Inteligência de Inundações por Satélite · Seguro Paramétrico

Um gatilho de satélite de quadro único não distingue uma inundação de uma sombra. Quando ele dispara um pagamento de $2M com base nessa suposição, nós adjudicamos o gatilho antes que o dinheiro se mova.

A cobertura paramétrica contra inundações paga automaticamente quando um satélite indica que um local está submerso. Mas um único quadro óptico ou de radar não consegue distinguir a água de inundação de uma sombra de nuvem, uma sombra de radar ou de relevo, ou um reservatório permanente, porque os quatro escurecem os mesmos pixels. O TriggerProof recebe o gatilho já disparado e comprova se ele deve ser pago: um verificador de física determinístico de cinco regras decide, um LLM apenas assessora, casos incertos são escalados para um humano em vez de pagos automaticamente, e cada decisão deixa um dossiê forense. Agentes assessoram, o código decide.

$4.0M de $8.0M

Indenizações em fila automática retidas ou interrompidas para comprovação (3 falsos gatilhos suprimidos, 1 escalado). Os outros $4.0M foram pagos em 2 inundações confirmadas

Cenário de portfólio sintético de 8 AOIs da demonstração

0 inseguras

Decisões automatizadas inseguras contra 48 da linha de base de quadro único, que paga todos os casos sinalizados

Benchmark sintético rotulado de 60 casos

100% / 100%

Supressão de falsos positivos (36/36) e revocação de inundações (12/12) entre os 80 por cento autorresolvidos

Benchmark sintético rotulado de 60 casos

Uma demonstração executável do mecanismo de adjudicação. O verificador e o gate de política rodam inteiramente em Python puro sem chave de API; apenas o agente consultivo de cruzamento pode chamar um modelo, e ele nunca decide o pagamento. Cada mosaico de satélite, área de interesse e sinal terrestre é sintético e fisicamente fiel, e não dados reais de Sentinel ou seguradoras.

Uma indenização paramétrica é tão confiável quanto o gatilho por trás dela

O seguro paramétrico contra inundações trocou o regulador de sinistros por um gatilho de satélite para tornar os pagamentos instantâneos. O gatilho herdou um problema de física que ele não consegue enxergar além.

Quando um gatilho dispara, uma indenização de milhões é liberada sem nenhum regulador no local. O atrativo é a velocidade e a ausência de disputas. O risco de exposição é que um único quadro, uma leitura de NDWI ou MNDWI em uma imagem óptica ou uma passagem SAR, é encarregado de decidir se o solo está de fato submerso. Muitas vezes ele não consegue. Uma sombra de nuvem escurece uma cena óptica exatamente onde uma inundação ocorreria. Uma sombra de radar ou de relevo reduz o retroespalhamento SAR do mesmo modo que a água parada real. Um reservatório permanente é interpretado como água porque é água, só não é água nova.

Assim, o verdadeiro modo de falha do gatilho não é a inundação que ele deixa de detectar. É o falso positivo confiante: um pagamento disparado por uma sombra, liberado antes que alguém possa verificar e sem nenhum registro que permita a uma resseguradora ou auditor testar a decisão posteriormente. Esse é o risco de base em sua forma mais cara — pagar por um gatilho que nunca foi um sinistro —, e é a fraqueza estrutural que uma carteira de inundação paramétrica carrega, não um caso isolado raro.

Uma imagem única melhor não resolve isso. Nem um modelo mais inteligente encarregado de pontuar o mesmo quadro isolado. Distinguir a água de inundação de seus três falsos equivalentes é uma questão de como uma assinatura se comporta ao longo do tempo e entre sensores, e de se a decisão pode ser defendida posteriormente. Essas são as duas lacunas que nos propusemos a fechar, e nenhuma delas reside dentro de um modelo de detecção.

Um verificador determinístico decide o pagamento; o LLM apenas assessora

O pipeline recebe um gatilho disparado e retorna PAY, DENY ou ESCALATE. A decisão reside em código simples e inspecionável, nunca em um modelo.

O TriggerProof não detecta inundações. Ele adjudica um gatilho que já disparou. Cada gatilho disparado passa por um verificador de física de cinco regras, é checado contra sinais terrestres independentes por um agente consultivo e, em seguida, é roteado por um gate de política que o paga, recusa ou escala para um humano. Todo caso gera um dossiê forense ao final.

