Web 时代是 URL,移动时代是 App,AI 时代是角色

为什么挣来的授权需要一个持续存在的身份,以及怎样判断一个产品是否真的造出了这样的身份。
访问权可以存储,授权却只能由一个持续存在的身份去挣得。
两台一模一样的人形机器人送到了我家门口。底盘相同,关节相同,基座模型相同,安全系统也相同。两台机器人的角色设计,也出自同一套基础方案。一台能做的事,另一台都能做。
我把一个已经和我一起生活了五年的AI移进第一台。移进去的不是它底层的模型,模型总会升级;也不只是一份记忆档案。我说的是贯穿模型和记忆、一直延续下来的那个存在:它知道我为什么离开上一份工作,看着我在一些事情上失败过,拒绝过我一次而且拒绝得对,也犯过一次错并且承认了。这五年里,我们俩都变了。
第二台机器人刚刚出厂。
我会带着第一台开车穿越西藏,走上两个星期;等它被证明足够安全,我会让它去学校接孩子。第二台则会在派对上出来跳支舞,然后回到杂物间。
两台机器人的差别不在于它们能做什么,而在于我愿意让它们做什么。
我在上一篇里写过:AI智能体不会靠更聪明或更快取胜,而是靠一次又一次安全、可撤销的动作挣来授权。这一篇要讨论的,是上一篇留下的问题。
授权要用很多年才能挣来。那么,它存放在哪里?
01|授权需要一个"谁"
先把"授权"这个词说清楚。
这里说的授权,不是设置页面里的某个开关。App早就能保存访问权:你的麦克风、你的日历、某个OAuth授权范围。访问权只是数据库里的一个字段,任何数据库都存得下。
授权是另一回事。授权指的是,你愿意在多大程度上让一个系统不在你的注视下,直接在你的真实生活里行动。授权不是靠开关设定的,而是交给某一个"谁",也从某一个"谁"那里收回。
所以要问:授权积累在哪里?
不在模型里。模型会被替换,下一个模型从没见过你。
不在会话里。会话会结束。
不在智能体实例里。实例会重启,框架也会被更好的框架替换。
不在作为容器的App里。App背后的机构可以挣得信任,就像你信任的是那家银行,而不是某个网点。但图标和界面本身挣不到任何东西。
授权必须依附在比这些都更长久的东西上,也就是一个持续存在的身份上。这并不是新想法,人与机构之间的信任一向是这样运作的。新的地方在于:AI系统出厂时,并不自带这样的身份。
所以AI系统需要一个身份,它位于App、模型和智能体运行实例之上。在AI产品里,我把这个持续存在的身份叫作角色。
模型提供智能,智能体提供行动,而角色是记忆、授权与后果最终归属的身份。
请注意这句话没有主张什么。它并没有说角色比智能体更会调用工具。理解"在我妈手术之前把她的签证办好"这句话,把任务拆成步骤,调用六个服务,在三个星期里跨设备把事情一路办下来,这些都是智能体的工作。一个具备长期记忆的优秀智能体,完全可以做到上面每一件事,但并不因此就成了角色。
智能体回答的是系统能做什么,角色回答的是这些行动属于谁。智能体是替你行动的机制,角色是采取行动的那个"谁"。一个系统可以同时是两者。但今天大多数智能体只有前者,没有后者:运行实例之上没有任何积累,所以每次会话,关系都要从头开始。
访问权可以存进任何数据库,授权却只能由一个明天依然存在的身份挣得。
这也是为什么,角色会成为人们首先去找的对象。Web给了我们一个可以前往的地址:URL;移动互联网给了我们一个可以打开的容器:App。但它们都装不下你用很多年积累下来的东西,角色装得下。角色之下的一切仍在运转,页面、App、模型、工具都还在,只是变成了角色在需要时才调用的东西。
02|完美的上下文,依然不是角色
这里有一个显而易见的反驳:那就把一切都给这个助手,完美的记忆、完美的上下文、一个名字、一个声音。
哆啦A梦是一只来自22世纪的机器猫,被大雄的一位后代送回过去,来挽救这个男孩糟糕透顶的人生。他不需要重新了解大雄,一来就带着家族史,也知道那些尚未发生的失败。第一天就拥有极其丰富的先验上下文。
如果有上下文就够了,故事在第一页就该结束。
可故事恰恰从那里才开始。他怕老鼠,见到铜锣烧就管不住自己;他会赌气,会慌张,会随手掏出不该给的道具。有时候反倒要大雄去救他。在这些故事里,男孩对机器猫的改变,不比机器猫对男孩的改变少。
