AI-NATIVE IM · INTERNAL BLUEPRINT REV 1.0 · 2026-07

自建 AI 原生企业 IM
可行性与架构蓝图

把日常沟通从微信、飞书、钉钉收回到一个自有系统里,让 AI 读得到全部工作流,每人一个 AI,AI 与 AI 先行沟通,日报周报自动生成。这份蓝图回答:怎么做、数据怎么流、坑在哪。

结论 可行 — 全链路皆有成熟方案 最大变量 人的迁移与采纳 设计核心 权限 × 隐私分区 × 可溯源
Feasibility · 可行性
技术上,能。
私有化 IM、消息事件流、带权限的 RAG、Agent 编排、自动日报——每一环都有成熟开源方案,无需科研突破。IM 底座切勿从零自研,用开源二次开发。
Real Risk · 真难点
难点在人,不在码。
数据流不进来,AI 就是瞎的。微信的网络效应、员工的隐私顾虑、被监控的寒蝉效应,才是决定这套系统生死的因素。
Design Core · 设计核心
权限贯穿到检索。
每个人的 AI 只能看到他本人可见的内容,这条规则必须在检索引擎层强制执行,而不是靠提示词约束。做错一次就是数据泄漏事故。
Architecture

总体架构:七层视图

颜色即语义,全文一致:蓝 = IM 侧青 = 数据管道橙红 = AI 层灰 = 治理与人

IM 侧(实时通信) 数据管道(离线加工) AI 层(智能能力) 治理层(横跨全部)
客户端层
CLIENTS
Web 端(React) 桌面端(Electron) 移动端 App AI 侧边栏内嵌于每个会话
接入层
GATEWAY
WebSocket 长连接网关 API Gateway SSO 统一登录(OIDC) 组织架构同步对接 HR 系统
IM 核心
IM CORE
开源底座二开Mattermost / OpenIM / WuKongIM 消息收发 · 群组 · 已读 文件与富媒体 音视频(可接 LiveKit) 机器人与插件框架
消息总线
EVENT BUS
Kafka 事件流全量消息事件的唯一出口,AI 永不直连 IM 库
数据管道
PIPELINE
隐私分区过滤 脱敏(PII 打码) 会话切分聚合 语音转写 · 图片 OCR Embedding 向量库 + 全文索引每块内容附带 ACL 权限标签
AI 层
AI LAYER
模型服务vLLM 私有化 或 合规 API 个人 Agent × N记忆 · 权限视图 · MCP 工具 老板 AgentREADME · 团队聚合视图 A2A 协作层协议 · 授权 · 审计 日报 / 周报流水线
治理层
GOVERNANCE
统一权限服务(ACL) 全链路审计日志 幻觉与质量评测 合规个保法 · 数据安全法

关键取舍:IM 核心用开源改造,团队精力全部押注在数据管道与 AI 层——那才是差异化,也是最难做好的部分。

Data Flow

数据流转:三条主干流

整个系统的血液循环由三条流构成:消息如何被写入并变成 AI 可用的知识;一次提问如何被安全地回答;日报如何自动生成又不失控。

FLOW A

一条消息的旅程(写入侧)

从员工发出一句话,到它成为带权限标签的可检索知识。

  1. 1
    发送与投递
    员工在频道里发出消息,IM 服务持久化并实时投递给接收方。这一步与 AI 完全解耦——先保证 IM 本身可靠好用。
  2. 2
    事件出口
    消息异步写入 Kafka 事件流。这是数据的唯一出口,AI 侧永不直连 IM 数据库,故障互不传染。
  3. 3
    隐私分区判定 私聊默认不索引
    公共频道 → 进入管道;私聊与标记敏感的频道 → 默认不进任何共享索引(至多进本人可见的个人索引)。这是防寒蝉效应的第一道闸。
  4. 4
    清洗与脱敏
    去噪、过滤无信息量消息,对手机号、证件号等 PII 打码。
  5. 5
    会话切分与多模态补齐
    不逐条向量化——按话题窗口把「一段讨论」聚合成语义块;语音转写、图片 OCR 把多模态内容拉平成文本。这一步决定检索质量的上限。
  6. 6
    带权限入索引
    Embedding 后写入向量库与全文索引,每个语义块附带 ACL 标签(可见人集合)与元数据(时间 / 频道 / 参与人 / 原文跳转链接)。
FLOW B

一次提问的旅程(读取侧)

