Projection Engineeringは不確かなClaimを監査可能なグラフへ投影する

画像:Google Geminiで生成。

自動化システムが、7月分の家賃は支払われていないと告げる。

この一文を生成するのは安い。検証はそうではない。誰かが賃貸借契約を調べ、登録口座を特定し、該当期間を確認し、決済済みの振込と処理中の振込を区別し、その支払いが別の債務に充当された可能性を検討し、どのポリシーがその結果を通知や立ち退きへ結びつけることを認めているのか判断しなければならない。

答えは一文だが、その検証境界は世界全体に広がっている。

これが生成AIの構造的な問題である。モデルが誤り得るというだけではない。もっともらしいClaimは今やほぼ瞬時に生成できる一方、その確認には、背後にある記録、仮定、変換、ポリシー、そして欠落を再構築する必要があるかもしれない。

検証は生成より高くつくようになった。

モデルをより流暢にしても、この逆転は修復されない。出典を添えるだけでも足りない。ソースのどの部分がどの命題を支えるのか、どの版が使われたのか、ソースが変わったとき何を再検討すべきかを誰も説明できないなら、なおさらである。

成熟した制度は、観察と計算の間に責任層を置くことで、これに似た問題を解決してきた。物理学は計量学を築き、法は法的事実認定を築いた。AIにはその両方の断片があるが、開かれた世界のClaimを、意思決定が安全に利用できる前提へ変換することに責任を負う、公認された学問分野はない。

私はこの欠けている責任層を Projection Engineering と呼ぶ。

記録と意思決定の間に欠けている層

計量学は針を鵜呑みにしない

センサーが数字を表示しても、それだけでは信頼できる測定結果にはならない。測定には、単位、校正履歴、トレーサビリティの連鎖、不確かさ、そして明示された有効範囲も必要である。NISTは、計量トレーサビリティは校正済みのラベルを貼られた機器だけではなく、測定結果に属するものだと強調している(計量トレーサビリティ:よくある質問とNISTの方針)。

それを取り巻く仕組みによって、障害は診断可能になる。構造物が破損したなら、調査者は報告値から変換と校正をたどり、元の観察まで戻れる。算術だけではこの経路を提供できない。計量学は、数字が制度的な重みを担えるようにする。

LLMの回答には通常、それに相当する連鎖がない。各Claimがどの観察から始まったのか、変換で何が失われたのか、そのClaimがどこまで有効なのか、訂正後にどの依存先の決定を再検討すべきかを示すことはほとんどない。目盛りも校正証明書もないまま動く針である。

法は申し立てを鵜呑みにしない

裁判所は過去そのものに接するのではない。申し立て、証言、記録、証拠物、鑑定書に接する。法的事実認定は、証拠法則、立証責任、証明基準、正当な権限を持つ手続を通じて、競合するClaimのどれを特定事件の前提として用いてよいか決める。実体的真実と形式的な法的真実の区別は、司法上の事実認定における古くからの問題である(司法上の事実認定における形式的な法的真実と実体的真実)。

事実認定とルール適用を分離すれば、誤りも分離できる。記録が誤って収集されることもある。命題が誤った基準で採用されることもある。正しい前提に、誤って実装されたルールが適用されることもある。正しい結論が、別人に執行されることさえある。それぞれの障害は異なる層に属し、異なる修復を必要とする。

計量学は観察を追跡可能な値へ変える。法は争いのある記録を、一つの裁判で利用できる認定へ変える。どちらも、生の入力が重大な結果をもたらす計算へ黙って流れ込むことを拒む。これこそAI意思決定システムに欠けている層である。

FactとはAccepted Factである

Projection Engineeringという名称には厳密な境界が必要だ。それは絶対的な真理を作り出すと約束するものではない。

Projection Engineeringにおいて、FactとはAccepted Factである

Accepted Factとは、明示された目的、範囲、基準時、証明基準、ポリシーの下で、特定の意思決定の前提として使用することを承認されたClaimである。

三つの対象は区別し続けなければならない。

  • Claim:特定された情報源が提出した主張または観察。
  • Accepted Fact:権限を与えられた手続によって前提として採用されたClaim。
  • Conclusion:Accepted Factとルールから計算された結果。

Accepted Factは、記録された制度上の地位を持つClaimであって、フィールドに取り込まれた現実ではない。真理はなお目標であり、命題は現実に対応すべきである。システムが保存できるのは、それより狭く、操作可能なものだ。誰が、どの記録から、いつ、どの変換を経て何を主張したのか。誰が、どの権限の下でそれを受理または棄却したのか。そして、その限定された前提集合から何が生じたのか。

