De runtime-vertrouwenslaag tussen het visiemodel en de actuator
Een 97%-labmodel kan in productie een vals-afkeurpercentage van 14% halen, niet omdat het model slechter werd maar omdat schittering, koude matrijzen en ploegwissels de invoer uit de verdeling duwden waarop het was gevalideerd. De Inspection Trust Gate controleert elke afbeelding tegen het gevalideerde envelope van het model, past deterministische poorten toe die het model niet kan overrulen, houdt alles buiten het envelope vast voor menselijke beoordeling, en schrijft een auditlineage-record per onderdeel. Agenten adviseren, code beslist.
0
Goede onderdelen met drift automatisch verschroot door de poort
Naïeve basislijn keurt 95.5 tot 100% vals af (MVTec metal_nut held-out-split)
93/93
Defecte onderdelen onder drift nog steeds gevangen of geëscaleerd
Nooit automatisch goedgekeurd (zelfde held-out-split)
1.00
Envelope-AUROC op een held-out-driftfamilie
Nooit ertegen afgesteld, dus de controle is niet circulair (MVTec metal_nut held-out-split)
Dit is een uitvoerbare demo. De PLC-actuator en MES-sink zijn gesimuleerde adapters die loggen wat ze zouden doen, de onderdeelfoto's zijn echte MVTec AD metal_nut-foto's, en de drift is eerlijke beeldcorruptie toegepast op echte goede foto's.
De faalmodus die edge-inspectiedeployments laat stokken is een invoerfalen, geen modelfalen.
Het canonieke geval uit ons onderzoek is een 200-ton progressieve stanspers die 40 slagen per minuut draait: een visiemodel dat 97% nauwkeurigheid haalde in validatie stort in tot een vals-afkeurpercentage van 14% in productie. Het model werd niet slechter. Schittering van de overhead-halverlichting varieert per slaghoek, smeermiddel poelt anders op warme en koude matrijzen, en de eerste 50 onderdelen van een ploeg komen binnen vóór thermisch evenwicht. De invoer verliet de verdeling waarop het model was gevalideerd, en geen enkel model, bij welke nauwkeurigheid dan ook, is daar betrouwbaar.
Het industriepatroon zegt dat het model nooit het project was. Out-of-box-AOI-systemen keuren 5 tot 15% van de goede onderdelen vals af, terwijl goed afgestelde systemen onder de 2% komen: een kalibratie- en dataprobleem, geen modelarchitectuurprobleem. Integratie is 60% van de tijdlijn van een deployment en modeltraining 15%, en 84% van de systeemintegratieprojecten faalt of faalt gedeeltelijk.
Regulering verhoogt de inzet. De hoog-risicoverplichtingen van de EU AI Act, die veiligheidskritische kwaliteitsbeslissingen onder Bijlage III dekken, zijn volledig van toepassing vanaf 2 augustus 2026, met maximale boetes van 35 miljoen euro of 7% van de wereldwijde omzet voor de ernstigste overtredingen van verboden praktijken. Een afkeuractuator die vuurt op een niet-gevalideerd modeloordeel, zonder record van waarom, is precies wat dat regime is ontworpen bloot te leggen.
De oplossing is geen beter model. Zelfs een perfect model is alleen geldig op invoer binnen zijn gevalideerde envelope. Wat de lijn nodig heeft is een runtimelaag die dat envelope kent, weigert buiten het envelope te actuëren, en onderdeel voor onderdeel kan bewijzen wat het besliste en waarom.
Een deterministische poort beslist wat actueert, niet een model en niet een LLM.
Elk onderdeel doorloopt dezelfde pijplijn:
afbeelding → fysieke + textuurkenmerken → envelopecontrole (OOD) → defectoordeel → deterministische poort → actuëren / vasthouden → auditrecord
Een EnvelopeDetector berekent de Mahalanobis-afstand in fysieke-signaalruimte (belichting, contrast, dynamisch bereik, scherpte, hoogfrequente details, thermische kleurzweem, saturatie, schitteringsfractie), gefit op 220 train-good-afbeeldingen. Hij beantwoordt één vraag: valt deze afbeelding binnen de opnameomstandigheden waarop het model is gevalideerd? Buiten-envelope betekent dat geen enkele modeluitvoer wordt vertrouwd.
