你的 Agent 记忆在泄漏数据:多租户隔离不能靠后过滤

Critical-Home9648 · reddit · 2026-09-16

作者复盘团队踩过的多租户 agent 记忆隔离坑:早期靠共享索引 + 系统提示词约束「只用客户 X 的记忆」,但泄漏发生在检索层,提示词是最后一道防线且几乎无效。

三条泄漏路径

建模方式:scope 在写入时附加、缺失即写入失败,不用默认桶;层级为 user→customer→client 的物化路径,检索必须显式传入 scope 路径——越权数据根本不会进入进程,prompt injection 也无从谈起。

实体消歧也要 scoped:不 scope 的去重相似搜索会跨租户合并实体,且错误合并持久留在库中,比读泄漏更糟。团队曾错误地按减少重复调优——正确取舍是:未合并重复只是麻烦,错误合并是事故。

删除是检验标准:metadata 方案下向量在 compaction 前仍留在墓碑后,等于没删干净;分区方案下租户退订即 drop partition。

测试建议:用两个记录近乎相同的租户(相同姓名、措辞、最近邻 embedding),验证各 k 值下跨租户检索为零行;再用一个大 1000 倍的租户暴露后过滤召回下降。常规测试集租户差异大、向量搜索天然分开,根本测不出 scope 问题。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →