← 方法

Personal infrastructure · Evolving

AI 辅助研究与产出系统

把不断进入的材料变成有来源、有反证、能继续产出的阶段判断;系统保留上下文,不替人放弃判断。

定位
个人研究实验,不是成熟软件
输入
公开资料、阅读产物与项目问题
输出
产品原则、方法卡、文章或下一问
公开边界
不展示私人知识库正文

01 · 它解决什么

资料越来越多,并不等于判断在增加。收到材料,不等于知道是否值得投入;得到摘要,不等于证据可靠;写完笔记,也不等于它会进入产品或行动。

因此系统的起点不是“如何收藏更多”,而是:下一步该投入什么,以及凭什么?

  1. 信息进入保留来源身份,不急着混成摘要。
  2. 评分路由决定速查、深读、研究、项目素材或暂存。
  3. 证据卡拆开事实、观点、推断与限制。
  4. 反证责任主动找什么会推翻当前判断。
  5. 阶段结论给出现在可行动、以后可改写的答案。
  6. 成果回流进入产品、写作、决策或下一轮问题。

02 · 一次公开复原示例

浏览代理是否应该默认继承用户的登录态?

这是用公开材料复原的流程示例,用来展示系统合同;目前没有可公开的原始运行日志,因此不把它写成真实历史运行或可审计编号。

示例交叉查看 4 份公开材料:三份 OpenAI 安全与产品研究,以及一份 Anthropic 浏览防护研究。完整链接统一列在页末,不在流程中重复。

03 · 证据卡与反证卡

事实 · E-01

浏览环境放大提示注入后果

依据:不可信网页内容与点击、填写、下载等动作能力在同一环境相遇。

限制:风险结构存在,不代表每次浏览都会被攻击。

影响:默认权限不能只由便利性决定。

事实 · E-02

不需要账户时优先未登录环境

依据:公开安全建议提出,任务不需要登录状态时使用未登录模式,并限制数据与站点范围。

限制:这是产品建议,不是所有代理架构的形式化证明。

影响:未登录或隔离会话可成为稳妥默认值。

反证 · C-01

完全禁止登录会取消核心价值

邮箱、日程和账户内检索本来就依赖身份。把答案写成“永不继承”只是取消了问题,并没有解决风险与可用性的平衡。

未知 · C-03

提示注入仍是开放问题

模型自身抵抗能力不能独自承担权限、环境与人为确认的全部责任,结论必须继续接受新证据。

04 · 判断如何变化

反证没有简单地推翻初始假设,而是把问题从“登录 / 不登录”改写成三个更可行动的范围:任务、数据和动作。

浏览代理不应默认继承全部登录态。更稳妥的默认值是未登录或隔离会话;确实需要账户能力时,再按任务开放特定站点,并在产生外部副作用前要求用户确认。
判断状态

阶段性成立

新攻击证据、确认疲劳数据或权限设计实践都可能改写它。

可用于

设计产品默认值

默认隔离、按任务授权、副作用前确认。

不可用于

宣称通用安全

它是一条有限条件下的产品原则,不是安全认证。

05 · 输出如何回流

产品原则

默认隔离,按任务授权,在外部副作用发生前确认。

方法卡

用任务范围、数据范围、动作范围描述权限,而不是登录 / 未登录二选一。

下一轮输入

怎样识别真正需要人工接管的动作,同时避免确认疲劳?

06 · 来源与边界

  1. 01

    Understanding prompt injections ↗

    OpenAI · 公开安全说明

  2. 02

    Continuously hardening ChatGPT Atlas ↗

    OpenAI · 公开安全说明

  3. 03

    Computer-Using Agent ↗

    OpenAI · 公开产品研究

  4. 04

不公开什么

私人知识库正文、完整目录、账户信息、原始对话与未发布批注都不进入页面。当前也没有可核实的材料数量、Run 数量、自动化程度或节省时间,因此不展示规模指标。