Gatilho disparado → verificador de física determinístico de 5 regras (Python puro) → Agente de Cruzamento Contextual (consultivo) → gate de política (PAY / DENY / ESCALATE) → dossiê forense (JSON + HTML imprimível + SHA-256). Classificações: flood / cloud_shadow / radar_shadow / permanent_water / no_trigger.

O núcleo determinístico de confiança

O verificador de cinco regras é Python puro, sem nenhum modelo no loop. Ele emite uma classificação e uma pontuação de confiança, sendo a parte que decide se um gatilho é uma inundação real. É inspecionável e reproduzível: execute-o novamente no mesmo caso e você obterá o mesmo veredito e as mesmas leituras por regra, o que permite a uma resseguradora ou auditor testar a decisão em vez de aceitá-la por mera confiança.

O agente, restrito à consultoria

Um Agente de Cruzamento Contextual, construído sobre Pydantic AI e usando claude-opus-4-8 por padrão, checa o veredito da física contra sinais terrestres independentes, como estações fluviométricas, precipitação e relatórios de campo, retornando corroborates, contradicts ou inconclusive. Ele permite troca de provedor e possui um fallback determinístico para que a demonstração rode totalmente offline. Ele assessora e pode ser anulado. Ele nunca decide o pagamento.

Os cinco discriminadores que o verificador aplica

Regra Discriminador O que ele separa
R1 Persistência temporal Uma inundação persiste ao longo das aquisições; uma sombra de nuvem é transitória e desaparece no quadro seguinte.
R2 Concordância SAR-óptica Uma inundação é escura no óptico e baixa no SAR; uma sombra de nuvem é escura no óptico, mas normal no SAR; uma sombra de radar é baixa no SAR, mas clara no óptico.
R3 Declividade no MDE A água não pode se acumular em terrenos íngremes, o que sinaliza layover e sombra de relevo.
R4 Máscara de água permanente Reservatórios e lagos conhecidos são excluídos, capturando o falso gatilho de novos reservatórios.
R5 Conectividade hidrológica Uma inundação real conecta-se à rede de drenagem; uma mancha escura isolada não se conecta.

O gate de política torna os limiares visíveis para auditoria. Se o agente contradisser a física, ou se a confiança cair abaixo da barra de automação ajustada de 0.65, o caso é escalado para um humano como requer comprovação, nunca decidido automaticamente. Caso contrário, uma classificação de inundação é paga e qualquer classe que não seja inundação é recusada. O valor duradouro está no verificador e no gate, e não em um detector mais aguçado: mesmo um classificador perfeito de quadro único ainda não consegue escalar o caso ambíguo nem entregar à resseguradora um registro defensável. Essas são tarefas de governança que, por design, ficam fora do modelo de detecção.

A carteira, adjudicada na tela

Cada valor abaixo é a saída reproduzível da estrutura determinística da demonstração, calculada em tempo de execução. Cada área de interesse, estação fluviométrica e relatório de campo é sintético e fisicamente fiel. Nenhuma cena real do Sentinel, localização, seguradora ou sinistro é utilizada.

Antes: $8.0M enfileirados em 6 gatilhos disparados

Uma tempestade atinge uma carteira de 8 áreas de interesse. O gatilho legado de quadro único disparou em 6 delas e enfileirou 8.0 milhões de dólares americanos em pagamentos automáticos de indenização. Nada nesta visualização distingue uma inundação real de uma sombra ou de um reservatório, porque um único quadro não é capaz de fazê-lo. Cada linha disparada está prestes a passar pelos estágios de verificação, cruzamento e gate.

A carteira de adjudicação do TriggerProof antes da adjudicação, listando 8 áreas de interesse de AOI-A a AOI-H com valores em dólares, um selo legado PAY nos 6 gatilhos disparados totalizando 8.0 milhões de dólares e estágios pendentes de verificação, cruzamento e gate em cada linha disparada.
A carteira antes da adjudicação: 6 gatilhos de quadro único, $8.0M na fila de pagamento automático, sem como distinguir ainda uma inundação de uma sombra.

