在打造參數型洪水觸發機制審裁層 TriggerProof 的過程中,我發現真正的失效是假陽性,而確定性物理驗證器能準確攔截它。
Parametric InsuranceRemote SensingFlood Risk

衛星宣稱一座貨運站泡在水裡。那其實是一片雲影,而參數型觸發機制差一步就要自動給付 120 萬美元理賠金。

Ashutosh SinghalAshutosh Singhal2026年7月12日12 min

一顆衛星觀測了 Mesa Junction 貨運站,在原本應是乾燥地面的位置看見一塊暗斑,並將該地點標記為淹水。一份參數型洪水保單將該觸發信號視為既成事實,並準備自動放行 120 萬美元的理賠金——沒有公證人、沒有電話確認,也沒有二次審核。那塊暗斑只是一片雲影。六天後的衛星影像中它已消失無蹤,其下方的地面更從未濕過。

我特意構建了這個確切的案例,因為這是單幅衛星畫格永遠無法識破的案例。我是 Ashutosh,負責掌舵 Veriprajna。TriggerProof 是我為證明一個具體主張而構建的示範系統:在參數型洪水保險中,危險的時刻並非偵測,而是付款決策。其中的每個地點、圖磚、河流測站與現場報告,都是我撰寫的符合物理真實性的合成替身,以便我乾淨俐落地展現各種失效模式。你可以開啟它並親自操作整套系統,網址為 veriprajna.com/zh-Hant/demos/satellite-flood-intelligence。Mesa Junction 貨運站是我想開始談起的地方,因為正是這個案例讓我明白自己究竟在打造什麼。

四種截然不同的事物,會讓相同的像素變暗

直到我坐下來生成合成影像、必須在單一畫格上讓四件事物看起來一模一樣時,我才真正體會到核心問題所在。參數型洪水保險以觸發機制取代了理賠公證人:衛星宣稱某個地點泡在水裡,資金便隨之調撥。問題在於,在單幅光學影像或單次雷達掃描中,真實的洪水、雲影、雷達或地形陰影,以及常年蓄水池,全都會以相同的方式變暗。單一畫格無法將它們區分開來,因為能區分它們的資訊根本不存在於單一畫格之中。

這為我重新框定了整個示範。在這個行業中,災難性的錯誤並非觸發機制所遺漏的洪水。而是觸發機制憑空捏造的洪水——針對一片陰影自信給付 200 萬美元,一年後當再保險公司質詢這筆決策時,卻完全沒有證據鏈可供抗辯。TriggerProof 不負責偵測洪水,也不產出衛星資料。它接收已經觸發的警報,並審裁其是否真正應予付款。

前一幅畫格顯示洪水,下一幅卻顯示地面從未濕過

我至今仍記得 Mesa Junction 底片序列首次正確渲染時逐格檢視的情景。介面讓你開啟被標記的地點,逐一檢視各次採集畫格,上方為光學影像,下方為雷達影像。在觸發畫格中,那塊暗斑赫然在目,呈現代表水體信號的綠色,正是觸發警報的元兇。切換到下一次採集,它便消失了。切換回來,同一塊暗斑下方的雷達後向散射在每一幅畫格中都顯示正常,因為雷達自始至終都穿透雲層看見了乾燥的地面。

Mesa Junction 貨運站的 AOI-B 時序底片:光學暗斑僅出現在 t+0 觸發畫格中,在 t-6d 與 t+6d 均不存在,而 SAR 列在全部三幅畫格中保持一致,以 1.00 的信心度歸類為雲影。
Mesa Junction 貨運站,這起 120 萬美元的案例。光學暗斑僅出現在觸發畫格中(時間持續性 33%),而雷達後向散射始終維持正常。規則 R1 判定失敗,規則 R2 判定失敗,結論為雲影而非積水。
陰影移動了,但積水本會留在那裡。唯有跨越時間並跨越感測器,你才能看清這一點,在觸發警報的單一畫格上永遠看不出來。

一旦將這些畫格並排檢視,背後的物理原理便十分直白。雲影是短暫的,且隨雲速移動,因此在一幅採集中呈現暗色,在下一幅中便消失無蹤。真實的洪水則會在多次採集中持續存在,且在光學影像上呈現暗色、同時在雷達影像上呈現低散射訊號。 有兩條規則精確編碼了這一點:時間持續性與雷達光學一致性。在 Mesa Junction 上,這兩條規則的檢驗結果均為 FAIL,分類器給出信心度 1.00 的雲影判定。那筆 120 萬美元的款項根本不該進入排程。

由五條規則定奪,而非語言模型

早期我曾嘗試讓語言模型來做這項裁定,我很慶幸自己試過,因為它以最具啟發性的方式遭遇了失敗。我讓一個代理讀取相同的證據,並在實質上詢問它該地點是否確實發生了洪水。面對一個模稜兩可的案例,它寫出了一段流暢而自信的文字論證洪水存在,但它錯了,而且它的語氣中完全沒有透露出任何錯誤的蛛絲馬跡。那天下午底定了一項架構設計決策,自那以後我再也沒有動搖過。