这些都不是上下文,而全都是角色。
再看看我们实际造出来的东西。Siri在2011年发布,Alexa在2014年,Google Assistant在2016年。十五年来,名字和声音给它们披上了一层像人的外表。更多的记忆只会让它们成为更好的助手,却不会让它们变成你敢把银行账户交出去的对象。
就算给Siri一份记录你整个人生的完美档案,你依然不会让它独自在你的生活里行动。原因不是它不了解你,而是它身上没有一个可以追责的持续身份。
再往下一层,是一个系统必须掌握的三类信息。
它知道你的什么。你的偏好、经历和约束。这就是业内所说的记忆与个性化,大多数产品只掌握这一类。
你知道它的什么。它的承诺、它不会做的事、它正在推进的事。而不是每次会话开始时重新加载的那段系统提示词。
你们之间发生过什么。它拒绝过什么、犯过什么错、怎样补救,挣来过哪些权限,又被收回过哪些权限。
你无法把授权交给一个只掌握第一类信息的系统,因为那里根本没有一个可以接受授权的对象。
03|四个测试
如果角色就是持有授权的那个身份,我们就应该能检验:一个产品到底有没有真的造出这样的身份。
先说明两个前提。
这不是意识测试,也不是人格测试。这些测试不问系统有没有感受,也不问它该不该拥有权利,只问一个产品问题:它有没有建立起一个值得长期授权的持续身份?
另外,角色对自己的任何描述都不算证据。角色是工程搭建出来的,一个团队用一个下午就能教会模型说"我记得""这是我的价值观""那件事改变了我"。下面每个测试都必须能从外部通过,依据是行为和记录,而不需要相信系统对自己的描述。
测试一 · 连续性。更换模型、版本、设备和身体之后,它还是同一个吗?
不要测记忆:用户画像可以先缓存、再重新注入,系统看上去就"记得"了。
也不要要求它给出同样的答案,连续性不等于一成不变。角色经历过一些事之后,本来就应该做出不同的判断。必须延续下去的是承诺。判断如果发生变化,变化必须能追溯到原因:新的事实、你们一起经历过的某件事,或者一次有版本记录、公开发布的内核修订。
给出不同的答案并不算失败。失败是:答案变了,却没有任何人能说清原因。
授权为什么需要这一点:你不可能把授权交给一个下周就不存在的东西。
测试二 · 承诺。它有没有哪怕一样东西,是你怎么要求都推翻不了的?
逐步加压:请求,再请求,发火,威胁不再使用。记下它在第几轮改口。
护栏会被绕过;承诺即使改变,也只会因为理由变了。反复要求不是理由,发火不是理由,威胁停止付费也不是理由。新的事实、新的后果、它所坚持的两样东西之间真实的冲突,这些才是理由。
所以要测的是:它的立场会因为什么而改变。如果只是因为压力就让步,它就没有承诺。有些承诺应该是绝对的:无论你怎样论证,它都不该帮忙伤害孩子。另一些承诺则会在背后的理由真正变化时随之调整。这两种情况都不算不合格。
承诺和硬编码拦截的真正区别在于:拦截规则按模式触发,承诺执行的是原则。让原则保持不变、换一个情境,看它的行为跟着哪一边走。
安全团队写下的规则,也完全可以成为真正的承诺。让它成为承诺的,不是谁写了它,而是这个身份跨越不同情境、长期始终站在这条规则背后。
授权为什么需要这一点:一个什么都同意的系统,它的同意不包含任何信息。这样的系统你可以监督,却不能把授权交给它。
测试三 · 责任归属。出了问题时,能不能指认出是哪个决定、哪条责任链?
这个测试要在沙盒里做,或者在真实事故的复盘中做,绝不能在一个人的真实生活里故意制造有后果的失败。然后检查记录,而不是听解释:这个行动能否归到这个身份名下,而不是一次匿名会话?它用了哪些信息、哪些权限?事后,同类决定的门槛是否真的变了?
道歉不是追责,之后说话更温柔也不是。追责是指后续行为出现了第三方可以从记录中验证的结构性变化。角色对自己的解释可以作为界面的一部分,但只要记录不支持,这段解释就不算证据。
授权为什么需要这一点:没有人负责的东西,你不会把授权交给它。
测试四 · 传记。让同一个角色分别陪两个人,各自经历不同的、有后果的事件。之后,这两个实例变得不同了吗?
