回收的真实照片能通过每一次真实性检测。我为车险理赔做了一道跨信号取证闸门来抓住它,并能在法庭上证明决策。
InsuranceFraud DetectionInsurtech

我本想为车险理赔做一个深度伪造检测器。一张未经编辑的真实照片击败了它。

Ashutosh SinghalAshutosh Singhal2026年7月7日11 min

一张真实照片径直通过我的检测器的那个下午

我先做的是像素取证信号,因为那部分最像真正的工程,我也暗自为此骄傲。它基于传感器噪声和频域伪影进行推理——扩散模型在「幻觉」出撞毁保险杠时留下的那些痕迹。在演示里,该信号被标记为模拟,作为我尚未训练的学习型生成伪影模型的占位,这一点我要先说清楚。但包裹在它外面的逻辑是我的,而且管用。我给它一张扩散模型伪造的保险杠照片,它就按我期望的方式亮了起来。

然后我交给它一个我标记为 CLM-C-1044 的情景理赔——罗利的一起追尾事故——它把照片判得干干净净。一致。无伪影。传感器噪声在场。那是正确答案,而这正是让我不安之处,因为 CLM-C 就是欺诈。照片是真实相机拍的。在场景里,它是从已结案的既往理赔里抽出来、对着新损失再提交的。我最好的信号并不弱。它是瞄准了错误的问题。它问的是「这张图是假的吗」,而对一张回收的真实照片,诚实的答案是:不是。

一张回收的真实照片能通过世上所有真实性检测,因为它本来就是真的。

那个下午,正是我最终做出的东西根本不是检测器的原因。你可以在运行中的演示里亲自路由同样的四条理赔。其中每一条理赔、每一张图、每一个承保方和每一条历史记录都是合成的,所以没有真实投保人或真实损失。但它所演绎的失败并非虚构。那正是我撞上的失败。

为什么真实照片是最难抓住的欺诈?

我不断回到那个击溃我第一版设计的不对称性。整场保险欺诈军备竞赛被框成「造一个更好的深度伪造检测器」,而我现在认为这种框定本身就是陷阱。单一真实性分类器会同时在两个方向失败。图像生成器一进步它就过时,并且它结构性盲目于书本上最古老的欺诈——来自既往理赔的真实回收照片——因为那张照片凭着真实就能通过每一次真实性检测。

即便我的理赔是合成的,背后的压力却是真实的。98% 的保险公司报告称被篡改媒体内容激增,只有 32% 对检测深度伪造感到「非常有信心」(Verisk,2026 年保险欺诈状况)。同一调查中,36% 的消费者表示会篡改理赔图像。深度伪造欺诈尝试在三年内上升 2,137%(Facia.ai),一家英国车险承保方在一年内看到 AI 操纵车辆图像增长 300%(《卫报》/ Milliman)。行业的条件反射是在提交环节外挂第三方检测器。如今 65% 的承保方已在运行其一(Verisk,2026)。这种反射能抓住明显的假货,却把回收的真实照片直接放行到赔付。

等待核验的四条情景理赔所在的 FNOL 受理队列
受理队列。四条情景理赔——全部合成——在评估任何损失之前等待鉴真。CLM-C-1044(追尾,罗利)以 2/5 的严重程度看起来是四条里最不吓人的,而这正是关键所在。

我在白板上反复写下的那句话是:鉴真必须是一道闸门,而不是一份报告。报告是钱已经动了之后才被阅读的。闸门在钱动之前就运行。而闸门不能建立在一个真实照片从定义上就能击败的单一信号上。

智能体建言,代码裁决

我很早就做了一个架构决定,面对监管者我会毫不犹豫地为之辩护:路由调用不属于语言模型。一支由四名分析师加一名对抗性挑战者组成的取证团队调查理赔并产出类型化裁决。然后由一个确定性策略闸门——坐在智能体之外的普通代码——汇总这些裁决与原始信号,对照承保方的阈值,发出一条可复现的路由决定。AUTO-PROCEED、SIU-REFERRAL、HUMAN-REVIEW,或 ABSTAIN。信任边界是代码,绝不是 LLM 的自我汇报。

