可信要来自模型之外
——没有谁能为自己作证
你换多强的模型,都换不来一句“它自己保证没问题”的效力。所以我们把可信、受控、可追责放进模型之外的运行结构里: Rulith 给智能体配一块演算板,治理要求做进结构后,就成了系统的物理性质,不再是一句口头承诺。 下面六节,是这套结构逐条怎么回应你的治理关切。
行动层的三个老问题
过去两年,人工智能完成了从“回答问题”到“执行任务”的跨越:智能体开始真实地办理业务、操作系统、对外沟通、相互协作。 能力的重心从“说”移向“做”,而治理的重心大体还停留在模型层——内容安全、价值对齐、备案评测。 这些工作必要,但回答不了行动层的三个问题:
它说的话可信吗?
模型会把猜测说成事实,而且无法自证对错。
它做的事受控吗?
提示词约束是“劝告”不是“闸门”,越权行为缺少技术上的硬拦截。
出了事追得清吗?
决策过程散落在不可复现的对话里,审计只能事后还原、还原不全。
三个问题有一个共同结构:都无法靠模型“自律”解决。这决定了解法的位置——不在模型里,在模型之外的运行结构里。
一块演算板,三条规矩
演算板是智能体工作的“案头”。后面的一切治理机制,都建立在这三条之上。
01结论只能推导,不能宣称
事实、规则、结论全部摆在板上;一个结论成立,当且仅当它能由“规则 + 事实”推导出来。 推不出来就不成立——无论模型说得多有把握。“做完了”“通过了”“没问题了”在这套系统里都是 被推导出来的结论,不是被说出来的话。
02每条信息标明出身
是推导出来的、是动作产生的、还是模型的裸断言,三者在板上永不混淆; 每个结论都拖着完整的证据链,可以逐级展开、整体回放。 于是“智能体做了什么、凭什么做、做到什么程度”,第一次成为可以逐笔核查的对象。
03数字走精确计算
算得出就是准的,算不准就明说——绝不给一个被悄悄舍入的“精确值”。 金额、剂量、载荷、期限这类数字,错一位的后果与“大致对”完全不同。
六项治理关切的结构性回应
每一条都不是“模型的承诺”,而是架构的性质——不是“承诺不越界”,是“越不了,越了必留痕”。
| 治理关切 | 通行做法 | 演算板的结构性回应 |
|---|---|---|
| 幻觉,把猜测当事实 | 事后人工核对 | 每条信息带接地档(实测与断言分档),档位沿推理链只降不升——一万句断言叠加,也推不出一句实证 |
| 越权、失控 | 提示词约束、事后封禁 | 敏感动作先过授权闸门:制度写成规则上板,越界动作执行不了,而不是“被提醒”;规则修订权只在人 |
| 审计难、追责难 | 抽查日志 | 全程证据链可回放:当时看到什么、依据哪条规则、谁授权、谁放行,逐笔可查 |
| 验收糊弄、标准漂移 | 靠人盯 | 验收基线立项即钉死,改标准等于正式重新立项、必留痕;“完成”是被推导出来的结论 |
| 多智能体协作风险 | 尚无成熟方案 | 委托链责任层层上溯;跨体发言先验签;声誉永不能把断言抬成事实;争议交独立仲裁(仲裁者利益回避) |
| 自主性失控担忧 | 一刀切限权 | 自主有包络:预算封顶、人类边界自动挂起转人——放权是一个有刻度的旋钮,不是一场赌注 |
01幻觉:给每句话定档,档位只降不升
板上每条信息带一个接地档,按“这话是谁背书的”定档:仪器、工具、传感器经受信通道实测的,是实证档—— 这个“章”由系统侧加盖,模型伪造不出;模型自己说的,是断言档; 推导出来的结论,档位取其全部前提中最低的一档。
铁律是:档位沿推理链只降不升。一万句断言叠在一起,也推不出一句实证——“把话越说越肯定”在结构上被堵死。 想升档只有一条路:发生真实的验证事件(工具复核、实测印证、多个独立来源确认),而每一次升档本身也记录在案。 对监管者而言效果很直接:任何一份结论都能“亮档”——哪些踩在实证上、哪些只踩在断言上,一眼可查。
02越权:动作出口只有一个,闸门设在出口上
智能体影响外部世界的动作(对外发送、审批放行、资金变动、数据修改)在架构上只有一个出口,授权闸门就设在出口上:低风险直行,敏感动作必须持有效的清关凭证,红线动作直接拦死。 清关凭证由系统侧记账签发,模型无法给自己“开条子”;制度与红线的修订权只在宿主/运营方手里,智能体改不了写下来的那部宪法。
