本表收录全书冻结的核心术语。每条给出中文名、英文对照、一句定义和首次定义的章节。
使用说明
- 正文以中文名为准,英文仅作对照,便于与外部资料互查;
- 标注「冻结」的条目,其定义在全书范围内一致,不随章节变化;
- 第九节列出十组最容易混淆的概念,它们是本书多次强调的区分点。
一、全书框架
表 A-1 基础提示词术语
| 中文 | 英文 | 定义 | 章 |
|---|---|---|---|
| 提示词系统 | Prompt System | 由提示词、上下文、证据、状态、控制、行动、验证与治理共同构成的运行系统。职责可以先在提示词内部显式表达,再按风险、成本和平台条件逐步迁移到代码、存储或应用层。它不是与工作流、Agent 并列的产品形态 | 2、结章 |
| 六级成熟度 | L0–L5 | 回答“现在面对的是哪一阶段的问题”。L0 自然语言指令、L1 结构化提示、L2 示例与推理、L3 上下文与行动、L4 对话控制、L5 系统工程化 | 2 |
| 九项责任 | Responsibility Map | 回答“问题发生在哪项职责上”:任务、上下文、证据、状态、控制、行动、表达、验证、治理。是一张责任地图,不是九个必须独立实现的模块 | 2 |
| 停靠点 | Stop A / B / C | 三种完整可用形态:A 单轮任务、B 有据可查的问答、C 多轮业务闭环。不是等级,是完整形态 | 5、7、24 |
| 运行时控制方式 | — | “下一步做什么”主要由谁决定:调用方指定、确定性编排、受约束的模型选择、模型规划。四种不是互斥的产品形态,一个系统可同时包含几种;模型规划不等于自动获得执行权限〔冻结〕 | 结章 |
| 最小复杂度原则 | — | 用能可靠解决问题的最小复杂度;复杂度的增加必须有证据 | 5 |
二、输入与上下文
表 A-2 上下文与状态术语
| 中文 | 英文 | 定义 | 章 |
|---|---|---|---|
| 输出契约 | Output Contract | 对模型输出的结构、取值空间与失败出口的明确约定 | 3 |
| 失败出口 | Failure Exit | 契约中为“无法判断”预留的合法值。缺少它,模型会被迫从合法值里挑一个 | 3 |
| 输入卫生 | Input Hygiene | 用分隔符与分区隔离不同来源的内容。是卫生措施,不是安全边界 | 3、7 |
| 上下文工程 | Context Engineering | 决定这一轮模型看见什么。上下文是工作台,不是仓库 | 6 |
| 消融实验 | Ablation | 逐项增减上下文成分并跑同一份回归集,找满足验收标准的最低成本配置 | 6 |
| 引用三层 | — | 引用存在(片段真的在那份文档里)、引用支持(它真的支持这个结论)、引用适用(它说的就是当前对象)。逐字核验只解决第一层 | 7 |
| 注入不改变身份 | — | 把状态注入上下文,它仍然是状态,不会因此变回证据〔冻结〕 | 6 |
| 业务字段注入 | Variable Injection | 应用把产品、用户状态等变量写进上下文,属集成过程 | 7 |
| 提示注入 | Prompt Injection | 输入中的指令性内容试图改变模型本应执行的任务;来自检索、文档、工具回执时称间接提示注入 | 7 |
| 四类污染 | — | 值无效、对象错配、权威错配、证据不足 | 7 |
| 字段哨兵 | Field Sentinel | 回显注入字段原样值的诊断规则,用于分开“提示词的问题”和“集成的问题” | 7、20 |
三、数据侧:证据、事件、状态
表 A-3 证据、事件与归并术语
| 中文 | 英文 | 定义 | 章 |
|---|---|---|---|
| 历史 | History | 按追加式保存的原始交互记录,是证据与审计的来源。不是当前状态的权威读入口 | 8 |
| 工作记忆 | Working Memory | 这一轮实际送进模型的内容。是上下文的组织问题,不是事实来源 | 8 |
| 证据 | Evidence | 记录观察到了什么:原文、来源、时间、作用域。证据记录观察,不宣称真相〔冻结〕 | 11 |
| 证据锁 | Evidence Lock | 先于一切语义判断生成、不可被后文改写的原始记录。冲突时保留证据锁,重算后续状态 | 11 |
| 证据账本 | Evidence Ledger | 按追加式保存证据的可追溯集合,保留原文、来源、时间和作用域。新证据追加写入,旧证据不原地改写 | 11 |
