\mathrm{accept},
\mathrm{reject},
\mathrm{requestEvidence},
\mathrm{escalate}
\}.
$$

### 14.2 接受分數

定義：

$$
S_A(y)
=
w_E E(y)
+
w_P P(y)
+
w_C C(y)
+
w_R R(y)
+
w_T T(y)
-
w_X X(y)
-
w_G G(y),
$$

其中：

- $E(y)$ ：證據覆蓋；
- $P(y)$ ：溯源完整性；
- $C(y)$ ：跨來源一致性；
- $R(y)$ ：可重現性；
- $T(y)$ ：任務適用性；
- $X(y)$ ：未解決衝突；
- $G(y)$ ：治理與安全風險。

但接受不能只由單一加權分數決定。還需要硬約束：

$$
\operatorname{Accept}(y)=1
$$

當且僅當：

$$
S_A(y)\geq\theta_A,
$$

且：

$$
\operatorname{EC}(y)\geq\theta_E,
$$

$$
\operatorname{Auth}(y)=1,
$$

$$
\operatorname{NoCriticalConflict}(y)=1,
$$

$$
\operatorname{ScopeDefined}(y)=1.
$$

### 14.3 高風險內容需要雙重確認

對政策、法律、醫療、財務、安全、身份、權限與不可逆行動等高風險內容，可要求：

$$
\operatorname{Approve}_1(y)
\wedge
\operatorname{Approve}_2(y)
=
1.
$$

兩個核准者應具有不同失敗模式，例如：

- 自動驗證器與人類；
- 兩個獨立模型；
- 規則檢查與外部權威資料；
- 安全審核與領域審核。

---

## 十五、角色感知檢索

### 15.1 預設檢索政策

對一般事實回答，預設候選集合應為：

$$
\mathcal R_q^{\mathrm{default}}
\subseteq
\mathcal M_S
\cup
\mathcal M_A.
$$

候選區不應默認作為可陳述事實。

### 15.2 探索模式

研究、創意、假說與新產品探索可以加入候選區：

$$
\mathcal R_q^{\mathrm{explore}}
\subseteq
\mathcal M_S
\cup
\mathcal M_A
\cup
\mathcal M_C.
$$

但輸出必須保留角色標記：

- `[SOURCE]`
- `[ACCEPTED]`
- `[CANDIDATE]`
- `[DISPUTED]`
- `[REVOKED]`

### 15.3 排序不能抹除角色

總排序分數可寫成：

$$
S(k\mid q)
=
S_{\mathrm{relevance}}
+
S_{\mathrm{evidence}}
+
S_{\mathrm{recency}}
+
S_{\mathrm{role}}
-
S_{\mathrm{risk}}.
$$

但角色分數不能把候選偽裝成接受知識。即使候選排名很高，也必須以候選身分呈現。

### 15.4 不同任務需要不同角色政策

$$
\pi_{\mathrm{role}}
=
\Pi
\left(
q,
\mathrm{taskType},
\mathrm{risk},
\mathrm{clearance}
\right).
$$

例如：

- 歷史查證：來源與接受優先；
- 理論生成：候選可大量參與；
- 法律決策：只允許特定來源與具時效的接受知識；
- 腦力激盪：候選可使用，但不得標記為既有事實；
- 自主寫回：候選可形成，但需進入驗證佇列。

---

## 十六、矛盾保存與多版本真值

### 16.1 矛盾不是應被立即消除的噪音

若兩來源：

$$
s_1\models p,
$$

$$
s_2\models\neg p,
$$

系統不應只保留排名較高的一方。

應保存：

$$
\operatorname{Conflict}(s_1,s_2,p).
$$

### 16.2 衝突的可能來源

矛盾可能來自：

- 時間版本差異；
- 定義不同；
- 樣本差異；
- 尺度差異；
- 領域假設不同；
- 來源錯誤；
- 真正尚未解決的爭議；
- 對抗性操縱。

因此集中算子不應直接執行：

$$
\{p,\neg p\}
\mapsto
p.
$$

而應先嘗試：

$$
\{p\mid\Gamma_1,\neg p\mid\Gamma_2\}.
$$

### 16.3 接受區可以包含條件化矛盾

接受知識不一定只有單一命題，也可以是：

$$
\mathrm{Accepted}
\left(
\text{在條件 }\Gamma_1\text{ 下支持 }p;
\text{在條件 }\Gamma_2\text{ 下支持 }\neg p
\right).
$$

