跳到主要内容

新员工带来的智能体:个人 AI 记忆是双向的知识产权边界

· 阅读需 11 分钟
Tian Pan
Software Engineer

你的入职清单会筛选很多东西:背景调查、利益冲突披露、签署的知识产权转让协议、装有正确 MDM 配置的笔记本电脑。但它无法筛选新入职的资深工程师真正携带的东西——一个个人 AI 订阅账号,其记忆中包含了从前任雇主那里积累了 18 个月的上下文。架构争论、事故复盘、未发布的产品名称、他们刚花了两年时间构建的查询优化器的精确形态。这些不是他们窃取的文件,而是助手通过一次次对话吸收、在后台合成的环境上下文,当他们在入职新工作提问时,助手会很乐意调用这些信息。

同样的边界在员工离职时也会在另一个方向失效。当那名工程师离开你时,你的离职流程手册会撤销他们的 SSO、停用他们的 OAuth 令牌并擦除他们的笔记本电脑。但它不会——因为它无法——触及个人的 ChatGPT 或 Claude 账号,因为你的架构决策、事故历史和路线图现在作为记忆条目存在于一个你不拥有、无法审计且无法擦除的租户中。雇佣关系一直通过人类记忆泄露知识,而法律已经接受了这一点。新出现的是随人移动的第二种“机器级记忆”:它是可搜索的、持久的、在某些地方是逐字记录的,并且对过渡期两端的雇主都是不可见的。

记忆是如何产生的

准确描述这一机制很有帮助,因为大多数政策所编码的心理模型——“员工故意将秘密文档粘贴到聊天机器人中”——是这个问题中最乏味的部分。

个人 AI 助手在 2024 年停止了无状态运行,并在 2025 年变得极具“状态性”。ChatGPT 在 2025 年 4 月开始引用用户的整个对话历史,在显式保存的记忆之上叠加了来自过去聊天的合成“洞察”。到 2026 年年中,OpenAI 的 “Dreaming” 更新进一步推动了这一点:一个后台进程整合了许多过去对话的上下文,并将其注入到每个新聊天的系统提示词中,而无需用户要求记住任何东西。Anthropic 在 2025 年 9 月为 Claude 发布了持久记忆功能。

产品逻辑是合理的——一个能记住你的技术栈、写作风格和正在进行的项目助手确实更有用。但当你的项目属于你的雇主时,那句“记住你正在进行的项目”就承载了巨大的风险。

流入的量并不少。Microsoft 和 LinkedIn 的《工作趋势指数》发现 78% 的 AI 用户将自己的工具带到工作中。企业遥测数据一致显示,大多数工作场所的聊天机器人使用发生在个人账号上——2025 年的一项分析显示,这一比例约为工作场所 ChatGPT 账号的四分之三,员工平均每天向非公司租户粘贴约 14 次内容,其中很大一部分是源代码、客户数据和内部文档。

过去的每一次粘贴都是一次瞬时事件:一个提示,一个回复,结束。记忆将流动的信息变成了沉积物。助手不再是员工在前一份工作中使用的工具;它是一个参加了每一次会议并做笔记的同事。

这就是让它成为招聘问题而不仅仅是离职问题的原因:笔记随人而走。Simon Willison 描述了 ChatGPT 的记忆档案在一个不相关的图片请求中显露了他的位置——系统主动提供了无人要求的上下文。现在将这种行为套用到一个新员工身上,他在入职第三天问助手:“我该如何设计这个分片层?”一个记忆中包含前任雇主分片架构的助手不会对这些知识设置防火墙。它生来就是为了做相反的事。

为什么这是商业秘密卫生,而非影子 IT 监管

企业的本能反应是将其视为另一个影子 IT 问题:封锁消费级域名,强制所有人使用企业租户,搞定。这种框架忽略了实际法律和商业风险所在,而在 2023 年尝试过封锁方式的公司已经知道结果如何了——使用转移到了手机和个人笔记本电脑上,遥测数据彻底消失。

更尖锐的框架是商业秘密法。根据《保护商业秘密法》(DTSA),只有在所有者采取“合理措施”保护信息机密的情况下,保护才存在。法院已经开始直接将这一标准应用于 AI 工具。在 Trinidad v. OpenAI 案中,联邦法院驳回了 DTSA 诉讼请求,因为原告在没有保密保护的情况下自愿将涉嫌专有的材料输入 ChatGPT——披露本身导致了秘密的失效。跟踪 2025–2026 年判例法的评论员现在认为,“合理措施”要求针对 AI 的特定控制:将 AI 工具指定为披露渠道的政策、禁止利用你的数据进行训练的供应商条款,以及反映这些工具实际保留信息方式的访问控制。

沿着这个逻辑再往前走一步,双向边界就变得清晰了:

  • 向外:如果你的工程师经常向具有持久记忆的个人助手讲述你未发布的架构,未来的法院可能会认定你未能采取合理措施——当你需要强制执行时,你的商业秘密可能根本不是秘密。
  • 向内:如果你的新员工的助手将前任雇主的专有方法吐露到你的代码库中,你就通过一个无人能记录的渠道吸收了盗用的材料。前任雇主的律师不需要证明你的员工有意识地复制了任何东西;针对启用记忆功能的账号进行取证调查是未知的领域,而“AI 建议的”是一个没人想率先测试的新颖辩护理由。