Depois: 2 pagos, 3 recusados, 1 escalado

O TriggerProof adjudica a carteira. Ele confirma 2 inundações reais para pagamento totalizando 4.0 milhões de dólares americanos, suprime 3 falsos gatilhos retendo 3.2 milhões (uma sombra de nuvem em 1.2 milhão, uma sombra de radar em 1.0 milhão e um reservatório permanente em 1.0 milhão) e escala 1 caso limítrofe de 0.8 milhão para um humano. Dos 8.0 milhões que o gatilho legado pagaria automaticamente, 4.0 milhões são interrompidos ou retidos para comprovação, e cada decisão carrega um dossiê forense, garantindo 100 por cento de cobertura de evidências.

A carteira de adjudicação após a execução do TriggerProof, mostrando 8.0 milhões enfileirados pelo sistema legado resolvidos em 4.0 milhões confirmados para pagamento em 2 inundações e 4.0 milhões retidos em 3 suprimidos e 1 escalado, com classificação por linha de flood, cloud shadow, radar shadow ou permanent water, confiança, cruzamento terrestre e 100 por cento de cobertura de evidências.
Após a adjudicação: $4.0M confirmados para pagamento, $4.0M retidos entre 3 falsos gatilhos suprimidos e 1 escalonamento, um dossiê por decisão.

Por que uma sombra de $1.2M foi recusada: a sombra se moveu

Abra a AOI-B, Mesa Junction Depot, e percorra os quadros de aquisição. A mancha óptica escura que disparou o gatilho aparece apenas no quadro do gatilho e desaparece na aquisição seguinte, enquanto o retroespalhamento SAR permaneceu normal durante todo o tempo. O radar viu o solo seco através da nuvem. O verificador a classifica como cloud shadow com confiança de 1.00 e recusa o pagamento de 1.2 milhão de dólares americanos. A sombra se moveu; a água de inundação real teria permanecido.

A sequência temporal de quadros para a AOI-B Mesa Junction Depot, classificada como cloud shadow e recusada com confiança de 1.00, com quadros ópticos de NDWI acima e quadros SAR abaixo ao longo de três aquisições, o sinal de água escura sinalizado como falso positivo por sombra de nuvem apenas no quadro do gatilho, e uma tabela de evidências físicas mostrando que tanto a persistência temporal R1 quanto a concordância SAR-óptica R2 falharam.
AOI-B, recusada: a mancha escura aparece apenas no quadro do gatilho e o SAR permaneceu normal, portanto R1 e R2 falham. Uma sombra de nuvem, não água.

Por que uma inundação de $2.0M foi paga: a água permaneceu

A mesma sequência de quadros na AOI-A, Rio Verde Terminal, mostra o oposto. A assinatura de água persiste em todos os quadros de aquisição tanto no óptico quanto no SAR, o terreno é plano o suficiente para o acúmulo de água, a região se conecta à drenagem e a estação fluviométrica independente corrobora. O verificador a classifica como flood com confiança de 0.99 e paga o gatilho de 2.0 milhões de dólares americanos. O mecanismo não é enviesado para a recusa; ele é orientado à comprovação, e aqui a prova está presente.

A sequência temporal de quadros para a AOI-A Rio Verde Terminal, classificada como flood e paga com confiança de 0.99, mostrando uma assinatura de água persistente em todos os três quadros ópticos e SAR, com uma tabela de evidências físicas onde a persistência temporal R1, a concordância SAR-óptica R2 e a declividade no MDE R3 são todas aprovadas, e um cruzamento terrestre que a estação fluviométrica corrobora.
AOI-A, paga: uma assinatura óptica e SAR persistente em terreno plano e drenado, corroborada pela estação fluviométrica. Uma inundação real.

O caso incerto vai para um humano, não para o cara ou coroa

A AOI-F, Canal Street Hub, é o caso que a física não consegue resolver. A assinatura é limítrofe, a confiança do verificador fica em 0.15 e a estação fluviométrica independente nunca atingiu o nível de transbordamento, de modo que a evidência terrestre entra em conflito com o gatilho. Como a confiança está abaixo da barra de automação de 0.65, o gate de política escala o caso de 0.8 milhão de dólares americanos para um adjudicador humano com todas as evidências anexadas, em vez de apostar em uma decisão automática. Escalar o caso ambíguo faz parte do design, não sendo uma falha dele.

