附录 A 术语表

本表收录全书冻结的核心术语。每条给出中文名、英文对照、一句定义和首次定义的章节。

使用说明

  • 正文以中文名为准,英文仅作对照,便于与外部资料互查;
  • 标注「冻结」的条目,其定义在全书范围内一致,不随章节变化;
  • 第九节列出十组最容易混淆的概念,它们是本书多次强调的区分点。

一、全书框架

表 A-1 基础提示词术语

中文 英文 定义
提示词系统 Prompt System 由提示词、上下文、证据、状态、控制、行动、验证与治理共同构成的运行系统。职责可以先在提示词内部显式表达,再按风险、成本和平台条件逐步迁移到代码、存储或应用层。它不是与工作流、Agent 并列的产品形态 2、结章
六级成熟度 L0–L5 回答“现在面对的是哪一阶段的问题”。L0 自然语言指令、L1 结构化提示、L2 示例与推理、L3 上下文与行动、L4 对话控制、L5 系统工程化 2
九项责任 Responsibility Map 回答“问题发生在哪项职责上”:任务、上下文、证据、状态、控制、行动、表达、验证、治理。是一张责任地图,不是九个必须独立实现的模块 2
停靠点 Stop A / B / C 三种完整可用形态:A 单轮任务、B 有据可查的问答、C 多轮业务闭环。不是等级,是完整形态 5、7、24
运行时控制方式 “下一步做什么”主要由谁决定:调用方指定、确定性编排、受约束的模型选择、模型规划。四种不是互斥的产品形态,一个系统可同时包含几种;模型规划不等于自动获得执行权限〔冻结〕 结章
最小复杂度原则 用能可靠解决问题的最小复杂度;复杂度的增加必须有证据 5

二、输入与上下文

表 A-2 上下文与状态术语

中文 英文 定义
输出契约 Output Contract 对模型输出的结构、取值空间与失败出口的明确约定 3
失败出口 Failure Exit 契约中为“无法判断”预留的合法值。缺少它,模型会被迫从合法值里挑一个 3
输入卫生 Input Hygiene 用分隔符与分区隔离不同来源的内容。是卫生措施,不是安全边界 3、7
上下文工程 Context Engineering 决定这一轮模型看见什么。上下文是工作台,不是仓库 6
消融实验 Ablation 逐项增减上下文成分并跑同一份回归集,找满足验收标准的最低成本配置 6
引用三层 引用存在(片段真的在那份文档里)、引用支持(它真的支持这个结论)、引用适用(它说的就是当前对象)。逐字核验只解决第一层 7
注入不改变身份 把状态注入上下文,它仍然是状态,不会因此变回证据〔冻结〕 6
业务字段注入 Variable Injection 应用把产品、用户状态等变量写进上下文,属集成过程 7
提示注入 Prompt Injection 输入中的指令性内容试图改变模型本应执行的任务;来自检索、文档、工具回执时称间接提示注入 7
四类污染 值无效、对象错配、权威错配、证据不足 7
字段哨兵 Field Sentinel 回显注入字段原样值的诊断规则,用于分开“提示词的问题”和“集成的问题” 7、20

三、数据侧:证据、事件、状态

表 A-3 证据、事件与归并术语

中文 英文 定义
历史 History 按追加式保存的原始交互记录,是证据与审计的来源。不是当前状态的权威读入口 8
工作记忆 Working Memory 这一轮实际送进模型的内容。是上下文的组织问题,不是事实来源 8
证据 Evidence 记录观察到了什么:原文、来源、时间、作用域。证据记录观察,不宣称真相〔冻结〕 11
证据锁 Evidence Lock 先于一切语义判断生成、不可被后文改写的原始记录。冲突时保留证据锁,重算后续状态 11
证据账本 Evidence Ledger 按追加式保存证据的可追溯集合,保留原文、来源、时间和作用域。新证据追加写入,旧证据不原地改写 11
事件 Event 解释这条证据在业务语义里意味着什么,如 set / correct / decline / clear。事件只引用证据编号〔冻结〕 11
归并器 Reducer 纯函数:候选状态 = 折叠(上一份已提交状态, 本轮事件表)不重新理解语言,不重新核验证据〔冻结〕 12
候选状态 Candidate State 本轮折叠算出、尚未提交的状态 12
已提交状态 Committed State 系统当前承认的权威表示。是权威读入口,不是客观真相〔冻结〕 8、12
base_version 本轮候选状态所基于的已提交状态版本,用于并发冲突检测 12、18
state_version 已提交状态的版本号。历史版本不可原地改写,纠正通过新版本加纠正事件 12、18
槽位 Slot 一个业务字段的完整表示:值、状态与元数据 10
槽位状态 Slot Status 七态互斥枚举:UNKNOWN / VALID / INVALID / DECLINED / CONFLICT / STALE / CLEARED〔冻结〕 10
槽位元数据 Slot Metadata ask_countlast_asked_turnconfirmed_by_userupdated_atscope与状态正交,不属于状态枚举;evidence_ids 是证据引用,sourcetimestamp 由证据保存 10
作用域 Scope 这条证据或这个状态属于哪个对象、哪次需求、哪个用户 10、11、23

