Projection Engineering проецирует неопределённые Claims в проверяемый граф

Изображение: создано с помощью Google Gemini.

Автоматизированная система сообщает, что арендная плата за июль не внесена.

Сформировать это предложение дёшево. Проверить его — нет. Кто-то должен изучить договор аренды, определить зарегистрированные счета, проверить соответствующий период, отличить завершённые переводы от ожидающих обработки, выяснить, не мог ли платёж пойти в счёт другого долга, и установить, какая политика позволяет на основании результата направить уведомление или начать выселение.

Ответ состоит из одного предложения. Граница его проверки охватывает весь мир.

В этом заключается структурная проблема генеративного ИИ. Дело не только в том, что модель может ошибаться. Правдоподобный Claim теперь создаётся почти мгновенно, тогда как его проверка может потребовать реконструкции лежащих в основе записей, допущений, преобразований, политик и упущений.

Проверка стала дороже генерации.

Большая речевая гладкость модели не исправляет эту инверсию. Не исправляет её и ссылка на источник, если никто не может определить, какая часть источника подтверждает какую пропозицию, какая версия использовалась и что необходимо пересмотреть при изменении источника.

Зрелые институты решали аналогичные задачи, помещая уровень ответственности между наблюдением и вычислением. Физика создала метрологию. Право создало судебное установление фактов. В ИИ есть фрагменты обоих подходов, но нет признанной дисциплины, отвечающей за превращение Claims открытого мира в посылки, которые решение может безопасно использовать.

Я называю эту недостающую ответственность Projection Engineering.

Недостающий уровень между записью и решением

Метрология не доверяет стрелке

Датчик, показывающий число, ещё не произвёл заслуживающего доверия измерения. Измерению также нужны единица, история калибровки, цепочка прослеживаемости, неопределённость и заявленный диапазон применимости. NIST подчёркивает, что метрологическая прослеживаемость относится к результату измерения, а не просто к прибору с калибровочной наклейкой (Метрологическая прослеживаемость: часто задаваемые вопросы и политика NIST).

Эта окружающая инфраструктура делает сбой диагностируемым. Если конструкция разрушается, исследователь может пройти от сообщённого значения через преобразования и калибровки к исходному наблюдению. Одна арифметика такого пути не даёт. Метрология позволяет числу нести институциональный вес.

Ответ LLM обычно приходит без эквивалентной цепочки. Он редко указывает наблюдение, с которого начался каждый Claim, что было потеряно при преобразовании, где Claim сохраняет силу и какие зависимые решения необходимо пересмотреть после исправления. Это движущаяся стрелка без шкалы и свидетельства о калибровке.

Право не доверяет утверждению стороны

Суд не сталкивается с самим прошлым. Он сталкивается с утверждениями сторон, показаниями, записями, вещественными доказательствами и заключениями экспертов. С помощью правил доказывания, бремени и стандартов доказывания, а также уполномоченной процедуры судебное установление фактов определяет, какие из конкурирующих Claims могут служить посылками в конкретном деле. Различие между материальной реальностью и формальной юридической истиной — давняя проблема судебного установления фактов (Формальная юридическая истина и материальная истина в судебном установлении фактов).

Отделение установления фактов от применения правил разделяет и ошибки. Запись может быть собрана неправильно. Пропозиция может быть допущена по неверному стандарту. Правильная посылка может встретиться с неверно реализованным правилом. Правильный вывод может быть исполнен в отношении не того человека. Каждый сбой относится к своему уровню и требует своего исправления.

Метрология превращает наблюдения в прослеживаемые значения. Право превращает спорную совокупность материалов в факты, пригодные для одного решения. Оба подхода отказываются позволять необработанным данным незаметно перетекать в вычисления с серьёзными последствиями. Именно этого уровня не хватает системам принятия решений на основе ИИ.

Fact означает Accepted Fact

Название Projection Engineering требует строгой границы. Эта дисциплина не обещает производить абсолютную истину.