因此,這項決策完全由純 Python 程式碼中的五個可受檢驗的鑑別器來執行,在調撥資金的路徑上完全沒有任何人工智慧模型。時間持續性(R1)將洪水與短暫雲影區分開來。雷達光學一致性(R2)將洪水與雲影及雷達陰影區分開來。DEM 坡度(R3)排除必須在陡峭地形上積聚的水體。常年水體遮罩(R4)排除已知的蓄水池。水文連通性(R5)檢查受潮區域是否確實與排水網絡相連。驗證器負責裁定;語言模型僅提供建議。 這套顧問代理建構於 Pydantic AI 之上,支援模型置換,預設為 claude-opus-4-8,它負責比對物理判決與獨立地面訊號,並回傳證實(corroborates)、矛盾(contradicts)或無定論(inconclusive)。它可以被否決;而當我拔掉 API 金鑰時,示範完全能在確定性備用機制下離線運作,因為我所託付理賠決策的部分,絕不能是那個以自信段落誇誇其談的部分。

當物理依據本身無法確定時,系統會呈報人工而非憑空猜測

比起任何乾淨俐落的成功攔截,我更在意系統坦承「我不知道」的案例。Canal Street Hub 就是這樣的案例。光學與雷達特徵處於邊界狀態,洪水信號在三幅畫格中的兩幅持續存在,但獨立河流測站從未超過滿岸水位。證據存在實質衝突。傳回的信心度僅有 0.151,遠低於我在標註集上擬合出的 0.65 自動化門檻,且地面代理直接與衛星分類結論相悖。

Canal Street Hub 的 AOI-F 詳細資訊:以 0.15 的信心度歸類為洪水,具備處於邊界的邊緣光學與 SAR 特徵,河流測站低於滿岸水位,裁決判定轉交給人工審裁員並標記為 ESCALATE,而非自動放行理賠。
Canal Street Hub,牽涉 80 萬美元的案例。信號處於臨界邊緣,且河流測站從未超過滿岸水位,因此地面證據與衛星影像產生衝突。0.151 的信心度低於 0.65 的門檻,該案例連同完整證據呈報人工處理,而非草率自動裁決。

保單閘門會將那筆 80 萬美元連同所有證據移交給人工審查,標註為「需要證明」,而不是擲硬幣並自詡為自動化。對於將真正模稜兩可的案例呈報人工的洪水觸發機制,某些買方會視之為較弱的產品。我的看法恰恰相反。這是我唯一願意讓其無人值守運行的版本,因為在此處呈報之外的另一種選擇,是對真實的金錢進行草率猜測,並將其粉飾為決策。

我一再重溫的投資組合數字

我總是一再調出這份包含八個地點的保單組合,因為它以任何單一案例都無法比擬的方式將風險具體化。一場風暴掠過包含八個區域的組合。傳統的單畫格觸發機制在其中六個地點觸發,並將 800 萬美元的自動理賠金排入隊列。TriggerProof 對該組合進行審裁:確認兩起真實洪水並給付 400 萬美元;壓制三起假陽性(雲影 120 萬美元、雷達陰影 100 萬美元、常年蓄水池 100 萬美元)共扣留 320 萬美元;並將一起模稜兩可的案例呈報人工(涉及 80 萬美元)。

審裁後的 TriggerProof 投資組合:傳統系統排隊理賠 800 萬美元,確認給付兩起真實洪水共 400 萬美元,透過三起壓制與一起呈報扣留 400 萬美元,具備 100% 證據覆蓋率,並對比傳統 PAY 欄位列出每行的 PAY、DENY 與 ESCALATE 裁決。
審裁後的八地點保單組合。在單畫格觸發機制原先會自動給付的 800 萬美元中,400 萬美元在兩起真實洪水中被確認給付,400 萬美元被成功攔截或扣留:壓制了 320 萬美元的假陽性,並將 80 萬美元呈報以待證明。每一行均附帶其專屬的鑑識卷宗。

傳統觸發機制原先會給付的款項中,有整整一半(800 萬美元中的 400 萬美元)被成功阻止或扣留以待證明。 這就是那個數字,而我想明確說明其範疇:這是示範中的合成投資組合,是我為符合物理真實性而構建的八個案例,而非真實的理賠帳目。其機制是真實且可供檢驗的。這些理賠案例經過精心佈設,以便你能親眼觀察該機制的運作過程。

零次不安全決策,以及我堅持不肯省略的限制條件

我進行了一次正規的基準測試,因為八個案例的投資組合只是一個故事,而非證據。測試框架對 60 個標註案例進行評分,涵蓋從明確特徵到接近門檻的雜訊。焦點指標並非準確率評分,而是一項安全計數:零次不安全自動決策,相較之下單畫格基準線有 48 次,後者對每個標記的案例全數付款。80% 的案例實現自動解決,不確定的 20% 則呈報人工。在自動解決的案例中,假陽性壓制達到 36/36,洪水召回率為 12/12,而所有 12 個真正模稜兩可的案例均呈報人工,而非被自動草率定奪。

