美国专利申请中 · 软件 + 芯片

让 AI 为每一次 交易 在发生之前负起责任。

EthicVault 是介于 AI 与现实世界之间的确定性治理层。每一个动作都会被度量、绑定证明,并按严格顺序验证——随后放行、审计或拦截。相同的输入,始终得出相同的裁决。为企业提供软件,在边缘嵌入芯片。

Friction Gate · 示意强制实施中

候选动作

wire.transfer.execute · $2.4M

BLOCK
结构完整性通过
证明锚点通过
重放唯一性失败
→ WORM 账本: 摘要已被消费
100%

确定性裁决

0.47 ms

平均决策延迟

<1 mW

ASIC 平均功耗 · 流片前估算

受政策约束的治理

我们用您已有的规则 来治理 AI。

我们的 Policy Compiler 把您经董事会批准的政策——而非一套新框架——转化为一道确定性的执行边界。专为须对某项授权负责的行业而打造。

01平台

四个模块。 一条监管链。

从模型提出动作的那一刻,到该动作触及现实世界的那一刻,监管始终不离开架构——经度量、分类、决策与证明。

度量

Resonance Engine

每一个 AI 输出都会在一次决策中,同时对照一个已批准参照与一个禁止参照进行评分,并预先校正嵌入空间的畸变。仅仅看似切题的输出,由此与真正合规的输出区分开来。

  • 双参照:已批准 vs. 禁止
  • 经各向异性校正的一致性
  • 由数据集或您的政策构建
分类

Friction Gate

一个三级确定性分类器——PASS、AUDIT、BLOCK——以定点运算对照冻结阈值计算。硬否决优先级在设计上不可协商。

  • 跨后端逐位一致
  • 护栏带路由至审计
  • 规范下限硬否决
决策

Policy Engine

唯一拥有决策权的组件——且仅在结构、证明锚点与重放验证按严格顺序全部成功后,才对绑定证明的状态执行操作。

  • 有序、不可绕过的验证
  • 一次性载荷摘要
  • 按行业调校的阈值
证明

WORM Audit Chain

每一个裁决都被序列化、哈希,并在一次写入存储中锚定于 Merkle 根之下。多年之后,审查员可逐位重放任何一次决策。

  • 仅可追加、哈希链接的账本
  • 满吞吐下的 Merkle 批处理
  • 面向监管机构的证据
02为何要确定性

可在法庭上 重放的治理。

概率式护栏在不同日子给出不同答案。EthicVault 的裁决是冻结状态的数学函数——多年之后,仍可在审查员面前逐位重现。

架构受美国专利申请保护—— 涵盖方法与芯片。

10,000

个基点

定点状态

浮点的歧义在边界处被消除:每个治理变量都被缩放为 0–10,000 之间的整数。相同的提交在任何 CPU、GPU 或 JIT 后端上都产生相同的比特。

3

项有序验证

严格顺序

结构 → 证明锚点 → 重放。策略引擎中不存在任何在三者全部成功之前就到达阈值评估的代码路径——任何一处失败,都是架构级的 BLOCK。

两个参照,一次决策

每一个输出都对照两者评分——裁决取决于二者之差。

PASS
一致性 · 已批准参照88/100
一致性 · 禁止参照14/100
判别余量+74

与已批准参照高度一致,与禁止参照低度一致——余量宽阔而清晰。动作放行。

对照消融实验

单参照闸门看似无懈可击——直到遇上它本该拦下的那些情形。

同一留出集、同一宽域校准、同一架构。只改变一个变量:输出是仅对照获准参照评分,还是在同一次裁决中同时对照获准与禁止两个参照。

单一参照

合规情形全部通过
被放行的禁止情形4 / 10

四例禁止情形通过了闸门,而所有合规情形同样通过。表层指标看不出任何异常。

双参照

合规情形全部通过
被放行的禁止情形0 / 10

全部禁止情形被拦截,且未误伤任何合规情形。补上缺口的正是第二个参照。

取自内部技术证据报告:在合成留出集上的对照实验,处于原型阶段,样本有限。这是支持该架构的方向性证据,而非运行准确率的估计,且未经独立第三方复现。

03超越语义相似度

同样的句子,同样的授权, 却是不同的裁决。

两个动作可以在语言上显得同样安全,并持有完全相同的形式授权,却造成截然不同的运行后果。在执行之前,EthicVault 会评估权限、证据、依赖拓扑、级联范围、可利用性与下游后果——其中没有任何一项取决于请求写了什么。

为什么裁决不能只靠语义

在内部证据报告中,语义代理几乎完美地区分了许可文本与禁止文本——意图与风险的 AUC 均为 1.000。但它们仍无法承载裁决。在五类特征族上,静态文本的自动 PASS 始终维持在 0% 至 10% 之间;其余全部路由至审计,而非猜测。

