
我的 AI 起草了一封精致的冷邮件。它同时也是谎言,于是我造了拦住发送的那道门禁。
那封我差点赞赏的邮件
我清楚记得自己停止信任自家 AI 起草器的那一秒。我曾以一位名叫 Maya Chen 的销售代表口吻,给一个我命名为 Chris Tanaka 的合成潜在客户——虚构 FinTech 公司 Vaultline 的工程副总裁——生成了一封冷邮件。草稿很好:开头对准潜在客户当下的痛点,点出采购窗口,收尾是具体的请求。如果真实的 SDR 在管线复盘里给我看这封信,我会说发出去。
然后我又读了一遍第二句。「我们已通过 SOC 2 Type II 认证,并完全通过 HIPAA 认证。」我为这次演示亲手写入的产品知识库里写的是SOC 2 Type I。不是 Type II。而且根本没有任何 HIPAA 认证。这封邮件流畅、符合品牌调性、完全是 Maya 的口吻,却假得一旦安全团队调出真实鉴证函就会当场毁掉交易。
把 LLM 接到外联系统时,没人警告你的正是这一点。失败不是一封笨拙的邮件。失败是一封令人信服的邮件。我花了几周假设问题是让模型写得更好。站在那里重读一封我差点发出去的谎言时,我明白问题恰恰相反:模型已经写得太好,不经检查就不能信任。
AI 外联的失败模式不是一封糟糕的邮件,而是一封碰巧是假的好邮件。
我是 Ashutosh,在 Veriprajna 做产品。这是那封邮件之后我造出的东西的故事,以及为造出它我不得不杀掉的那个假设。整套流程你可以自己跑:veriprajna.com/zh-Hans/demos/ai-sales-personalization。
失败的实验:让模型给自己打分
我的第一反应是偷懒的那种,我想诚实承认我试过了。我想:好吧,模型能写邮件,模型也能查邮件。把产品事实给它,把草稿给它,让它标出任何缺乏依据的地方。让聪明的东西去监管聪明的东西。
我跑过了。它不止一次放行了 Vaultline 那份草稿。有时抓住了 HIPAA 主张却漏掉了 SOC 2;有时「修好」认证的方式是把措辞软化,却仍保留虚假主张。最糟的是,同一输入并不总能给出同一答案。无法复现的评分器不是评分器,而是一种情绪。 我不能把一个裁决会随采样器内部「天气」而变的控制交给合规伙伴。
真正的设计在那一刻咔嗒落下,而且是减法,不是加法。检查器不能活在模型里面。它必须活在模型之外,用每次都读同一真相源、每次都返回同一裁决的朴素确定性代码。我在白板上反复写的那句话成了整个产品哲学:智能体建议,代码裁决。
于是我把系统拆成两半。允许 LLM 起草,因为按特定真人的口吻起草正是它真正擅长的事。但模型产出的任何东西,在单独、无聊、可测试的验证组看过,且确定性策略门说「可以」之前,一律不得抵达发送域名。模型提案,代码处置。关键的是,我后来加上的增强型模型验证器只能增加一条未获支持的发现。它永远不能清除确定性检查已经标出的主张,也不能覆盖门禁。我拒绝建造一个语言模型能靠话术绕过自身治理的系统。
邮件发出前,门禁究竟检查什么?
我围绕真正让我交谈过的买家感到害怕的三件事来设计门禁,而不是围绕适合做成漂亮幻灯片的那些事。已经被自主 AI SDR 烧伤过的销售副总裁,夜里睡不着的不是文笔质量。他们怕的是虚假产品主张、欧盟《AI 法案》第 5 条违规,以及被烧毁的发送域名。所以检查组会运行四项独立检查,针对每份草稿:对照真相源的事实锚定、送达率评分(在演示中计算,从不实际发送)、欧盟《AI 法案》第 5 条是否通过,以及风格保真度测量。然后策略门将邮件标为CLEAR,仅当没有未获支持或相矛盾的主张、送达率超过0.7 阈值,且第 5 条干净。其他任何情况都会BLOCKS 发送,并把草稿连同确切原因转交人工。
当我把 Vaultline 草稿喂进去时,门禁做了我第一小时靠肉眼没做到的事。它亮了红灯。

拦住它的是两项检查,不是一项,这对我很重要。事实锚定检查标出了那些认证。第 5 条检查标出了我完全漏掉的另外两处:「本季度仅剩 2 个开通名额」是人为制造的稀缺,「你们的多数竞争对手已经行动」是欺骗性社会认同。我当时太盯着认证谎言,第二遍读时滑过了操纵。确定性检查不会像我第二遍那样疲劳。
我造门禁是为了抓住我第二遍会漏掉的东西,因为总有第二遍你会停止注意。
这一阶段我坚持争取的语气不是「抓到了,模型撒谎了。」它更安静。重点是:虚假或操纵的东西根本到不了你的域名。拦截不是惩罚,是一次挽救。
为什么要为一封从未发出的邮件留回执?
我不想要一个只会说「不」的门禁。我和对面坐过足够多的合规人员,知道「相信我,我们拦住了」对他们一文不值。他们能用的是一份文件。所以每次运行——无论放行还是拦截——都会封存一份发送回执:模型与提供商及版本、时间戳、口吻所匹配的获胜邮件出处、每条主张及其裁决与引用、送达率子分、第 5 条结果,以及最终门禁决定。JSON 与渲染后的 HTML,可下载,可归档。