В Projection Engineering Fact означает Accepted Fact.

Accepted Fact — это Claim, допущенный к использованию в качестве посылки конкретного решения при явно заданных цели, области действия, моменте времени, стандарте доказывания и политике.

Необходимо различать три объекта:

  • Claim: утверждение или наблюдение, представленное идентифицированным источником.
  • Accepted Fact: Claim, допущенный в качестве посылки уполномоченной процедурой.
  • Conclusion: результат, вычисленный из Accepted Facts и правил.

Accepted Fact — это Claim с документированным институциональным статусом, а не реальность, пойманная в поле данных. Истина остаётся целью: пропозиция должна соответствовать реальности. Но система способна сохранить нечто более узкое и операционное — кто, что, на основании какой записи, в какое время и через какое преобразование утверждал; кто принял или отверг это и на основании каких полномочий; а также что последовало из ограниченного набора посылок.

Projection Engineering не владеет истиной. Она проектирует границу вокруг решения так, чтобы другой человек мог проверить и оспорить его.

ИИ уже замкнут — на токенах

Замороженный Transformer замкнут в полезном вычислительном смысле. Зафиксируйте его веса, входные данные, среду выполнения и условия декодирования — и прямой проход можно будет воспроизвести. Архитектура вычисляет, какой токен должен следовать далее (Attention Is All You Need). Она замкнута на вероятностях токенов, а не на реальности.

Это различие объясняет и устойчивость модели, и её предел. Обучающий корпус может содержать X и not-X. Классическая дедукция должна справляться с таким противоречием, поскольку неограниченный взрыв позволяет вывести что угодно. Языковая модель не взрывается: противоречивые фрагменты изменяют распределение, а не разрушают доказательство, потому что логическое следование не является выполняемой примитивной операцией.

По той же причине attention и softmax не содержат правила, гарантирующего, что истинные посылки сохранят истинность в процессе генерации. Современные системы способны сокращать число уверенно высказанных ошибок, но галлюцинации сохраняются отчасти потому, что обучение и оценивание могут поощрять догадки вместо признания неопределённости (Почему языковые модели галлюцинируют).

Мы берём вычисление о языке и используем его как суждение о мире. Замыкание существует, но на один уровень ниже того, где нужна ответственность. Projection Engineering создаёт другое замыкание: объявляет, какие Claims, политики, полномочия и моменты времени определяют мир данного решения. После этого воспроизводимые правила могут выполнять вычисления внутри него.

Метр показывает, что даёт замыкание

В 1983 году 17-я Генеральная конференция по мерам и весам определила метр как расстояние, которое свет проходит в вакууме за 1/299,792,458 секунды, тем самым зафиксировав скорость света в определении СИ точно на уровне 299,792,458 m/s (Резолюция 1 17-й ГКМВ (1983)).

Значение стало точным не потому, что человечество наконец измерило природу без неопределённости. Уполномоченное сообщество перенесло его через границу: из величины, которую следует уточнять, в часть определения системы. Измерения ниже этой границы стали точнее благодаря тому, что граница была задана явно.

Это не было притязанием на владение реальностью. Это была датированная конвенция, принятая идентифицируемым органом по определённой процедуре и допускающая пересмотр по другой процедуре. Projection Engineering замыкает решение в таком же ограниченном смысле. Она не замыкает реальность. Она фиксирует, какие Claims могут служить посылками здесь и сейчас, согласно названным политике и полномочиям.

Где аналогия перестаёт работать

Метрология — ориентир, а не маскировка нерешённых проблем.

Во-первых, обычное измерение часто выигрывает от повторения. Платёж, согласие, проверка, увольнение или авария могут быть однократным событием. Более близкая модель — судебная метрология: единичное наблюдение должно выдержать состязательный процесс благодаря сохранённым артефактам, цепочке хранения, документированной процедуре и известным ограничениям приборов.

