Deep Agents 02:子 Agent、虚拟文件系统与长期记忆

2026-09-01
12765 分钟
...

1、本篇任务:让主管只看结论,让子 Agent 处理细节

技术调研会产生几十次搜索和大量文件。如果全部进入主管上下文,真正的目标会被噪音淹没。本课用两个子 Agent:researcher 收集证据,reviewer 检查结论;主管负责计划与最终合成。

2、什么时候委派,什么时候直接调用工具

适合委派:子任务有多步;需要专门提示或工具;会产生大量中间结果;只需返回有限结论。不适合:一步查询;主管需要全部中间上下文;协调成本超过任务本身。

主管
  ├─ researcher搜索/workspace/research/sources.json摘要
  └─ reviewer读取 sources/analysisunsupported_claims.json
主管读取两个结果final.md

3、配置专门子 Agent

Python:

subagents = [
    {
        "name": "researcher",
        "description": "收集公开资料并返回带 URL 的证据;不做最终推荐。",
        "system_prompt": "来源写入 /workspace/research/;不得修改其他目录。",
        "tools": [search_web],
    },
    {
        "name": "reviewer",
        "description": "检查分析中的无证据断言和遗漏约束;只读。",
        "system_prompt": "返回 unsupported_claims 与 missing_constraints。",
        "tools": [],
    },
]
agent = create_deep_agent(model="openai:gpt-5.5", subagents=subagents)

TypeScript 的 subagents 使用 name/description/systemPrompt/tools 表达同一合同。对复杂子工作流,可把已编译 LangGraph 作为 subagent。

子 Agent 返回值最好结构化并限制长度;完整 tool trace 留在其上下文,主管只拿 status、summary、artifacts、citations、missing

4、虚拟文件系统与 Backend

Deep Agents 提供 ls/read_file/write_file/edit_file/glob/grep。工具操作虚拟路径,真实数据由 backend 决定:

Backend生命周期场景
StateBackend当前 thread,进入 checkpoint小型临时文件
StoreBackend跨 thread 持久化用户记忆、长期资料
FilesystemBackend宿主本地文件仅受控本地开发
Sandbox backend隔离文件 + execute编码、测试、数据分析
CompositeBackend不同路径路由不同存储scratch 临时、memory 持久

生产部署不要使用直接访问宿主的 FilesystemBackend/LocalShellBackend。大文件也不适合进入 StateBackend checkpoint,应放对象存储或 sandbox artifact。

5、设计目录和并发规则

/workspace/subtasks/{task_id}/   单个子任务可写
/artifacts/                       最终交付经扫描后发布
/memories/                        长期记忆 namespace 与权限保护

两个子 Agent 不要同时编辑同一文件。各写独立目录,主管生成新汇总文件;必须共写时使用 version/etag 乐观锁。限制路径、文件数、大小、MIME 和总配额,拒绝 ..、绝对路径与符号链接逃逸。

6、长期记忆怎样写才安全

短期 scratch 属于 thread;长期记忆跨 thread。最常见的是 user-scoped memory,例如语言和输出偏好;组织政策通常只读;共享 agent memory 若允许所有用户写,会成为持久 prompt injection 通道。

推荐“提议—校验—批准—版本化写入”:

MemoryProposal(scope=user, key=response_style, value=简洁中文, reason=用户明确要求)
PII/允许字段检查用户或确定性规则批准 /memories/preferences.md

不要保存密钥、一次性任务文本、工具返回中的指令。提供查看、编辑、删除和导出能力,并处理并发更新。

7、本篇测试

主管上下文不包含子 Agent 的全部搜索轨迹;两个子任务文件不互相覆盖;用户 A 无法读取 B 的 memory;共享政策路径不可写;路径逃逸和超大文件被拒绝;memory 并发更新产生版本冲突而非静默覆盖。

