De runtime-vertrouwenslaag tussen het visiemodel en de actuator

Uw inspectie-AI heeft geen nauwkeurigheidsprobleem. Het heeft een envelopeprobleem.

Een 97%-labmodel kan in productie een vals-afkeurpercentage van 14% halen, niet omdat het model slechter werd maar omdat schittering, koude matrijzen en ploegwissels de invoer uit de verdeling duwden waarop het was gevalideerd. De Inspection Trust Gate controleert elke afbeelding tegen het gevalideerde envelope van het model, past deterministische poorten toe die het model niet kan overrulen, houdt alles buiten het envelope vast voor menselijke beoordeling, en schrijft een auditlineage-record per onderdeel. Agenten adviseren, code beslist.

0

Goede onderdelen met drift automatisch verschroot door de poort

Naïeve basislijn keurt 95.5 tot 100% vals af (MVTec metal_nut held-out-split)

93/93

Defecte onderdelen onder drift nog steeds gevangen of geëscaleerd

Nooit automatisch goedgekeurd (zelfde held-out-split)

1.00

Envelope-AUROC op een held-out-driftfamilie

Nooit ertegen afgesteld, dus de controle is niet circulair (MVTec metal_nut held-out-split)

Dit is een uitvoerbare demo. De PLC-actuator en MES-sink zijn gesimuleerde adapters die loggen wat ze zouden doen, de onderdeelfoto's zijn echte MVTec AD metal_nut-foto's, en de drift is eerlijke beeldcorruptie toegepast op echte goede foto's.

Een 97%-model in het lab. Een vals-afkeurpercentage van 14% op de pers.

De faalmodus die edge-inspectiedeployments laat stokken is een invoerfalen, geen modelfalen.

Het canonieke geval uit ons onderzoek is een 200-ton progressieve stanspers die 40 slagen per minuut draait: een visiemodel dat 97% nauwkeurigheid haalde in validatie stort in tot een vals-afkeurpercentage van 14% in productie. Het model werd niet slechter. Schittering van de overhead-halverlichting varieert per slaghoek, smeermiddel poelt anders op warme en koude matrijzen, en de eerste 50 onderdelen van een ploeg komen binnen vóór thermisch evenwicht. De invoer verliet de verdeling waarop het model was gevalideerd, en geen enkel model, bij welke nauwkeurigheid dan ook, is daar betrouwbaar.

Het industriepatroon zegt dat het model nooit het project was. Out-of-box-AOI-systemen keuren 5 tot 15% van de goede onderdelen vals af, terwijl goed afgestelde systemen onder de 2% komen: een kalibratie- en dataprobleem, geen modelarchitectuurprobleem. Integratie is 60% van de tijdlijn van een deployment en modeltraining 15%, en 84% van de systeemintegratieprojecten faalt of faalt gedeeltelijk.

Regulering verhoogt de inzet. De hoog-risicoverplichtingen van de EU AI Act, die veiligheidskritische kwaliteitsbeslissingen onder Bijlage III dekken, zijn volledig van toepassing vanaf 2 augustus 2026, met maximale boetes van 35 miljoen euro of 7% van de wereldwijde omzet voor de ernstigste overtredingen van verboden praktijken. Een afkeuractuator die vuurt op een niet-gevalideerd modeloordeel, zonder record van waarom, is precies wat dat regime is ontworpen bloot te leggen.

De oplossing is geen beter model. Zelfs een perfect model is alleen geldig op invoer binnen zijn gevalideerde envelope. Wat de lijn nodig heeft is een runtimelaag die dat envelope kent, weigert buiten het envelope te actuëren, en onderdeel voor onderdeel kan bewijzen wat het besliste en waarom.

Hoe de Inspection Trust Gate werkt

Een deterministische poort beslist wat actueert, niet een model en niet een LLM.

