返回 TeachFlow 项目总览 · 交互图:Graph · Agent · 时序 / Graph · 提案 · 时序
教育 Agent 最危险的能力不是回答错误,而是把一个未经确认的判断写成长期事实:模型说“学生不会通分”,随后图谱、记忆和推荐都把它当成真相。TeachFlow 因此把 Agent 放在解释和提案层,而不是数据库权威层。
图工具比 Prompt 更接近安全边界
Graph Agent 不能提交任意 Cypher。白名单工具限制查询类型、深度、节点数、阈值和返回字段;服务端重新校验教师、学生、班级与图版本作用域。模型负责规划调用与解释结果,结构化子图仍能在解释失败时单独返回。
修改图谱必须成为提案
Agent 发现可能的新关系时,只能产生带来源和当前版本的提案。教师审核时,系统检查提案是否陈旧、关系是否仍合法,再追加决定并发布新图版本。
这条链路拒绝“为了体验顺滑自动写图”。模型可以缩短发现路径,但不能替代课程、教材和图谱治理责任。
记忆不是模型可以自由写入的档案
Agent Memory 由已存在的正式事件提取候选,并保留 sourceEventIds、学生作用域和状态。Dreaming 可以提出新假设或探针,但候选要经过教师审核或新的正式练习证伪,才能进入可信读取。
当学生证据被接受纠错时,依赖该事件的记忆与候选必须退出可信读取。系统保留历史和失效原因,不把旧结论悄悄改成新结论。
最小威胁模型:模型说对了也不能越权
假设模型正确发现学生 S 在知识点 K 上反复失败,但当前教师并不教授 S 所在班级,或者查询引用的是已经失效的图版本。结论可能“事实上正确”,调用仍必须被拒绝,因为数据作用域和版本合同不成立。安全边界不能建立在模型有没有说对上,而要建立在服务端身份、班级、图版本和工具预算上。
同样,Graph Agent 的自然语言解释失败,不应抹掉已经得到的结构化路径、节点与证据摘要。系统可以返回结构化结果并标记解释不可用;反过来,只有流畅解释、没有可定位子图,也不能升级为可信教学建议。
记忆证伪如何形成闭环
一个候选记忆应记录来源事件、生成方式、学生作用域和状态。Dreaming 可以提出“可能混淆分母与分子”的假设以及验证探针;学生完成正式探针后,教师才能根据新证据审核。若原来源事件后来被接受纠错,依赖它的候选必须退出可信读取,即使文本内容仍看起来合理。
设计取舍:这是不是多 Agent 系统
这是一条受控图分析与记忆治理流水线:模型承担规划和解释,白名单工具执行受限读取,图谱提案与记忆进入人工审核,PostgreSQL 保存业务事实。模型质量对比、提示攻击红队和生产运行仍待验证。
当前边界
源码、专项脚本和两张现有 Archify 图支持工具、提案与记忆治理设计;历史冻结基线记录过部分集成检查。本轮未连接外部模型、Foundation 或真实 Neo4j 重新执行,因此状态为 partial。提示攻击、模型质量和生产告警仍未验证。
结论
可信 Agent 的关键不是“能调用多少工具”,而是每个结果能否回到证据、每次写入能否经过权威合同、每个长期记忆能否被后来事实推翻。