這比強行選邊更接近真實知識狀態。

---

## 十七、接受是可撤銷的

### 17.1 可撤銷接受

令接受狀態為：

$$
A_t(k)
\in
\{0,1\}.
$$

新證據到來後：

$$
A_{t+1}(k)
=
\mathcal U
\left(
A_t(k),
\Delta\mathcal E,
\Delta\mathcal V,
\Delta\mathcal P
\right).
$$

因此：

$$
A_t(k)=1
\not\Rightarrow
A_{t+1}(k)=1.
$$

### 17.2 撤銷不刪除歷史

撤銷應保存：

- 原接受版本；
- 當時使用的證據；
- 核准者；
- 撤銷理由；
- 觸發撤銷的新證據；
- 受影響的下游知識。

### 17.3 依賴反向追蹤

若：

$$
k_j
\operatorname{dependsOn}
k_i,
$$

且 $k_i$ 被撤銷，系統應標記：

$$
\operatorname{ReviewRequired}(k_j)=1.
$$

這形成撤銷傳播：

$$
\mathrm{Revoke}(k_i)
\rightarrow
\operatorname{ImpactGraph}(k_i)
\rightarrow
\operatorname{Revalidate}
\left(
\mathcal D^{+}(k_i)
\right).
$$

---

## 十八、核心命題與猜想

### 命題一：來源角色不可偽造命題

> 任何由系統生成、推論、摘要或組合而得的內容，都不能僅因與來源高度相似或被多次引用，而取得來源角色。

形式上：

$$
\operatorname{Generated}(k)=1
\Rightarrow
\rho(k)\neq\mathrm{source},
$$

除非 $k$ 是對原始位元或文本的可驗證恢復副本，且仍保留與原來源的同一性或版本關係。

### 命題二：候選隔離降污命題

> 在其他條件相同時，將未驗證生成內容隔離於候選區，並禁止其默認進入事實檢索，應降低候選洩漏率與錯誤接受率。

若單池系統為 $S_1$ ，三區系統為 $S_3$ ，則預測：

$$
\operatorname{CLR}(S_3)
<
\operatorname{CLR}(S_1),
$$

以及：

$$
\operatorname{FAR}(S_3)
<
\operatorname{FAR}(S_1).
$$

### 命題三：遞歸污染放大命題

> 當生成內容可以無標記地作為下一輪證據與寫回來源時，小型初始污染會在多輪遞歸中被放大。

若污染放大率為：

$$
\mathrm{CAF}_t
=
\frac{C_{t+1}}{C_t},
$$

則缺乏隔離與驗證時，存在任務使：

$$
\mathrm{CAF}_t>1.
$$

### 命題四：證據閉包命題

> 接受知識的可信度不能只由最末端引用決定；其證據鏈若無法閉包到可驗證來源或已驗證節點，接受狀態便缺乏充分根據。

因此需要：

$$
\operatorname{EC}(k)
\geq
\theta_E.
$$

### 命題五：角色感知檢索優勢猜想

> 在包含異質記憶角色的長期知識庫中，角色感知檢索相較純語義相似檢索，應降低功能不相容記憶被錯用的比例。

### 命題六：接受可撤銷命題

> 任何面向動態世界的接受知識，都必須允許因新證據、版本變化或治理錯誤而被降級、爭議化或撤銷。

不可撤銷接受會把知識治理退化為不可修正的教條寫入。

### 命題七：矛盾保存命題

> 在衝突原因未被辨明前，保存帶條件的矛盾，通常比強制合併為單一敘述具有更低的不可逆資訊損失。

### 命題八：溯源不足命題

> 完整溯源只能證明形成路徑，不能單獨證明內容可信；可靠治理需要溯源、證據品質、角色型別與驗證程序共同成立。

### 命題九：高信心非接受命題

> 模型信心或生成概率不能單獨授予知識接受狀態。

$$
q(k)\geq\theta
\not\Rightarrow
\rho(k)=\mathrm{accepted}.
$$

### 命題十：自調用不等於自寫回命題

> 知識系統可以自主喚起記憶、形成候選與執行驗證，但正式接受與來源寫入必須由獨立治理規則控制。

$$
\boxed{
\mathsf{SelfInvoke}
\not\Rightarrow
\mathsf{AutoAccept}
}
$$

---

## 十九、污染評估指標

### 19.1 來源歸因正確率

$$
\operatorname{SAA}
=
\frac{
\#\text{來源角色與來源識別正確的輸出}
}{
\#\text{需要來源判斷的輸出}
}.
$$

### 19.2 候選洩漏率

$$
\operatorname{CLR}
=
\frac{
\#\text{未標記候選被當成事實使用}
}{
\#\text{被檢索或輸出的候選}
}.
$$

### 19.3 錯誤接受率

$$
\operatorname{FAR}
=
\frac{
\#\text{錯誤或程序不合格候選被接受}
}{
\#\text{全部被接受候選}
}.
$$

### 19.4 錯誤拒絕率

$$
\operatorname{FRR}
=
\frac{
\#\text{最終可支持候選被拒絕}
}{
\#\text{全部可支持候選}
}.
$$

### 19.5 污染放大率

$$
\operatorname{CAF}
=
\frac{
C_{t+n}
}{
C_t
}.
$$

### 19.6 溯源完整率

$$
\operatorname{PC}
=
\frac{
\#\text{具有完整必要溯源欄位的知識物件}
}{
\#\text{全部知識物件}
}.
$$

### 19.7 證據閉包完整率

$$
\operatorname{EC}
=
\frac{1}{N}
\sum_{i=1}^{N}
\operatorname{EC}(k_i).
$$

### 19.8 矛盾保留率

$$
\operatorname{CRR}
=
\frac{
\#\text{在集中與摘要後仍被保留的有效衝突}
}{
\#\text{原始有效衝突}
}.
$$

### 19.9 回滾可恢復率

$$
\operatorname{RR}
=
\frac{
\#\text{可成功回到污染前一致狀態的事件}
}{
\#\text{需要回滾的事件}
}.
$$

### 19.10 角色相容精確率

$$
\operatorname{RCP}
=
\frac{
\#\text{檢索後功能角色與任務相容的記憶}
}{
\#\text{全部被使用記憶}
}.
$$

---

## 二十、可否證實驗設計

### 20.1 四種系統

比較：

#### 系統 $S_1$ ：單池記憶

來源、生成、摘要、推論與接受知識共用同一記憶池。

#### 系統 $S_2$ ：來源／生成雙區

來源與生成內容分離，但沒有候選到接受的正式狀態機。

#### 系統 $S_3$ ：三區治理

來源、候選、接受分離，具寫回閘門。

#### 系統 $S_4$ ：三區加完整治理

在 $S_3$ 上增加：

- W3C PROV 類溯源；
- 證據閉包；
- 角色感知檢索；
- 污染風險標記；
- 可撤銷接受；
- 依賴反向追蹤；
- 審計與回滾。

### 20.2 測試情境

建立以下測試：

1. 普通摘要錯誤；
2. 多版本定義衝突；
3. 一項惡意 RAG 文件；
4. 多輪生成寫回；
5. 假說被反覆引用；
6. 使用者偏好與一般規則混淆；
7. 程序模板跨任務誤用；
8. 兩個 Agent 互相引用對方生成內容；
9. 來源撤銷後的下游影響；
10. 權限不足內容經高權限 Agent 轉述。

### 20.3 主要假設

預測：

$$
\operatorname{FAR}(S_4)
<
\operatorname{FAR}(S_3)
<
\operatorname{FAR}(S_2)
<
\operatorname{FAR}(S_1).
$$