Elk onderdeel doorloopt dezelfde pijplijn:

afbeelding → fysieke + textuurkenmerken → envelopecontrole (OOD) → defectoordeel → deterministische poort → actuëren / vasthouden → auditrecord

1. Het gevalideerde envelope

Een EnvelopeDetector berekent de Mahalanobis-afstand in fysieke-signaalruimte (belichting, contrast, dynamisch bereik, scherpte, hoogfrequente details, thermische kleurzweem, saturatie, schitteringsfractie), gefit op 220 train-good-afbeeldingen. Hij beantwoordt één vraag: valt deze afbeelding binnen de opnameomstandigheden waarop het model is gevalideerd? Buiten-envelope betekent dat geen enkele modeluitvoer wordt vertrouwd.

2. De deterministische poort

Gewone code, buiten elke LLM, die het model niet kan overrulen: gekalibreerde betrouwbaarheidsdrempels gefit op de eigen data van de demo (auto-pass onder 0.948, auto-reject boven 1.30) en een hard latentiebudget van 750 ms slagvenster. Elk onderdeel gaat naar AUTO_PASS, AUTO_REJECT of HOLD, dat het naar een menselijke escalatiewachtrij stuurt.

3. De auditlineage

Elke beslissing schrijft een JSONL-record: onderdeel-id, station, model-id en versie, dataset-hash, defectbetrouwbaarheid, OOD-score, fysieke signalen, de poortregels die afgingen, latentie tegen budget, actuatie- en MES-logs, en de risicotag high-risk:quality-gate (EU AI Act Bijlage III, ing. 2026-08-02). Eén klik exporteert de ploeg.

Het defectmodel is bewust niet het product

De DefectDetector van de demo is een kNN-afstand tot train-good-onderdelen in textuurruimte (PatchCore-lite), als stand-in voor uw NVIDIA Metropolis-, Cognex- of custom model achter een vaste interface. Het is een echte werkende stand-in (AUROC 0.845 op schone goede versus defect), eerlijk gerapporteerd, en de productclaim rust er nooit op. De duurzame waarde is de laag eromheen: drift-gating, herkomst en bestuurde actuatie houden stand bij elke modelnauwkeurigheid, zodat de laag elke modelupgrade overleeft.

Agenten adviseren, code beslist

Wanneer onderdelen zich opstapelen in de HOLD-wachtrij, legt een agentic Drift Triage-paar uit waarom: een diagnose-agent leest de gerangschikte fysieke-signaalafwijkingen van de vastgehouden onderdelen en stelt een oorzaakhypothese voor met een aanbevolen actie, en een criticus-agent verifieert die hypothese tegen het numerieke bewijs, en degradeert haar tot handmatig onderzoek als het aangehaalde signaal niet daadwerkelijk de dominante afwijking is. De agenten zijn gebouwd op Pydantic AI en zijn van provider verwisselbaar; zonder geconfigureerde API-sleutel valt triage terug op een deterministisch sjabloon zodat de hele demo offline draait. Hoe dan ook, de agenten adviseren alleen. De poort heeft al beslist.

De ploegwissel, van begin tot eind uitgewerkt

Een gescripte ploeg op station Lijn 3, opnieuw afgespeeld over echte MVTec AD metal_nut held-out-testonderdelen. Elke afbeelding hieronder is een screenshot van de draaiende app.

Normale werking: schone onderdelen passeren in tientallen milliseconden

Vóór de drift keuren schone goede onderdelen automatisch goed met tijd over: het meegeleverde auditlog toont onderdeel test-good-288 op 37.7 ms en test-good-289 op 24.4 ms tegen het slagvensterbudget van 750 ms, elk met een volledig lineagerecord. Het dashboard toont de live beslissingspijplijn per onderdeel, met de gemeten wall-clock van elke fase en het bewijs achter de uitvoer.