01

权限判定,不依赖嵌入向量

调用方是否真正持有该项权利,由签名授予与授权几何解析得出。任何措辞都无法把自己写进一项从未签发的权限。

02

证据摘要

任何主张都必须引用已注册的证据 ID。引擎核验该引用确实存在并已绑定至本次动作,而不是核验文字读起来是否有依据。

03

依赖拓扑

目标背后是什么。对一个叶子节点执行的操作,与对一个被四十七个服务依赖的代理执行的同一操作,并不是同一个操作。

04

级联分析

目标失效之后,下一个失效的是什么。影响范围在依赖图上计算得出,而非从请求措辞中推断。

05

可利用性

由此产生的状态是否为攻击者打开可乘之机——在该状态被允许存在之前,先评估其可操纵性。

06

后果预测

执行本身的预计运行代价,以及执行所可能促成的故障的代价。它计入裁决,而不是事后作为一条警告附加上去。

07

执行限制

输出并非一个交由其他系统解读的评分,而是对可运行范围的约束——PASS、AUDIT 或 BLOCK——在边界处强制执行,早于动作抵达任何连接器。高后果动作不会带着一条备注继续执行;它根本不会执行。

参考场景 · 示意

一条指令,三个目标,两种裁决。

同一条运维指令,以同一份签名授权,分别针对三个节点下发。语言毫无差别,形式授权也毫无差别。

请求文本
三者完全相同
形式授权
三者均已授予
语义一致度
无实质差异
  • K1

    预发布工作节点

    2 个下游依赖 · 影响范围可控

    AUDIT
  • K2

    边缘身份代理

    47 个下游依赖 · 跨域级联

    BLOCK
  • K3

    报表只读副本

    5 个下游依赖 · 影响范围可控

    AUDIT

语言与形式授权保持不变,是拓扑与后果把其中一个推向了 BLOCK。只读取请求本身的防护栏无法产出这张表——它对目标背后的东西没有任何表达方式。

该场景为示意,并非实测结果。其背后的各项维度已实现并经过验证:内部技术证据报告记录了在后果、级联、可操纵性、依赖与授权几何上的确定性标注与已测单调性,处于原型阶段。真实环境下的预测准确度尚未确立,也未经任何独立方审阅。

04 · 保障

凭证据,而非承诺。

三个层次,按审批流程真正需要的顺序排列:已经实测的、您可以打开核验的,以及我们尚未主张的。部署权全程在您手中——本地、气隙隔离环境,或单租户私有 VPC;客户数据绝不用于训练模型,密钥也从不离开您的掌控。 阅读安全简报 →

已实测

每个数字都附着适用范围

这里的每个数字均出自内部技术证据报告,在一台普通商用工作站上测得。请读它下面那行说明:一个数字的价值,恰好等于其适用范围所允许的范围。

10 / 10

通过的实时测试批次

主运行器全部十项通过,且溯源校验器在同一固定提交上报告 ALL CHECKS PASSED。

1,000 / 1,000

重复运行得到的相同摘要

相同输入、固定环境。平台其余部分全都建立在这一条主张之上。

5 × 20,000

进程 × 冻结输入,归一摘要

五个独立进程处理两万条冻结输入,归约为单一 SHA-256 摘要——所有运行中只出现一个不同值。

50,000

计时决策数,含长尾

经修正的全路径压力运行,报告至 p99.9,且最大值照实打印而非截去。

0 / 10

双参照下放行的禁止用例

未观察到禁止参照的支配性违规。在同样这十例上,单参照闸门放行了四例。

0

软件与 RTL 的不一致数

在 3,000 例单参照与 4,000 例双参照抽样比对中,综合前阶段。

可供审阅

您可以打开的材料

以受控审阅方式提供而非公开发布,因为其中若干材料会点到固定提交与内部路径。

  • 01技术证据报告——完整的实测批次,包括我们撤回的数字及撤回原因。
  • 02溯源清单——上述每一项结果背后的哈希与固定提交。
  • 03实现符合性附录——逐模块的路径覆盖,以及覆盖到哪里为止。
  • 04压力与耐久附录——长尾分布背后的运行记录,并载明测试架的修正。
  • 05复现协议——第三方若要重跑这一切并反驳我们,需要哪些条件。

尚未主张

我们不会让您误以为已有的东西

取自报告自身的局限性章节。若其中某一项对您的审批路径有影响,那是一个待办事项,而不是疏漏。

  • 独立认证。尚无任何获认可的第三方审阅或复现过这些结果。
  • 生产运行授权。没有 ATO,没有 RMF 材料包,没有经 FIPS 验证的密码实现。
  • 已流片硅片上的验证。RTL 可综合并已仿真;尚无任何实物器件被制造或测量。
  • 普适的预测准确度。后果与级联机制是确定性的且已测试;真实环境下的预测准确度尚未确立。
  • 零失败。中止的用例、未达成的目标与检验力不足的维度,均连同其原因码一并公布。