涵蓋 60 個標註案例的 TriggerProof 基準測試面板:零次不安全自動決策,相較之下單畫格基準線為 48 次;80% 自動解決率;100% 假陽性壓制(36 個陰影中有 36 個被拒絕);以及 100% 洪水召回率(12 個中有 12 個)。
包含 60 個案例的標註基準測試。真正關鍵的數字是最左邊的那個:零次不安全自動決策,相較之下單畫格基準線為 48 次;其中 80% 自動解決,不確定的五分之一則呈報以待證明。
重點從來不是在我自己的測試集上拿到滿分。重點在於系統絕不會做出不安全的自動決策。當它無法確定時,就會呈報人工。

這項限制條件與每一個數字如影隨形,而我絕不會容許它被剝離。這些指標是在固定且標註好的 60 個符合物理真實性的合成案例上測得的,並非開放世界保證,也不是實地測量結果。坦誠的下一步並非提出更誇大的主張,而是針對 Sen1Floods11 等真實資料庫以及即時 Sentinel 影像進行驗證;那才是真正的商業合作專案首要交付的成果,而非本示範已經完成的工作。坦白說明這一點,才讓我能夠對其餘的數字問心無愧。

事後無法抗辯的理賠是一種負債,即便當初給付是正確的

我一開始並未打算將證據鏈作為核心亮點,但到了最後,這卻成了我最確信保險公司能夠真正賴以立足的部分。事後無法重建過程的正確理賠依然是一項負債,因為「衛星就是這麼顯示的」絕非再保險公司或稽核員能接受的抗辯。因此,每一項決策——無論是放行還是壓制——都會產出一份鑑識卷宗:每幅畫格的資料血統、每條規則的證據與各鑑別器的測量值、假陽性排除記錄、獨立地面資料交叉比對,以及該決策的 SHA-256 出處雜湊。

Mesa Junction 貨運站的洪水觸發鑑識卷宗:DENY 裁決、顯示 R1、R2 與 R5 判定為 FAIL 及其測量讀數的五規則證據表、假陽性排除日誌、背景交叉比對,以及 Sentinel-1 與 Sentinel-2 資料血統表。
Mesa Junction 拒賠背後的鑑識卷宗。每條規則都顯示其測量值與結果,假陽性排除日誌點明了為何它不是洪水,且整份記錄均附帶 SHA-256 雜湊。這才是你遞交給再保險公司的憑證,而不是儀表板的螢幕截圖。

我想審慎釐清該雜湊是什麼、以及不是什麼。它是一個內容雜湊,使記錄具備防篡改性,以便任何人都能重新計算並確認決策事後未被改動。它並非 PKI 數位簽章;而在這個示範中,衛星檢索、SAR 調度、地面資料饋送以及理賠平台整合均為虛設的測試樁,經過模擬以便整套系統能在我的筆記型電腦上運行。真正具體存在的是該記錄的結構:針對每筆自動理賠決策,精確記錄哪一項物理依據給出了什麼判定、信心度為何,並與何種獨立訊號進行了交叉驗證。

參數型保險做出了一次實質權衡:放棄理賠公證人,以換取即時且無爭議的理賠給付。它所承襲的,是一個無法僅憑單一畫格看透的物理問題;而該權衡讓你面臨的失效,就是針對一片陰影迅速且自信地放行理賠。根本的解方存在於模型之外:藉由跨越時間與感測器的確定性規則來區分外觀相似的現象、設立將模糊案例呈報人工的閘門,以及產出讓每項決策皆具抗辯力的鑑識記錄。更清晰的衛星無法解決審裁問題,而這正是一個審裁問題。

若你寧願親眼觀看而非讀我的文字描述,這裡是整套系統端到端運行的完整過程。

Mesa Junction 是我總是一再回顧的案例。唯有第二次採集才真正知曉陰影與洪水的區別,而觸發機制卻在它抵達之前就已啟動。你可以親自逐步檢視那組底片序列,並親手攔截你認為本應觸發的理賠,網址為 veriprajna.com/zh-Hant/demos/satellite-flood-intelligence。我想向所有經營自動化洪水保單的人提出一個具體而可回答的問題:上一季你們自動放行理賠的觸發條件中,有多少筆你至今仍能證明那是水而非陰影?

相關研究

同步發佈於

自信打造您的 AI。

與一支在打造新世代企業級 AI 方面擁有深厚經驗的團隊攜手合作。讓我們協助您設計、建置並部署值得信賴的 AI 策略。

Veriprajna 深度科技顧問公司 專精於為醫療、金融及法規監管領域打造攸關安全的 AI 系統。我們的架構均依循既定規範進行驗證,並備有完整的合規文件。