数据库世界里,一笔写入有隔离级别兜底;智能体世界里,一次「提交」靠什么兜底?arXiv 2609.20261(作者 Jun He 与 Deying Yu)提出的认知可串行化(Cognitive Serializability),试图给这个问题一个形式化的答案:当智能体的推理还在进行、而它赖以推理的输入已经在变,提交出去的效果凭什么还算数?
问题比听起来普遍。智能体的每一次写入,都由一串输入推导而来:数据库读取、检索到的证据、生效的策略、内在的信念、还有被委托的授权。这些输入没有一样是冻结的——推理进行到一半,数据可能被别人改写,证据可能过期,策略可能更新,授权可能被撤回。现有的两道保险各管一段:数据库隔离只给已提交的事务排序,智能体事务处理只验证提案满足可执行契约,但两者都不保证「写入」与「它的推导输入」处在同一个有效时点。裂缝就出在这里。
论文的修补分两步。先是表达:用类型化依赖令牌把「内容完整性」(我读到的数据没被篡改)与「适用性」(这份依据现在还有效吗)区分开,用可信中介记录推理过程实际暴露给了哪些值——不知道推理看了什么,就没法判断什么变了会出事。然后是承诺:严格认知可串行化要求提交的效果存在一个串行序,并存在一个逻辑事件,在该事件处所有参与推导的值都未发生变化;相应的栅栏(fence)一直持续到实现密封持久域的运行时事件为止。嫌太重的话,还有一个较弱的档位:效果兼容认知准入,用提交时同时持有的当前依赖向量与当前策略重新认证效果,不声称串行化原本的随机推导过程——放弃更强的承诺,换取更低的准入门槛。
配套的 TCT 机制把这套理论落成了工程组件清单:不可变的版本化可执行定义、注册表导出的授权计划、密封信封、守卫优先的提交事务、封印后由信封与见证绑定的授权、共同提交的回执、幂等的授权终结、以及回执驱动的认知对账。一整套组合拳下来,论文证明了可串行化条件,以及零错误健全性与正向进展的观察等价边界。
一个直观的类比:这相当于给智能体的每次写入补上了「读取时点」的凭证。没有凭证时,系统只能假设推理者看到的世界就是提交时的世界;有了类型化依赖令牌与可信中介,运行时可以逐项核对——哪些输入在推理期间变了、变了的输入还撑不撑得住这个结论,都变成可检查的对象。对把智能体接进生产数据库的团队来说,这正是从「事后审计」走向「事前拦截」的那块拼图。
实测部分用的是证伪套件——专门测试「实现是否履行了理论义务」:原型拦截了全部注入异常,平均提交开销 3.22 毫秒。这个开销水平对读多写少的典型智能体场景相当友好,但高频写入场景下的表现还需评估。另外要说清楚的是:论文形式化程度高、目前只有单一原型验证,而「规格没有覆盖到的行为」依然是这类方法的盲区——与本站此前报道过的 MAGS 多智能体形式化工作一样,形式保证的边界由规格决定,规格之外没有安全承诺。
把这篇论文放进近期的版面看,脉络很清晰:FMOS 主张给智能体栈补系统层,本文主张给智能体的提交补事务语义——两个方向指向同一个判断:智能体工程正在补系统课,谁先把确定性语义补齐,谁的智能体才敢进生产的关键路径。