先说个让很多人意外的结论:我的 AI 助理,家里人一个都用不了。
不是不给用,是用不了。
事情是这么开始的。
我给自己搭了一套 AI 助理,跑在云服务器上,打开微信就能用。写东西、记流水账、收藏我看过的文章、定时给我整理内容,挺好用。用了一个礼拜,我第一反应是:这玩意儿家里人也用得上。
她杂事多,天天各种文件、通知、表格,正好能让 AI 帮她整理一下。
我兴冲冲把链接发过去,跟她说你直接用就行。
她用了两天,跟我说不用了。
我问为什么。她说她翻到了一些不该看到的东西。
我一听就明白了。
两套记忆,混成了一套
我这套助理是有记忆的。它记着我说过什么、我收藏了什么、我每天的日记写了啥。这些内容会进它的上下文,它下次回答我的时候就会用上。
问题就在这儿。
同一个助理,她去问一句「帮我整理下今天的通知」,它回答的时候,脑子里可能带着我前一天的日记内容。
不一定会明着说出来。但只要是同一份记忆,这风险就一直在。
她看到的是——她在跟一个「也认识我」的人说话。那种感觉挺别扭的。
后来我自己复盘,才发现这不是小问题。我一开始想的只是「两个人共用一个助理,能省一份钱」,完全没想过记忆是共享的。
官方给的解法,和它的边界
跑去看文档,其实官方给了方案:一人一个智能体,一人一套独立的工作空间。
我照着做了。给家里人单独建了一个助理,扔了一堆她自己要用的技能进去。
一开始挺好。
但用着用着,我发现这个方案的边界在哪了。
这几个智能体虽然各有一套工作空间,但它们跑在同一个容器里。也就是说,任何一个智能体,理论上有能力读到这个容器里的所有文件,包括别人的。
这里的区别很微妙。
它不是说它会主动去偷看别人的东西。它只是「做得到」。而只要是做得到,那这套隔离就是逻辑上的,不是物理上的。
我要是给它加一个能读文件系统的能力,或者我自己配置的时候写错一个路径,那条线就破了。
打个比方,这像是同一间办公室里,给每个人一张桌子,桌上贴着名字。看着是分开的,但钥匙是同一把。
那要真隔离,有没有别的路
有。我后来把能想到的方案都过了一遍,大致三条路,代价不一样。
第一条:给每个智能体套一层沙箱,把文件系统关起来。
思路很简单:既然问题出在「它做得到」,那就让它做不到。给每个智能体单独跑一个受限的运行环境,只挂载自己那套工作空间,容器里别人的目录它根本看不见。
容器技术本身就支持这个,Docker 一个容器一个挂载点,权限再往下收紧一层就行。或者用更轻的沙箱方案,每个智能体跑在独立的进程空间里,文件访问走一道白名单。
优点是改动最小,原来的架构基本不用动。缺点是运维变重了——你得多维护几层的权限配置,而且一旦某次上线配置写错,隔离就形同虚设。它防的是「手滑」,防不了「你真的想越权」。
第二条:把智能体源码改了,做成 SaaS。
这条路的核心不是拆环境,是加一层权限。所有用户还是跑在同一个容器里,但从用户注册那一刻起,每个人有自己的独立工作空间、独立的智能体实例。关键在最后一句:每个智能体的操作权限,被死死限定在它自己的工作空间里。
说白了,智能体还在同一个大房子里,但它手上只有自己房间的钥匙。文件系统还在那,它只是够不着别人的目录。
我实际走的是这条路:因为我手上客户大多没有自己的域名,最后是用自己备案好的域名做泛解析,一个客户分一个子域名,一个客户一套独立工作空间加独立智能体。客户在自己那套里怎么折腾都行,但越不出这个圈。
好处是成本可控——不用一个人一台机器,资源还是共享的,但隔离是真隔离了,责任边界也清楚,谁的内容出问题谁自己担。
坏处是改动量不小。你得改源码,把「工作空间」这东西做成产品的第一等公民,权限校验要做在每一次文件操作上,漏一个口子就等于白做。这已经不是在配置层面能解决的事了,是要把整个产品从「自用工具」改造成「多租户服务」。想清楚要不要赚这个钱,再动手。
第三条:不隔离,直接物理分身。
最土也最稳:一台机器一个用户,各跑各的系统,谁也不认识谁。
代价是每多一个人就多一份机器和运维成本。这套方案不适合要规模化的人,但对「就三五个人、预算不敏感、图个省心」的场景,它是最没心事的——你根本不用去想隔离做没做到位,因为它压根就没放在一起。
那到底能不能一家人一起用
能。但前提你得想清楚自己要什么。
如果是家里自己用,一个成员一个智能体、一份独立知识库,我觉得够了。家庭成员之间,信任度本来就高,你要防的更多是「数据混在一起,回答串味」,不是「谁偷谁的东西」。这个方案能解决串味。
但如果你要防的是真泄漏,那就别在同一个容器里想办法。老老实实每个人单独部署一套,各跑各的。对客户,我就走的这条路——一客户一服务器、一客户一独立存储卷。
为什么对客户下这个狠手?因为我在推这套东西给别人的时候遇到一个具体问题:客户大多数没有自己的域名。我最后用的办法,是拿我自己已经备案的域名做泛解析,一个客户分一个子域名。
这时候如果还共用一个容器,那内容责任就全落我头上了。所以这条线不能省,代价是部署成本高了。
家人和客户,看着都是「多个人用一个系统」,实际上差得远。家人的风险是串味,客户的风险是隐私。我给自己家选的是前者,给客户选的是后者。
我最后留下了什么
现在我手上这套东西跑成了这样:
主助理一个,帮处理汇总的活;编剧一个,专门管剧本,知识库跟主助理完全隔开;还有一个算命的,纯玩。
加上家里人那个,一共六个。
六个智能体,各过各的日子。
有人问我,这么折腾图什么。我自己是这么想的:
AI 能力这个东西,谁都能接进来。真正难的是数据放在哪、谁看得见、边界在哪。
这个不是加一行提示词能解决的,是你一开始搭的时候就定了的。
搭错了一起用,后面就只能整体推倒重来。
我这次算是运气好,我在自己家先撞了一次。
—