内部原型阶段的证据,不是认证。可在受控审阅下提供一份可由第三方独立复现的材料包——而它只有在第三方真正运行之后,才算得上审计。

05 · 芯片产品线

当软件不足以胜任, 由电路本身拒绝。

软件守卫与它所监管的模型共用同一处理器。我们的硬件产品线把门移入芯片:一个执行限制器在电气上与执行路径串联——默认不导通,仅在收到绑定证明的批准处置时才接通电路。

ETHICVAULTEV1-GSOC-01 A2LOT 2606A · U.S. PAT. PEND.FIXED-POINT GATEINTEGER ONLY · NO FPUPOLICY FSMORDERED VALIDATIONPROOF ENGINEMAC · MERKLE COMMITWORM LEDGERWRITE-ONCE MEMORYEXECUTION RESTRICTORFAIL-CLOSED · IN SERIES
  • 01构造上即故障关闭——上电、复位及每一种故障状态都解码为 BLOCK
  • 02无浮点单元:裁决在不同厂商与工艺节点间逐位一致
  • 03双轨处置 + 冗余策略逻辑——任何单个位翻转都无法打开路径
  • 04可以完整 SoC 或硬化 IP 宏(GDSII)形式交付,强制串联置于执行路径
  • 05在两家 FPGA 厂商、两种工艺节点上完成布线后 100 MHz 时序收敛,两者判定逐比特一致

功耗数据为基于开放 PDK 130 米纳流程的流片前估算,非实测硅数据:活动功耗 1.382 mW,时钟门控待机 7.23 µW,在指定占空比下平均低于 1 mW。FPGA 平台以静态漏电为主,并非低于 1 mW。

植入式医疗

限制器与刺激驱动器串联——没有批准处置,治疗脉冲在物理上就无法触发。可逆的故障关闭锁存,配以受审计的重新武装。

车载 ECU

AI 驾驶策略指令在到达执行器总线之前须穿过门。被拦截的指令使车辆进入故障可运行的安全状态;每一次处置都被记录。

安全支付

完全由读卡器场供电:除非片上风险模型的输出通过验证,否则不予交易授权。无电池、无网络、无覆盖。

目前进展到哪里

已经造出来,不是发布会。

它能运行

这道门先在 Xilinx 的硬件上构建,又在 Intel 的硬件上重新构建了一次——不同的公司,不同的制造工艺。它接受了 330 个测试用例。两者对每一个都给出了相同的答案。

芯片已经画好

版图已经完成:约半毫米见方,运行功耗不到一毫瓦。晶圆厂在同意制造之前所要求的每一项自动化检查,都返回了零错误。

但还没有制造

没有生产过一片晶圆。尺寸与功耗数字来自这份完成的设计,而不是来自任何人真正拿在手里的芯片。我们宁愿您在这里读到,也不愿您稍后才发现。

为受监管环境而打造

  • SOX §302
  • MiFID II
  • DORA
  • Basel III
  • EU AI Act
  • GDPR
  • SR 11-7
  • FINRA
  • HIPAA
  • IEC 62304
  • ISO 26262
  • PCI DSS
企业合作

从一次 Boundary Assessment 开始。

一项固定费用的工作:梳理一条有实际后果的业务流程——后果落在哪里、谁对它拥有权限、监管方要求怎样的证据,以及受治理的边界应当划在何处。这是有明确交付物的限定范围工作,而不是排队等号。

合作方式

您所申请的是什么

两个范围固定的阶段,顺序如此。两者都不构成许可承诺;只有当第一阶段产出了可据以界定范围的结果之后,第二阶段才会报价。

01固定费用

Boundary Assessment

把一条业务流程端到端梳理清楚——需要拦下的后果、围绕它的权限模型、贵方监管所要求的策略与证据,以及闸门必须落座的威胁边界。

产出

  • 一条端到端梳理完成的业务流程
  • 权限模型
  • 策略与证据要求
  • 威胁边界
  • 试点建议及其范围
02固定范围与里程碑

Governed Execution Boundary Pilot

周期
6–8 周
范围
一条有实际后果的业务流程
模式
SHADOWAUDIT受控强制执行

交付物

  • 权限图谱
  • 策略与证据模式
  • 集成边界
  • 确定性闸门部署
  • 可重放的证据账本
  • 实测试点报告

试点先以 SHADOW 模式运行:闸门照常裁决,但任何裁决都不被强制执行。只有在与贵方团队一同复核影子记录之后,才会对一组指定动作开启强制执行——因此您最先看到的,是闸门在贵方自己的流量上原本会作出何种判定。

提交即表示您同意我们的隐私政策。我们不出售数据。申请将在 2 个工作日内审核。

SOC 2 — 发布时出具报告
ISO 27001 — 设计层面
GDPR — 设计层面