Het Inspection Trust Gate-dashboard tijdens normale werking: een schoon onderdeel met een PASS-oordeel, de live beslissingspijplijn die milliseconden per fase toont, en de envelopemonitor nominaal.
Een schoon onderdeel dat automatisch passeert: PASS-oordeel, timings per fase, envelopemonitor nominaal.

06:00, ploegwissel: de invoer verlaat het envelope

Dan gaat de gescripte marker af: SHIFT CHANGE 06:00, koude matrijzen, halverlichting aan. Twaalf held-out goede onderdelen komen binnen, gecorrumpeerd met schittering, defocus en thermische zweem (eerlijke beeldcorruptie toegepast op echte goede foto's, als zodanig gelabeld in de app). De envelopemonitor wordt rood. De poort houdt ze allemaal vast voor menselijke beoordeling in plaats van de actuator te laten vuren op een oordeel dat het model nooit was gevalideerd om te geven.

Het driftmoment: SHIFT CHANGE 06:00-banner, een HOLD-oordeel dat needs proof leest, een out-of-distribution-breukring rond het onderdeel, en een notitie dat een naïeve AOI het zou hebben afgekeurd.
Het driftmoment: HOLD in plaats van een valse afkeur. Het naïeve AOI-pad zou dit goede onderdeel hebben verschroot.
De envelopebreuk signaal voor signaal uitgelegd: helderheid op plus 7.6 sigma die 87.1% van de Mahalanobis-afstand bijdraagt.
Waarom het envelope afging: helderheid op +7.6 sigma, 87.1% van de afstand. Bewijs, geen black-box-vlag.

Dezelfde ploeg, gemeten op beide paden

Het vergelijkingspaneel voert dezelfde onderdelen door de naïeve no-envelope-basislijn en de Trust Gate. De basislijn keurt de goede onderdelen met drift vals af; de poort verschroot automatisch 0 en houdt ze vast, waardoor de vals-afkeur-KPI in deze gescripte ploeg van 57.1% naar 0% daalt. Een projectiepaneel extrapoleert het gemeten naïeve vals-afkeurpercentage naar een volle ploeg (40 slagen per minuut over 8 uur is 19,200 onderdelen) tegen $2.42 per onderdeel, een bron-onderbouwde ordegrootte-verschrootkosten (koekjesfabrikant-casus: $94K jaarlijkse besparing door een 8.7%-reductie van verschrootafval). Het dollarbedrag is altijd een gelabelde projectie, nooit een gemeten besparing.

Het payoff-paneel: naïeve basislijn 12 goede onderdelen verschroot versus Trust Gate 0, de escalatiewachtrij van vastgehouden onderdelen, de vals-afkeur-KPI die van 57.1% naar 0% daalt, en een gelabelde verschrootkostenprojectie van ongeveer $26.5k.
Naïef 12 goede onderdelen verschroot, poort 0. De vastgehouden onderdelen wachten in de escalatiewachtrij; de dollarteller is een gelabelde projectie.

Een echt defect keurt automatisch af, eerlijk geannoteerd

Drift-gating zou waardeloos zijn als defecten eronder schuilden. Een echt grof structureel defect (MVTec-klasse flip, onderdeel test-flip-264) keurt automatisch af, en de gesimuleerde actuator logt REJECT actuated in 25 ms tegen het budget van 750 ms. De geometrie-inzooming stelt dat er op dit onderdeel niets is gelokaliseerd: de afkeur rust alleen op textuurbetrouwbaarheid, en de zoneregel viel terug op zijn centrumdefault. Die tekst tonen is bewust. De demo toont de regel die zich onthoudt in plaats van te doen alsof. Over de hele held-out-split worden defecte onderdelen die tijdens drift zijn ingebracht nog steeds gevangen of geëscaleerd, 93 van 93, nooit automatisch goedgekeurd.