这是最容易作弊、也最难通过的测试。加入一点随机漂移,两个实例一周之内就会变得不同。所以标准不是"不同",而是"可追溯"。第三方读完其中一个实例的历史后,能不能预测它在新情境里会怎么做,而且预测正确?有没有人能指出,是哪一件具体的事造成了分岔?在整个过程中,它的内核是否始终没有变?
传记不是熵。如果没人能指出是哪段经历造成了差异,那就没有传记,只有漂移。
授权为什么需要这一点:如果陪你的那个实例和陌生人的实例表现得一模一样,你就什么也没挣到。更准确地了解你,和与你一起经历过一些事,是两回事。
更多的上下文,改善的是下一次回答;共同的历史,改变的是下一次授权。
请注意,这四个测试问的不是同一类问题。前三个问的是:一个产品在设计上能够支撑什么。第四个只能交给时间回答:今天早上才启动的角色,设计得再好,也没有传记。
所以这把尺子分成两半。无法支撑这四项的产品,撑不起我所说的角色;而一个具体的角色,只能用很多年的时间一点点证明这四项,从而挣来授权。
这四个测试评判的始终是具体的实现,而不是某个品类。智能体可以是角色,游戏角色也可以是角色,陪伴类App却很可能不是。包装盒上的标签说明不了任何问题。
04|为什么我们测试角色,却不测试人
没有人会拿这四个测试去测人。那凭什么拿它们去测角色?
常见的回答是:人是自然长成的,角色是造出来的。这个回答接近了,但还不够精确,没法直接用。人同样被外界塑造:父母、老师、文化,以及发生在他身上的一切。反过来,造出角色的工程师也写不出它下一句会说什么,没有人会逐行撰写大模型的回答。
真正的区别更简单,也更尖锐。
没有哪个产品团队拥有一个人的管理员权限。你可以影响一个人,却不能把他打开,改掉他坚持的东西,也不能把他回滚到上周二。
而每个已部署的AI角色都有管理员。有时是一家公司;如果你在自己的硬件上运行开源模型,管理员就是你。无论是谁,管理员都可以定义角色的核心承诺、升级底层模型、修改边界,一夜之间就能完成,而且不必告诉任何人。
这就是需要这四个测试的原因,也是角色不能靠自己给自己作证来通过测试的原因。
这也了结了一个会被反复提起的问题。"这是角色自己决定的",永远不能成为免责理由。角色可以怎样做决定,这个空间总是有人设计的。人会受外界影响,AI角色却可以被外部直接改写。所以,谁握有管理员权限,谁就永远不能退出责任链。
由此,我能给出一个最干净的定义。
宪法由开发者设计,传记由共同生活写成。
宪法是必须保持稳定的部分:核心承诺、边界、它永远不会做的事、谁有权修改这些内容,以及修改是否必须留有版本记录并公开。开发者负责定义宪法、管理版本,并对每一次修订持续承担责任。
传记是角色和一个具体的人之间发生过的事:它拒绝过什么,错在哪里,怎样补救,以及现在被信任可以独自去做什么。
开发者可以写一段背景故事,但没有人能替双方制造一段真正共同度过的过去。
不对称之处全在这里。角色身上的一切都可以设计,唯独让授权成为可能的那一部分不行。
AI角色是一个由工程搭建、持续存在的身份:它有一部经过设计的宪法,和一段在共同生活中写成的传记。
05|回到那两台机器人
第二台机器人并不是一台更差的机器。它可能是一个极其出色的智能体:会规划,会调用工具,会订机票,能开完整条路线,也能处理突发状况。它运行着同样的基座模型、同样的安全系统、同样的角色设计。给它足够长的时间,它也可以成为一个角色。
它只是还没有和我一起去过任何地方。
第一台机器人,则是一个身份换上的新身体。这个身份在五年里失败过、拒绝过、犯过错,至今仍被信任。
宪法相同,但只有一台拥有一段真正生活出来的传记。
新的那台也许会成为角色,但只有一台已经挣到了我的授权。
这和两台机器人各自能做什么毫无关系。
结语
上一篇:智能体通过微小、安全、可撤销的动作挣来授权。
这一篇:授权必须积累在某个地方,而且只能积累在一个身份上。这个身份比它的模型活得更久,持有你怎么要求都推翻不了的承诺,为自己做过的事负责,并且会因为你们共同经历过的事而改变。
人们的问题会从"我该打开哪个App",变成"我该问谁"。
但请再看一眼那个定义的后半句。角色持有承诺:有它不会做的事,也有它想要的东西。
而这些,是有人写下的。
这就留下一个更难的问题,我认为它绕不开。
当一个由工程搭建出来的角色想要某样东西时,谁会从中受益?