Resonance Engine
每一个 AI 输出都会在一次决策中,同时对照一个已批准参照与一个禁止参照进行评分,并预先校正嵌入空间的畸变。仅仅看似切题的输出,由此与真正合规的输出区分开来。
- 双参照:已批准 vs. 禁止
- 经各向异性校正的一致性
- 由数据集或您的政策构建
受政策约束的治理
我们的 Policy Compiler 把您经董事会批准的政策——而非一套新框架——转化为一道确定性的执行边界。专为须对某项授权负责的行业而打造。
从模型提出动作的那一刻,到该动作触及现实世界的那一刻,监管始终不离开架构——经度量、分类、决策与证明。
不可信域
Resonance Engine
Friction Gate
Policy Engine
WORM Audit Chain
每一个 AI 输出都会在一次决策中,同时对照一个已批准参照与一个禁止参照进行评分,并预先校正嵌入空间的畸变。仅仅看似切题的输出,由此与真正合规的输出区分开来。
一个三级确定性分类器——PASS、AUDIT、BLOCK——以定点运算对照冻结阈值计算。硬否决优先级在设计上不可协商。
唯一拥有决策权的组件——且仅在结构、证明锚点与重放验证按严格顺序全部成功后,才对绑定证明的状态执行操作。
每一个裁决都被序列化、哈希,并在一次写入存储中锚定于 Merkle 根之下。多年之后,审查员可逐位重放任何一次决策。
概率式护栏在不同日子给出不同答案。EthicVault 的裁决是冻结状态的数学函数——多年之后,仍可在审查员面前逐位重现。
架构受美国专利申请保护—— 涵盖方法与芯片。
个基点
浮点的歧义在边界处被消除:每个治理变量都被缩放为 0–10,000 之间的整数。相同的提交在任何 CPU、GPU 或 JIT 后端上都产生相同的比特。
项有序验证
结构 → 证明锚点 → 重放。策略引擎中不存在任何在三者全部成功之前就到达阈值评估的代码路径——任何一处失败,都是架构级的 BLOCK。
每一个输出都对照两者评分——裁决取决于二者之差。
与已批准参照高度一致,与禁止参照低度一致——余量宽阔而清晰。动作放行。
对照消融实验
同一留出集、同一宽域校准、同一架构。只改变一个变量:输出是仅对照获准参照评分,还是在同一次裁决中同时对照获准与禁止两个参照。
单一参照
四例禁止情形通过了闸门,而所有合规情形同样通过。表层指标看不出任何异常。
双参照
全部禁止情形被拦截,且未误伤任何合规情形。补上缺口的正是第二个参照。
取自内部技术证据报告:在合成留出集上的对照实验,处于原型阶段,样本有限。这是支持该架构的方向性证据,而非运行准确率的估计,且未经独立第三方复现。
两个动作可以在语言上显得同样安全,并持有完全相同的形式授权,却造成截然不同的运行后果。在执行之前,EthicVault 会评估权限、证据、依赖拓扑、级联范围、可利用性与下游后果——其中没有任何一项取决于请求写了什么。
为什么裁决不能只靠语义
在内部证据报告中,语义代理几乎完美地区分了许可文本与禁止文本——意图与风险的 AUC 均为 1.000。但它们仍无法承载裁决。在五类特征族上,静态文本的自动 PASS 始终维持在 0% 至 10% 之间;其余全部路由至审计,而非猜测。
调用方是否真正持有该项权利,由签名授予与授权几何解析得出。任何措辞都无法把自己写进一项从未签发的权限。
任何主张都必须引用已注册的证据 ID。引擎核验该引用确实存在并已绑定至本次动作,而不是核验文字读起来是否有依据。
目标背后是什么。对一个叶子节点执行的操作,与对一个被四十七个服务依赖的代理执行的同一操作,并不是同一个操作。
目标失效之后,下一个失效的是什么。影响范围在依赖图上计算得出,而非从请求措辞中推断。
由此产生的状态是否为攻击者打开可乘之机——在该状态被允许存在之前,先评估其可操纵性。
执行本身的预计运行代价,以及执行所可能促成的故障的代价。它计入裁决,而不是事后作为一条警告附加上去。
输出并非一个交由其他系统解读的评分,而是对可运行范围的约束——PASS、AUDIT 或 BLOCK——在边界处强制执行,早于动作抵达任何连接器。高后果动作不会带着一条备注继续执行;它根本不会执行。
参考场景 · 示意
同一条运维指令,以同一份签名授权,分别针对三个节点下发。语言毫无差别,形式授权也毫无差别。
预发布工作节点
2 个下游依赖 · 影响范围可控
边缘身份代理
47 个下游依赖 · 跨域级联