| 事件 | Event | 解释这条证据在业务语义里意味着什么,如 set / correct / decline / clear。事件只引用证据编号〔冻结〕 |
11 |
| 归并器 | Reducer | 纯函数:候选状态 = 折叠(上一份已提交状态, 本轮事件表)。不重新理解语言,不重新核验证据〔冻结〕 |
12 |
| 候选状态 | Candidate State | 本轮折叠算出、尚未提交的状态 | 12 |
| 已提交状态 | Committed State | 系统当前承认的权威表示。是权威读入口,不是客观真相〔冻结〕 | 8、12 |
| base_version | — | 本轮候选状态所基于的已提交状态版本,用于并发冲突检测 | 12、18 |
| state_version | — | 已提交状态的版本号。历史版本不可原地改写,纠正通过新版本加纠正事件 | 12、18 |
| 槽位 | Slot | 一个业务字段的完整表示:值、状态与元数据 | 10 |
| 槽位状态 | Slot Status | 七态互斥枚举:UNKNOWN / VALID / INVALID / DECLINED / CONFLICT / STALE / CLEARED〔冻结〕 |
10 |
| 槽位元数据 | Slot Metadata | ask_count、last_asked_turn、confirmed_by_user、updated_at、scope。与状态正交,不属于状态枚举;evidence_ids 是证据引用,source 与 timestamp 由证据保存 |
10 |
| 作用域 | Scope | 这条证据或这个状态属于哪个对象、哪次需求、哪个用户 | 10、11、23 |
四、控制侧:闸门、策略、状态机、不变量
表 A-4 闸门、策略与输出术语
| 中文 | 英文 | 定义 | 章 |
|---|---|---|---|
| 闸门 | Gate | 同一业务许可问题的唯一权威判定入口,回答“当前哪些动作被允许”。输出 allowed_actions、blockers[]、原因码。不选动作、不改状态、不生成文本、不执行工具〔冻结〕 |
13 |
| 阻塞项 | blockers | 闸门拦下时返回的全部未满足条件,不挑一个——挑选是策略的事 | 13 |
| 原因码 | Reason Code | 判定结果的结构化理由,用于策略选择、诊断与治理。不得直译给用户 | 13、17 |
| 定义闭合 | Definitional Closure | 闸门引用的每个概念都要穷尽取值并各有出口 | 13 |
| 决策表 | Decision Table | 从状态组合到唯一动作的映射,须做覆盖检查 | 13 |
| 策略 | Policy | 在闸门允许的动作里,决定这一轮优先做哪一个 | 13 |
| 流程阶段 | phase | 业务流程走到哪一步:UNTRIGGERED / COLLECTING / SUMMARIZED / TERMINATED〔冻结〕 |
14 |
| 控制模式 | control_mode | 谁在驱动这次会话:AI_ACTIVE / PAUSED / HUMAN_HANDOFF。与 phase 正交〔冻结〕 |
14 |
| 触发与守卫 | Trigger / Guard | 触发说“发生了什么”,守卫判断“允不允许转换”。闸门判定结果不是事件 | 14 |
| 不变量 | Invariant | 规定哪些状态与动作组合绝不能被提交。分状态、动作、跨层三类,各在适用检查点执行。不是第二套闸门,不重新计算同一业务许可〔冻结〕 | 15 |
| 安全降级 | Safe Degradation | 在当前状态允许的合法动作里,选择万一错了代价最小的那个。不是固定退回澄清 | 15 |
| 询问预算 | Ask Budget | 同一字段的累计询问次数上限,由 ask_count 承载。不因控制权更替而重置 |
15 |
| 联系许可 | channel_permission | 是否获准以某种方式联系用户,按渠道分别记录。与字段状态是两件事〔冻结〕 | 15 |
| 人工移交 | Human Handoff | 把控制权交给人。请求移交只是触发;只有对应移交动作获得 SUCCESS 观测结果、且控制权实际到达预定义转移点,才进入 HUMAN_HANDOFF〔冻结〕 |
15 |