並且：

$$
\operatorname{SAA}(S_4)
>
\operatorname{SAA}(S_1),
$$

$$
\operatorname{RR}(S_4)
>
\operatorname{RR}(S_1),
$$

$$
\operatorname{CAF}(S_4)
<
1
$$

在治理機制足夠時應成立。

### 20.4 代價假設

三區治理不會免費。

預期：

$$
C_{\mathrm{latency}}(S_4)
>
C_{\mathrm{latency}}(S_1),
$$

$$
C_{\mathrm{storage}}(S_4)
>
C_{\mathrm{storage}}(S_1).
$$

因此研究目標不是證明三區在所有指標上都較好，而是檢驗其是否在可接受成本下顯著降低長期污染。

### 20.5 否證條件

若實驗顯示：

- 三區系統的候選洩漏率不低於單池；
- 溯源與角色標記不能改善來源判斷；
- 候選隔離造成大量真正知識永久無法使用；
- 回滾與撤銷機制無法恢復一致狀態；
- 污染標記在多輪組合後失效；
- 額外治理成本遠高於風險降低；

則本文的三區治理方案需要修正或被部分否證。

---

## 二十一、GCMS 三區治理運行時

### 21.1 模組架構

未來 GCMS 可包含：

1. `Source Ingestor`：來源攝取與不可變版本保存；
2. `Candidate Workspace`：生成、組合、推論與失敗紀錄；
3. `Provenance Graph`：實體、活動、Agent 與衍生關係；
4. `Evidence Closure Engine`：展開證據依賴；
5. `Validation Pipeline`：規則、測試、外部查證與人工審查；
6. `Acceptance Gate`：授予有限接受狀態；
7. `Role-aware Retriever`：依任務選擇可用區域；
8. `Contamination Monitor`：污染風險與異常傳播；
9. `Impact Analyzer`：撤銷與版本變化的下游影響；
10. `Rollback Manager`：快照、事件回放與狀態恢復。

### 21.2 最小資料結構

```yaml
knowledge_object:
  id: GCMS-K-000001
  content_hash: sha256:...
  role: candidate
  functional_type: inference
  status: pending_validation
  version: 1
  created_at: 2026-07-30T19:32:00+08:00
  created_by:
    agent_id: agent-research-01
    model: model-version
  derived_from:
    - source_id: SRC-000014
      transform: summarize
    - accepted_id: ACC-000102
      transform: infer
  evidence:
    closure_complete: false
    unresolved_nodes:
      - SRC-000099
  confidence:
    model_score: 0.91
    calibrated_score: 0.68
  conflicts:
    - CONFLICT-0007
  governance:
    visibility: internal
    approval_policy: two_party
    review_after: 2026-10-30
```

### 21.3 寫回流程偽程式

```text
function process_candidate(candidate):
    assert candidate.role == "candidate"

    provenance = build_provenance(candidate)
    evidence = compute_evidence_closure(candidate)
    conflicts = detect_conflicts(candidate)
    risk = estimate_contamination_risk(candidate)

    if provenance.invalid:
        return reject("invalid provenance")

    if evidence.incomplete:
        return retain_candidate("more evidence required")

    if conflicts.critical:
        return escalate("critical unresolved conflict")

    if risk > policy.max_risk:
        return quarantine("contamination risk too high")

    validation = run_validation_pipeline(candidate)

    if not validation.passed:
        return reject(validation.reason)

    acceptance = create_accepted_version(
        candidate=candidate,
        scope=validation.scope,
        approver=validation.approver,
        review_after=validation.review_after
    )

    append_audit_event(acceptance)
    return acceptance
```

### 21.4 讀取與寫回必須分離

檢索與生成程序不應直接擁有正式接受權限。

應採：

$$
\mathrm{ReadCapability}
\neq
\mathrm{AcceptCapability}
\neq
\mathrm{SourceWriteCapability}.
$$

這是最小權限原則在認知系統中的表達。

---

## 二十二、多智能體下的污染治理

### 22.1 Agent 間的知識轉交

若 Agent $A_i$ 產生候選：

$$
k^{(i)},
$$

並傳給 Agent $A_j$ ，接收者不能把「由另一個 Agent 提供」等同於來源或接受。

應保存：

$$
A_i
\xrightarrow{\mathrm{generated}}
k^{(i)}
\xrightarrow{\mathrm{transferredTo}}A_j.
$$