Во-вторых, числовую неопределённость часто можно распространять через уравнения. Для нерешённых пропозиций пока не существует столь же общей арифметики. Сохранение состояний supported, defeated и unknown на протяжении длинных цепочек вывода без их отмывания в ложную точность остаётся открытой исследовательской задачей.

В-третьих, объявление источника полным или политики обязательной — это осуществление полномочий. Прослеживаемость может раскрыть этот выбор, но не способна устранить его предвзятость. Projection Engineering должна показывать, кто положил палец на чашу весов; обещать убрать все пальцы она не может.

GAF — не список

Хранение одного лишь Accepted Fact уничтожает информацию, благодаря которой он был принят. Мы теряем сведения о том, кто его представил, что ему противоречило, какая политика его допустила и какие полномочия сделали эту политику действующей.

Поэтому результат работы Projection Engineering — это Graph of Accepted Facts (GAF).

Records / Observations
        Claims ◀──── Evidence / Counterevidence
  Evaluation + Projection Policy
   Accepted Facts ─────┐
          │             │
          ▼             │
 Rules / Derivations    │
          │             │
          ▼             │
      Conclusions       │
 Provenance ────────────┘

GAF связывает исходные записи, извлечённые Claims, подтверждающие и опровергающие доказательства, оценки, политику и полномочия, Accepted Facts, цепочки вывода, заключения, версии, временные метки и зависимости. Существующие стандарты уже моделируют сущности, действия, агентов и отношения provenance; PROV-O: онтология PROV показывает, что этот словарь не обязан принадлежать одному продукту баз данных.

GAF также не обязан находиться в графовой базе данных. Реляционной базы или журнала только для добавления достаточно, если они сохраняют связи и двунаправленный lineage.

  • От заключения аудитор должен иметь возможность пройти назад через Accepted Facts и Claims к исходным записям.
  • От признанной недействительной записи система должна иметь возможность пройти вперёд ко всем Accepted Facts, заключениям и санкционированным действиям, которые, возможно, потребуется пересмотреть.

Первый путь делает решение проверяемым. Второй делает исправление вычислимым.

Один арендный платёж, три инженерные задачи

Вернёмся к спору об аренде. Арендатор утверждает, что плата внесена. Арендодатель утверждает, что деньги не были получены в качестве арендной платы. Банковский реестр показывает, что в согласованный период деньги перемещались между их зарегистрированными счетами, но назначение платежа не указано.

Первая задача — декомпозиция пропозиций:

A payment moved from the tenant's account to the landlord.  [accepted]
That payment discharged this month's rent obligation.       [undetermined]

Перевод денег и их юридическое отнесение — разные Claims. Если мог существовать другой долг, из первого не следует второе. Решение разделить их — не канцелярская работа. В деле об увольнении вопросы о том, существовала ли заявленная причина, была ли соблюдена процедура, оправдывала ли причина увольнение и обладал ли субъект полномочиями, создают из одних и тех же материалов разные графы решений.

Это формирование вопросов, центральное мастерство Projection Engineering. Тот, кто формулирует пропозиции, определяет, что может быть принято, опровергнуто или оставлено неизвестным. Система должна сохранять сведения о том, кто выполнил декомпозицию, с какой целью, на основании каких полномочий и какие альтернативы были исключены. Идеальный provenance после предвзятого фрейминга лишь изящно документирует предвзятость.

Вторая проблема — отсутствие. Невозможность найти платёж не доказывает его отсутствия. Период может быть указан неверно, поиск может быть неполным, перевод может ожидать обработки, а запись может храниться в другом учреждении. Отсутствие становится доказательством лишь после того, как контракт полноты определит, что источник обещает содержать.

Completeness contract C-04

Declarant: operator of ledger L
Scope: all settled transactions for account A during period P
Excludes: pending transactions and records held by other institutions
Authority: signed policy version V

Только после этого отсутствие может поддерживать отрицание в заданной области. Объявление удобного источника полным способно превратить неизвестный случай в разрешимый, поэтому декларация должна содержать идентификацию, подпись, дату, версию и полномочия.