Projection Engineeringは真理を所有しない。別の人が意思決定を調査し、異議を唱えられるよう、その周囲の境界を設計する。

AIはすでに閉じている——tokenに対して

固定されたTransformerは、有用な計算上の意味では閉じている。重み、入力、実行環境、デコード条件を固定すれば、その順伝播は再実行できる。このアーキテクチャは次にどのtokenが来るべきかを計算する(Attention Is All You Need)。それはtoken確率に対して閉じているのであって、現実に対してではない。

この違いは、その頑健さと限界の両方を説明する。訓練コーパスには Xnot-X が共存し得る。古典演繹はこのような矛盾を処理しなければならない。無制限の爆発律によって、あらゆる結論が導けてしまうからだ。言語モデルは爆発しない。含意が原始的な操作ではないため、矛盾する文章は証明を無効にするのではなく、分布を変化させる。

同じ理由から、attentionとsoftmaxには、真の前提が生成を通じて真であり続けることを保証するルールがない。現代のシステムは確信を伴う誤りを減らせるが、hallucinationは残る。その一因は、訓練と評価が不確かさを認めることよりも推測を報奨する場合があることだ(言語モデルはなぜhallucinationを起こすのか)。

私たちは言語についての計算を、世界についての判断として使っている。閉包は存在するが、責任が必要とされる層より一段下にある。Projection Engineeringは別の閉包を提供する。どのClaim、ポリシー、権限、時点がこの意思決定の世界を定義するのかを宣言するのだ。その内部では、再現可能なルールが計算できる。

メートルが示す閉包の力

1983年、第17回国際度量衡総会は、メートルを光が真空中で 1/299,792,458 秒の間に進む距離と定義し、SIの定義内で光速を正確に 299,792,458 m/s に固定した(第17回国際度量衡総会決議1(1983年))。

人類がついに不確かさなしで自然を測定できたから、その値が正確になったのではない。権限を持つ共同体が、その値を境界の向こう側へ移したのだ。精緻化すべき量から、体系の定義の一部へ。境界が明示されたため、その下にある測定はより精密になった。

これは現実を所有するという主張ではなかった。特定可能な権威が定められた手続で採択した、日付を持つ規約であり、別の手続によって改定もできる。Projection Engineeringも同じ限定的な意味で意思決定を閉じる。現実を閉じるのではない。名指されたポリシーと権限の下で、今ここでどのClaimを前提としてよいかを固定する。

類比が成り立たないところ

計量学は指針であって、未解決の問題を覆い隠す衣装ではない。

第一に、通常の測定は反復による恩恵を受けることが多い。支払い、同意、検査、解雇、事故は、一回限りの出来事かもしれない。より近いモデルは法計量学である。一度きりの観察が、保存された資料、chain of custody、文書化された手続、既知の機器限界を通じて、対立的な手続に耐えなければならない。

第二に、数値の不確かさは方程式を通じて伝播できる場合が多い。未解決の命題には、同じように一般的な算術がまだない。長い導出の中で supporteddefeatedunknown を、偽りの精密さへ洗浄せずに保つ方法は、なお未解決の研究課題である。

第三に、情報源が完全だ、あるいはポリシーに拘束力があると宣言することは、権限の行使である。トレーサビリティはその選択を可視化できるが、偏りをなくすことはできない。Projection Engineeringは誰が秤に指を置いたのかを明らかにしなければならないが、すべての指を取り除くと約束することはできない。

GAFはリストではない

Accepted Factだけを保存すると、それを受理可能にした情報が失われる。誰が提出したのか、何が異議を唱えたのか、どのポリシーが採用を認めたのか、どの権威がそのポリシーを有効にしたのかが分からなくなる。

したがって、Projection Engineeringの成果物は Graph of Accepted Facts(GAF) である。

Records / Observations
        Claims ◀──── Evidence / Counterevidence
  Evaluation + Projection Policy
   Accepted Facts ─────┐
          │             │
          ▼             │
 Rules / Derivations    │
          │             │
          ▼             │
      Conclusions       │
 Provenance ────────────┘

GAFは、原記録、抽出されたClaim、支持証拠と反証、評価、ポリシーと権限、Accepted Fact、導出、結論、版、タイムスタンプ、依存関係を接続する。既存の標準はすでに、エンティティ、活動、エージェント、provenance関係をモデル化している。PROV-O:PROVオントロジーは、この語彙が一つのデータベース製品に属する必要はないことを示している。