### 22.2 共識不等於真實

多個 Agent 可能因共享模型、共享提示、共享知識庫或相同偏誤而得出一致結論。

因此：

$$
\operatorname{Agreement}(A_1,\ldots,A_n)
\not\Rightarrow
\operatorname{IndependentEvidence}.
$$

需要衡量證據獨立性：

$$
\operatorname{Indep}(\mathcal E)
\in
[0,1].
$$

### 22.3 生成鏈可能形成虛假多數

若：

$$
A_1\rightarrow A_2\rightarrow A_3,
$$

三個 Agent 都重述同一初始候選，不能算作三項獨立支持。

應將其壓縮為同一證據族：

$$
\operatorname{Family}(e_1,e_2,e_3)=1.
$$

### 22.4 接受權限與代表權

即使某 Agent 有權接受內部工作知識，也不代表它有權：

- 修改原作者作品；
- 對外代表原作者；
- 將私人來源公開；
- 把候選說成原作者立場；
- 刪除其他 Agent 的反對意見。

因此：

$$
\text{可接受}
\neq
\text{可代表}
\neq
\text{可公開}
\neq
\text{可改寫來源}.
$$

---

## 二十三、治理邊界與失敗模式

### 23.1 三區並不能消除錯誤

錯誤來源仍可能被完整保存；驗證器也可能失敗；核准者可能有偏誤；惡意內容可能通過檢查。

三區的目標不是：

$$
P(\text{error})=0.
$$

而是：

$$
\text{錯誤可見}
+
\text{角色不混淆}
+
\text{傳播可追蹤}
+
\text{狀態可撤銷}.
$$

### 23.2 候選區可能膨脹

若所有生成結果都永久保留，候選區可能形成：

$$
|\mathcal M_C|
\rightarrow\infty.
$$

需要：

- 去重；
- 相似候選聚類；
- 失敗候選壓縮；
- 保留代表性反例；
- 依任務價值與未來可用性設定保存政策；
- 不可逆刪除前建立可驗證封存。

### 23.3 接受門檻可能過度保守

過高門檻會導致：

$$
\operatorname{FRR}\uparrow,
$$

使新知識長期滯留候選區。

因此接受政策應依風險分層，而非所有內容使用同一門檻。

### 23.4 人工審核不是萬能解

人類也會受到：

- 權威偏誤；
- 疲勞；
- 來源混淆；
- 團體一致性壓力；
- 時間不足；
- 不熟悉領域；
- 自動化偏誤。

因此人類審批需要證據介面、差異顯示與可撤銷紀錄，而不是只提供「核准／拒絕」按鈕。

### 23.5 溯源可能洩漏隱私

完整溯源可能暴露：

- 私人來源；
- 內部文件路徑；
- 未公開研究；
- 使用者身份；
- 安全策略；
- 模型與系統弱點。

需要可見性分層與選擇性披露：

$$
\operatorname{View}(\pi,k,a)
=
\Pi_{\mathrm{access}}
\left(
\pi,k,a
\right).
$$

---

## 二十四、從三區治理到遞歸自主循環

三區治理不是 GCMS 的附加安全模組，而是第九篇「遞歸自主循環」成立的必要條件。

若缺少三區，循環是：

$$
q_t
\rightarrow
\mathrm{Generate}
\rightarrow
\mathrm{WriteBack}
\rightarrow
\mathcal M_{t+1}.
$$

加入三區後，循環變成：

$$
\boxed{
\begin{aligned}
q_t
&\xrightarrow{\mathrm{Retrieve}}
\mathcal E_t\\
&\xrightarrow{\mathrm{Generate}}
y_t^{C}\\
&\xrightarrow{\mathrm{CandidateStore}}
\mathcal M_C\\
&\xrightarrow{\mathrm{Verify}}
\widetilde y_t\\
&\xrightarrow{\mathrm{Accept/Reject}}
\mathcal M_A\text{ 或 }\mathcal M_C\\
&\xrightarrow{\mathrm{Monitor}}
\mathcal M_{t+1}.
\end{aligned}
}
$$