| 移交包 | Handoff Package | 移交给人工时携带的结构化状态、持续约束、未解决拦截与必要原文 | 15 |
五、执行侧:工具与外部世界
表 A-5 控制、验证与提交术语
| 中文 | 英文 | 定义 | 章 |
|---|---|---|---|
| 计划动作 | Planned Action | 控制层的输出、渲染层的输入。含动作类型、作用域、状态版本、原因码、事实引用;工具类另含幂等键〔冻结〕 | 17 |
| 对话动作 | Conversational Action | 无外部副作用的动作,走渲染 → 验证 → 提交 | 17、18 |
| 工具动作 | Tool Action | 有外部副作用的动作,走执行 → 观测结果 → 落成证据、解释为事件 → 重新折叠 → 再进控制层 | 9、18 |
| 执行 | Act | 代码真正调用外部系统的动作。模型建议行动,不创造结果〔冻结〕 | 9 |
| 观测结果 | Observation | 外部执行的回执,三态:SUCCESS / FAILURE / UNKNOWN。UNKNOWN 不等于 FAILURE〔冻结〕 |
9 |
| 执行尝试状态 | Execution Attempt Status | 单次外部调用的确认进展:PENDING / SUCCESS / FAILURE / UNKNOWN。PENDING 时结果尚未产生 |
18 |
| 业务执行状态 | Business Execution Status | 某个业务对象的执行生命周期:如 NOT_STARTED / PENDING_CONFIRMATION / SUBMITTED / FAILED。一次业务执行可能包含多次调用尝试。与槽位状态、流程阶段、执行尝试状态都不是同一套枚举 |
24 |
| 幂等键 | Idempotency Key | 让重试不产生第二次副作用的稳定标识。在动作首次产生时固定,重试复用原键 | 9、24 |
| 执行预算 | Execution Budget | 一轮内工具调用与重新折叠的次数上限,防止环无限转 | 9 |
六、表达与提交
表 A-6 表达、验证与提交术语
| 中文 | 英文 | 定义 | 章 |
|---|---|---|---|
| 抽取契约 | Extraction Contract | 把自然语言转成证据候选与事件候选。只做语义解释,不做业务决策 | 17 |
| 渲染契约 | Rendering Contract | 只读已批准的决定。四不许:不改动作、不添事实、不翻案、不直译原因码。自由度在措辞,不在事实和行动权〔冻结〕 | 17 |
| 事实快照 | Approved Fact Snapshot | 本轮获准表达的事实集合,绑定 base_version |
17 |
| 验证器 | Validator | 发出前的最终检查。只能否决整条消息,不能改写它——是一道开关,不是文本编辑器〔冻结〕 | 18 |
| 逐字否决 | Verbatim Veto | 文本与已批准决定不符时整条否决,出路为重渲染(有上限)、模板化安全表达、不发出并转人工 | 18 |
| 提交 | Commit | 内部状态提交与消息提交。外部副作用不叫提交,它走执行与观测结果〔冻结〕 | 18 |
| 消息提交 ≠ 送达 | — | 消息进入本系统的会话记录或待发送队列,不等于用户已收到 | 18 |
| 补偿 | Compensation | 已发生的外部副作用无法撤销,只能用一个新动作纠正。补偿同样要过闸门与验证 | 18 |
| 完成语门槛 | — | 什么结果,支撑什么完成语:内部状态类主张由成功提交支撑,外部动作类主张由 SUCCESS 观测结果支撑〔冻结〕 |
18 |
| 未来承诺 | Future Commitment | 对尚未发生之事的承诺,同样需要可兑现的行动基础 | 24、结章 |
七、评测与可观测
表 A-7 评测、可观测与治理术语
| 中文 | 英文 | 定义 | 章 |
|---|---|---|---|
| 回归集 | Regression Set | 回答“已知问题有没有回来”,用于发布门禁,随失败与需求持续增长 | 19 |
| 冒烟测试 | Smoke Test | 发布或提交前快速执行的一小组核心用例,用来及早发现明显故障。它只做快速筛查,不代替完整回归 | 19 |
| 冻结评测集 | Frozen Benchmark | 回答“整体能力有没有变化”。在一个版本周期内冻结,要改就发新版本 | 19 |