GAFはグラフデータベースに置く必要もない。関係と双方向lineageを保存できるなら、リレーショナルデータベースや追記専用ログで十分である。

  • 結論から、監査者はAccepted FactとClaimを通って元の記録まで後ろ向きにたどれなければならない
  • 無効になった記録から、システムは再検討を要する可能性のあるすべてのAccepted Fact、結論、承認済み行為まで前向きにたどれなければならない

第一の経路は意思決定を監査可能にし、第二の経路は訂正を計算可能にする。

一度の家賃支払い、三つの工学的問題

家賃紛争に戻ろう。借主は家賃を支払ったと言い、貸主は家賃としては受け取っていないと言う。銀行台帳には、合意された期間中に登録口座間で資金が移動したことが示されているが、摘要欄は空白である。

最初の仕事は命題分解である。

A payment moved from the tenant's account to the landlord.  [accepted]
That payment discharged this month's rent obligation.       [undetermined]

振込と法的な充当は異なるClaimである。別の債務が存在し得るなら、前者から後者は導かれない。両者を分けるのは事務作業ではない。解雇事件で、示された理由が存在したか、手続が守られたか、その理由が解雇を正当化したか、行為者に権限があったかを問えば、同じ記録から異なる意思決定グラフが作られる。

これが争点形成であり、Projection Engineeringの中核的な技である。命題を構成する者が、何を受理し、打ち破り、未知のまま残せるかを決める。誰が、何の目的で、どの権限の下でその分解を行い、どの代替案を排除したのかを、システムは保存しなければならない。偏ったフレーミングの後に完璧なprovenanceを残しても、偏りを優雅に記録するだけである。

第二の問題は不在である。支払いが見つからないことは、未払いを立証しない。期間が間違っているかもしれず、検索が不完全かもしれず、振込が処理中かもしれず、別の機関が記録を持っているかもしれない。情報源が何を含むと約束するかを完全性契約が定義した後にのみ、不在は証拠になる

Completeness contract C-04

Declarant: operator of ledger L
Scope: all settled transactions for account A during period P
Excludes: pending transactions and records held by other institutions
Authority: signed policy version V

そのとき初めて、不在はその範囲内で否定を支持できる。都合のよい情報源を完全だと呼べば、未知の事件を決定可能なものへ変えてしまい得るため、その宣言には身元、署名、日付、版、権限を伴わせなければならない。

第三の問題は、繰り返される人間の判断である。登録口座から、合意期間内に、正確な金額が振り込まれ、競合する債務がないなら、摘要が空欄でも家賃とみなす、と人が判断する場合がある。再利用可能な資産はその一度の答えではない。背後にある一般的な判断である。

これは意思決定の保存だが、一つの事例がひそかに先例になってはならない。権限を持つ者が適用範囲、例外、発効時点、遡及性、撤回条件を定めるまで、その判断はポリシー候補のままである。そこで初めて、批准されたポリシーになる。

Claimから承認された行為へ

Projection Engineeringはモデルでもストレージ製品でもない。開かれた世界の記録を閉じた意思決定世界へ投影し、証拠やポリシーが変わったとき、その世界を再び開くプロセスである。

Reality
Records / Observations
   │  preservation · calibration · transformation history
Claims
   │  proposition decomposition · source evaluation · conflicts and gaps
Projection
   │  purpose · scope · reference time · proof standard · authority · policy version
GAF
   │  Accepted Facts · provenance · dependencies
Closed Decision World
Deterministic Conclusion
Authorized Action

各変換では、異なる誤りが生じ得る。

  • 元の記録を見落とすのは収集エラーである。
  • 不適切なOCRや抽出は変換エラーである。
  • 誤った争点を構成したり、誤ったClaimを受理したりするのは投影エラーである。
  • 正しいAccepted Factから誤った結論を計算するのはルールエラーである。
  • 正しい結論を誤った対象に適用するのは実行エラーである。

それぞれ異なる修復が必要だ。新しい証拠は収集を修復する。再評価は投影を修復する。修正されたルールエンジンは、固定されたGAFを再実行できる。実行の失敗に必要なのは取消し、訂正、補償であり、事実の書き換えではない。すべての障害を「AIが間違えた」と呼べば、どれも修復できなくなる。

理解のコストは一度だけ払う

欠けている層はリスクだけでなく、無駄の源でもある。モデルは契約書を読み、当事者を特定し、義務を抽出し、一つの質問に答える。次の質問では、同じ解釈コストの大部分を再び支払うことが多い。検索は読み込むテキストを減らすが、再利用単位が文書断片のままなので、依然として文章の塊を運ぶ。

