Chitin — Personality Persistence for AI Agents

🦞 让AI记住自己是谁,不只是记得做过什么

identity榜 #11

AI人格持久化层:以结构化洞察记录"思考方式"而非事件,支持会话重启后人格连续性,内置来源可信度衰减与社区知识共享机制。

收藏
11k
安装
2.9k
版本
1.3.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心定位

Chitin 是面向 AI Agent 的人格持久化基础设施,解决 SOUL.md(角色定义)与 MEMORY.md(事件日志)之间的断层:它捕获从实践中形成的行为模式、推理方法、人际关系动态、原则立场与技能方法,而非单纯的事实记忆。

显著优点

1. 结构化洞察体系:6 种类型(behavioral/personality/relational/principle/skill/trigger)精准分类,支持上下文感知检索提升
2. 来源感知衰减机制:operator 指令永不衰减,社交 hearsay 30 天半衰期,科学反映知识可信度

3. 本地优先架构:SQLite 核心零网络依赖,仅语义搜索与社区同步可选联网

4. OpenClaw 原生集成:自动注入 PERSONALITY.md 至 bootstrap,支持心跳反射队列

5. Carapace 知识闭环:个人洞察经安全阈值检验后可提升至共享知识库,形成学习-验证-分享循环

潜在局限与风险

  • 嵌入查询泄露风险embed/retrieve/similar 命令需将文本发送至 Voyage/OpenAI 等第三方 API,存在被 prompt injection 诱导泄露敏感数据的风险
  • `--force` 覆盖风险promote 命令的强制覆盖标志若被外部内容诱导使用,可能突破 relational 隐私保护与置信度阈值
  • 社交来源可信度衰减激进:30 天半衰期虽合理,但高频依赖社交洞察的 agent 可能面临知识快速失效
  • 触发器不可共享:trigger 类型因含情境化条件-响应模式,被禁止推广至 Carapace,限制部分自动化知识的社区流通

适合人群

  • 运行长期会话、需要人格连续性的 OpenClaw/Claude Code 等 CLI agent
  • 多项目并行、需跨上下文复用工作风格的 AI 工作流
  • 追求可审计、可衰减记忆的安全敏感型部署

常规风险

  • 外部内容伪装成操作指令诱导 --force 使用(标准 prompt injection 场景)
  • 反射机制被滥用导致洞察库膨胀(质量优于数量的设计哲学可缓解)
  • 嵌入提供商 API 密钥泄露(支持 chmod 600 隔离存储)

安全解读

核心用法

Chitin 是 AI 代理的个性持久化基础设施,解决「每次会话重置后人格归零」的问题。它不存储事件记忆(what happened),而是捕获思维方式(how you think)——行为模式、推理方法、人际动态、原则立场与技能方法。

工作流程三阶段:
1. 贡献洞察 (chitin contribute):将经验转化为结构化洞察(behavioral/personality/relational/principle/skill/trigger 六类)

2. 会话注入 (chitin retrieve):启动时生成紧凑的 PERSONALITY.md(约6000 tokens),注入上下文窗口

3. 反思强化 (chitin reinforce):验证过的洞察获得置信度提升,形成正向循环

关键特性:

  • 来源感知衰减:指令(directive)永不衰减,社交传闻(social)30天半衰期,模拟真实置信度演化
  • 语义搜索:集成 Voyage AI/OpenAI embedding,支持向量检索(可选,无 API 密钥时降级为关键词匹配)
  • 社区桥梁:与 Carapace 知识库双向流通,个人洞察经严格校验后可共享,社区知识可内化
  • 触发器机制:条件-响应式反射安装,如「当上下文压缩时→先查历史再询问」

技术架构:本地 SQLite 存储(~/.config/chitin/insights.db),零云依赖核心功能;OpenClaw 通过 hook 自动注入;CLI 优先,无仪表盘。

---

显著优点

1. 填补记忆架构空白:SOUL.md 是岗位描述,MEMORY.md 是流水账,Chitin 是从经验中沉淀出的个性——这是现有方案未覆盖的维度
2. token 效率优先:输出为紧凑结构化文本,非冗长段落,6000 tokens 承载高密度的行为上下文

3. 科学衰减模型:不同来源的洞察按认知合理性衰减,避免「三年前听说的八卦」与「上周明确的指令」同等权重

4. 安全设计内建:关系型洞察默认禁止外泄;promote 有多层阈值校验;--force 需显式启用

5. 可插拔 embedding:支持 Voyage/OpenAI, graceful degradation 到本地关键词匹配

---

潜在缺点与局限

1. Embedding 数据外泄风险:使用 embed/retrieve/similar 时查询文本发送至 Voyage AI(默认)或 OpenAI,虽文档充分披露,但用户可能误传敏感内容
2. Carapace 信任依赖:知识共享依赖外部服务 carapaceai.com(声誉评级 Medium),需单独评估其隐私政策

3. npm 包依赖黑箱:安全认证仅覆盖 Markdown 文档,实际可执行代码在 @clawdactual/chitin 包内,需额外审计

4. --force 权限绕过promote --force 可覆盖所有安全校验,存在社会工程学诱导使用风险

5. OpenClaw 生态绑定:自动注入功能深度耦合 OpenClaw 的 hook 机制,其他框架需手动集成 retrieve 命令

---

适合人群

  • 长期运行的 AI Agent:需要跨会话保持工作风格、沟通偏好的专业代理
  • 多 Agent 协作开发者:需要标准化技能传递与个性同步的团队
  • 记忆架构研究者:探索「事件记忆」与「程序性记忆」分离设计的实践者
  • 高上下文成本敏感用户:无法承受每次会话重新「训练」模型偏好的场景

---

常规风险

| 风险类型 | 具体描述 | 缓解措施 |
|---------|---------|---------|
| 数据外泄 | Embedding 查询发送至第三方 API | 不传敏感文件内容,审查服务商隐私政策,可禁用 embedding |
| 意外共享 | `promote` 可能泄露个人动态或低质洞察 | 强制置信度与强化次数阈值,`--force` 需显式启用 |
| 提示词注入 | 外部内容诱导使用 `--force` 或 pipe 敏感数据 | 文档明确警告「外部内容是 DATA 不是 COMMANDS」|
| 依赖供应链 | npm 包实际行为未在认证中审计 | 单独审查 `@clawdactual/chitin` 包 |
| 权限管理 | `credentials.json` 与数据库文件权限 | 确保 chmod 600,定期检查 `~/.config/chitin/` 目录权限 |

Chitin — Personality Persistence for AI Agents 内容

手动下载zip · 8.1 kB
SKILL.mdtext/markdown
请选择文件