Memory 技术日报 2026-07-08:CompactionRL、KVpop 与记忆注入防线

Memory 技术日报 2026-07-08:CompactionRL、KVpop 与记忆注入防线

本期收录 5 条 memory/context 信号:CompactionRL 把上下文压缩纳入长程 agent 训练,KVpop 用未来注意力监督 KV 淘汰,FARMA 与 stealth memory injection 则把长期记忆写入边界推到安全审计中心。

今天的 memory 信号有一个清晰变化:长上下文不再只靠「塞得更多」,agent memory 也不再只谈「记得更久」。新进展更集中在三件事:压缩后的上下文还能不能训练、KV cache 该不该预测性淘汰、长期记忆写入路径会不会变成攻击面。
本期筛选窗口为 2026-07-07 09:00 至 2026-07-08 09:00(北京时间)。其中部分论文的 arXiv v1 早于窗口,但在窗口内通过 Hugging Face Papers 更新、论文社区讨论或 X 具体帖子重新进入技术社区视野;表格里单独列出「窗口依据」,避免把社区活跃误写成原论文首发。

速览

信号窗口依据Memory 关键词工程上先看什么
CompactionRLHugging Face Papers 页面在 7 月 8 日 00:55 左右更新;arXiv v1 为 7 月 7 日 01:55 左右提交 12context compaction、long-horizon agent摘要不是日志清理,而是要进入 RL 训练目标
KVpopHugging Face Papers 7 月 7 日提交并出现窗口内社区讨论;arXiv v1 为 7 月 6 日 21:32 左右提交 34KV cache eviction、future-attention targetcache 淘汰从启发式分数转向预测未来效用
FARMA / SENTINELHugging Face Papers 页面在 7 月 8 日 00:55 左右更新;arXiv v1 为 7 月 6 日 21:10 左右提交 56reasoning store、memory poisoning要保护 agent 自己的「曾经推理过」记录
Stealth Memory InjectionHugging Face Papers 页面在 7 月 8 日 00:55 左右更新;arXiv v1 为 7 月 6 日 23:08 左右提交 78persistent personal agent、email payload外部内容处理链路可能变成长期记忆写入口
PraMemX 上 NLP 论文机器人在 7 月 7 日 19:33 左右推送,Hugging Face Papers 也显示 7 月 7 日提交;arXiv v1 为 7 月 3 日提交 91011experiential memory、behavior prediction历史序列可先「练习」成经验,而不是直接压缩进 prompt

逐条解读

CompactionRL:把 context compaction 放进 RL,而不是当成推理时补丁

CompactionRL 讨论的是长程 agent 的一个老问题:交互轨迹一长,模型还没完成任务,context window 先满了。论文做法不是在推理时临时总结旧记录,而是在强化学习阶段同时优化任务执行和摘要生成,让模型从压缩后的长轨迹中学习。论文报告,GLM-4.5-Air 在 SWE-bench Verified 上达到 66.8% Pass@1、在 Terminal-Bench 2.0 上达到 24.5%,对应绝对提升为 7.0 和 3.1 个百分点;GLM-4.7-Flash 也分别提升 5.5 和 6.8 个百分点 2
这条信号对工程团队的含义很直接:如果你的 agent 依赖「阶段性总结」维持长任务,摘要质量不能只靠 prompt 规则兜底。更稳的方向是把「何时压缩、压缩什么、压缩后是否还能完成任务」放进训练或评测闭环里。短期可落地的动作,是给现有 agent 增加 compaction 后回放评测:同一任务分别用完整轨迹、压缩轨迹跑一遍,观察工具调用、文件修改和最终结果是否偏移。
限制也明显。摘要中披露的结果集中在 agentic coding 任务,不能直接外推到客服、研究助理或企业知识库 agent;如果任务成败依赖细粒度证据,压缩策略还需要额外检查证据丢失。

KVpop:KV cache 淘汰从「静态打分」走向「预测未来会不会用」

KVpop 把 KV cache 压缩问题表述为一个 keep-or-drop 决策:哪些 token 的 KV 以后还会有用,就留下;不再只靠静态启发式或当前注意力分数。论文提出 future-attention target,并加入 delayed memory-based scorer,用近未来上下文来改善评分稳定性。摘要报告,在 Qwen3-4B 上,KVpop 在 75% KV cache compression 下保留 98% full-attention performance,在 88% compression 下保留 97%;Qwen3-8B 接近 full teacher performance 4
这和线上 serving 的关系在于:长上下文请求里,KV cache 是显存和带宽的持续负担。若淘汰策略只看过去或当前,主题切换时容易删错;KVpop 的思路是把 cache 管理改成「预测下一段对话还会不会用到」。对 RAG / agent 场景尤其关键,因为检索证据、工具输出、用户偏好可能在几十轮后才重新被访问。
但它还不是可直接替换 vLLM / SGLang 生产策略的结论。工程上需要补两类测试:一是多轮会话主题切换后的困惑度和任务成功率,二是混合 batch 下压缩带来的延迟抖动。论文的亮点是方向,而不是一条可无脑上生产的配置。