Третья проблема — повторяющееся человеческое суждение. Человек может решить, что перевод с зарегистрированного счёта в согласованный период на точную сумму при отсутствии конкурирующего долга считается арендной платой, несмотря на пустое назначение. Повторно используемый актив — не этот единичный ответ. Им является лежащее в его основе общее суждение.

Это сохранение решения, но пример не должен незаметно превращаться в прецедент. Суждение остаётся кандидатом в политику, пока уполномоченное лицо не определит его область, исключения, момент вступления в силу, обратную силу и условия отмены. Только тогда оно становится ратифицированной политикой.

От Claim к санкционированному действию

Projection Engineering — не модель и не продукт хранения данных. Это процесс, который проецирует записи открытого мира в замкнутый мир решения и открывает этот мир заново при изменении доказательств или политики.

Reality
Records / Observations
   │  preservation · calibration · transformation history
Claims
   │  proposition decomposition · source evaluation · conflicts and gaps
Projection
   │  purpose · scope · reference time · proof standard · authority · policy version
GAF
   │  Accepted Facts · provenance · dependencies
Closed Decision World
Deterministic Conclusion
Authorized Action

Каждый переход может породить отдельный вид ошибки:

  • Отсутствие исходной записи — это ошибка сбора.
  • Плохое OCR или извлечение — ошибка преобразования.
  • Неверная постановка вопроса или принятие неверного Claim — ошибка проекции.
  • Вычисление неверного заключения из правильных Accepted Facts — ошибка правила.
  • Применение правильного заключения к неверной цели — ошибка исполнения.

Каждая требует своего исправления. Новые доказательства исправляют сбор. Повторная оценка исправляет проекцию. Исправленный движок правил может воспроизвести замороженный GAF. Сбои исполнения требуют отмены, исправления или компенсации, а не переписывания фактов. Если называть каждый сбой словами «ИИ ошибся», исправить не удастся ни один из них.

Заплатить за понимание один раз

Недостающий уровень — не только риск, но и источник растрат. Модель читает договор, определяет стороны, извлекает обязательства и отвечает на один вопрос. Следующий вопрос часто снова требует большей части тех же затрат на интерпретацию. Retrieval уменьшает объём загружаемого текста, но по-прежнему переносит фрагменты прозы, потому что повторно используемой единицей остаётся фрагмент документа.

Семантическая компиляция меняет эту единицу. Документ один раз интерпретируется в стабильные пропозиции с идентификаторами, источниками, временной областью и зависимостями. Последующие вопросы повторно используют эти пропозиции между запросами, пользователями и документами. Мы платим за понимание один раз, когда Claim поступает в систему, а не каждый раз, когда кто-то о нём спрашивает.

Prompt caching не может заменить этот уровень. Кэш сохраняет байты и порядок. GAF сохраняет смысл и provenance. Prefix cache может перестать работать при изменении порядка; пропозиция способна объединяться с Claims, извлечёнными в других местах, и обслуживать каждое зависящее от неё решение.

Содержательное повторное использование создаёт более сложную проблему инвалидации. Если источник исправлен, заменён или разоблачён как мошеннический, какие заключения необходимо пересмотреть? Кэш фактов без provenance — это кэш галлюцинаций: он повторяет одну и ту же ошибку быстрее и с большей уверенностью.

Lineage — это инвалидация кэша.

Структура, позволяющая человеку оспорить решение, одновременно позволяет машине пересчитать только затронутые заключения. Подотчётность и эффективность здесь не конкурируют. Это два применения одного графа зависимостей.

Граница с соседними дисциплинами

Projection Engineering не заменяет Data, Knowledge, Rule, Prompt или Context Engineering. Она владеет границей ответственности, которую эти дисциплины сейчас пересекают без единого подотчётного хранителя.

Data Engineering перемещает записи по цепочке source → ingest → transform → store → serve. Projection Engineering выясняет, пригодна ли содержащаяся в записи информация для использования в качестве посылки, по цепочке record → claim → evaluate → project → GAF. Корректная схема может содержать ложную запись.