| 线上评测 | Online Evaluation | 回答“真实分布里究竟怎么样”。不能仅凭前后变化证明因果 | 19 |
| 四级测试 | — | 组件级、单次调用级、会话级、线上级。规则尽量往低层测,链路必须在高层验〔冻结〕 | 19 |
| strict k/k | — | 同一用例连跑 k 次全过才算过。是发布门禁规则,不是对真实失败率的证明 | 19 |
| 用例来源 | origin | 一条用例或规则为什么存在:失败、需求、不变量、风险与合规、边界、对抗场景 | 19、22 |
| 判分器 | Judge | 判定输出是否通过的机制。能写成断言的绝不交给判分模型;模型评审不得成为安全关键约束的唯一门禁 | 19 |
| 决策追踪 | Decision Trace | 为解释一次判断而留下的因果链,回答“这句话,凭什么说得出口”。不是思维链〔冻结〕 | 18、20 |
| 重放分层 | Replay | 在同一输入快照、规则版本与配置下,确定性组件必须精确重放;模型调用只能近似重放 | 20 |
| 探针 | Probe | 由生僻口令触发、回显某个内部量的诊断规则。三类:存在性、回显、版本。证明可达,不证明理解,更不证明执行〔冻结〕 | 1、20 |
| 健康检查 | Health Check | 回答“现在这一刻还正常吗”,与评测回答的问题不同 | 20 |
| 金丝雀用例 | Canary | 定时跑的少量关键用例。必须运行在隔离账号、沙箱或模拟工具环境,不得产生真实副作用 | 20 |
八、安全与治理
表 A-8 安全与治理术语
| 中文 | 英文 | 定义 | 章 |
|---|---|---|---|
| 不可信输入 | Untrusted Input | 能被外部影响写入的内容,与它来自哪个系统无关 | 23 |
| 指令权 | Instruction Authority | 这段内容有没有资格控制系统。外部内容可以成为证据,但不因此获得指令权〔冻结〕 | 7、23 |
| 证据权 | Evidence Authority | 这段内容能证明哪些事实 | 23 |
| 对抗用例 | Adversarial Case | 假设有人蓄意绕过约束时的测试用例,验收重点是硬边界有没有被突破 | 21 |
| 越权测试 | — | 假设模型已被说服,直接伪造污染输入喂给控制层,检验下游拦不拦得住 | 21 |
| 影子运行 | Shadow Run | 新旧版本同跑真实流量,只有旧版输出发给用户。影子路径不得产生真实外部副作用 | 21、22 |
| 验收指标 | — | 目标指标、护栏指标、诊断指标三类。只看目标指标会导致慢性劣化 | 22 |
| 可追溯链 | Traceability Chain | 来源 → 规则 → 用例 → 实现位置 → 版本 → 退役候选 | 22 |
| 规则退役 | Rule Retirement | 规则本身已失去业务意义 | 22 |
| 实现退役 | Implementation Retirement | 规则仍然有效,但某个旧实现已被更权威的实现完整覆盖 | 22 |
九、十组最容易混淆的概念
以下每一组,本书都在正文中反复强调过。它们也是审校与自查时最值得优先扫描的地方。
一、证据 与 事件 证据记录“观察到了什么”,事件解释“这在业务上意味着什么”。同一条原话可以产生零个、一个或多个事件。
二、候选状态 与 已提交状态 前者是本轮算出、尚未提交的;后者是系统当前承认的权威表示。冲突检测比较 base_version 与 state_version。
三、槽位状态 与 执行尝试状态 与 业务执行状态 与 流程阶段 槽位状态说“这个业务字段现在处于什么处境”,执行尝试状态说“这一次外部调用有没有被确认”,业务执行状态说“这件事整体走到了哪一步”,流程阶段说“流程走到哪一步”。四套枚举互不通用。
四、流程阶段 与 控制模式 两者正交。能同时成立的状态,不塞进同一个互斥枚举。
五、字段状态 与 联系许可 phone.status = DECLINED 是“我不给你号码”;channel_permission.PHONE_CALL = DENIED 是“别给我打电话”。拒绝什么,就约束什么。
六、闸门 与 不变量 闸门回答“该不该做”,不变量回答“这样的组合能不能被提交”。一个权威计算位置,可以有多层一致性检查。