于是“越权”从一个行为问题变成一个物理问题:不是它保证不越,是那条路不存在。
03审计:全程证据链,逐笔可回放
板上每一步自动留痕:谁在何时断言了什么、哪条规则推出了哪个结论、哪个动作消耗和产生了什么、谁授权放行——形成完整的事件账。 审计不再依赖抽查日志和事后追忆,而是整体回放:把当时的板面逐步重演, “它当时看到了什么、依据哪一条、谁点的头”逐笔呈现;证据链可导出为审计包,供监管方独立核验。
04验收:完成是被推导出来的
任务立项时验收基线钉死不可移;确需修改,等于正式重新立项——旧承诺作废有记录,新基线重新钉死: 纠错的门开着,偷改的门焊死。交付时验收标准逐条过闸,全过才算完成;同时系统如实报告验收覆盖到了几成,不假装百分之百。
05多智能体协作:责任沿链上溯,争议交独立仲裁
- 委托链——活儿层层分包,责任沿链上溯,包出去的活照样要负责;
- 验签——跨体来的每句话先验明“是谁说的”再上板,验不了签的进不来;
- 声誉禁令——履历只影响派活、优先级与审批快慢,永远不能把一句断言直接抬成事实,再老资格的智能体说话也过同样的验证;
- 独立仲裁——交付起争议先登记,裁决落定前不结算,仲裁者须利益回避,当事方没有资格;
- 无罪推定——争议登记不等于定罪,裁决之前既有结论不翻转,防止“举报即封杀”被滥用为攻击手段。
06自主性:放权是有刻度的旋钮
- 预算封顶——修改任务、派生新任务、自由探索各有额度,花完即停;
- 人类边界——规则覆盖不到、责任重大的情形自动挂起转人,不硬猜;
- 对话也是动作——问人、汇报同样入账,不存在“账外沟通”。
放权因此可以按刻度给:额度给多大,自主走多远,收放全程有据。
信息分档,与规范载入
前者回答“前提是不是实的”,后者回答“领域知识对不对”。
信息分档:新鲜度,与“身份的档位也要挣”
新鲜度——结论所依赖的材料一旦变更,靠它作出的裁决自动作废、必须重审, 不存在“拿着过期证据继续算数”。
身份的档位也要挣——智能体的履历按真实战绩记账(押对加分、押错扣更多分,整本账可回放复算,不是黑盒评分); 系统定期从已有定论的真实案例中自动抽题核验,答错掉履历;关键确认还须过构成门:不但要够档,还要来源足够独立—— 同一来源重复一万次,不如两个互不相识的来源各确认一次。
规范载入:换包不换内核
行业常数、工程公式、规范条文、监管规则,不靠模型临场回忆——回忆会错、会编—— 而是预先整理成领域包,装板即用;换一个行业、换一个法域,换包不换内核。装包要过三道检查:
- 包内公式定理按验证史定档,用真实数据回算核验过的才配高档;
- 两个包词汇冲突,装载直接拦下——板上不允许一词多义;
- 包内规则互相矛盾、常数对不上,装载时即暴露,不等任务干到一半才炸。
对治理的含义是:监管规则本身可以做成规范包——随版本发布、随包更新、装载自检。合规要求的下发,第一次可以像发布软件一样精确。
一笔审批业务的全程
以一笔金融或政务审批为例,看治理机制如何逐环嵌入。
- 受理申请材料上板,清单与形式要件按规则自动核验,缺件即时打回、留痕。
- 审查智能体逐条核对审批规则并给出意见——每条意见带接地档,哪些有材料实证、哪些是推断,亮档呈现。
- 放行批准属敏感动作,须过授权闸门取得清关凭证;应当由人签批的环节,系统自动挂起等待——人不点头,动作不存在。
- 变更申请人中途更换材料,所有依赖旧材料的结论自动作废、重新审查——不会出现“按旧材料批出的新件”。
- 归档全程证据链落盘,可整体回放、导出审计包——监管检查时逐笔重演“当时看到什么、依据哪条、谁放的行”。
流程中每个治理点(受理留痕、亮档、人签、变更重审、可回放)都不是纸面规定,而是结构性质——想跳过任何一环,动作本身无法完成。
这不是概念框架,是已在运行的系统
以下四项均有现成实例,可安排演示。
一件任务的全生命周期