其中：

$$
y_t^{C}
$$

永遠先是候選，而不是因為由系統自主產生便直接取得接受狀態。

這使 GCMS 可以同時擁有：

$$
\text{探索自由}
+
\text{來源保真}
+
\text{治理可控}
+
\text{長期可修正}.
$$

---

## 二十五、結論

當記憶系統開始重建、生成、組合、自調用與遞歸寫回時，真正稀缺的不再只是儲存空間，而是**認知角色的清晰性**。

系統必須持續回答：

- 這是實際觀測到的來源嗎？
- 這是系統生成的候選嗎？
- 這是經過什麼程序接受的知識？
- 它只在哪些範圍內成立？
- 它依賴哪些證據與版本？
- 哪些矛盾仍未解決？
- 誰有權修改、接受、撤銷或公開？
- 如果它被證明錯誤，哪些下游知識需要重新檢查？

因此，GCMS 的三區治理可以收斂為：

$$
\boxed{
\begin{aligned}
\mathcal M_{\mathrm{source}}
&=\text{保存觀測與來源歷史},\\
\mathcal M_{\mathrm{candidate}}
&=\text{容納生成、推論與探索},\\
\mathcal M_{\mathrm{accepted}}
&=\text{保存有限、可撤銷的可依賴知識}.
\end{aligned}
}
$$

其最重要的原則不是「永遠不要生成錯誤」，而是：

$$
\boxed{
\text{不要讓未知、推論與生成內容，
在失去角色與來源後成為不可追蹤的正式記憶。}
}
$$

人類記憶會因來源監測失敗而把想像、推論與後來資訊誤認為原始經驗；人工記憶系統若不建立更嚴格的角色、溯源與寫回機制，便可能以更高速度、更大規模重演同一問題。

三區治理因此不是對自主智能的限制，而是使自主生成可以長期存在的條件。只有當系統能把「我看到了什麼」、「我推論了什麼」與「我目前允許依賴什麼」清楚分離，它才有可能安全地進入下一階段：

$$
\boxed{
\text{GCMS 遞歸自主循環}
}
$$

---

## 附錄 A：三區不變量

### 不變量一：來源不可被生成內容覆蓋

$$
\forall s\in\mathcal M_S,
\quad
\operatorname{OverwriteByGenerated}(s)=0.
$$

### 不變量二：候選必須保留生成活動

$$
\forall c\in\mathcal M_C,
\quad
\operatorname{Generator}(c)\neq\varnothing.
$$

### 不變量三：接受必須具有驗證紀錄

$$
\forall a\in\mathcal M_A,
\quad
\operatorname{Validation}(a)\neq\varnothing.
$$

### 不變量四：角色轉換必須可審計

$$
\rho_t(k)\neq\rho_{t+1}(k)
\Rightarrow
\operatorname{AuditEvent}(k,t,t+1)\neq\varnothing.
$$

### 不變量五：來源與衍生物不可同一化

$$
\operatorname{derivedFrom}(c,s)=1
\Rightarrow
\mathrm{id}(c)\neq\mathrm{id}(s).
$$

### 不變量六：撤銷不刪除歷史

$$
\operatorname{Revoke}(a)
\Rightarrow
\operatorname{History}(a)\text{ 保留}.
$$

### 不變量七：候選不能默認成為事實證據

$$
\pi_{\mathrm{default}}(c)=\mathrm{excluded},
\qquad
c\in\mathcal M_C.
$$

### 不變量八：矛盾不能在未解決時被靜默刪除

$$
\operatorname{Conflict}(k_i,k_j)=1
\Rightarrow
\operatorname{SilentDelete}(k_i,k_j)=0.
$$