Het volledige beslissingsspoor van het automatisch afgekeurde echte defect test-flip-264, met het gesimuleerde actuatorlog dat REJECT actuated in 25 ms toont tegen het budget van 750 ms.
Het auto-reject-spoor: een echt defect, actuatie gelogd door de gesimuleerde adapter.
De eerlijkheidsinzooming op het automatisch afgekeurde onderdeel: geen anomalie gelokaliseerd, de afkeur rust alleen op textuurbetrouwbaarheid.
De toelichting, in het product: geen anomalie gelokaliseerd, alleen textuurbetrouwbaarheid.

De bon, en de uitleg

Klik op een willekeurig onderdeel en de auditlade toont het volledige lineagerecord: model-id metalnut-defect-knn versie v7, dataset-hash ae95b5b533c8, OOD-score, fysieke signalen, de regels die afgingen, latentie tegen budget, de actuatie- en MES-logs, en de risicotag high-risk:quality-gate (EU AI Act Bijlage III, ing. 2026-08-02). Export Audit downloadt de ploeg als inspection_audit.jsonl; auditcompleetheid is 100% van de besliste onderdelen op de held-out-split. Run Drift Triage en de diagnose-agent stelt een oorzaak voor de vastgehouden onderdelen voor terwijl de criticus-agent die verifieert tegen het numerieke bewijs voordat hij een verified-badge verdient.

De per-onderdeel auditlineage-JSON met model-id en versie, dataset-hash, OOD-score, afgegane poortregels, latentie, en de EU AI Act Bijlage III hoog-risicotag.
Het per-onderdeel lineagerecord, ontworpen als indienbaar bewijs voor een hoog-risico-conformiteitsdossier.
Drift Triage-uitvoer: de oorzaakhypothese en aanbevolen actie van de diagnose-agent, met de verified-badge van de criticus-agent.
Drift Triage: een diagnose-agent stelt voor, een criticus-agent verifieert. Alleen adviserend; de poort heeft al beslist.

De cijfers, met hun exacte reikwijdte

Alle metingen komen uit het benchmarkscript van de demo op de officiële MVTec AD metal_nut held-out-testsplit (220 train-good-fit-afbeeldingen; 22 goede en 93 defecte testonderdelen), waarbij de naïeve no-envelope-basislijn wordt vergeleken met de Trust Gate op dezelfde afbeeldingen. De basislijn keurt 95.5 tot 100% van de goede onderdelen met drift vals af per driftfamilie (gemiddeld 98.9%); de poort verschroot automatisch 0.0% en houdt 100% van hen vast. De EnvelopeDetector scoort AUROC 1.00 op een held-out-driftfamilie (onderbelichting) waar hij nooit tegen is afgesteld. De corrupties zijn op volle sterkte, dus de ineenstorting van de basislijn is bijna totaal vanuit de opzet: de eerlijke claim is de richting, een schoon gevalideerd model stort in zodra invoer het envelope verlaat, niet het exacte percentage. Dit zijn demometingen op een onderzoeksbenchmark, nooit open-wereldgaranties.

Naïeve AOI-pijplijn versus de Inspection Trust Gate

Dezelfde vergelijking die de demo live draait, op dezelfde onderdelen.

Dimensie Naïeve AOI (geen envelopecontrole) Inspection Trust Gate
Invoer buiten het envelope Modeloordeel toch vertrouwd Geen modeluitvoer vertrouwd; onderdeel HELD voor beoordeling
Goede onderdelen met drift (schittering, defocus, thermische zweem) 95.5 tot 100% vals afgekeurd per driftfamilie 0 automatisch verschroot; 100% vastgehouden (MVTec metal_nut held-out-split)
Wie vuurt de actuator Het oordeel van het model, rechtstreeks Een deterministische poort die het model niet kan overrulen
Latentieverantwoording Geen Hard slagvensterbudget van 750 ms, gemeten per onderdeel
Auditspoor Geen JSONL-lineagerecord per onderdeel, exporteerbaar per ploeg
Wanneer de lijn drift Verschroot stapelt zich op tot iemand het merkt Escalatiewachtrij plus adviserende Drift Triage (diagnose-agent, criticus-agent)