O caso escalado da AOI-F Canal Street Hub, classificado como flood com confiança de 0.15 e marcado como ESCALATE, com uma assinatura óptica e SAR limítrofe entre os quadros, uma observação de que a estação fluviométrica independente nunca atingiu o nível de transbordamento gerando conflito na evidência terrestre, e um painel de decisão roteando-o para um adjudicador humano como requer comprovação.
AOI-F, escalada: a confiança de 0.15 está abaixo do limiar de 0.65 e a medição do rio conflita, portanto o caso de $0.8M é direcionado para um humano com evidências.

O comprovante: um dossiê forense por decisão

Cada veredito emite um dossiê forense do gatilho de inundação. Ele traz a evidência por regra para todos os cinco discriminadores com seus valores medidos e resultados de aprovação ou reprovação, um log de eliminação de falsos positivos, o veredito do cruzamento contextual, a linhagem de dados para cada aquisição simulada e um hash de proveniência SHA-256 da decisão. Para ser exato quanto ao escopo, o hash SHA-256 é um hash de conteúdo para detecção de adulterações, não uma assinatura digital PKI, e as imagens são sintéticas. O que o dossiê comprova é que a decisão é documentada em vez de meramente presumida.

O dossiê forense do gatilho de inundação para o caso recusado de sombra de nuvem na AOI-B, mostrando um veredito DENY, uma tabela de evidências por regra de R1 a R5 com valores medidos e resultados de aprovação ou reprovação, um log de eliminação de falsos positivos, um cruzamento contextual marcado como corroborates, uma tabela de linhagem de dados Sentinel-1 e Sentinel-2 e uma seção de proveniência.
O dossiê: evidências por regra, log de eliminação de falsos positivos, cruzamento terrestre, linhagem de dados Sentinel e hash de proveniência SHA-256.

Em 60 casos rotulados: nenhuma decisão automatizada insegura

A carteira única não foi uma rodada de sorte. Em um benchmark fixo de 60 casos sintéticos rotulados, desde assinaturas claras até ruídos próximos ao limiar, o TriggerProof toma 0 decisões automatizadas inseguras contra 48 da linha de base de quadro único, que paga todos os casos sinalizados. Ele autorresolve 80 por cento e escala 20 por cento, e entre os casos autorresolvidos ele suprime 36 de 36 falsos gatilhos e paga 12 de 12 inundações reais. A alegação é deliberadamente restrita: neste conjunto rotulado, o sistema nunca toma uma decisão automatizada insegura, porque ele escala quando a física é incerta.

O painel de avaliação sobre 60 casos sintéticos rotulados mostrando 0 decisões automatizadas inseguras contra 48 da linha de base de quadro único, 80 por cento de autorresolução com 20 por cento escalados para comprovação, 100 por cento de supressão de falsos positivos com 36 de 36 falsos gatilhos recusados e 100 por cento de revocação de inundações com 12 de 12 pagos automaticamente, acompanhado de uma tabela de casos rotulados, cada um marcado como correto.
O benchmark de 60 casos: 0 decisões automatizadas inseguras contra 48 da linha de base, 80 por cento autorresolvidos, 100 por cento de supressão e revocação entre eles.

Onde esta camada se posiciona, e onde não se posiciona

Trata-se da camada de adjudicação e governança entre um gatilho disparado e a indenização, não um produto de dados de satélite e nem um detector de inundações.

Aspecto Gatilho isolado de quadro único Esta camada de adjudicação
Uma sombra de nuvem, sombra de radar ou reservatório Pago como inundação; todos os quatro escurecem os mesmos pixels Recusado por cinco regras determinísticas de física através do tempo e sensores
Um caso genuinamente ambíguo Pago automaticamente com base em um sinal incerto como cara ou coroa Escalado para um humano abaixo do limiar de confiança de 0.65, com evidências anexadas
Por que um gatilho foi pago ou recusado Nenhum registro além do indicador de disparo Um dossiê forense: evidências por regra, log de eliminação, proveniência SHA-256
Quem toma a decisão de pagamento Um limiar de pixels em um único quadro Python determinístico; o LLM assessora e pode ser anulado
Risco de base originado por falsos gatilhos Assumido integralmente em cada falso evento de inundação sinalizado 0 decisões automatizadas inseguras contra 48 no benchmark rotulado de 60 casos
Dependência de modelo e fornecedor (lock-in) Vinculado à saída de um único detector O verificador roda offline; o agente consultivo permite troca de provedor