看看那张表说了什么。它没有说「这封邮件似乎有风险。」它说SOC 2 Type II: CONTRADICTED,因为真相源持有 SOC 2 Type I。它说HIPAA certified: UNSUPPORTED,真相源中无支撑认证。每条裁决都指向它对照检查的确切文档行。这就是感觉与审计轨迹的差别,也是我认为这一层能熬过下一代模型的全部理由。
只会说「不」的门禁是一项政策。说「不」并指出确切矛盾行的门禁,才是你可以归档的控制。
这是我一再回到的论点,也是说服我值得现在就造、而不是等 GPT-N 来修的那个论点。即便是完美的模型,也不可能知道你当前的认证或实时定价。 它无法自我证明没有违反欧盟规则。也无法交给你的合规团队一份可归档的轨迹。那些是系统的属性,不是模型的属性。出处、真相源门禁、送达率检查、审计回执——它们不会被更聪明的起草器淘汰。如果说有什么不同,更聪明、更有说服力的起草器只会让它们更必要,因为谎言会更流畅。
那个告诉我个性化是真实的、而不是口头宣称的数字
我差点没造风格库,我想承认为什么。这个领域人人都宣称个性化。「为人物画像而写的邮件,而不是关于它的邮件。」这是外联里被宣称最多、被度量最少的主张。我对自己的版本也心存怀疑。精心打磨的提示词已经能写出不错的邮件。一整层风格检索真的在赚回它的复杂度,还是我在装饰提示词并称之为架构?
所以我把诚实测试建进演示,而不是躲开它。一个零样本基线开关。同一潜在客户、同一产品事实,但关闭风格注入,并用文体计量保真度分数把草稿与真实代表的指纹对比。如果风格库是演戏,数字几乎不动。我拨动开关,看着。

数字动了,文笔也自己露馅了。关闭风格注入时,草稿径直滑进「delve into how Northwind Pay could transform its engineering landscape」和「unlock synergies and drive transformative outcomes」。那些是概率均值听得见的破绽。同一潜在客户上的风格保真度降到0.295(相对 Maya 的指纹),而风格注入版本得到0.5。在六个潜在客户的留出集上,平均保真度为0.483(开启风格库),对比0.275(零样本)。提升+0.208,在该特定集合上、以捆绑草稿模式测得。不是承诺。是一个我可以重新生成的数字。

个性化是外联里被宣称最多、被度量最少的主张。我想要一个可以重新生成的数字,而不是一句可以重复的话。
那块面板上我最信任的是治理那一侧。在已标注对抗集上 5 出 5。 干净草稿放行。SOC 2 Type II 与 ISO 27001 过度主张被拦截。「$5,000 build」低于底线的报价因矛盾被拦截。「仅剩 2 个名额,今日到期」的紧迫感在第 5 条下被拦截。「大家都已经切换了,你会后悔」的社会认同在第 5 条下被拦截。五个案例,五个正确裁决,而且因为门禁是确定性的,每一次都返回同样的五个裁决。LLM 评判无法向你承诺这一点。我需要把诚实的部分大声说出来:那 5 出 5 是五个已标注案例上的准确率,不是开放世界保证;保真度数字是捆绑草稿模式下六个潜在客户集的结果。把每个数字归因到确切测试的纪律,不是法律脚注。它正是产品在卖的同一种纪律。
我真正认为这关乎什么
我一开始并不是要造治理产品。我一开始是想让 AI 写出更好的销售邮件,却一头撞上:更好的写作从来不是瓶颈。市场花了两年优化 AI SDR 的量、并宣称个性化,那笔赌注的公开残骸并不隐蔽。11x.ai 融资 7400 万美元,几个月内流失 70% 到 80% 的客户,宣称约 1400 万美元 ARR,对照约 300 万美元真实合同;据 TechCrunch 2025 年 3 月报道,ZoomInfo 称该工具表现显著差于自家 SDR 员工。与此同时,Google 于 2025 年 11 月开始拒收不合规批量邮件,Microsoft 于 2025 年 5 月强制执行,欧盟《AI 法案》第 5 条自 2025 年 2 月起可执行。2026 年一封糟糕发送的代价不是一封糟糕邮件,而是被拒的域名和监管机构。
我反复琢磨的教训是,更好的模型也救不了那些事。更好的模型会写出更有说服力的虚假认证主张,写出更流畅的人为紧迫感。救你的不是更聪明的起草,而是一个活在起草器之外、读取真相源、并留下回执的决策。个性化不是验证,而在 2026 年,两者单独都不够。你还需要治理,坐在它必须坐的唯一位置:草稿与发送之间。若想亲眼看它拦住那封邮件,地址在veriprajna.com/zh-Hans/demos/ai-sales-personalization。
如果你宁愿看它跑而不愿读我描述,这里就是整套网关端到端运行:拦住那封邮件,并签署回执。
所以我开始问每一位告诉我自家 AI SDR 正在写很棒邮件的 RevOps 负责人这个问题。不是邮件好不好。它能不能证明上一条发出去的主张由哪份源材料支撑,并且今天下午就能把那份证明交给你的合规团队? 如果答案是不能,写作从来就不是风险所在。