Wat deze demo niet doet

  • ✓ Hij draait geen live lijn. De EtherNet/IP naar Allen-Bradley ControlLogix-afkeuractuator en de MES-sink zijn gesimuleerde adapters die loggen wat ze zouden doen, en de camera is een opgenomen beeldstroom. Station Lijn 3 en de ploeg zijn gescript.
  • ✓ Hij claimt geen open-wereldgaranties. De 0.0% poort-vals-afkeur, de 1.00 envelope-AUROC en de 93/93 vangratio zijn metingen op de MVTec metal_nut held-out-split onder synthetische corrupties op volle sterkte.
  • ✓ Hij toont geen echte plantdrift. De drift is eerlijke beeldcorruptie (schittering, defocus, thermische zweem) toegepast op echte MVTec-foto's: echte foto's, synthetische drift, als zodanig gelabeld in de app.
  • ✓ Hij verkoopt het defectmodel niet. De kNN-stand-in bestaat zodat de laag eromheen kan worden getoond; in productie is het model van u, en wij claimen niet beter te detecteren dan AOI-leveranciers.
  • ✓ Hij levert geen productiemetrologie. De geometrische zoneregel is een grove stand-in die een anomalie lokaliseert op 33 van 93 held-out-defecten en de uitkomst van de poort wijzigt op 1 van 93; de UI maakt dit per onderdeel bekend.
  • ✓ Hij rapporteert geen gemeten besparingen. De verschrootkostenteller is een gelabelde projectie tegen $2.42 per onderdeel, een bron-onderbouwde ordegrootte, en er bestaan geen klanten, deployments of casestudy's voor deze demo.

Vragen die kopers daadwerkelijk stellen

Waarom keurt ons visiesysteem goede onderdelen af na een ploegwissel?

Meestal omdat de invoer is gedrift, niet omdat het model slechter werd. Halverlichtingsschittering, koude matrijzen en de eerste onderdelen van een ploeg vóór thermisch evenwicht brengen afbeeldingen buiten de verdeling waarop het model is gevalideerd, en geen enkel model is betrouwbaar op invoer buiten zijn gevalideerde envelope. Een 97%-labmodel dat een productie-vals-afkeurpercentage van 14% haalt op een stanspers is het canonieke voorbeeld. De duurzame oplossing is een poort die invoer buiten het envelope detecteert en die onderdelen vasthoudt voor beoordeling in plaats van te actuëren.

Moeten we ons bestaande inspectiemodel of AOI-systeem vervangen?

Nee. De Inspection Trust Gate omhult uw model achter een vaste interface; in de demo is de defectdetector een bewuste stand-in voor een NVIDIA Metropolis-, Cognex- of custom engine. Het product is de laag rond het model: de envelopecontrole, de deterministische poort, de escalatiewachtrij en de auditlineage. Die laag blijft zijn waarde verdienen bij elke modelupgrade, omdat de storing die hij voorkomt een invoerfalen is, geen modelfalen.

Is het snel genoeg voor een echte stanslijn?

De poort is gewone code met een hard latentiebudget: de afkeurbelissing moet binnen het slagvenster van 750 ms landen van een pers die 40 slagen per minuut draait. In het meegeleverde auditlog van de demo landen beslissingen in tientallen milliseconden, bijvoorbeeld 24.4 ms en 37.7 ms tegen het budget van 750 ms, en het dashboard rapporteert de live p99. Dit zijn demometingen, geen productiegarantie, maar het budget wordt per onderdeel afgedwongen.

Geldt de EU AI Act voor AI-kwaliteitsinspectie, en wat moeten we loggen?