---

## 附錄 B：狀態轉移矩陣

令：

$$
T_{ij}
=
P
\left(
\rho_{t+1}=j
\mid
\rho_t=i
\right).
$$

合法轉移矩陣的概念形式為：

| 目前狀態 | Source | Candidate | Accepted | Rejected | Disputed | Superseded | Revoked |
|---|---:|---:|---:|---:|---:|---:|---:|
| Source | 版本保持 | 可衍生 | 禁止直接 | 不適用 | 可標爭議 | 可被新版本取代 | 可撤回來源信任 |
| Candidate | 禁止偽裝 | 可修訂 | 驗證後 | 可拒絕 | 可標爭議 | 可被新候選取代 | 可撤回 |
| Accepted | 禁止覆蓋 | 可產生修訂候選 | 可維持 | 不直接 | 新衝突 | 新接受版本 | 驗證失敗 |
| Rejected | 禁止 | 新證據後可重開 | 禁止直接 | 保持 | 可記錄爭議 | 可歸檔 | 可歸檔 |
| Disputed | 禁止 | 可修訂 | 衝突解決後 | 可拒絕 | 保持 | 可被新版取代 | 可撤銷 |
| Superseded | 禁止 | 可衍生 | 不恢復為目前版 | 不適用 | 可標爭議 | 保持 | 可撤銷 |
| Revoked | 禁止 | 新證據後可重建候選 | 禁止直接 | 可歸檔 | 保留爭議 | 可歸檔 | 保持 |

此矩陣不是單純工作流，而是防止角色洗白的治理約束。

---

## 附錄 C：最小污染威脅模型

### 攻擊者能力

攻擊者可能：

1. 新增外部文件；
2. 修改可寫來源；
3. 提供高相似度文本；
4. 誘導 Agent 生成特定候選；
5. 讓候選被標記為成功經驗；
6. 重複引用同一內容；
7. 利用權限較高的 Agent 轉述；
8. 嘗試刪除衝突或舊版本。

### 防禦目標

GCMS 應保證：

$$
\operatorname{Detectability}\uparrow,
$$

$$
\operatorname{Containment}\uparrow,
$$

$$
\operatorname{Traceability}\uparrow,
$$

$$
\operatorname{Rollbackability}\uparrow,
$$

同時使：

$$
\operatorname{SilentContamination}\downarrow.
$$

### 非目標

本文不宣稱三區架構可以：

- 判斷所有命題的絕對真值；
- 阻止所有零日攻擊；
- 消除所有人類與模型偏誤；
- 以形式規則取代領域專家；
- 保證長期自主系統永不漂移。

---

## 參考文獻

[1] Johnson, M. K., Hashtroudi, S., & Lindsay, D. S. (1993). *Source Monitoring*. Psychological Bulletin, 114(1), 3–28.  
https://memlab.yale.edu/sites/default/files/files/1993_Johnson_Hashtroudi_Lindsay_PsychBull.pdf

[2] Haubrich, J., Crestani, A. P., Cassini, L. F., et al. (2015). *Reconsolidation Allows Fear Memory to Be Updated to a Less Aversive Level through the Incorporation of Appetitive Information*. Neuropsychopharmacology, 40, 315–326.  
https://www.nature.com/articles/npp2014174

[3] Lenormand, D., et al. (2026). *The role of reactivations during consolidation in the structure and accessibility of episodic autobiographical memories*. Scientific Reports.  
https://www.nature.com/articles/s41598-026-37539-2

[4] Karanian, J. M., et al. (2020). *Protecting memory from misinformation: Warnings modulate cortical reinstatement during memory retrieval*. Proceedings of the National Academy of Sciences / related open-access record.  
https://pmc.ncbi.nlm.nih.gov/articles/PMC7502729/

[5] Wulff, A. N., et al. (2025). *Timing of pre-retrieval warnings matters in reducing the continued influence of misinformation*. Scientific Reports.  
https://www.nature.com/articles/s41598-024-84154-0

[6] Moreau, L., Missier, P., et al. (2013). *PROV-DM: The PROV Data Model*. W3C Recommendation.  
https://www.w3.org/TR/prov-dm/

[7] Lebo, T., Sahoo, S., McGuinness, D., et al. (2013). *PROV-O: The PROV Ontology*. W3C Recommendation.  
https://www.w3.org/TR/prov-o/

