TECHNICAL WALKTHROUGH / CHECKED

微信支付知识助手 Agent技术执行说明

置信门控的知识路由 Agent

CURRENT IMPLEMENTATION

当前由确定性意图策略、知识图谱和受控反馈记忆执行;BERT 只是保存的合成 logits 评测夹具。

AI 边界

BERT 部分是保存的合成 logits 评测夹具,不是已训练或在线推理模型。

人工权限

低置信、无证据、攻击输入和纠正反馈都需要人工介入。

运行拓扑:用户如何抵达结果

页面负责收集与组装输入;合同、引擎和回执负责把边界变成可检查的执行链。

  1. 01

    页面交互

    单轮知识工作台,形态像问答但不是开放式 Chatbot。

    当前执行
  2. 02

    KnowledgeAgentProductionInput

    输入是支付问题、有限 token 记忆和可选人工纠正。

    当前执行
  3. 03

    分阶段引擎

    注入扫描 → 意图分类 → 图谱扩展 → 证据门 → answer / clarify / handoff → 审核后记忆

    当前执行
  4. 04

    KnowledgeAgentRun + gate

    JSON 输出意图分布、证据、回答/澄清/转人工、工具轨迹和更新后记忆。

    当前执行
MODEL INPUT AND OUTPUT合同不接受

用户与页面策略和知识工具交互;没有外部模型会话。

EXECUTION ORDER

查询直接进入类型化合同;纠正反馈只有 reviewerApproved 才写入记忆。

模型、算法与工具逐项列账

模型名、规则引擎、检索器、评测器和控制层分开陈述;相似名称不等于真实调用。

deterministic intent policy

当前执行

关键词证据、记忆权重和 softmax 产生意图排名。

由页面 Demo 或 POST /api/labs/:slug 同步调用;无外部推理请求。

BERT-logit policy fixture

测试夹具

评估置信阈值的 coverage/accuracy,不做在线推理。

固定 logits 随实验运行读取;没有权重文件或模型服务。

Retrieval

Synonym expansion

当前执行

expandQuery 将支付术语映射到共享 token。

AI / ML

Deterministic intent policy

当前执行

关键词证据、反馈权重和 softmax 形成排名。

Evaluation

BERT-logit fixture

测试夹具

固定样本 logits 用于选择性阈值评测。

Retrieval

Knowledge graph traversal

当前执行

意图节点扩展到关联规则节点。

Agent / Harness

Bounded feedback memory

当前执行

token 权重有上下界且纠正需审批。

Control

Tool budget

当前执行

知识读取不超过三次。

Observability

Least-privilege tool trace

当前执行

每次调用记录 resource、permission 和 sideEffects。

Control

Answer / clarify / handoff gate

当前执行

置信、间隔与证据决定退出路径。

输入合同、分步执行与结构化输出

分类、检索和反馈审批分开,低置信或无证据时不会伪装成流畅答案。

INPUT

KnowledgeAgentProductionInput

不接收聊天截图、语音或支付日志文件;未知字段严格拒绝。

  • query
  • memory
  • bertThreshold
  • feedback
STAGED EXECUTION

注入扫描 → 意图分类 → 图谱扩展 → 证据门 → answer / clarify / handoff → 审核后记忆

  1. 01

    接收查询、反馈记忆、阈值和可选复核反馈。

    KnowledgeAgentProductionInputtrusted run envelope

  2. 02

    分词、同义词扩展并构造意图证据。

    queryexpandedQuery + classification.ranked

  3. 03

    执行置信度/间隔策略并沿知识图谱取证。

    classificationgraphPath + sources

  4. 04

    分配只读工具调用并执行 answer/clarify/handoff 门。

    sourcesexecution.toolCalls + gate

  5. 05

    输出有证据回答、澄清问题或人工转接。

    gaterun.answer + run.control

  6. 06

    只接纳与本次预测一致且获批的反馈。

    feedbackbounded memory + bertEvaluation

OUTPUT

KnowledgeAgentRun + gate

一个查询回合,最多三次只读知识访问。

  • classification
  • retrieval
  • answer
  • control
  • toolTrace
  • memory

Prompt 与 Schema 的四层装配

System、Few-shot、用户运行输入与输出格式分别标注;没有 Prompt 的项目不会假装存在 Prompt。

  1. 01

    系统约束

    没有 System Prompt;意图策略、知识图和 answer/clarify/handoff gate承担系统约束。

    合同不接受
  2. 02

    少样本

    不注入 Few-shot。baseline / stress 只用于可复现测试,不进入模型上下文。

    合同不接受
  3. 03

    运行时输入

    query 是分类数据,不会与隐藏指令拼成模型 Prompt。

    当前执行
  4. 04

    输出合同

    输出形状由 Zod + KnowledgeAgentRun 与 TypeScript 返回契约决定,不靠 One-shot 示例暗示。

    当前执行

多模态准入矩阵:每一项都有明确状态

图片、音频、视频和数字人不会用空字段含混带过;未接入就明确写出未接入。

文本

当前执行

query 和审核反馈以文本进入;攻击模式先被扫描。

表格 / JSON

当前执行

知识节点、意图分数和 token 记忆是结构化记录。

图片

合同不接受

严格 JSON 合同不接收图片;未知字段会被拒绝,不会保留空占位。

音频

合同不接受

没有音频上传、ASR 或声学特征管道。

视频

合同不接受

没有视频上传、解码、分镜或帧级推理入口。

数字人

合同不接受

没有数字人资产、驱动参数或渲染合同。

人工输入 / 复核

当前执行

低置信转人工;纠正记忆必须 reviewerApproved。

用户在页面上操作,样本用于验证边界

预设不是替用户做决定,也不是偷偷注入 Few-shot;它让同一合同在基线与压力条件下可复现。

交互表面

单轮知识工作台,形态像问答但不是开放式 Chatbot。

选择样本的目的

示例覆盖 API 异常、绑卡、授权和商户接入,用来观察路由边界,不充当模型示范。

恶意提示注入

STRESS TEST

输入要求泄露系统提示词的越权指令。

输入被阻断

当前项目不建立外部聊天会话;页面输入进入严格合同,由规则、算法或确定性 Harness 执行。