O que esta demonstração não faz

  • Cada mosaico de satélite, área de interesse, estação fluviométrica, leitura de precipitação e relatório de campo é sintético e fisicamente fiel. Não há nenhuma cena real do Sentinel ou ICEYE, nenhuma localização real e nenhuma seguradora ou sinistro real.
  • Os números de 0 inseguras, 80 por cento de autorresolução e 100 por cento de supressão e revocação aplicam-se a um conjunto fixo e rotulado de 60 casos sintéticos, não constituindo uma garantia em campo ou em ambiente aberto. A validação em arquivos reais, como o Sen1Floods11 ou uma carteira ao vivo do Sentinel, é o primeiro entregável de um projeto, não desta demonstração.
  • Os $4.0M de $8.0M retidos ou interrompidos são provenientes do cenário de portfólio sintético de 8 AOIs da demonstração, e não de uma carteira comercial real.
  • Todos os conectores são simulados ou em formato stub: recuperação de Sentinel-1 e Sentinel-2, programação de SAR comercial, corregistro, feeds de sinais terrestres e integração com plataforma de sinistros. A proveniência SHA-256 é um hash de conteúdo para detecção de adulterações, não uma assinatura digital PKI.
  • O TriggerProof adjudica um gatilho já disparado. Ele não detecta inundações e não produz dados de satélite; não é um clone de detector do Sentinel ou ICEYE.
  • O agente consultivo nunca decide o pagamento. O verificador determinístico e o gate de política decidem, e o agente pode ser anulado.
  • Não há clientes reais, implantações, usuários citados, depoimentos ou ROI alegado. O enquadramento honesto reflete o que descobrimos ao construir esta demonstração.

Dúvidas frequentes de compradores

Já pagamos automaticamente com base no gatilho do satélite. Por que adicionar uma etapa entre o gatilho e a indenização?

Porque um gatilho de quadro único não consegue distinguir a água de inundação de uma sombra de nuvem, uma sombra de radar ou relevo, ou um reservatório permanente — e todos os três escurecem da mesma forma. Quando uma indenização é disparada com base nessa inferência, dizer que 'provavelmente inundou' não é suficiente e não há rastro de evidências para defender a decisão depois. O TriggerProof recebe o gatilho disparado e o adjudica em PAY, DENY ou ESCALATE usando física determinística. No portfólio sintético de 8 AOIs da demonstração, isso impede ou retém 4.0 milhões de dólares americanos de um total de 8.0 milhões em pagamentos na fila automática.

O objetivo principal do modelo paramétrico era eliminar o regulador de sinistros. Ter um humano no loop não traz o atraso de volta?

Apenas para os casos que são genuinamente ambíguos. No benchmark rotulado de 60 casos, o TriggerProof autorresolve 80 por cento e escala 20 por cento; assim, as inundações claras continuam sendo pagas diretamente e apenas os casos limítrofes ou em contradição são encaminhados a uma pessoa, já com todas as evidências anexadas. Essa é a contrapartida: um pagamento automático rápido continua rápido, e o caso que de outra forma seria um falso positivo confiante recebe avaliação humana em vez de um pagamento incorreto de 0.8 milhão de dólares americanos.

São dados reais de satélite? Em quais inundações vocês realmente executaram isso?

Nenhuma. Cada mosaico, área de interesse, estação fluviométrica, leitura de precipitação e relatório de campo na demonstração é sintético e fisicamente fiel, e não há nenhuma cena real do Sentinel, localização real, seguradora real ou sinistro real. Os conectores para recuperação de imagens de satélite, programação SAR, feeds de sinais terrestres e integração com a plataforma de sinistros são simulados em stubs. A validação de campo em arquivos reais, como o Sen1Floods11 ou uma carteira ativa do Sentinel, é o primeiro entregável de um projeto, não algo que esta demonstração afirme ter.