四、控制侧:闸门、策略、状态机、不变量

表 A-4 闸门、策略与输出术语

中文 英文 定义
闸门 Gate 同一业务许可问题的唯一权威判定入口,回答“当前哪些动作被允许”。输出 allowed_actionsblockers[]、原因码。不选动作、不改状态、不生成文本、不执行工具〔冻结〕 13
阻塞项 blockers 闸门拦下时返回的全部未满足条件,不挑一个——挑选是策略的事 13
原因码 Reason Code 判定结果的结构化理由,用于策略选择、诊断与治理。不得直译给用户 13、17
定义闭合 Definitional Closure 闸门引用的每个概念都要穷尽取值并各有出口 13
决策表 Decision Table 从状态组合到唯一动作的映射,须做覆盖检查 13
策略 Policy 在闸门允许的动作里,决定这一轮优先做哪一个 13
流程阶段 phase 业务流程走到哪一步:UNTRIGGERED / COLLECTING / SUMMARIZED / TERMINATED〔冻结〕 14
控制模式 control_mode 谁在驱动这次会话:AI_ACTIVE / PAUSED / HUMAN_HANDOFF与 phase 正交〔冻结〕 14
触发与守卫 Trigger / Guard 触发说“发生了什么”,守卫判断“允不允许转换”。闸门判定结果不是事件 14
不变量 Invariant 规定哪些状态与动作组合绝不能被提交。分状态、动作、跨层三类,各在适用检查点执行。不是第二套闸门,不重新计算同一业务许可〔冻结〕 15
安全降级 Safe Degradation 在当前状态允许的合法动作里,选择万一错了代价最小的那个。不是固定退回澄清 15
询问预算 Ask Budget 同一字段的累计询问次数上限,由 ask_count 承载。不因控制权更替而重置 15
联系许可 channel_permission 是否获准以某种方式联系用户,按渠道分别记录。与字段状态是两件事〔冻结〕 15
人工移交 Human Handoff 把控制权交给人。请求移交只是触发;只有对应移交动作获得 SUCCESS 观测结果、且控制权实际到达预定义转移点,才进入 HUMAN_HANDOFF〔冻结〕 15
移交包 Handoff Package 移交给人工时携带的结构化状态、持续约束、未解决拦截与必要原文 15

五、执行侧:工具与外部世界

表 A-5 控制、验证与提交术语

中文 英文 定义
计划动作 Planned Action 控制层的输出、渲染层的输入。含动作类型、作用域、状态版本、原因码、事实引用;工具类另含幂等键〔冻结〕 17
对话动作 Conversational Action 无外部副作用的动作,走渲染 → 验证 → 提交 17、18
工具动作 Tool Action 有外部副作用的动作,走执行 → 观测结果 → 落成证据、解释为事件 → 重新折叠 → 再进控制层 9、18
执行 Act 代码真正调用外部系统的动作。模型建议行动,不创造结果〔冻结〕 9
观测结果 Observation 外部执行的回执,三态:SUCCESS / FAILURE / UNKNOWNUNKNOWN 不等于 FAILURE〔冻结〕 9
执行尝试状态 Execution Attempt Status 单次外部调用的确认进展:PENDING / SUCCESS / FAILURE / UNKNOWNPENDING 时结果尚未产生 18
业务执行状态 Business Execution Status 某个业务对象的执行生命周期:如 NOT_STARTED / PENDING_CONFIRMATION / SUBMITTED / FAILED。一次业务执行可能包含多次调用尝试。与槽位状态、流程阶段、执行尝试状态都不是同一套枚举 24
幂等键 Idempotency Key 让重试不产生第二次副作用的稳定标识。在动作首次产生时固定,重试复用原键 9、24
执行预算 Execution Budget 一轮内工具调用与重新折叠的次数上限,防止环无限转 9