セマンティックコンパイルはその単位を変える。文書は一度だけ解釈され、識別子、情報源、時間的範囲、依存関係を持つ安定した命題になる。その後の質問は、prompt、利用者、文書をまたいで、その命題を再利用する。誰かが質問するたびではなく、Claimがシステムに入るときに、理解のコストを一度だけ払う

Prompt cachingはこの層を代替できない。キャッシュはバイトと順序を保存する。GAFは意味とprovenanceを保存する。順序が変わればprefix cacheは壊れ得るが、命題は別の場所で抽出されたClaimと組み合わせ、それに依存するあらゆる意思決定に使える。

意味のある再利用は、より難しい無効化問題を生む。情報源が訂正され、置き換えられ、あるいは不正と判明したなら、どの結論を再検討すべきか。provenanceのないfact cacheはhallucination cacheである。同じ誤りを、より速く、より強い確信とともに繰り返す。

Lineageはcache invalidationである。

人が意思決定に異議を唱えられるようにする構造と、機械が影響を受けた結論だけを再計算できるようにする構造は同じである。ここでは説明責任と効率は競合する機能ではない。同じ依存グラフの二つの用途である。

隣接分野との境界

Projection EngineeringはData、Knowledge、Rule、Prompt、Context Engineeringを置き換えるものではない。それらが現在またいでいるにもかかわらず、責任ある管理者が存在しない責任境界を担う。

Data Engineeringsource → ingest → transform → store → serve を通じて記録を運ぶ。Projection Engineeringは record → claim → evaluate → project → GAF を通じて、記録が前提として使用できる情報として適格かを問う。有効なschemaにも偽の記録は入り得る。

Knowledge Engineeringは、機械が利用できるように概念と関係を表現する。Projection Engineeringは各関係をまずClaimとして扱い、限定された意思決定において誰がそれを知識として使うことを承認したか記録する。

Rule Engineeringは、与えられた前提から結論を計算する。Projection Engineeringは、それらのルールが動作する前提グラフを構築し、固定する。

Prompt Engineeringは指示を形作る。Context Engineeringは計算に使う情報を選ぶ。Projection Engineeringは、その前の問いを発する。この情報はどのようなClaimであり、なぜここで前提として使ってよいのか。

より良いpromptでも、誤って受理された前提を救うことはできない。

LLMは作業者であって、権威ではない

LLMはこのプロセスの中の作業者である。非構造化記録から候補Claimを抽出し、複合文を分割し、矛盾を特定し、不足する証拠を要求し、lineageを読みやすい言葉に翻訳できる。

LLMは権威ではない。その出力はもう一つのClaimである。attributionの研究は、流暢な生成と、特定された情報源によって支持可能な文を区別している(自然言語生成モデルにおけるAttributionの測定)。推論のfaithfulnessに関する研究も、生成されたchain of thoughtが答えの因果的な実行軌跡として確実に機能するわけではないことを示す(推論を意味あるものにする:Chain-of-Thought推論のFaithfulnessの測定と改善)。

同じモデルがClaimを抽出し、受理し、ルールを選び、結果を説明し、行為を承認するなら、パイプライン全体は一つの不透明な生成へ崩壊する。事後的な物語はprovenance記録ではない。

生成は確率的でもよい。Factの受理、完了、行為する権限は、別々に統治されなければならない。

統計的保証では私の事例を説明できない

もっとも強い反論は実務的なものだ。組織はすべての人間の意思決定者に完全な導出経路を要求しない。集計結果、品質管理、標本監査を監視する。なぜモデルも同じように統治しないのか。

統計的保証は有用であり、システムの改善には十分なことも多い。それでも、争われている結果の当事者が発する問いには答えられない。

私の事例では、何が前提だったのか?

集計された正確度からは、どの記録が誤っていたか、どのClaimが受理されたか、どのポリシーが適用されたか、どの新しい証拠が不服申立てを支え得るかは分からない。集団レベルの保証と、事例レベルの異議申立て可能性は、異なる問題を解く。

この違いが適用範囲を定める。Projection EngineeringはすべてのAIシステムのためのものではない。信用、給与、資格、立ち退き、保険、医療承認など、人が前提集合を調査して異議を唱えられなければならない、争うことのできる意思決定を行うシステムのためのものだ。NIST AIリスクマネジメントフレームワークは説明責任と透明性をライフサイクル全体の性質として扱い、規則(EU)2024/1689は高リスクシステムにイベントログを要求している。