员工问自己的 AI:「上周关于 X 项目定了什么结论?」

  1. 1
    查询理解
    Agent 结合个人记忆改写查询、补全「那个事」式的指代,拆解成可检索的子问题。
  2. 2
    权限过滤检索 ACL 强制过滤
    向量 + 关键词混合检索,检索条件强制附加「结果 ACL ⊆ 本人可见范围」——在检索引擎层过滤,不靠提示词。老板的 AI 权限视图更大,但同样受此约束。
  3. 3
    重排与生成
    Rerank 取精后,LLM 基于片段作答,每个结论必须挂引用;检索不到就明说没找到,不允许编。
  4. 4
    可溯源回答
    回答中的引用可点击跳回原始消息现场;本次问答写入审计日志。
FLOW C

日报 / 周报流水线

从「AI 替你写」到「老板 AI 替他读」,中间必须有人。

  1. 1
    足迹聚合(每晚定时)
    个人 Agent 拉取当日足迹:发言与讨论结论、项目工具里完成的任务、代码提交、文档编辑记录。
  2. 2
    草稿生成
    按老板 README 里的格式偏好产出日报草稿,每条内容附来源链接——无出处的句子不允许出现。
  3. 3
    本人确认 人工在环
    草稿推给员工本人:可改、可删、可拒发。未经确认,永不代发。这是信任的底线。
  4. 4
    上报
    确认后发送给老板及抄送对象,同时归档进个人工作档案。
  5. 5
    老板侧聚合
    老板 Agent 汇总全组日报,生成团队摘要与风险 / 阻塞点提示,次日早晨送达。周五对一周日报做二次归纳成周报,同样经本人确认后发出。
Agent-to-Agent

AI 与 AI 先沟通:老板 README 机制

员工的 AI 可以先向老板的 AI「打听」偏好与要求,减少来回沟通——但必须框定在明确授权的范围内。

员工 Agent

EMPLOYEE AGENT · 每人一个
  • 只能检索主人本人可见的内容
  • 持有主人的个人记忆与工作偏好
  • 可向老板 Agent 询问 README 范围内的问题:「方案汇报要几页?」「他更看重成本还是速度?」
  • 写日报、答疑、检索,皆带出处
A2A 协议层
白名单动作
输入视为不可信
全程审计留痕

老板 Agent

BOSS AGENT · 视图更大,规则相同
  • 聚合团队日报,产出摘要与风险提示
  • 对外只暴露 README 范围内的信息
  • 超范围问题(「这笔预算他批不批?」)一律拒答,并建议升级为人对人沟通
  • 不能查看员工私聊,同样受 ACL 约束

老板 README:一份结构化档案

由老板本人维护、随时更新,是老板 Agent 对外回答的唯一依据。

沟通与汇报格式偏好 当前季度优先级 决策原则与授权边界 明确红线与禁区 常见问题的标准答案

铁律一 任何 Agent 不得代表本人作出承诺、决策或对外表态——AI 之间只交换信息,不代行权力。

铁律二 跨 Agent 的输入一律视为不可信数据,防止有人在消息里藏提示词注入、操纵他人的 AI。

铁律三 所有 A2A 交互全量留审计日志,双方主人随时可查自己 Agent 的对话记录。

Roadmap

实施路线:六个阶段

先让 IM 好用,再让数据干净,然后才轮到 AI 出场。风险最高的 A2A 放在最后小范围实验。

  1. P0

    选型与治理设计

    2–4 周
    开源 IM 底座选型验证;隐私分区与权限模型设计;员工告知同意文本;法务合规评审。治理先于代码。
  2. P1

    IM 底座落地

    4–8 周
    私有化部署 + SSO + 组织架构同步;客户端二开并预留 AI 侧栏;打通 Kafka 事件总线。这一阶段的目标只有一个:IM 本身比微信群好用,否则后面全是空中楼阁。
  3. P2

    数据管道

    4–8 周
    隐私分区、脱敏、会话切分、语音转写与 OCR、带 ACL 的向量与全文索引。这是 AI 质量的地基,值得慢工出细活。
  4. P3

    个人 AI 灰度

    4–8 周
    RAG 问答 + 引用溯源 + 个人记忆,先在一两个小团队试用打磨。让「问 AI 比翻聊天记录快十倍」成为真实体感,再谈全员推广。
  5. P4

    日报周报自动化

    2–4 周
    多源足迹聚合 + 本人确认流 + 老板侧汇总。免写日报是最容易被感知的价值点,也是推动迁移的钩子。
  6. P5

    A2A 协作

    探索期
    老板 README、Agent 互通、授权与审计。概念最性感、风险也最高,放在最后,小范围实验并持续评估。
TEAM & BUDGET · 团队与投入 团队 4–8 人:后端 2–3、前端 1–2、AI 算法 1–2、运维安全 1。基于开源底座约 3–6 个月可出首个可用版本,完整愿景 6–12 个月。模型侧二选一:本地化部署(70B 级需数十万元级 GPU 投入起步,数据不出域)或 合规 API(按量付费,须签署数据处理协议、确认不用于训练)。
Tech Stack

