你让 AI 一边读资料、一边调用工具,它看到的往往是一大段拼接文本:系统要求、用户的话、旧记忆、搜索结果和工具输出挤在一起。问题不只是内容太多,而是边界消失后,模型可能把证据当命令,或把猜测当事实。Emmimal P Alexander 提出的思路是:Agent 与其继续扩充上下文,不如先给上下文“分门别类”。
作者为此实现了一个轻量、零依赖的 Python 运行时。它借用了类型系统——给数据贴上可检查类别,并规定如何组合或转换——让“系统指令”“用户输入”“检索证据”等不再只是外观相同的字符串。系统还记录来源追踪(provenance),即每段内容从哪里来、经过什么处理,并在无效的上下文转换送进模型前将其拒绝。这样一来,Agent 出错时更容易追查,也能限制检索文本和工具输出夹带命令的权限。不过作者讨论的是工程边界,而非万能安全保证:类型化上下文不能单独消除提示注入或模型误解。