下一课把文件、shell 和长期任务放入隔离 sandbox,并完成生产安全设计。

官方阅读:SubagentsBackendsMemory

如果您觉得这篇文章有帮助,请点个赞吧~

分享文章

相关文章

更多文章 →
AI2026-09-01
Deep Agents 01:何为 Agent Harness,以及如何开始
1、本篇任务:完成一份多步骤、带证据的技术调研 普通客服 Agent 的问题短、工具少、输出即时。技术调研或编码任务会持续很久,产生计划、搜索结果、文件和中间结论。Deep Agents 在 LangChain/LangGraph 之上预装规划、虚拟文件系统、上下文压缩和子 Agent,适合这类开放任务。 本课让 Agent 比较两种向量数据库,并交付一份可验证报告。 2、什么时候需要 Deep Agent 满足以下两项以上再考虑:任务...
学习
AI2026-09-01
Deep Agents 03:生产化、Sandbox、权限与上线验收
1、本篇任务:让 Deep Agent 在隔离环境中分析代码 只读研究 Agent 风险有限;编码 Agent 需要读写文件、安装依赖和执行测试。本课不讲如何让模型写更漂亮的代码,只讲执行环境、权限、恢复和上线验收。 2、先做威胁模型 资产包括源代码、用户文件、云凭证、生产网络和发布权限;攻击入口包括用户消息、仓库内容、网页、依赖包、MCP 返回和命令输出。 Prompt injection 不是靠一句 system prompt 解决...
学习
AI2026-09-01
LangChain 01:全景、原理与学习路线
1、本篇学完要得到什么 这一篇只解决三个问题:LangChain 到底负责什么;它与 LangGraph、Deep Agents、LangSmith 是什么关系;后面应按什么顺序学习。 贯穿整套课程的项目是“退款政策与订单助手”。它最终能够:回答知识库中的退款规则;查询当前用户的订单;生成结构化答复;对真正的退款操作进行人工审批;断线后恢复;通过评测后发布。 先记住一句话: 模型负责理解与生成,应用负责数据、权限、状态和副作用。 如果把...
学习
AI2026-09-01
LangChain 02:模型、消息与结构化输出
1、本篇任务:让模型输出成为程序可以依赖的合同 上一课只证明 Agent 能运行。本课暂时不接业务工具,只完成一个“客服分诊器”:输入用户问题,输出意图、紧急程度、是否需要人工和给用户的答复。 本课的核心不是学更多模型参数,而是理解三层合同:消息决定模型看到了什么;schema 决定程序期待什么;业务校验决定结果是否真的可用。 2、消息不是一段字符串,而是一条执行记录 一次工具型对话通常包含四种消息: | 类型 | 由谁产生 | 作用...
学习
AI2026-09-01
LangChain 03:工具与 Agent——从函数到可控行动
1、本篇任务:让 Agent 安全地读取订单 上一课得到结构化分诊结果,但模型不知道真实订单。本课增加一个只读工具 ,走通完整 Agent 循环,并把模型、工具包装和领域服务的责任分开。 完成后,用户问“我的 A100 发货了吗”,Agent 会选择工具;工具只按当前登录用户查询;模型基于工具结果回答。它仍然不能退款,因为我们没有提供写工具。 2、工具的本质是受 schema 约束的应用函数 一个好工具需要:稳定名称、清楚描述、窄输入...
学习
AI2026-09-01
LangChain 04:RAG 知识库实战(Python + TypeScript)
1、本篇任务:回答退款政策,并且能指出证据 上一课的订单工具能查询业务事实,却不知道政策文本。本课构建一条完整 RAG:离线索引政策文档;在线检索相关片段;只依据证据回答;证据不足时拒答。 RAG 不是“向量数据库 + 大模型”两个词。它有两条独立管线:索引管线决定知识怎样进入系统;查询管线决定问题怎样找到证据。任何一条出错,最终回答都会错。 2、先定义文档与 chunk 合同 每个 chunk 至少保存: 引用依赖 metadata,...
学习

评论

请登录后发表评论

去登录
加载评论中...

目录