六、表达与提交

表 A-6 表达、验证与提交术语

中文 英文 定义
抽取契约 Extraction Contract 把自然语言转成证据候选与事件候选。只做语义解释,不做业务决策 17
渲染契约 Rendering Contract 只读已批准的决定。四不许:不改动作、不添事实、不翻案、不直译原因码。自由度在措辞,不在事实和行动权〔冻结〕 17
事实快照 Approved Fact Snapshot 本轮获准表达的事实集合,绑定 base_version 17
验证器 Validator 发出前的最终检查。只能否决整条消息,不能改写它——是一道开关,不是文本编辑器〔冻结〕 18
逐字否决 Verbatim Veto 文本与已批准决定不符时整条否决,出路为重渲染(有上限)、模板化安全表达、不发出并转人工 18
提交 Commit 内部状态提交与消息提交。外部副作用不叫提交,它走执行与观测结果〔冻结〕 18
消息提交 ≠ 送达 消息进入本系统的会话记录或待发送队列,不等于用户已收到 18
补偿 Compensation 已发生的外部副作用无法撤销,只能用一个新动作纠正。补偿同样要过闸门与验证 18
完成语门槛 什么结果,支撑什么完成语:内部状态类主张由成功提交支撑,外部动作类主张由 SUCCESS 观测结果支撑〔冻结〕 18
未来承诺 Future Commitment 对尚未发生之事的承诺,同样需要可兑现的行动基础 24、结章

七、评测与可观测

表 A-7 评测、可观测与治理术语

中文 英文 定义
回归集 Regression Set 回答“已知问题有没有回来”,用于发布门禁,随失败与需求持续增长 19
冒烟测试 Smoke Test 发布或提交前快速执行的一小组核心用例,用来及早发现明显故障。它只做快速筛查,不代替完整回归 19
冻结评测集 Frozen Benchmark 回答“整体能力有没有变化”。在一个版本周期内冻结,要改就发新版本 19
线上评测 Online Evaluation 回答“真实分布里究竟怎么样”。不能仅凭前后变化证明因果 19
四级测试 组件级、单次调用级、会话级、线上级。规则尽量往低层测,链路必须在高层验〔冻结〕 19
strict k/k 同一用例连跑 k 次全过才算过。是发布门禁规则,不是对真实失败率的证明 19
用例来源 origin 一条用例或规则为什么存在:失败、需求、不变量、风险与合规、边界、对抗场景 19、22
判分器 Judge 判定输出是否通过的机制。能写成断言的绝不交给判分模型;模型评审不得成为安全关键约束的唯一门禁 19
决策追踪 Decision Trace 为解释一次判断而留下的因果链,回答“这句话,凭什么说得出口”。不是思维链〔冻结〕 18、20
重放分层 Replay 在同一输入快照、规则版本与配置下,确定性组件必须精确重放;模型调用只能近似重放 20
探针 Probe 由生僻口令触发、回显某个内部量的诊断规则。三类:存在性、回显、版本。证明可达,不证明理解,更不证明执行〔冻结〕 1、20
健康检查 Health Check 回答“现在这一刻还正常吗”,与评测回答的问题不同 20
金丝雀用例 Canary 定时跑的少量关键用例。必须运行在隔离账号、沙箱或模拟工具环境,不得产生真实副作用 20

八、安全与治理

表 A-8 安全与治理术语

中文 英文 定义
不可信输入 Untrusted Input 能被外部影响写入的内容,与它来自哪个系统无关 23
指令权 Instruction Authority 这段内容有没有资格控制系统。外部内容可以成为证据,但不因此获得指令权〔冻结〕 7、23
证据权 Evidence Authority 这段内容能证明哪些事实 23
对抗用例 Adversarial Case 假设有人蓄意绕过约束时的测试用例,验收重点是硬边界有没有被突破 21
越权测试 假设模型已被说服,直接伪造污染输入喂给控制层,检验下游拦不拦得住 21
影子运行 Shadow Run 新旧版本同跑真实流量,只有旧版输出发给用户。影子路径不得产生真实外部副作用 21、22
验收指标 目标指标、护栏指标、诊断指标三类。只看目标指标会导致慢性劣化 22
可追溯链 Traceability Chain 来源 → 规则 → 用例 → 实现位置 → 版本 → 退役候选 22
规则退役 Rule Retirement 规则本身已失去业务意义 22
实现退役 Implementation Retirement 规则仍然有效,但某个旧实现已被更权威的实现完整覆盖 22

九、十组最容易混淆的概念

以下每一组,本书都在正文中反复强调过。它们也是审校与自查时最值得优先扫描的地方。

一、证据 与 事件 证据记录“观察到了什么”,事件解释“这在业务上意味着什么”。同一条原话可以产生零个、一个或多个事件。

二、候选状态 与 已提交状态 前者是本轮算出、尚未提交的;后者是系统当前承认的权威表示。冲突检测比较 base_versionstate_version

三、槽位状态 与 执行尝试状态 与 业务执行状态 与 流程阶段 槽位状态说“这个业务字段现在处于什么处境”,执行尝试状态说“这一次外部调用有没有被确认”,业务执行状态说“这件事整体走到了哪一步”,流程阶段说“流程走到哪一步”。四套枚举互不通用。