Knowledge Engineering представляет концепции и отношения для машинного использования. Projection Engineering сначала рассматривает каждое отношение как Claim и фиксирует, кто разрешил использовать его как знание в ограниченном решении.

Rule Engineering вычисляет заключения из предоставленных посылок. Projection Engineering строит и фиксирует граф посылок, на котором выполняются эти правила.

Prompt Engineering формирует инструкции. Context Engineering отбирает информацию для вычисления. Projection Engineering задаёт предшествующий вопрос: каким Claim является эта информация и почему она может служить посылкой здесь?

Улучшенный prompt не спасёт ошибочно принятую посылку.

LLM — работник, а не источник полномочий

LLM — работник внутри этого процесса. Она может извлекать кандидаты в Claims из неструктурированных записей, разделять составные утверждения, выявлять конфликты, запрашивать недостающие доказательства и переводить lineage на понятный человеку язык.

Она не является источником полномочий. Её результат — ещё один Claim. Исследования атрибуции отличают гладкую генерацию от утверждений, которые можно подтвердить идентифицированными источниками (Измерение атрибуции в моделях генерации естественного языка). Исследования верности рассуждений также показывают, что сгенерированная chain of thought не может надёжно служить причинно-следующей трассой выполнения ответа (Как сделать рассуждение значимым: измерение и повышение верности рассуждений Chain-of-Thought).

Если одна модель извлекает Claim, принимает его, выбирает правило, объясняет результат и санкционирует действие, весь pipeline схлопывается в одну непрозрачную генерацию. Ретроспективный нарратив — не запись provenance.

Генерация может быть вероятностной. Принятие Fact, установление полноты и полномочие действовать должны регулироваться отдельно.

Статистическая гарантия не объяснит мой случай

Самое сильное возражение практично. Организации не требуют полной трассы вывода от каждого человека, принимающего решения. Они отслеживают совокупные результаты, контроль качества и выборочные аудиты. Почему бы не управлять моделями так же?

Статистическая гарантия полезна и часто достаточна для улучшения системы. Но она всё равно не может ответить на вопрос человека, оказавшегося внутри оспариваемого результата:

Какова была посылка в моём случае?

Совокупная точность не показывает, какая запись была неверной, какой Claim был принят, какая политика применялась и какие новые доказательства могли бы помочь при обжаловании. Гарантия на уровне популяции и оспоримость на уровне конкретного случая решают разные задачи.

Это различие задаёт область применения. Projection Engineering предназначена не для каждой системы ИИ. Она нужна системам, принимающим оспоримые решения, — о кредите, оплате труда, праве на льготы, выселении, страховании, медицинском разрешении и сходных действиях, при которых человек должен иметь возможность проверить и оспорить набор посылок. Система управления рисками ИИ NIST рассматривает подотчётность и прозрачность как свойства всего жизненного цикла, а Регламент (EU) 2024/1689 требует регистрации событий для систем высокого риска.

Для низкорисковой генерации, которую никому не потребуется оспаривать, эта инфраструктура может оказаться чрезмерной. Область применения — часть инженерной работы.

Минимальный контракт

Система, заявляющая о применении Projection Engineering, должна ответить «да» на все следующие вопросы:

  1. Отличает ли она исходные записи от производных Claims и связывает ли с каждым Claim источник, время и историю преобразований?
  2. Разлагает ли она составные Claims на независимо оспоримые пропозиции и фиксирует ли, кто сформулировал вопросы и почему?
  3. Сохраняет ли она противоречащие Claims и отвергнутые альтернативы вместо их удаления?
  4. Различает ли она false, unknown и not found, требуя контракт полноты перед превращением отсутствия в отрицание?
  5. Может ли она проследить Accepted Fact назад к доказательствам, политике, полномочиям и версии, а признанный недействительным источник — вперёд к затронутым заключениям?
  6. Может ли она воспроизвести точные снимки GAF и правил, использованные для решения, и получить то же заключение при том же замыкании?
  7. Может ли она сохранить повторяющееся человеческое суждение как ратифицированную политику с областью применения, исключениями и временем вступления в силу?
  8. Разделены ли принятие Claim, применение правил и полномочие действовать, и предусмотрена ли процедура пересмотра вместо стирания прошлого решения?