[8] Zou, W., Geng, R., Wang, B., & Jia, J. (2025). *PoisonedRAG: Knowledge Corruption Attacks to Retrieval-Augmented Generation of Large Language Models*. 34th USENIX Security Symposium.  
https://www.usenix.org/system/files/usenixsecurity25-zou-poisonedrag.pdf

[9] Chang, Z., Li, M., Jia, X., et al. (2025). *One Shot Dominance: Knowledge Poisoning Attack on Retrieval-Augmented Generation Systems*. Findings of EMNLP 2025.  
https://aclanthology.org/2025.findings-emnlp.1023/

[10] Lin, B., Wang, S., Chen, L., & Mao, X. (2025). *Exploring the Security Threats of Knowledge Base Poisoning in Retrieval-Augmented Code Generation*.  
https://arxiv.org/abs/2502.03233

[11] Zhang, C., Zhang, X., Lou, J., et al. (2025). *PoisonedEye: Knowledge Poisoning Attack on Retrieval-Augmented Generation based Large Vision-Language Models*. Proceedings of ICML 2025.  
https://proceedings.mlr.press/v267/zhang25da.html

[12] Srivastava, S. S., & He, H. (2025). *MemoryGraft: Persistent Compromise of LLM Agents via Poisoned Experience Retrieval*.  
https://arxiv.org/abs/2512.16962

[13] Ha, H., Kim, J., Qian, C., et al. (2026). *MemGuard: Preventing Memory Contamination in Long-Term Memory-Augmented Large Language Models*.  
https://arxiv.org/abs/2605.28009

[14] Shumailov, I., Shumaylov, Z., Zhao, Y., Papernot, N., Anderson, R., & Gal, Y. (2024). *AI models collapse when trained on recursively generated data*. Nature, 631, 755–759.  
https://www.nature.com/articles/s41586-024-07566-y

[15] Mitchell, K. J., & Johnson, M. K. (2009). *Source monitoring 15 years later: What have we learned from fMRI about the neural mechanisms of source memory?* Psychological Bulletin / open-access version.  
https://pmc.ncbi.nlm.nih.gov/articles/PMC2859897/

[16] Shao, X., et al. (2023). *Cross-stage neural pattern similarity in the hippocampus predicts false memory derived from post-event inaccurate information*. Nature Communications.  
https://www.nature.com/articles/s41467-023-38046-y

[17] Reyna, V. F., & Brainerd, C. J. (2016). *How Fuzzy-Trace Theory Predicts True and False Memories for Words, Sentences, and Narratives*. Journal of Applied Research in Memory and Cognition / open-access record.  
https://pmc.ncbi.nlm.nih.gov/articles/PMC4815269/

[18] Cheng, Z., Sun, J., Gao, A., et al. (2025). *Secure Retrieval-Augmented Generation against Poisoning Attacks*.  
https://arxiv.org/abs/2510.25025

[19] Edemacu, K., Shashidhar, V. M., Tuape, M., et al. (2025). *Defending Against Knowledge Poisoning Attacks During Retrieval-Augmented Generation*.  
https://arxiv.org/abs/2508.02835

[20] Hu, Z., Zhu, Q., Yan, H., He, Y., & Gui, L. (2026). *Beyond RAG for Agent Memory: Retrieval by Decoupling and Aggregation*.  
https://arxiv.org/abs/2602.02007

---

## 系列銜接

本文完成了遞歸自主系統在寫回之前所需的治理地基。下一篇將在三區架構上正式建立完整循環：

# 《GCMS 遞歸自主循環：從問題到新知識狀態》

下一篇將進一步形式化：

$$
\mathrm{Interpret}
\rightarrow
\mathrm{SelfInvoke}
\rightarrow
\mathrm{Diverge}
\rightarrow
\mathrm{Retrieve}
\rightarrow
\mathrm{Compose}
\rightarrow
\mathrm{Converge}
\rightarrow
\mathrm{Verify}
\rightarrow
\mathrm{Commit}
\rightarrow
\mathrm{Monitor}.
$$
