公开讨论里,一份被指向 Claude Opus 5 的系统提示词文档在 GitHub 流传。按发布者给出的统计,文档约 135027 个字符、19370 个英文词,粗略折算接近 3.4 万 Token。
这不是几句「你是一个有帮助的助手」。文档共 64 个章节,主要在管三件事:工具怎么调、跨会话记忆怎么写、模型在哪些场景必须收手。对做 Agent 的开发者而言,真正值得翻的不是热闹,而是这套把能力关进笼子的方式。
最长的一章,不是工具而是记忆
文档中名为 memory_filesystem 的部分约有 230 行。其思路很直白:把用户信息拆进 profile、topics、areas、people、preferences 等不同文件,再提供读、写、追加、局部替换、列目录和删除等操作。
但写入门槛很高。每条记忆只能带 [stated] 标签,即用户明确说过的事实。模型自行推断的偏好、自己的待办和计划、搜索得来的资料、补充润色后的地理或背景信息,以及模型给出的方案本身,都不应进入长期记忆。
删除也被单独限制:只有用户明确要求时才可执行。更细的是隐私边界,健康、政治立场、经济状况、住址证件、人格测评和儿童相关信息等,被列入不可记录范围;涉及家人时,文档要求使用关系标识而非直接写姓名。
其中有个很反直觉的要求:系统可以记住用户,但回答时不能主动说「我记得」或「根据你的资料」。这实际上是在压低模型制造熟人感的冲动,避免几条上下文记录被包装成深厚关系。
版权规则把“改写”也卡得很死
文档里的版权约束同样够硬:单次引用原文不得超过 15 个词,同一信源只允许引用一次,不能把短引文拆到全文各处凑额度。
更关键的是,它不只检查有没有引号。过度贴着原文遣词造句、照搬小标题、逐点复述或还原叙事顺序,都被视为不该做的事。歌词、诗歌、俳句则没有短引用豁免。
这套规则对内容型 Agent 很有参考价值。很多团队只在提示词里写一句「注意版权」,落到长文生成、网页总结和研究报告时几乎等于没写。可执行的限制必须包含额度、跨段累计、结构复现和例外内容,才有机会在实际调用中兜住风险。
推自家产品主动,第三方连接器反而克制
文档还出现了 recommend_claude_apps 工具:当用户任务匹配 Claude Code、Cowork、Office 插件等产品时,系统可主动推荐 1 至 3 个,并要求卖点贴合当前任务且控制长度。
处理第三方 MCP 合作方的 suggest_connectors 规则则相反。即使用户说要打车、订餐或听歌,只要没有点名服务商,模型也不应替用户选。紧急程度不能绕过选择步骤。
这组对比很值得琢磨:自家入口可以主动分发,但涉及外部服务和用户偏好时,决策权必须还给用户。许多 Agent 翻车并不在模型不会调工具,而在它把「帮忙」误解成「替人做主」。
提示词流出,不等于可以照抄
公开文档的真实性、完整性及其是否仍对应线上版本,外界难以仅凭仓库自行确认。至于网上展示的 3D 游戏、物理模拟等案例,也应视为个案演示,不能直接推导为所有任务的稳定表现。
站内判断:这份材料最有价值的部分不是 30 个工具的 JSON Schema,而是大量「不许」:不许把推断当事实记住,不许用记忆伪造亲密,不许超额复现内容,不许替用户选择第三方服务。
对准备接入 Claude、GPT 等多模型 API 做 Agent 的团队,更稳妥的做法是把长期记忆、内容引用和外部工具授权拆成独立策略层,并给每条限制留下可审计日志。模型能力升级很快,边界没有工程化,生产环境迟早会补课。
原文链接:IT之家

评论前必须登录!
立即登录 注册