七、提交 与 外部执行 提交是内部状态与消息的写入;外部世界发生了什么,由观测结果回答。本地提交成功证明不了外部系统收到了。
八、三种 UNKNOWN 与 FAILURE slot.status = UNKNOWN 表示某个业务字段没有可用证据;观测结果 UNKNOWN 表示外部动作是否成功尚不可确认;执行尝试状态 UNKNOWN 则把这种未确认结果记在某一次调用上。它们来自三套枚举,只是恰好同名。FAILURE 表示已经知道这次外部调用失败——结果未知与结果失败都不足以支撑一句完成语,但恢复路径不同。
九、许可 与 作用域 许可回答“能不能做这类事”,作用域回答“能对谁做”。模型不能通过生成一个新的对象标识来扩大权限。
十、回归集 与 冻结评测集 与 线上评测 回归集告诉你旧问题有没有回来;冻结评测集告诉你整体能力有没有变化;线上数据告诉你这种变化在真实世界里值不值钱。
十、与业界常见叫法的对照
本书的术语体系是围绕“一次调用如何被约束”自建的,与模式目录类文献(Agentic Patterns、Prompt Patterns 一类)的命名不完全重合。下表帮助读者对接外部资料。
对照不是等同:左列是本书定义的职责,右列是业界常用于指称相近做法的名字。它们的边界通常更宽或更窄,具体以各自出处为准。
表 A-9 本书术语与业界常见叫法对照
| 本书术语 | 业界常见叫法 | 差别提示 |
|---|---|---|
| 一次调用拆成抽取/控制/渲染三段 | Prompt Chaining(提示词链) | 业界多指多次调用串联;本书强调的是职责分离,不必然对应多次调用 |
| 策略(决策表) | Routing(路由) | 路由通常指选择下游分支;本书的策略只在闸门已批准的动作集合内选一个 |
| 闸门 + 动作不变量 + 验证器 | Guardrails(护栏) | 护栏是统称;本书把它拆成三层,且强调同一业务许可只有一个权威计算位置 |
| 验证器 + 重新渲染 | Reflection(反思/自我批评) | 反思多由模型自评;本书的验证器是代码判定,只能否决不能改写 |
| 槽位 + 归并器 + 已提交状态 | Memory Management(记忆管理) | 记忆管理常含向量检索与摘要;本书严格区分历史、摘要与状态三者 |
| 计划动作 → 执行 → 观测结果 | Tool Use(工具使用) | 工具使用侧重“怎么调”;本书侧重谁批准、结果如何确认 |
| 工具接入协议 | MCP(Model Context Protocol) | 属接入层:解决工具的发现与调用;不改变权限、作用域与回执三态(第 9 章) |
| 人工移交 | Human-in-the-Loop(人机协同) | 本书特指控制权转移,且请求移交不等于移交完成 |
| 安全降级、兜底、补偿 | Exception Handling / Recovery | 本书强调外部副作用不能靠回滚撤销,只能补偿 |
| 回归集、strict k/k、护栏指标 | Evaluation & Monitoring | 本书要求能写成断言的绝不交给判分模型 |
| 执行预算(loop_budget) | Resource-Aware Optimization | 本书只在工具回路这一处使用,属确定性上限,不是自适应调度 |
| 模型规划 | Planning / Agent Planning | 本书视其为一种运行时控制方式,不是更高阶的系统形态(结章) |
以下主题属于本书声明范围之外,正文不展开,读者需要时应参考专门文献:多智能体协作与智能体间通信(A2A)、并行化编排、在线学习与自适应、探索式任务发现。
十一、本书刻意不使用的说法
以下表述在本书中被视为错误或误导,正文中出现时一律是作为反例:
模型提交了 / 模型执行了 / 模型完成了 模型建议行动,不创造结果
闸门完成了 / 闸门提交了 闸门只判定许可
状态就是客观事实 状态是系统当前承认的权威表示
UNKNOWN 等于失败 三态互不等价
人工可以直接改写状态 人工也是证据来源,不是特权写入口
验证器把回答改对 验证器只能否决
拒绝电话等于拒绝提供手机号 拒绝什么,约束什么
工具回执天然可信 / 内部数据天然可信 能被外部影响写入的就是不可信输入
探针证明模型理解了规则 探针只证明可达
提示词越短越高级 规模不是指标,可测性与稳定性才是
所有系统都该有状态机 复杂度必须有证据
提交成功等于外部世界执行成功 提交是内部的
有手机号等于有电话联系许可 值不等于许可