四、流程阶段 与 控制模式 两者正交。能同时成立的状态,不塞进同一个互斥枚举。

五、字段状态 与 联系许可 phone.status = DECLINED 是“我不给你号码”;channel_permission.PHONE_CALL = DENIED 是“别给我打电话”。拒绝什么,就约束什么。

六、闸门 与 不变量 闸门回答“该不该做”,不变量回答“这样的组合能不能被提交”。一个权威计算位置,可以有多层一致性检查。

七、提交 与 外部执行 提交是内部状态与消息的写入;外部世界发生了什么,由观测结果回答。本地提交成功证明不了外部系统收到了。

八、三种 UNKNOWNFAILURE slot.status = UNKNOWN 表示某个业务字段没有可用证据;观测结果 UNKNOWN 表示外部动作是否成功尚不可确认;执行尝试状态 UNKNOWN 则把这种未确认结果记在某一次调用上。它们来自三套枚举,只是恰好同名。FAILURE 表示已经知道这次外部调用失败——结果未知与结果失败都不足以支撑一句完成语,但恢复路径不同。

九、许可 与 作用域 许可回答“能不能做这类事”,作用域回答“能对谁做”。模型不能通过生成一个新的对象标识来扩大权限。

十、回归集 与 冻结评测集 与 线上评测 回归集告诉你旧问题有没有回来;冻结评测集告诉你整体能力有没有变化;线上数据告诉你这种变化在真实世界里值不值钱。


十、与业界常见叫法的对照

本书的术语体系是围绕“一次调用如何被约束”自建的,与模式目录类文献(Agentic Patterns、Prompt Patterns 一类)的命名不完全重合。下表帮助读者对接外部资料。

对照不是等同:左列是本书定义的职责,右列是业界常用于指称相近做法的名字。它们的边界通常更宽或更窄,具体以各自出处为准。

表 A-9 本书术语与业界常见叫法对照

本书术语 业界常见叫法 差别提示
一次调用拆成抽取/控制/渲染三段 Prompt Chaining(提示词链) 业界多指多次调用串联;本书强调的是职责分离,不必然对应多次调用
策略(决策表) Routing(路由) 路由通常指选择下游分支;本书的策略只在闸门已批准的动作集合内选一个
闸门 + 动作不变量 + 验证器 Guardrails(护栏) 护栏是统称;本书把它拆成三层,且强调同一业务许可只有一个权威计算位置
验证器 + 重新渲染 Reflection(反思/自我批评) 反思多由模型自评;本书的验证器是代码判定,只能否决不能改写
槽位 + 归并器 + 已提交状态 Memory Management(记忆管理) 记忆管理常含向量检索与摘要;本书严格区分历史、摘要与状态三者
计划动作 → 执行 → 观测结果 Tool Use(工具使用) 工具使用侧重“怎么调”;本书侧重谁批准、结果如何确认
工具接入协议 MCP(Model Context Protocol) 属接入层:解决工具的发现与调用;不改变权限、作用域与回执三态(第 9 章)
人工移交 Human-in-the-Loop(人机协同) 本书特指控制权转移,且请求移交不等于移交完成
安全降级、兜底、补偿 Exception Handling / Recovery 本书强调外部副作用不能靠回滚撤销,只能补偿
回归集、strict k/k、护栏指标 Evaluation & Monitoring 本书要求能写成断言的绝不交给判分模型
执行预算(loop_budget) Resource-Aware Optimization 本书只在工具回路这一处使用,属确定性上限,不是自适应调度
模型规划 Planning / Agent Planning 本书视其为一种运行时控制方式,不是更高阶的系统形态(结章)

以下主题属于本书声明范围之外,正文不展开,读者需要时应参考专门文献:多智能体协作与智能体间通信(A2A)、并行化编排、在线学习与自适应、探索式任务发现。


十一、本书刻意不使用的说法

以下表述在本书中被视为错误或误导,正文中出现时一律是作为反例:

模型提交了 / 模型执行了 / 模型完成了      模型建议行动,不创造结果
闸门完成了 / 闸门提交了                  闸门只判定许可
状态就是客观事实                         状态是系统当前承认的权威表示
UNKNOWN 等于失败                         三态互不等价
人工可以直接改写状态                     人工也是证据来源,不是特权写入口
验证器把回答改对                         验证器只能否决
拒绝电话等于拒绝提供手机号               拒绝什么,约束什么
工具回执天然可信 / 内部数据天然可信       能被外部影响写入的就是不可信输入
探针证明模型理解了规则                   探针只证明可达
提示词越短越高级                         规模不是指标,可测性与稳定性才是
所有系统都该有状态机                     复杂度必须有证据
提交成功等于外部世界执行成功             提交是内部的
有手机号等于有电话联系许可               值不等于许可