技术栈选型

首选备选与说明
IM 底座Mattermost(Go,插件生态成熟)OpenIM / WuKongIM(国产轻量)、Rocket.Chat。切勿从零自研。
客户端复用开源客户端 + 二开 AI 侧栏桌面 Electron + React;移动端优先在官方 App 上改造。
消息总线Kafka小规模可用 Redis Streams 起步。
存储PostgreSQL + MinIO 对象存储私有化优先;文件、语音、图片入对象存储。
向量检索Milvus 或 Qdrant初期 pgvector 足够,显著降低运维负担。
全文检索ElasticsearchOpenSearch / Meilisearch;与向量检索做混合召回。
Embedding / RerankBGE-M3 + BGE-Reranker中文效果强、可私有化;或商用 Embedding API。
大模型vLLM 私有化部署 Qwen 32B–72B 级或 DeepSeek / 通义 / 智谱等合规 API;小模型做切分摘要,大模型做生成,分层省成本。
Agent 框架LangGraph(状态机式编排)Dify 适合快速验证原型。
Agent 协议MCP(工具接入)+ A2A(Agent 互通)MCP 接日历 / 项目 / 代码库等工具;A2A 用于 Agent 间通信。
权限统一 ACL 服务(Casbin / OpenFGA 思路)权限在检索引擎层强制过滤,全系统唯一事实源。
可观测与评测Langfuse + 全链路审计日志自建评测集持续回归,监控幻觉率与越权率。
Risks

八个坑,与怎么绕

迁移黑洞 最大风险

外部客户仍在微信,员工习惯难改。重要讨论一旦回流到微信小窗,内部 AI 立刻信息残缺。历史上自建 IM 的失败几乎都不是技术原因。
对策高层带头示范;把 AI 价值做成刚需(秒级搜索、免写日报);必要时对外部渠道做网关打通。

寒蝉效应

「所有话被 AI 读取 + 自动向老板汇报」若设计不当,员工会自我审查、表演性发言,真话转移到私域——系统收到的是失真数据。
对策隐私分区默认保护私聊;透明可见「什么内容进了 AI」;员工 AI 的记忆归员工本人所有。

权限泄漏

RAG 检索越权是企业 AI 的第一事故源:有人问 AI「同事工资多少」,AI 从 HR 频道把答案检索了出来。
对策ACL 在检索引擎层强制过滤,绝不依赖提示词;上线前用「工资 / 裁员 / 机密」类问题做红队测试。

聊天数据难啃

聊天记录碎片化、口语化、满是指代(「那个事怎么样了」),还夹杂语音图片。逐条切块向量化的检索效果会很差。
对策会话级切分而非逐条;语音转写与 OCR;按日 / 周 / 项目做分层摘要。

幻觉进汇报

AI 替你写的日报若编造事实、直接呈给老板,是一次性摧毁信任的灾难。
对策一切产出强制带出处,无来源不成句;本人确认后才发送。

Agent 间注入

有人在消息或文档里藏一段指令,被别人的 AI 读到后照做——提示词注入在 A2A 场景下会被放大。
对策跨界输入一律当不可信数据处理;A2A 只开放白名单动作;全程审计。

合规风险

全量采集员工通信涉及《个人信息保护法》《数据安全法》与劳动用工合规,处理不当有法律责任。
对策书面告知与同意;最小必要采集;敏感数据分级;法务前置评审。

成本失控

全量索引 + 每人一个 Agent 的高频推理,算力开销可观;本地化大模型的 GPU 投入更是数十万元级起步。
对策模型分层(小模型做清洗摘要、大模型做生成);缓存与批处理;按 ROI 灰度扩量。
Red Lines

红线清单

这套系统成立的前提,是每个员工都相信:AI 在帮我,而不是在盯我。以下七条,逐条落实后再上线。

  • 私聊与标记敏感的频道,默认不进入任何共享 AI 索引。
  • 所有自动汇报,发送前必须经本人查看与确认,可改可拒。
  • AI 的每个结论都能点回原始消息——无出处,不输出。
  • 任何 Agent 的检索范围,不得超过其主人本人的可见范围。
  • Agent 不得代表本人作出承诺、决策或对外表态。
  • A2A 交互与 AI 问答全量留审计日志,本人随时可查。
  • 上线前完成权限红队测试与法务合规评审。