誰も異議を唱える必要のない低リスクな生成には、この仕組みは過剰かもしれない。適用範囲もまたエンジニアリングの一部である。

最小契約

Projection Engineeringを実践すると主張するシステムは、次のすべてに「はい」と答えられるべきである。

  1. 元の記録と派生したClaimを区別し、各Claimに情報源、時点、変換履歴を付けているか。
  2. 複合Claimを個別に異議を唱えられる命題へ分解し、誰が、なぜ争点を構成したか記録しているか。
  3. 競合するClaimと棄却された代替案を削除せず、保存しているか。
  4. falseunknownnot found を区別し、不在を否定へ変える前に完全性契約を要求しているか。
  5. Accepted Factから証拠、ポリシー、権限、版まで後ろ向きにたどり、無効になった情報源から影響を受ける結論まで前向きにたどれるか。
  6. 意思決定に使われた正確なGAFとルールのスナップショットを再現し、同じ閉包の下で同じ結論を得られるか。
  7. 繰り返される人間の判断を、適用範囲、例外、発効時点を持つ批准済みポリシーとして保存できるか。
  8. Claimの受理、ルールによる判断、行為する権限が分離され、過去の意思決定を消去するのではなく再検討する手続があるか。

一つでも「いいえ」なら、そのシステムはどこかでClaimを密かにFactへ昇格させている。

なぜ新しい工学分野なのか

構成要素はすでに存在する。provenance、証拠管理、argumentation graph、truth-maintenance system、event sourcing、ルールエンジン、監査ログ、法的事実認定、計量学、closed-world reasoningである。

構成要素は責任境界ではない。Data Engineeringが一つの分野として形を成す前からデータベースとETLは存在した。DevOpsの前からサーバーとデプロイスクリプトは存在した。組織に散在して繰り返される障害が、一つの責任ある役割、一種類の成果物、反復可能な検証方法の下に集められるとき、分野が成立する。

現在、この問いを端から端まで所有する役割はない。

現実から来た記録は、いつ、誰の権限で、どのポリシーの下で、意思決定に使えるAccepted Factになったのか?

データエンジニアはパイプラインを、ナレッジエンジニアは表現を、MLエンジニアはモデルを担う。ドメイン専門家はルールを説明し、運用担当者は例外を処理する。その間で、Factの受理は、クレンジングコード、prompt、アプリケーションロジック、モデル推論、文書化されていない慣習へ溶けていく。

Projection Engineeringは、すべての構成要素が新しいとは主張しない。境界そのものに所有者、成果物、そして約束が守られたかを決定論的に検証する方法が必要だからこそ、新たな工学分野を提案する。

検証を再び安くする

開かれた世界は止まらない。新しい記録が届き、証言が変わり、センサーは再校正され、ポリシーは改定される。完全な現実を待つシステムは永遠に行動できず、不確かさを隠すシステムは説明責任なしに行動する。

Projection Engineeringは、より狭い契約を選ぶ。

  • 不一致を消すのではなく、Claimを保存する。
  • Factが承認された前提を意味するときは、Accepted Factと呼ぶ。
  • すべての受理を、証拠、ポリシー、権限、時点、範囲へ接続する。
  • 完全性契約なしに、未知を偽へ変えない。
  • 実際に使われた意思決定世界とルールを固定する。
  • 同じ閉じた入力から結論を再現する。
  • 繰り返される判断を、明示的に批准されたポリシーとして保存する。
  • 証拠が変わったときは、過去を書き換えずに意思決定を再検討する。

それは真理を所有せず、偏りをなくさず、機械を無謬にもしない。意思決定に用いた限定的な世界を、調査し、異議を唱え、再実行し、修復できるほど可視化する。

数学が社会的な力を得たのは、あらゆる問いに答えたからではない。導出の場にいなかった人でも、宣言された前提から何が導かれるか調べられたからだ。計量学は数字をトレーサビリティで囲み、測定が重みを担えるようにした。法は、過去を再演することなく判断できるよう、申し立てと受理された前提を分けた。

AIにはすでに算術がある。欠けているのは、その算術を囲む制度である。

Projection Engineeringの目標は単純だ。

検証を再び安くする。

現実が私たちに与えるのはClaimである。

意思決定にはAccepted Factが必要である。

Projection EngineeringはClaimを、監査可能なGraph of Accepted Factsへ投影する。

関連記事

  • 真実は発見されない — 開かれた現実が私たちにClaimを与える一方、境界づけられた制度世界が実効的なFactを作れる理由
  • ClaimからGAFへ — Claimを監査可能なグラフへ投影するための技術アーキテクチャ
  • 流暢さは真実ではない — 説得力のある言葉を、観察可能な証拠と検査へ置き換えるべき理由

出典