Veiligheidskritische kwaliteitsbeslissingen vallen onder de hoog-risicoverplichtingen van de Act (Bijlage III), volledig van toepassing vanaf 2 augustus 2026, met maximale boetes van 35 miljoen euro of 7% van de wereldwijde omzet voor de ernstigste overtredingen van verboden praktijken. De demo schrijft een lineagerecord per onderdeel: model-id en versie, dataset-hash, OOD-score, de regels die afgingen, latentie tegen budget, actuatielog en de risicotag, exporteerbaar als JSONL. Dat record is ontworpen als indienbaar bewijs voor een hoog-risico-conformiteitsdossier; het is geen certificering.

Kan de AI, of een LLM, de afkeuractuator vuren?

Nee. Actuatie wordt beslist door een deterministische poort: gefitte betrouwbaarheidsdrempels en een latentiebudget in gewone code die geen enkele modeluitvoer en geen LLM kan overrulen. Het agentische deel, Drift Triage, is een diagnose-agent plus een criticus-agent die uitleggen waarom de lijn is gedrift; zij adviseren en actuëren nooit. Zonder geconfigureerde API-sleutel degradeert triage tot een deterministische fallback en draait de hele demo offline.

Hoe weten we dat de driftdetector niet alleen op de demo is afgesteld?

Dat is de onafhankelijkheidscontrole die we hebben gedraaid: de EnvelopeDetector scoorde AUROC 1.00 op een held-out-driftfamilie (onderbelichting) waar hij nooit tegen is afgesteld, gemeten op de MVTec metal_nut held-out-split. Hij is gefit op 220 bekend-goede afbeeldingen in fysieke-signaalruimte, dus hij markeert opnamedrift die die signalen verschuift, niet alleen de driftfamilies die wij hebben gebouwd. De corrupties zijn op volle sterkte, dus de scheiding is scherp vanuit de opzet; de eerlijke claim is de richting, niet het exacte percentage.

Is dit een live lijn of een demo?

Een uitvoerbare demo die het mechanisme bewijst. De EtherNet/IP naar Allen-Bradley ControlLogix-afkeuractuator en de MES-sink zijn gesimuleerde adapters die loggen wat ze zouden doen, en de camera is een opgenomen stroom van echte MVTec AD metal_nut-foto's; de drift is eerlijke beeldcorruptie toegepast op echte goede foto's. De envelopecontrole, de deterministische poort, de escalatiewachtrij en de auditexport zijn echt en draaien precies zoals getoond, en elk kopcijfer is gemeten op de MVTec metal_nut held-out-testsplit.

Technisch onderzoek

Het onderzoek achter deze demo — de architectuur, het verificatieontwerp en de enterprise-blueprint.

Een edge-inspectiedeployment herstellen of versterken?

De vertrouwenslaag tussen het model en de actuator is het moeilijke deel. Wij bouwen hem.

Als uw team worstelt met valse afkeuren na elke ploegwissel, of met wat de hoog-risicoverplichtingen van de EU AI Act betekenen voor een lijn die beslist bij 40 slagen per minuut, horen we graag hoe u erover nadenkt. Het probleem is sectorbreed en de antwoorden zullen dat ook zijn.

Envelope-beoordeling

  • ✓ Breng in kaart waar de invoer van uw lijn het gevalideerde envelope van het model verlaat
  • ✓ Fit een out-of-distribution-detector over uw opnamesignalen
  • ✓ Definieer poortdrempels en HOLD-beleid vanuit uw eigen data
  • ✓ Specificeer het lineagerecord dat uw conformiteitsdossier nodig heeft

Bouw de vertrouwenslaag

  • ✓ Een deterministische poort binnen uw slagvensterbudget
  • ✓ Envelopemonitoring en een escalatiewachtrij op de lijn
  • ✓ JSONL-auditlineage per onderdeel met export in één klik
  • ✓ Begrensde drift-triage-agenten die adviseren, nooit actuëren
Social

Ook gepubliceerd op