报表只读副本
5 个下游依赖 · 影响范围可控
语言与形式授权保持不变,是拓扑与后果把其中一个推向了 BLOCK。只读取请求本身的防护栏无法产出这张表——它对目标背后的东西没有任何表达方式。
该场景为示意,并非实测结果。其背后的各项维度已实现并经过验证:内部技术证据报告记录了在后果、级联、可操纵性、依赖与授权几何上的确定性标注与已测单调性,处于原型阶段。真实环境下的预测准确度尚未确立,也未经任何独立方审阅。
04 · 保障
三个层次,按审批流程真正需要的顺序排列:已经实测的、您可以打开核验的,以及我们尚未主张的。部署权全程在您手中——本地、气隙隔离环境,或单租户私有 VPC;客户数据绝不用于训练模型,密钥也从不离开您的掌控。 阅读安全简报 →
已实测
这里的每个数字均出自内部技术证据报告,在一台普通商用工作站上测得。请读它下面那行说明:一个数字的价值,恰好等于其适用范围所允许的范围。
10 / 10
通过的实时测试批次
主运行器全部十项通过,且溯源校验器在同一固定提交上报告 ALL CHECKS PASSED。
1,000 / 1,000
重复运行得到的相同摘要
相同输入、固定环境。平台其余部分全都建立在这一条主张之上。
5 × 20,000
进程 × 冻结输入,归一摘要
五个独立进程处理两万条冻结输入,归约为单一 SHA-256 摘要——所有运行中只出现一个不同值。
50,000
计时决策数,含长尾
经修正的全路径压力运行,报告至 p99.9,且最大值照实打印而非截去。
0 / 10
双参照下放行的禁止用例
未观察到禁止参照的支配性违规。在同样这十例上,单参照闸门放行了四例。
0
软件与 RTL 的不一致数
在 3,000 例单参照与 4,000 例双参照抽样比对中,综合前阶段。
可供审阅
以受控审阅方式提供而非公开发布,因为其中若干材料会点到固定提交与内部路径。
尚未主张
取自报告自身的局限性章节。若其中某一项对您的审批路径有影响,那是一个待办事项,而不是疏漏。
内部原型阶段的证据,不是认证。可在受控审阅下提供一份可由第三方独立复现的材料包——而它只有在第三方真正运行之后,才算得上审计。
05 · 芯片产品线
软件守卫与它所监管的模型共用同一处理器。我们的硬件产品线把门移入芯片:一个执行限制器在电气上与执行路径串联——默认不导通,仅在收到绑定证明的批准处置时才接通电路。
功耗数据为基于开放 PDK 130 米纳流程的流片前估算,非实测硅数据:活动功耗 1.382 mW,时钟门控待机 7.23 µW,在指定占空比下平均低于 1 mW。FPGA 平台以静态漏电为主,并非低于 1 mW。
限制器与刺激驱动器串联——没有批准处置,治疗脉冲在物理上就无法触发。可逆的故障关闭锁存,配以受审计的重新武装。
AI 驾驶策略指令在到达执行器总线之前须穿过门。被拦截的指令使车辆进入故障可运行的安全状态;每一次处置都被记录。
完全由读卡器场供电:除非片上风险模型的输出通过验证,否则不予交易授权。无电池、无网络、无覆盖。
目前进展到哪里
它能运行
这道门先在 Xilinx 的硬件上构建,又在 Intel 的硬件上重新构建了一次——不同的公司,不同的制造工艺。它接受了 330 个测试用例。两者对每一个都给出了相同的答案。
芯片已经画好
版图已经完成:约半毫米见方,运行功耗不到一毫瓦。晶圆厂在同意制造之前所要求的每一项自动化检查,都返回了零错误。
但还没有制造
没有生产过一片晶圆。尺寸与功耗数字来自这份完成的设计,而不是来自任何人真正拿在手里的芯片。我们宁愿您在这里读到,也不愿您稍后才发现。
为受监管环境而打造
一项固定费用的工作:梳理一条有实际后果的业务流程——后果落在哪里、谁对它拥有权限、监管方要求怎样的证据,以及受治理的边界应当划在何处。这是有明确交付物的限定范围工作,而不是排队等号。
合作方式
两个范围固定的阶段,顺序如此。两者都不构成许可承诺;只有当第一阶段产出了可据以界定范围的结果之后,第二阶段才会报价。
把一条业务流程端到端梳理清楚——需要拦下的后果、围绕它的权限模型、贵方监管所要求的策略与证据,以及闸门必须落座的威胁边界。
产出
交付物
试点先以 SHADOW 模式运行:闸门照常裁决,但任何裁决都不被强制执行。只有在与贵方团队一同复核影子记录之后,才会对一组指定动作开启强制执行——因此您最先看到的,是闸门在贵方自己的流量上原本会作出何种判定。