Если хотя бы один ответ отрицателен, система где-то незаметно повышает Claim до Fact.

Почему это новая инженерная дисциплина

Компоненты уже существуют: provenance, управление доказательствами, графы аргументации, системы поддержания истинности, event sourcing, движки правил, журналы аудита, судебное установление фактов, метрология и рассуждения в замкнутом мире.

Компоненты — это не граница ответственности. Базы данных и ETL существовали до того, как Data Engineering оформилась как область. Серверы и скрипты развёртывания существовали до DevOps. Область формируется, когда повторяющиеся сбои, рассеянные по организациям, объединяются под ответственностью одной подотчётной роли, одного класса результатов и воспроизводимых методов проверки.

Сейчас ни одна роль не владеет этим вопросом от начала до конца:

В какой момент, по чьему полномочию и согласно какой политике запись из реальности стала Accepted Fact, пригодным для использования в решении?

Data engineers владеют конвейерами. Knowledge engineers — представлением. ML engineers — моделями. Эксперты предметной области объясняют правила. Операторы обрабатывают исключения. Между ними принятие фактов растворяется в коде очистки, prompts, логике приложений, выводе модели и недокументированных привычках.

Projection Engineering не утверждает, что каждый компонент нов. Она предлагает новую инженерную дисциплину, потому что самой границе нужны владелец, результат работы и детерминированный способ проверить, были ли исполнены её обещания.

Снова сделать проверку дешёвой

Открытый мир никогда не останавливается. Появляются новые записи, меняются показания, датчики перекалибровываются, а политики пересматриваются. Система, ожидающая полной реальности, никогда не начнёт действовать. Система, скрывающая неопределённость, будет действовать без подотчётности.

Projection Engineering выбирает более узкий контракт:

  • Сохранять Claims, а не стирать разногласия.
  • Говорить Accepted Fact всякий раз, когда Fact означает санкционированную посылку.
  • Связывать каждое принятие с доказательствами, политикой, полномочиями, временем и областью.
  • Никогда не превращать unknown в false без контракта полноты.
  • Фиксировать фактически использованные мир решения и правила.
  • Воспроизводить заключение из тех же замкнутых входных данных.
  • Сохранять повторяющееся суждение как явную ратифицированную политику.
  • Пересматривать решения при изменении доказательств вместо переписывания прошлого.

Она не владеет истиной, не устраняет предвзятость и не делает машины безошибочными. Она делает ограниченный мир, использованный для решения, достаточно видимым, чтобы его можно было проверить, оспорить, воспроизвести и исправить.

Математика обрела общественную силу не потому, что отвечала на каждый вопрос, а потому, что люди, не присутствовавшие при выводе, могли проверить, что следует из объявленных посылок. Метрология придала измерениям вес, окружив числа прослеживаемостью. Право сделало суждение возможным без воспроизведения прошлого, отделив утверждения сторон от принятых посылок.

У ИИ уже есть арифметика. Ему не хватает института вокруг арифметики.

Цель Projection Engineering проста:

Снова сделать проверку дешёвой.

Реальность даёт нам Claims.

Решения требуют Accepted Facts.

Projection Engineering проецирует Claims в проверяемый Graph of Accepted Facts.

Связанные статьи

  • Истина не открывается — почему открытая реальность даёт нам Claims, а ограниченные институциональные миры способны производить действующие факты
  • От Claims к GAF — техническая архитектура проецирования Claims в проверяемый граф
  • Гладкость речи — не истина — почему убедительный язык необходимо заменить наблюдаемыми доказательствами и проверками

Источники