卫星洪水智能 · 参数化保险
当卫星指示某地被淹时,参数化洪水保险会自动赔付。但单幅光学或雷达图像无法将洪水与云阴影、雷达或地形阴影、或是常年水库区分开来,因为这四者使相同的像素变暗。TriggerProof 将已触发的触发器视为既定事实,并证实其是否应当赔付:确定性五规则物理核验器作出裁决,LLM 仅提供建议,不确定案例会上报人工审核而非自动赔付,且每项决策都会留存一份取证卷宗。智能体建议,代码裁定。
$4.0M / $8.0M
因等待证据而扣留或中止的自动排队赔付款(压制 3 起虚假触发,上报 1 起)。其余 $4.0M 在 2 处经确认的洪水中完成赔付
演示的合成 8-AOI 资产组合场景
0 起不安全
不安全自动决策数量,对比单帧基线的 48 起(基线会对每个标记案例进行赔付)
60 案例标注合成基准
100% / 100%
在 80% 自动解决的案例中,假阳性压制率达到 (36/36),洪水召回率达到 (12/12)
60 案例标注合成基准
这是裁定机制的可运行演示。核验器与策略关卡完全在原生 Python 中运行且无需 API 密钥;仅顾问式的交叉比对智能体可以调用模型,且它绝不决定赔付。每一个卫星切片、感兴趣区域 (AOI) 和地面信号均为合成且符合物理真实性,非真实 Sentinel 或保险公司数据。
参数化洪水保险用卫星触发器取代了理赔定损员,以实现即时赔付。然而该触发器继承了一个自身无法看透的物理难题。
当触发器触发时,数百万美元的赔付款在没有现场定损员的情况下被释放。其吸引力在于速度和无争议性。而风险敞口在于:系统仅凭单帧图像(单幅光学图像上的 NDWI 或 MNDWI 读数,或单次 SAR 成像过轨),就被要求裁定地面是否实际被水淹没。然而它往往做不到。云阴影使光学场景变暗的位置与洪水如出一辙。雷达或地形阴影降低 SAR 后向散射的方式与真正的积水别无二致。常年水库被读取为水体,因为它确实是水,只是并非新增的洪水。
因此,触发器真正的失效模式并非遗漏洪水,而是过于自信的假阳性:基于阴影触发赔付,在任何人能够核查前便已放款,且没有任何记录能让再保险人或审计人员在事后检验该裁决。这是基差风险最昂贵的形式——对从未发生损失的触发进行赔付;它是参数化洪水资产组合所承载的结构性弱点,而非罕见的边缘案例。
更好的单幅图像无法解决这一问题,让更聪明的模型去给同一孤立帧评分同样无济于事。将洪水与其三种相似干扰物区分开来,取决于特征信号在时间和传感器维度的表现,以及该决策事后是否具备可抗辩性。这正是我们旨在弥合的两个差距,而两者都无法仅靠检测模型本身来解决。
该流水线接收已触发的触发器,并返回 PAY(赔付)、DENY(拒赔)或 ESCALATE(上报)。决策逻辑存在于清晰可查的代码中,绝不存在于模型中。
TriggerProof 并不检测洪水,而是裁定已经触发的触发器。每个已触发的触发器都会通过五规则物理核验器,由顾问智能体与独立地面信号进行比对核查,随后由策略关卡路由为赔付、拒赔或上报人工审核。每个案例最终都会生成一份取证卷宗。
五规则核验器是纯 Python 代码,循环中无模型参与。它输出分类结果与置信度得分,是决定触发器是否为真实洪水的核心部件。它具有可审查性与可复现性:对同一案例重新运行,你将获得完全相同的裁决和逐条规则读数,这使得再保险人或审计人员能够检验决策,而非盲目信任。
上下文交叉比对智能体基于 Pydantic AI 构建,默认使用 claude-opus-4-8,它将物理裁决与独立地面信号(如河流流量计、降水量及现场报告)进行比对,并返回 corroborates(证实)、contradicts(矛盾)或 inconclusive(不确定)。它支持切换模型提供商,并具备确定性离线回退机制,使演示可完全离线运行。它仅提供建议并可被否决,绝不决定赔付。
| 规则 | 判别器 | 区分对象 |
|---|---|---|
| R1 | 时间持续性 | 洪水在多次成像采集间持续存在;云阴影则是瞬态的,在下一帧中消失。 |
| R2 | SAR 与光学一致性 | 洪水表现为光学变暗且 SAR 低后向散射;云阴影表现为光学变暗但 SAR 正常;雷达阴影表现为 SAR 低后向散射但光学明亮。 |