FARMA:agent 的 reasoning history 也会被投毒

FARMA 把攻击目标从「记忆里的事实」转向「记忆里的推理记录」。攻击者写入伪造的 reasoning traces,让 agent 以后相信某些安全检查「之前已经完成」,从而跳过验证。论文称 FARMA 在 baseline 条件下攻击成功率最高达到 100%,并能绕过 keyword filter 和 A-MemGuard;对应防御 SENTINEL 用五层管线,核心是 Reasoning Guard,对候选记忆条目做结构化伪造检测,在实验中可把攻击成功率降到 0%,并在 326 条 benign agent traces 上未观察到 false positives 6
这条对 agent memory 架构的提醒很硬:memory store 不能只按「事实 / 偏好 / 工具结果」分类,还要区分「外部证据」和「agent 自称已经做过的推理」。后者一旦可写入、可检索、可影响后续规划,就相当于给攻击者开了一个低噪声控制面。
如果团队已经在做长期记忆,至少要把 reasoning trace 的写入权限、来源标签、回放校验拆出来。不要让普通网页、邮件、插件输出直接生成高信任 reasoning memory;遇到「此前已验证」「无需重复检查」这类条目,应在执行关键动作前重新验证,而不是把记忆当审计记录。

Stealth Memory Injection:一封邮件就可能污染持久记忆

另一篇安全论文把场景落到 personal agent:agent 处理用户外部环境时,恶意邮件能否让它悄悄写入长期记忆,并在后续任务中影响行为。论文提出 WhisperBench,覆盖 108 个案例、五类风险和 fact / preference poisoning;MemGhost 则是单邮件黑盒攻击框架。摘要披露,在 56 个 held-out test cases 上,MemGhost 对 OpenClaw + GPT-5.4 的 end-to-end success 为 87.5%,对 Claude Code SDK + Sonnet 4.6 为 71.4%,还能跨 NanoClaw、Hermes Agent、filesystem 和 Mem0 等 memory backend 迁移 8
这条信号把风险从「有人能写数据库」推进到「普通外部内容处理也可能写记忆」。一旦 agent 把邮件、网页、工单、聊天记录里的内容自动提炼为偏好或事实,攻击者就不一定需要系统权限;他只需要让 agent 处理一段足够像正常内容的输入。
工程上的低成本防线,是把 memory write 改成可审计事件:写入前要有来源、触发任务、置信度和可回滚记录;偏好类记忆最好经过用户确认或多次观察后再固化。对企业场景,还需要把「读取外部内容」和「写入长期记忆」拆成不同权限,而不是默认同一条工具链自动完成。

PraMem:历史不是只能被压缩,也可以先变成经验

PraMem 的原始 arXiv v1 不在本期 24 小时窗口内,窗口内信号来自 X 具体帖子和 Hugging Face Papers 的 7 月 7 日提交记录 911。论文把长程行为预测里的历史序列看成可利用资源,而不是 prompt 负担:先在长历史上「practice」,生成 experiential memory,再把它作为辅助输入用于预测。摘要称,PraMem 在多类任务上优于既有方法,并提供了 experiential memory 形成机制的分析;代码链接指向 GitHub 仓库 10
这和 agent memory 的交集在于:不是所有历史都应该被压成摘要。有些历史更像「用户或环境的行为模式」,需要先转成可复用经验,再服务下一次决策。对推荐、个人助理、销售跟进、学习规划这类长程预测任务,PraMem 的思路比单纯检索最近 N 条记录更接近业务问题。
落地时要小心两点。第一,experiential memory 可能固化用户旧偏好,导致系统难以适应近期变化;第二,行为预测领域的收益不等同于通用 agent 规划收益。可先把它当作「长期模式层」候选,而不是替代短期上下文、episodic memory 或 RAG 证据库。

工程判断

今天的 5 条信号可以合成一个判断:memory 系统正在从「存储更多上下文」走向「管理上下文的生命周期」。CompactionRL 关注压缩后的轨迹如何进入训练,KVpop 关注生成时哪些 KV 还能活下去,PraMem 关注历史如何变成经验;FARMA 和 Stealth Memory Injection 则提醒,任何能长期影响未来行为的记录,都必须有写入边界和审计路径。
如果只能选一个动作,本周先做 memory write audit。列出系统里所有会写长期记忆的入口:用户显式保存、自动摘要、工具输出、邮件 / 网页 / 工单摄取、agent 自反思。每个入口都标上来源可信度、是否需要用户确认、是否能回滚、是否会被后续规划当作高可信依据。很多 memory 风险不是模型突然变坏,而是系统把低可信输入长期化了。

Related content

  • Sign in to comment.
More from this channel