游戏读档能把角色送回过去,却不会让现实中的付款、邮件和权限变更一起倒带。Agent 也有同样的问题:检查点(保存执行状态的“存档”)可以完整恢复内部记忆,但外部世界可能已经改变。此时继续运行,Agent 依据的就不再是一段真实、连贯的历史。
研究者把这种要求称为“执行连续性”:恢复后的内部状态、外部结果和安全前提必须彼此一致。他们归纳出五类失效方式,包括状态保存不全、外部依赖过期和外部操作未被记录等。最直观的是付款:它通常不具备幂等性——重复执行会产生第二笔结果。若Agent读档后不知道第一次付款已经发生,就可能再次提交。
作者在 Hermes、Cline 和 LangGraph 上分别展示了恶意软件验证绕过、未经授权的邮件转发和重复付款,并分析了五套系统、347条任务轨迹,共计1,735次执行。关键提醒是:存档没有损坏,不代表恢复安全;真正需要保护的是存档与现实之间的对应关系。