Gewone code, buiten elke LLM, die het model niet kan overrulen: gekalibreerde betrouwbaarheidsdrempels gefit op de eigen data van de demo (auto-pass onder 0.948, auto-reject boven 1.30) en een hard latentiebudget van 750 ms slagvenster. Elk onderdeel gaat naar AUTO_PASS, AUTO_REJECT of HOLD, dat het naar een menselijke escalatiewachtrij stuurt.
Elke beslissing schrijft een JSONL-record: onderdeel-id, station, model-id en versie, dataset-hash, defectbetrouwbaarheid, OOD-score, fysieke signalen, de poortregels die afgingen, latentie tegen budget, actuatie- en MES-logs, en de risicotag high-risk:quality-gate (EU AI Act Bijlage III, ing. 2026-08-02). Eén klik exporteert de ploeg.
De DefectDetector van de demo is een kNN-afstand tot train-good-onderdelen in textuurruimte (PatchCore-lite), als stand-in voor uw NVIDIA Metropolis-, Cognex- of custom model achter een vaste interface. Het is een echte werkende stand-in (AUROC 0.845 op schone goede versus defect), eerlijk gerapporteerd, en de productclaim rust er nooit op. De duurzame waarde is de laag eromheen: drift-gating, herkomst en bestuurde actuatie houden stand bij elke modelnauwkeurigheid, zodat de laag elke modelupgrade overleeft.
Wanneer onderdelen zich opstapelen in de HOLD-wachtrij, legt een agentic Drift Triage-paar uit waarom: een diagnose-agent leest de gerangschikte fysieke-signaalafwijkingen van de vastgehouden onderdelen en stelt een oorzaakhypothese voor met een aanbevolen actie, en een criticus-agent verifieert die hypothese tegen het numerieke bewijs, en degradeert haar tot handmatig onderzoek als het aangehaalde signaal niet daadwerkelijk de dominante afwijking is. De agenten zijn gebouwd op Pydantic AI en zijn van provider verwisselbaar; zonder geconfigureerde API-sleutel valt triage terug op een deterministisch sjabloon zodat de hele demo offline draait. Hoe dan ook, de agenten adviseren alleen. De poort heeft al beslist.
Een gescripte ploeg op station Lijn 3, opnieuw afgespeeld over echte MVTec AD metal_nut held-out-testonderdelen. Elke afbeelding hieronder is een screenshot van de draaiende app.
Vóór de drift keuren schone goede onderdelen automatisch goed met tijd over: het meegeleverde auditlog toont onderdeel test-good-288 op 37.7 ms en test-good-289 op 24.4 ms tegen het slagvensterbudget van 750 ms, elk met een volledig lineagerecord. Het dashboard toont de live beslissingspijplijn per onderdeel, met de gemeten wall-clock van elke fase en het bewijs achter de uitvoer.
Dan gaat de gescripte marker af: SHIFT CHANGE 06:00, koude matrijzen, halverlichting aan. Twaalf held-out goede onderdelen komen binnen, gecorrumpeerd met schittering, defocus en thermische zweem (eerlijke beeldcorruptie toegepast op echte goede foto's, als zodanig gelabeld in de app). De envelopemonitor wordt rood. De poort houdt ze allemaal vast voor menselijke beoordeling in plaats van de actuator te laten vuren op een oordeel dat het model nooit was gevalideerd om te geven.
Het vergelijkingspaneel voert dezelfde onderdelen door de naïeve no-envelope-basislijn en de Trust Gate. De basislijn keurt de goede onderdelen met drift vals af; de poort verschroot automatisch 0 en houdt ze vast, waardoor de vals-afkeur-KPI in deze gescripte ploeg van 57.1% naar 0% daalt. Een projectiepaneel extrapoleert het gemeten naïeve vals-afkeurpercentage naar een volle ploeg (40 slagen per minuut over 8 uur is 19,200 onderdelen) tegen $2.42 per onderdeel, een bron-onderbouwde ordegrootte-verschrootkosten (koekjesfabrikant-casus: $94K jaarlijkse besparing door een 8.7%-reductie van verschrootafval). Het dollarbedrag is altijd een gelabelde projectie, nooit een gemeten besparing.