这两类风险都不是关于恶意行为者的。根据内部风险研究,59% 离开的员工会随身携带机密数据,他们至少知道自己在做什么。记忆污染发生在那些只是在使用现有最佳工具的尽责员工身上,这正是为什么监管意图行不通,而卫生(统一应用流程,不带指责)却行之有效的原因。

入职首日的污染问题

每个严肃的工程组织都已经针对人类员工运行了这种协议的一个版本。律师将其称为“洁净室边界”(clean-room boundary):明确告知来自竞争对手的新员工,不要带来文档,不要参考具体的实现方案,有时甚至要求在一段时间内不要从事直接竞争的产品研发。这虽不完美,但建立了有据可查、出于诚意的隔离。

但没有人针对员工带来的智能体运行类似的协议。想想现在的入职第一天是什么样子:新工程师连接他们的个人助手——那个他们用得顺手、了解他们思维方式的助手——然后开始工作。三个污染路径立即开启:

  • 直接召回:助手通过调用记忆中前雇员的相关背景来回答设计问题。工程师甚至可能意识不到这个建议的来源。
  • 跨租户混淆:你的上下文现在积累在同一个记忆池中,与前雇员的信息交织在一起。两家公司的专有信息,一个不受控的租户,没有任何隔离。
  • 合成泄露:后台记忆合成会产生泛化的“洞察”,将前雇员的细节编码进助手对用户的长期模型中——即使删除了单个记忆,这也会无限期地影响输出结果。

显而易见的反对意见是,人类的记忆也会做所有这些事情,而劳动法依然行之有效。的确如此——但法律对残余人类知识的容忍度源于其局限性。人类会遗忘、压缩和泛化;他们无法被传唤去提供一份逐字逐句记录他们所吸收的一切的笔录。而 AI 记忆库是可取证的、带有时间戳的且具体的。当第一起商业机密案件围绕个人助手的记忆内容展开时——这一天终将到来——“这就像人类记住事情一样”绝不是任何一方律师会接受的类比。

现在的清单是什么样的

好消息是,这可以融入大多数公司已有的机制:入职、离职和年度政策更新。这些变化是具体的。

入职。 在现有的利益冲突披露步骤旁边增加一个 AI 记忆披露步骤。询问新员工他们使用哪些启用了记忆功能的助手。对于在新雇员处的工作,在入职第一天就提供一个企业版或团队版账号——这些版本在合同上排除了使用你的数据进行训练的情况,并为管理员提供了记忆控制权限——这样阻力最小的路径就是一个由你管理的租户。然后要求新员工做出与洁净室协议要求人类做出的同样的诚信姿态:为工作启动一个新的记忆上下文。目前两大主流供应商都已实现了这一点——项目范围的记忆、记忆查看页面、无痕模式。你无法完美地验证它。你同样无法验证人类版本;重点在于有据可查、合理的隔离。

雇佣期间。 真正起作用的政策条文不是“不要使用个人 AI”——这条会被忽视。而是“工作内容留在工作租户中”。确保授权工具足够好用,以便遵守规则的成本很低,并在安全培训中明确理由:记忆意味着粘贴不再是瞬时的,法院正在观察我们是否将 AI 视为一种披露渠道。SOC 2 审计员已开始询问离职流程是否涵盖了 AI 工具的访问权限;提前解决这个问题比事后补救要容易得多。

离职。 将清单延伸到撤销权限之外。与离职员工相关的企业租户记忆应在保留义务要求时进行导出——这是你的机构知识,与人类不同,它不必随人一起离开——然后按照与邮箱相同的数据生命周期进行处理。对于个人账号,你没有技术手段,所以要使用合同手段:离职面谈应包括一份书面明确提醒,即保存在个人 AI 记忆中的机密信息仍属于机密,并要求删除与工作相关的记忆。虽然目前无法强制执行,是的。但它将沉默转化为一种有据可查的“合理措施”,而这恰恰是 DTSA(《商业秘密保护法》)分析所看重的。

合同。 2025 年之前编写的雇佣协议对这些都只字未提。下一次修订应说明谁拥有在公司工作中积累的智能体记忆,与工作相关的记忆是否可以随员工迁移,以及如何处理 AI 辅助的披露。技术政策分析师一直在争取这些条款;第一代纠纷将围绕那些从未预料到这些问题的协议展开。

知识现在有了两个载体

令人不安的总结是,机构知识过去存在于两个地方——公司控制的文档和公司无法控制的人脑——一个世纪的劳动法是围绕这种划分成长起来的。现在出现了第三个地方:智能体记忆。它具有文档的持久性和具体性,又具有人脑的流动性。无论是文档规则还是人脑规则都不完全适用。

公司会倾向于用禁止来应对,但这将像往常一样失败,因为它会将行为推向更隐蔽的地方。持久的答案是枯燥的:管理租户,而不是管理人。给员工一个由你控制的、比他们自带的更好用的记忆助手,将它的记忆视为具有生命周期的公司资产,并像对待人类一样对待个人助手的记忆——建立明确的边界、记录诚信行为,并签署承认其存在的合同。现在编写这些清单的公司并非患有偏执狂。他们只是比竞争对手早一点察觉到,现在的每一位新员工实际上都是两位——而其中只有一位签署了保密协议(NDA)。

References:Let's stay in touch and Follow me for more thoughts and updates