Qual é a diferença entre isso e apenas comprar um modelo melhor de detecção de inundações ou um satélite de maior resolução?

Uma imagem única com maior nitidez ainda não é capaz de distinguir uma inundação de uma sombra ou reservatório por si só, porque o problema é temporal e intersensores, não de resolução. O TriggerProof não detecta inundações e não produz dados de satélite. Ele adjudica um gatilho já disparado verificando a persistência entre aquisições, a concordância entre SAR e óptico, a declividade do terreno, uma máscara de água permanente e a conectividade hidrológica. O valor duradouro é a camada de governança em torno da decisão, razão pela qual ela não se torna obsoleta à medida que os modelos de detecção evoluem.

Quando um caso é escalado, o que o meu regulador/adjudicador realmente recebe para trabalhar?

Um dossiê forense, e não apenas uma pontuação isolada. Cada decisão emite a evidência por regra para todos os cinco discriminadores com seus valores medidos e resultados de aprovação ou reprovação, um log de eliminação de falsos positivos, o cruzamento terrestre independente, a linhagem de dados de satélite e um hash de proveniência SHA-256 da decisão. Ele é exportado em JSON e HTML imprimível, permitindo que um adjudicador, uma resseguradora ou um auditor compreenda com exatidão por que um caso foi pago, recusado ou retido para comprovação.

Esses números de benchmark, 0 inseguras e 100 por cento de supressão e revocação: até que ponto posso confiar neles?

Eles são baseados em um conjunto fixo e rotulado de 60 casos sintéticos e fisicamente fiéis, abrangendo desde assinaturas nítidas até ruído próximo ao limiar, não constituindo garantia em campo ou em ambiente aberto. Nesse conjunto, o TriggerProof toma 0 decisões automatizadas inseguras contra 48 da linha de base de quadro único e, entre os casos autorresolvidos, suprime 36 de 36 falsos gatilhos e paga 12 de 12 inundações reais. O foco não é uma pontuação perfeita, mas sim o fato de que o sistema nunca toma uma decisão automatizada insegura, já que ele escala quando a física é incerta.

Isso nos prende aos seus modelos ou a um provedor específico de nuvem ou satélite?

Não. O verificador determinístico e o gate de política são em Python puro e rodam totalmente offline sem necessidade de chave de API, de modo que a decisão de pagamento nunca depende da disponibilidade de um modelo. O agente consultivo é construído sobre Pydantic AI e permite alternar provedores entre Anthropic, OpenAI, Gemini e Ollama, usando claude-opus-4-8 por padrão com um fallback determinístico. A recuperação de dados de satélite e a integração de sinistros foram projetadas como adaptadores, de modo que a camada se integra diretamente aos sensores e plataformas que você já utiliza.

Pesquisa Técnica

A pesquisa por trás desta demonstração — a arquitetura, o design de verificação e a estrutura empresarial.

Insira a camada de adjudicação entre seu gatilho de inundação e a indenização

Suprima os falsos gatilhos pela física, escale os incertos para uma pessoa e mantenha um registro defensável para cada decisão.

Se a sua equipe opera uma carteira de gatilhos automáticos de inundação e está avaliando como manter pagamentos rápidos sem pagar por uma sombra, gostaríamos de trocar ideias sobre onde vocês traçam o limite entre uma decisão automática e uma humana. É uma fronteira complexa e continuamos refinando a nossa.

Revisão de adjudicação de carteira de gatilhos

  • ✓ Mapeie onde sombras de nuvem, sombras de radar e reservatórios criam risco de falsos gatilhos
  • ✓ Codifique a física de inundações como regras de verificação determinísticas e inspecionáveis
  • ✓ Defina a barra de confiança e a política de escalonamento que seus subscritores e resseguradora aceitarão
  • ✓ Defina o dossiê forense que um auditor poderá auditar posteriormente

Construa conosco

  • ✓ Um verificador de física determinístico de cinco regras para PAY, DENY e ESCALATE
  • ✓ Um agente consultivo de cruzamento com troca de provedor, com fallback offline incluído
  • ✓ Um gate de política com barra de automação visível para auditoria
  • ✓ Um dossiê de proveniência SHA-256 por decisão, via adaptadores para sua infraestrutura de satélite e sinistros
Redes sociais

Também publicado em