| R3 | DEM 坡度 | 水无法在陡峭地形上积聚,由此可标记出叠掩与地形阴影。 |
| R4 | 常年水体掩膜 | 排除已知水库与湖泊,捕获将既有水库误判为新洪水的虚假触发。 |
| R5 | 水文连通性 | 真正的洪水与排水水系网络相连;孤立的暗斑则不然。 |
策略关卡使阈值对审计人员完全透明。如果智能体与物理结果相矛盾,或置信度低于拟合的 0.65 自动化门槛,该案例将作为「需要证明 (needs proof)」上报人工审核,绝不进行自动裁决。否则,洪水分类将予以赔付,任何非洪水类别将予以拒赔。持久的价值在于核验器与关卡,而非更敏锐的检测器:即使是完美的单帧分类器,也依然无法上报模糊案例,或向再保险人提交具备可抗辩性的记录。这些属于治理职责,在设计上就独立于检测模型之外。
下方的每一个数字都是演示的确定性框架在运行时计算出的可复现输出。每一个感兴趣区域、河流流量计和现场报告均为合成且符合物理真实性。未使用任何真实 Sentinel 场景、地点、保险公司或理赔数据。
一场暴风雨掠过包含 8 个感兴趣区域的资产组合。传统的单帧触发器在其中 6 个区域被触发,并排队等待 800 万美元的自动赔付款。在此视图中,没有任何机制能将真正的洪水与阴影或水库区分开来,因为单帧无法做到。每一行触发记录即将依次进入核验、交叉比对和关卡阶段。
TriggerProof 对账本进行裁定。它确认 2 起真实洪水并赔付 400 万美元,压制 3 起虚假触发并扣留 320 万美元(云阴影 120 万美元、雷达阴影 100 万美元及常年水库 100 万美元),并将 1 起 80 万美元的边界案例上报人工审核。在传统触发器本会全额自动赔付的 800 万美元中,有 400 万美元被中止或扣留以待核证,且每项决策都附带一份取证卷宗,使证据覆盖率达到 100%。
打开 AOI-B(Mesa Junction Depot),逐帧查看采集图像。引发触发的光学暗斑仅出现在触发帧中,并在下一次采集时消失,而整个过程中 SAR 后向散射始终保持正常。雷达透过云层看到了干燥地面。核验器以 1.00 的置信度将其归类为云阴影,并拒赔 120 万美元的款项。阴影移动了;而真实的积水会留在原地。
AOI-A(Rio Verde Terminal)的同一胶片显示了截然相反的情况。水体特征在光学和 SAR 的每次成像采集帧中均持续存在,地形平坦足以积水,该区域与排水水系相连,且独立河流流量计提供了证实。核验器以 0.99 的置信度将其归类为洪水,并赔付 200 万美元的触发金额。该机制并不偏向拒赔,而是偏向证据,而此处的证据确凿充分。
AOI-F(Canal Street Hub)是物理规则无法单独解决的案例。其特征处于边界状态,核验器的置信度仅为 0.15,且独立河流流量计从未超过满岸水位,导致地面证据与触发信号发生冲突。由于置信度低于 0.65 的自动化门槛,策略关卡将附带完整证据的 80 万美元案例上报给人工裁定员,而非在自动裁决上押注。上报模糊案例本身就是系统设计的一部分,而非系统缺陷。
每项裁决都会生成一份法庭取证级的洪水触发卷宗。它包含全部五项判别规则的逐项证据、实测值及通过/未通过结果、假阳性排除日志、上下文交叉比对裁决、每次模拟采集的数据血统,以及决策的 SHA-256 溯源哈希。准确而言,该 SHA-256 哈希是用于防篡改的内容哈希,而非 PKI 数字签名,且图像为合成数据。该卷宗证实的是:该决策具备完整记录支撑,而非凭空断言。
单一账本的表现并非偶然。在涵盖从清晰特征到近阈值噪声的 60 个标注合成案例固定基准上,TriggerProof 做出了 0 起不安全的自动决策,而单帧基线(对每个标记案例均赔付)则有 48 起。它自动解决了 80% 的案例,上报了 20%;在自动解决的案例中,它压制了 36/36 起虚假触发,并赔付了 12/12 起真实洪水。这一论断严谨且克制:在该标注数据集上,系统从未做出不安全的自动决策,因为当物理特征不确定时,它会选择上报人工。
它是位于已触发触发器与赔付款之间的裁定与治理层,而非卫星数据产品,也不是洪水检测器。
| 考量维度 | 仅靠单帧触发器 | 本裁定层 |
|---|---|---|