两个推理角色——叙事一致性与对抗性挑战者——通过一个可替换提供商的适配器运行,默认是claude-opus-4-8,在未设置 API 密钥时,整道闸门回退到确定性离线桩,仍能端到端运行。我越久坐下来想,就越喜欢这个属性,因为可复现性才是合规官真正需要的东西。对闸门问同一问题两次,它会以同样方式作答,并且能展示其工作过程。

智能体建言。代码裁决。监管者可以审计一条规则。没人能审计一种感觉。

这在 2026 年不是抽象偏好。NAIC 关于 AI 的示范公告已被 24 个州采纳,科罗拉多 AI 法案于 2026 年 6 月 30 日生效,欧盟 AI 法案的高风险截止日落在 2026 年 8 月,罚金最高可达 3500 万欧元或全球营业额的 7%。把模型外包出去,并不等于把责任外包出去。如果承保方自动化了理赔决策,就必须能为之辩护,而「模型很有信心」不是辩护。

「抓住」在这里究竟意味着什么?

当我终于看着 CLM-C 被抓住时,我想确切知道是哪个信号起了作用,因为我已不再信任自己对此的直觉。于是我打开决策分析,一行行读下去。溯源分析师通过了该理赔:拍摄 GPS 在报告损失地点 1.1 公里以内,拍摄日期与损失日期一致。像素取证分析师——我曾为之骄傲的那个——也通过了它,屏幕上就标着模拟,artifact_score 0.06,传感器噪声在场。两个「是不是假的」信号都放行了它,这正是它们应该做的,因为照片是真的。

CLM-C-1044 被确定性策略闸门路由至 SIU 转介
CLM-C-1044 盖上「重复图像 · 匹配既往理赔」并路由至 SIU。取证流水线每个阶段都以个位数毫秒运行,但转介本身是由确定性策略闸门做出的,而不是任何分析师。

抓住它的是另外两个。重用分析师把照片的 256 位感知哈希与历史理赔索引比对,发现已结案的既往理赔 HIST-4019,汉明距离为 0——逐像素双胞胎,数月前就已提交。叙事一致性分析师对照图像阅读 FNOL 文本,标出矛盾:叙述写的是侧面剐蹭,而照片显示的是后方损伤。然后对抗性挑战者——我专门提示去反驳每一个标记、试图为索赔人洗清的怀疑者——检验了两个标记,并报告两者都成立。直到那时,确定性闸门才把该理赔作为回收证据路由至 SIU。

决策分析显示溯源与像素取证一致,而重用与叙事被标记
四个裁决并排。溯源与像素取证(标为模拟)都读作一致。抓住它的在另外两个:感知哈希以汉明距离 0 匹配已结案理赔 HIST-4019,而叙述描述侧面损伤、照片却显示后方。

我让每个人都坐下来细想的细节是:抓住它完全不依赖那个模拟的像素信号。两个被建来回答「是不是假的」的智能体都放行了这条理赔。真正拦住它的,是那两个问「我们是否见过这张精确图像,以及故事是否站得住」的。这就是整套「团队优于分类器」论证的全部,而 CLM-C 是我能造出的最小真实版本。

我用来发现假货的两个信号都放行了它。真正抓住它的那些,问的是我们是否已经为这张照片赔付过一次。

我拒绝当作开场的那个数字

我有一个很容易被误用的基准结果,我宁愿自己先拆解它,也不愿看别人剥掉范围后再引用回来。在一个标注的 120 条理赔合成集上(47 条干净、25 条扩散伪造、20 条回收真实、13 条模糊、15 条元数据伪造),闸门对每条理赔都正确路由,并交出干净成绩单:干净理赔 100% 直通、0% 误指控、100% 的决策带有可核验审计记录、对照标签召回率 1.0。这些数字是真实的,但它们也是一个构造集的属性,其欺诈类别按设计就带有可检测签名。它们不是开放世界的保证,我每一次都会这么说。