Drift-gating zou waardeloos zijn als defecten eronder schuilden. Een echt grof structureel defect (MVTec-klasse flip, onderdeel test-flip-264) keurt automatisch af, en de gesimuleerde actuator logt REJECT actuated in 25 ms tegen het budget van 750 ms. De geometrie-inzooming stelt dat er op dit onderdeel niets is gelokaliseerd: de afkeur rust alleen op textuurbetrouwbaarheid, en de zoneregel viel terug op zijn centrumdefault. Die tekst tonen is bewust. De demo toont de regel die zich onthoudt in plaats van te doen alsof. Over de hele held-out-split worden defecte onderdelen die tijdens drift zijn ingebracht nog steeds gevangen of geëscaleerd, 93 van 93, nooit automatisch goedgekeurd.
Klik op een willekeurig onderdeel en de auditlade toont het volledige lineagerecord: model-id metalnut-defect-knn versie v7, dataset-hash ae95b5b533c8, OOD-score, fysieke signalen, de regels die afgingen, latentie tegen budget, de actuatie- en MES-logs, en de risicotag high-risk:quality-gate (EU AI Act Bijlage III, ing. 2026-08-02). Export Audit downloadt de ploeg als inspection_audit.jsonl; auditcompleetheid is 100% van de besliste onderdelen op de held-out-split. Run Drift Triage en de diagnose-agent stelt een oorzaak voor de vastgehouden onderdelen voor terwijl de criticus-agent die verifieert tegen het numerieke bewijs voordat hij een verified-badge verdient.
Alle metingen komen uit het benchmarkscript van de demo op de officiële MVTec AD metal_nut held-out-testsplit (220 train-good-fit-afbeeldingen; 22 goede en 93 defecte testonderdelen), waarbij de naïeve no-envelope-basislijn wordt vergeleken met de Trust Gate op dezelfde afbeeldingen. De basislijn keurt 95.5 tot 100% van de goede onderdelen met drift vals af per driftfamilie (gemiddeld 98.9%); de poort verschroot automatisch 0.0% en houdt 100% van hen vast. De EnvelopeDetector scoort AUROC 1.00 op een held-out-driftfamilie (onderbelichting) waar hij nooit tegen is afgesteld. De corrupties zijn op volle sterkte, dus de ineenstorting van de basislijn is bijna totaal vanuit de opzet: de eerlijke claim is de richting, een schoon gevalideerd model stort in zodra invoer het envelope verlaat, niet het exacte percentage. Dit zijn demometingen op een onderzoeksbenchmark, nooit open-wereldgaranties.
Dezelfde vergelijking die de demo live draait, op dezelfde onderdelen.
| Dimensie | Naïeve AOI (geen envelopecontrole) | Inspection Trust Gate |
|---|---|---|
| Invoer buiten het envelope | Modeloordeel toch vertrouwd | Geen modeluitvoer vertrouwd; onderdeel HELD voor beoordeling |
| Goede onderdelen met drift (schittering, defocus, thermische zweem) | 95.5 tot 100% vals afgekeurd per driftfamilie | 0 automatisch verschroot; 100% vastgehouden (MVTec metal_nut held-out-split) |
| Wie vuurt de actuator | Het oordeel van het model, rechtstreeks | Een deterministische poort die het model niet kan overrulen |
| Latentieverantwoording | Geen | Hard slagvensterbudget van 750 ms, gemeten per onderdeel |
| Auditspoor | Geen | JSONL-lineagerecord per onderdeel, exporteerbaar per ploeg |
| Wanneer de lijn drift | Verschroot stapelt zich op tot iemand het merkt | Escalatiewachtrij plus adviserende Drift Triage (diagnose-agent, criticus-agent) |
Meestal omdat de invoer is gedrift, niet omdat het model slechter werd. Halverlichtingsschittering, koude matrijzen en de eerste onderdelen van een ploeg vóór thermisch evenwicht brengen afbeeldingen buiten de verdeling waarop het model is gevalideerd, en geen enkel model is betrouwbaar op invoer buiten zijn gevalideerde envelope. Een 97%-labmodel dat een productie-vals-afkeurpercentage van 14% haalt op een stanspers is het canonieke voorbeeld. De duurzame oplossing is een poort die invoer buiten het envelope detecteert en die onderdelen vasthoudt voor beoordeling in plaats van te actuëren.