| 云阴影、雷达阴影或水库 | 作为洪水赔付;四者使相同的像素变暗 | 通过跨时间和传感器的五条确定性物理规则予以拒赔 |
| 真正模糊的案例 | 依据如同抛硬币的信号自动赔付 | 置信度低于 0.65 门槛时附带证据上报人工 |
| 触发器赔付或拒赔的原因 | 除触发标记外无任何记录 | 取证卷宗:逐条规则证据、排除日志、SHA-256 溯源 |
| 谁作出赔付决定 | 单帧图像上的像素阈值 | 确定性 Python 代码;LLM 仅提供建议且可被否决 |
| 虚假触发带来的基差风险 | 对其标记的每一个非洪水事件全额承担损失 | 在 60 案例标注基准上实现 0 起不安全自动决策,而基线为 48 起 |
| 模型与供应商锁定 | 与单一检测器的输出绑定 | 核验器离线运行;顾问智能体可切换模型提供商 |
因为单帧触发器无法区分洪水与云阴影、雷达或地形阴影、或是常年水库,而这三者以相同的方式变暗。当基于该判断触发赔付时,「可能淹了」是不够的,且事后也没有任何证据链来进行抗辩。TriggerProof 将已触发的触发器视为既定输入,并利用确定性物理规则将其裁定为 PAY(赔付)、DENY(拒赔)或 ESCALATE(上报)。在演示的 8-AOI 合成资产组合中,这在 800 万美元的自动排队赔付款中中止或扣留了 400 万美元。
仅针对真正模糊的案例。在 60 案例标注基准上,TriggerProof 自动解决了 80%,上报了 20%,因此清晰明确的洪水仍然能够直接自动赔付,只有处于边界或存在冲突的案例才会路由给人工,并已附带完整证据。这就是权衡:快速自动赔付保持高效,而本会成为自信假阳性的案例则由人工处理,避免了错误的 80 万美元赔付决策。
没有。演示中的每个切片、感兴趣区域、河流流量计、降水读数和现场报告均为合成且符合物理真实性,不存在真实的 Sentinel 场景、真实地点、真实保险公司或真实理赔。用于卫星检索、SAR 任务调度、地面信号源和理赔平台集成的连接器均为桩实现。针对 Sen1Floods11 等真实档案或运行中 Sentinel 账本的现场验证是首期合作交付物,而非本演示所宣称的内容。
单靠更高分辨率的单幅图像依然无法区分洪水与阴影或水库,因为该问题属于时间和跨传感器维度,而非分辨率问题。TriggerProof 不检测洪水,也不生产卫星数据。它通过核查跨采集的时间持续性、SAR 与光学一致性、地形坡度、常年水体掩膜以及水文连通性,对已触发的触发器进行裁定。持久的价值在于围绕决策构建的治理层,这也是它不会随着检测模型的改进而过时的原因。
一份取证卷宗,而非单一得分。每项决策都会输出全部五项判别规则的逐项证据(包含实测值与通过/未通过结果)、假阳性排除日志、独立地面交叉比对、卫星数据血统,以及决策的 SHA-256 溯源哈希。它支持导出为 JSON 和可打印 HTML,使裁定员、再保险人或审计人员能够准确了解某个案例被赔付、拒赔或扣留核证的具体原因。
它们基于包含 60 个符合物理真实性的合成案例的固定标注数据集(涵盖从清晰特征到近阈值噪声),并非开放世界或实际现场的保证。在该数据集上,TriggerProof 做出了 0 起不安全的自动决策(相比之下单帧基线为 48 起);在自动解决的案例中,它压制了 36/36 起虚假触发,并赔付了 12/12 起真实洪水。其核心要点不在于完美的分数,而在于系统从不做不安全的自动决策,因为当物理特征不确定时它会主动上报人工。
不会。确定性核验器与策略关卡由原生 Python 编写,完全离线运行且无需 API 密钥,因此赔付决策绝不依赖于模型的可用性。顾问智能体基于 Pydantic AI 构建,可在 Anthropic、OpenAI、Gemini 和 Ollama 之间灵活切换提供商,默认使用 claude-opus-4-8 并具备确定性回退机制。卫星检索与理赔集成被设计为适配器,因此该层能够直接架设在您现有的传感器与平台之上。
通过物理规则压制虚假触发,将不确定案例上报人工,并为每项决策留存具备可抗辩性的记录。
如果您的团队正在运营自动洪水触发资产组合,并正在探索如何在不因阴影而误赔的情况下保持即时赔付,我们希望能与您交流探讨如何在自动裁决与人工审核之间划定界限。这是一个极具挑战的边界,我们也在不断完善自己的方案。