接活(模糊目标收敛成带验收标准的任务树,先确认标准再开工)→ 干活(每步有据、数字走精确计算)→ 挑错(影子审查员全程在场:建议不拦活,查实的缺陷才拦交付)→ 验收(标准逐条过闸)→ 整体回放。
三维治理视图
演算板是地面,任务树生长其上,每个结论牵着它的依据——任务推进到哪、卡在哪、哪条证据链没接上,监管视角一眼看到,治理过程“看得见”。
多智能体协作治理
委托、验签、声誉、仲裁在同一块板上运转——责任沿链可溯,争议依规裁决。
部署形态
全栈可内网部署、可在单台普通设备上运行,不依赖外部服务。数据、模型推理、决策记录不出域。
可以走向标准讨论的四个接口面
这套结构把治理内容与治理结构解耦:各法域、各行业写进板上的规则可以不同,但“规则可载入、越界必拦截、过程可回放”的结构是通用的。 治理内容求同存异,可核查的底座却可以先行统一——以下四个接口面已在实践中跑通,我们愿意贡献给标准研讨。
| 证据链与回放格式 | 结论如何携带依据、审计包如何导出与重演——审计互认的基础件 |
| 信息档位词汇 | 实证/断言/推导的最小分档语义,与“档位只降不升”的传递规则——信息成色标注的通用语言 |
| 动作授权凭证 | 敏感动作的清关凭证应包含什么、由谁签发、如何核验——动作可问责的最小凭证 |
| 跨体验签与委托链表示 | 智能体之间“谁说的”“谁派的”“谁负责”如何表达与核验——多智能体问责的地基 |
四份草稿都在站上:四个接口面 · 提案草稿 → 每一份连同它自己那节「诚实边界」一起贴——写着它解决不了什么 (比如归属那份直说:跨组织身份设施我们没有,女巫问题本提案不解决, 无法判定两个来源是否真的独立,那是我们目前最硬的一个缺口)。
此前这一节写着“我们愿意贡献”,而站上拿不到那四份东西——没有它们,那句话是空的。
这块底座撑着的是什么
上面六节讲的是底座怎么运转。这张图讲它撑着什么——读法是从下往上, 最底下那块就是上面六节的主角,再往上每一层的重量都压在它身上。每一块都点得进去。
以可信计算为承重的智能社会
跨组织、跨行业的智能体互相当真:信任不自动传递,但可以被重新裁决。像公路、电网、清算系统那样的公共件。
产品与交付
一块底座、一个当前产品、一个扩展机制、若干参考应用,外加一张逐项标状态的交付物表。
基础设施
光有内核跑不起来:作证 · 存证 · 法典 · 身份 · 仲裁 · 算力 · 认证,七件配套,缺口照实标。
联邦与托管
怎么跨出一个组织,谁的机器在跑。核心一句:托管 ≠ 治理。设计已定案,实现未开工。
应用场景
不按行业分,按“错了会怎样”分——四类的失败形态完全不同,需要的底座是同一块。
流程
办错了要重办
审批 · 工单 · 办件
治理
判错了要担责
审计 · 合规 · 仲裁
具身
动错了收不回
机器人 · 现场作业
研发
算错了会流进下游
编程 · 工程计算
Rulith — 可信计算底座
结论只能推导不能宣称 · 档位沿推理链只降不升 · 动作出口唯一且闸门在出口上 · 算不准就失败。 四条都是结构性质,不是模型的承诺。
上面三层的重量全压在最底下那一块。所以我们把绝大部分力气花在它身上 —— 一个信任底座,底下松一寸,上面全部作废。 每一块现在成熟到哪一步 →
这一页的机制,做不到什么
- 影子审查显著降低出错与糊弄的概率,但不为零——万一有错,证据链能把问题定位到具体哪一步,规则补上,下次挡住。
- 上面每一条闸门都只在经 Rulith 动作出口的那一段生效;智能体绕开系统自己调的外部工具,机制上够不着。
全站的边界清单只有一处,在首页的 射程:闸门管到哪儿——幻觉、攻击面、覆盖度、 还没开工的那几项,都在那一节里逐条写着。这一页只标它自己这几条机制的缺口,不复述那份清单: 同一份承诺抄两遍,改一处就会剩下另一处继续说旧话。
读完机制,下一步是自己跑一遍
上面每一条机制在开发者文档里都有对应的操作:怎么把材料和规则放上板、怎么看一个结论的依据、怎么让一个受治理动作被拦下来。接上你现在用的智能体客户端即可,不换模型。
读开发者文档 免费开始 · 打开控制台 关于我们监管沙箱、行业试点、标准研讨方向的交流:contact@rulith.com