我真正用来开场的数字是覆盖缺口。在该集中 35 起不带真实性伪影的欺诈里——20 条回收真实与 15 条元数据伪造——单信号真实性基线抓住35 起中的 0 起。跨信号闸门抓住35 起中的 35 起。那个缺口才是诚实的头条,因为它度量的是主流做法做不到的事,而不是吹捧我的构造集让人轻松的事。

基准面板显示单信号检测器抓住 35 起中的 0 起,而闸门抓住 35 起中的 35 起
在标注的 120 条理赔合成集上的基准。真正重要的是左侧那块:单信号检测器抓住回收与伪造欺诈 35 起中的 0 起,跨信号取证抓住 35 起中的 35 起。100% 与 0% 的图块在这个构造集上为真,在开放世界则不然。

我知道令人印象深刻的数字与经得起考验的数字之间的差别。经得起考验的主张是缺口的形状,而不是百分比的大小。

证据毁损如今是屏幕上的红行

我没料到保管链这块会成为买家真正倾心的部分,但它确实如此;当我故意让它失败时,我明白了为什么。每一个决策都把原始图像的 SHA-256 绑定进只追加、哈希链式的账本。verify-chain步骤会重算每一环,并对仍在磁盘上的每一份原始文件重新哈希。如果一次生成式 AI「增强」或放大覆盖了原始理赔图像,承保方就会在随后的任何诉讼中突然暴露于证据毁损——对证据的销毁。

在篡改后显示一行变红的保管链证书
在篡改一份已存储原件并重新运行 verify-chain 后,第 0 行变红——「已篡改 · 证据毁损」——而封存的各行保持完好。因为检查会对磁盘上的每一份原件重新哈希,编辑会表现为断链,而不是静默覆盖。

我点击「篡改所选原件」,运行核验,一行变红:已篡改,检测到证据毁损。这就是把全部价值做成了字面意思。保管链不再是合规幻灯片里的一句话,而变成屏幕上可由自动化流水线强制执行、律师也能读懂的状态。正常操作下原件永不被改写,只有附属产物会变,所以有人真去编辑它的那天,记录已经知道了。

我仍然不知道的事

我不认为这道闸门已经完成,而我最不确定、同时也最自豪的能力之一,是弃权路径。当一条理赔确实含糊不清——分辨率低、元数据残缺、两边都没有定论——演示中的 CLM-D-1045 会路由至 ABSTAIN,再转到 HUMAN-REVIEW,而不是强行给出裁决。它选择弃权,而不是虚张声势地放行或指控;对抗性挑战者的存在,正是为了不让合法索赔人因薄弱信号被扔进 SIU。在合成集上,正是这种纪律把误指控保持在 0%。在真实世界里,我尚不知道弃权阈值该落在何处,假装知道本身就是另一种欺诈。

有许多东西我刻意留作桩。Guidewire ClaimCenter 与 Duck Creek 连接器、移动端引导拍摄 SDK、真正的 C2PA 核验器,以及真正的 PRNU 相机指纹数据库,全部推迟。承保方自己的 Tractable 或 CCC 严重程度评分被接受为输入字段,而不是在此计算,因为这道闸门会在定损之前运行,并对那些系统随后去评估的内容做鉴真。它并不取代它们,我也不会声称如此。

四条情景理赔都在演示里,如果你想亲自把它们跑过流水线并阅读回执。不过我想让你带走的不是演示本身。而是那个下午在罗利,盯着我最好的检测器刚刚放行的一张真实照片时,重组了我自己思考的那个问题。

如果你更想看它运行,而不是听我描述,这里是整道闸门端到端运行的样子。

所以我不断抛给理赔与 SIU 负责人的问题是:如果你面临的最昂贵图像欺诈,是一张你已经为之赔付过一次理赔的真实照片,你的检测器究竟在检测什么?

相关研究

满怀信心地构建您的 AI。

与一支在打造新一代企业级 AI 方面拥有深厚经验的团队携手合作。让我们助您设计、构建并部署一套值得信赖的 AI 战略。

Veriprajna 深度科技咨询公司 专注于为医疗健康、金融和监管等领域构建安全攸关的 AI 系统。我们的架构均依据成熟的规范进行验证,并配有完善的合规文档。