Nee. De Inspection Trust Gate omhult uw model achter een vaste interface; in de demo is de defectdetector een bewuste stand-in voor een NVIDIA Metropolis-, Cognex- of custom engine. Het product is de laag rond het model: de envelopecontrole, de deterministische poort, de escalatiewachtrij en de auditlineage. Die laag blijft zijn waarde verdienen bij elke modelupgrade, omdat de storing die hij voorkomt een invoerfalen is, geen modelfalen.
De poort is gewone code met een hard latentiebudget: de afkeurbelissing moet binnen het slagvenster van 750 ms landen van een pers die 40 slagen per minuut draait. In het meegeleverde auditlog van de demo landen beslissingen in tientallen milliseconden, bijvoorbeeld 24.4 ms en 37.7 ms tegen het budget van 750 ms, en het dashboard rapporteert de live p99. Dit zijn demometingen, geen productiegarantie, maar het budget wordt per onderdeel afgedwongen.
Veiligheidskritische kwaliteitsbeslissingen vallen onder de hoog-risicoverplichtingen van de Act (Bijlage III), volledig van toepassing vanaf 2 augustus 2026, met maximale boetes van 35 miljoen euro of 7% van de wereldwijde omzet voor de ernstigste overtredingen van verboden praktijken. De demo schrijft een lineagerecord per onderdeel: model-id en versie, dataset-hash, OOD-score, de regels die afgingen, latentie tegen budget, actuatielog en de risicotag, exporteerbaar als JSONL. Dat record is ontworpen als indienbaar bewijs voor een hoog-risico-conformiteitsdossier; het is geen certificering.
Nee. Actuatie wordt beslist door een deterministische poort: gefitte betrouwbaarheidsdrempels en een latentiebudget in gewone code die geen enkele modeluitvoer en geen LLM kan overrulen. Het agentische deel, Drift Triage, is een diagnose-agent plus een criticus-agent die uitleggen waarom de lijn is gedrift; zij adviseren en actuëren nooit. Zonder geconfigureerde API-sleutel degradeert triage tot een deterministische fallback en draait de hele demo offline.
Dat is de onafhankelijkheidscontrole die we hebben gedraaid: de EnvelopeDetector scoorde AUROC 1.00 op een held-out-driftfamilie (onderbelichting) waar hij nooit tegen is afgesteld, gemeten op de MVTec metal_nut held-out-split. Hij is gefit op 220 bekend-goede afbeeldingen in fysieke-signaalruimte, dus hij markeert opnamedrift die die signalen verschuift, niet alleen de driftfamilies die wij hebben gebouwd. De corrupties zijn op volle sterkte, dus de scheiding is scherp vanuit de opzet; de eerlijke claim is de richting, niet het exacte percentage.
Een uitvoerbare demo die het mechanisme bewijst. De EtherNet/IP naar Allen-Bradley ControlLogix-afkeuractuator en de MES-sink zijn gesimuleerde adapters die loggen wat ze zouden doen, en de camera is een opgenomen stroom van echte MVTec AD metal_nut-foto's; de drift is eerlijke beeldcorruptie toegepast op echte goede foto's. De envelopecontrole, de deterministische poort, de escalatiewachtrij en de auditexport zijn echt en draaien precies zoals getoond, en elk kopcijfer is gemeten op de MVTec metal_nut held-out-testsplit.
Het onderzoek achter deze demo — de architectuur, het verificatieontwerp en de enterprise-blueprint.
Volledige oplossing
Ontdek de Edge AI for Manufacturing Quality Inspection-oplossing →De vertrouwenslaag tussen het model en de actuator is het moeilijke deel. Wij bouwen hem.
Als uw team worstelt met valse afkeuren na elke ploegwissel, of met wat de hoog-risicoverplichtingen van de EU AI Act betekenen voor een lijn die beslist bij 40 slagen per minuut, horen we graag hoe u erover nadenkt. Het probleem is sectorbreed en de antwoorden zullen dat ook zijn.