Memoria de agentes: qué guardar, olvidar o no recopilar
“El agente se acuerda de mí” parece una función útil hasta que recupera un dato sensible en otra conversación, trata una preferencia antigua como permanente o no puede explicar de dónde salió un hecho. La memoria no es un historial de prompt más largo: es un sistema de datos con alcance, responsable, confianza, retención y borrado. Decide qué merece persistir antes de elegir una base vectorial.
Publicado el 28 de septiembre de 202613 min de lecturaPersonalización y privacidad
Clasifica antes de elegir el almacenamiento
El valor, la duración y el riesgo dependen del tipo de información
Contexto de sesiónNecesario para esta tarea; caduca con el hilo.
Preferencia útilExplícita, editable y vinculada al usuario.
Dato temporalIncluye origen, confianza y vencimiento.
No conservarSecretos, datos sensibles innecesarios y conjeturas.
Información
Tratamiento predeterminado
Control necesario
Detalles de la tarea actual
Estado temporal de la conversación
Plazo de retención y opción para borrar
“Prefiero respuestas breves”
Persistir solo si aporta un beneficio claro
Visible, editable y eliminable
Fecha límite de un proyecto
Guardar con origen y vencimiento
Actualizar o marcar como obsoleto
Datos de salud, finanzas o identidad
No guardar por defecto
Finalidad concreta y acceso estricto si es imprescindible
Contraseña, token o código de recuperación
Nunca incluir en la memoria del agente
Usar un gestor de secretos fuera del contexto del modelo
Rasgo sensible inferido
No convertir una conjetura en un hecho
Exigir confirmación y necesidad real
Separa el estado temporal de la memoria duradera
La continuidad de una conversación y la personalización futura son necesidades distintas. Un checkpoint puede conservar una tarea interrumpida; un almacén vinculado al usuario puede guardar unas pocas preferencias entre sesiones. No copies por defecto toda la conversación en una tabla de memoria. Los resúmenes también pueden contener datos sensibles y necesitan controles de acceso, caducidad y borrado.
Separa los datos por usuario u organización en el almacenamiento y aplica permisos antes de recuperar información. Una instrucción en el prompt no es un control de acceso. Audita lecturas y escrituras sin registrar los valores sensibles.
Permite ver y corregir la memoria
Guarda tipo, alcance, origen, fecha, confianza, última confirmación y vencimiento. Muestra al usuario lo recordado en lenguaje comprensible, no como vectores. Permite corregir, eliminar o desactivar la función. Si la memoria procede de una inferencia, pide confirmación cuando el impacto lo justifique; de lo contrario, mantenla temporal.
Diseña el olvido como un flujo completo
El borrado debe alcanzar registros principales, resúmenes derivados, índices vectoriales, cachés y copias de seguridad según la política declarada. Marca el elemento para que deje de recuperarse mientras termina la limpieza asíncrona. Define el tratamiento de auditorías y obligaciones legales, sin prometer un borrado instantáneo de toda copia. Comprueba periódicamente que ni el identificador ni paráfrasis del contenido borrado aparecen en las búsquedas.
Caducar no equivale a borrar si el dato vencido aún puede recuperarse. Elimina también embeddings e índices. Confirma de nuevo los hechos que pueden cambiar, como cargo, empresa, proyecto o ubicación. Ante poca confianza o fuentes contradictorias, pregunta en lugar de sobrescribir en silencio.
Minimiza primero; cifra y restringe después
Es mejor guardar una preferencia breve que toda una transcripción, una referencia que una copia del documento y una nota temporal que un perfil permanente. Las credenciales nunca deben estar en una memoria accesible al modelo; usa un gestor de secretos y permisos limitados para las herramientas.
Los recuerdos recuperados también pueden contener prompt injection. Trátalos como entrada no confiable y evita que cambien políticas o permisos. Prueba el aislamiento entre usuarios, la reaparición de datos borrados y los intentos de guardar instrucciones persistentes.
Mide la utilidad junto con el riesgo
Observa si la memoria reduce preguntas repetidas o mejora tareas, junto con correcciones por obsolescencia, demora de borrado, fallos de aislamiento y desactivaciones. Compara el comportamiento con y sin memoria. Si aporta poco y amplía la superficie de privacidad, no persistas el dato.
En resumen
Una buena memoria de agente es pequeña, contextual, explicable y borrable. Mantén temporal el estado de cada tarea, persiste solo hechos útiles y aprobados, registra origen y vencimiento y elimina también las derivaciones. Los secretos y las conjeturas sensibles no pertenecen a la memoria conversacional. La persistencia debe justificarse por su valor real.