AI 起草與寄送之間的治理層:驗證每項宣稱、評分送達率、檢查《歐盟人工智慧法案》第5條,任一失敗即擋下郵件。
SalesArtificial IntelligenceCold Email

我的 AI 起草了一封精緻的開發信。它也是謊言,於是我打造了擋住寄送的閘門。

Ashutosh SinghalAshutosh Singhal2026年7月6日12 min

那封我差點欣賞的郵件

我記得自己停止信任 AI 撰稿器的那一秒。我用一位名叫 Maya Chen 的業務代表口吻,為一個虛構的潛在客戶 Chris Tanaka——虛構 FinTech 公司 Vaultline 的工程副總裁——生成了一封開發信。草稿寫得很好。開頭切中對方當下痛點,點出購買時機,結尾提出具體請求。若是真正的 SDR 在 pipeline review 裡拿給我看,我會說寄出去吧。

然後我又讀了第二句。「我們已通過 SOC 2 Type II 認證,並完全通過 HIPAA 認證。」我為這次示範親手灌入的產品知識庫裡,記載的是 SOC 2 Type I。不是 Type II。而且完全沒有 HIPAA 認證。這封信流暢、符合品牌、完全是 Maya 的語氣,卻以一種一旦資安團隊調出真正的認證函就會當場毀掉交易的方式作假

把 LLM 接到外展流程時,沒人警告你的就是這件事。失敗不是一封拙劣的郵件。失敗是一封令人信服 的郵件。我花了好幾週以為問題是讓模型寫得更好。站在那裡重讀一封我差點寄出的謊言時,我明白問題恰恰相反。模型已經寫得太好,沒有檢查就不能信任。

AI 外展的失敗模式不是一封糟糕的郵件。而是一封剛好是假的好郵件。

我是阿舒托什,在 Veriprajna 做產品。這是我在那封郵件之後做出來的東西,以及為了做出它我必須砍掉的假設。整套流程你可以自己在 veriprajna.com/zh-Hant/demos/ai-sales-personalization

失敗的實驗:叫模型給自己打分

我的第一個直覺很懶,我想誠實說我試過了。我想:好吧,模型能寫郵件,模型就能檢查郵件。給它產品事實、給它草稿,叫它標出任何沒有依據的內容。讓聰明的東西去監管聰明的東西。

我跑了。它不止一次放行了 Vaultline 草稿。有時抓到 HIPAA 宣稱卻漏掉 SOC 2;有時用軟化措辭「修正」認證,卻仍保留虛假宣稱。最糟的是,同樣的輸入它不總是給出同樣的答案。無法重現的評分器不算評分器,那只是情緒。 我無法把一個會隨取樣器內部天氣改變裁決的控制措施交給合規夥伴。

就在那一刻真正的設計忽然清楚了,而且它是減法,不是加法。檢查器不能活在模型裡。它必須活在外部,用每次讀同一份真相來源、每次回同一裁決的平凡確定性程式碼。我反覆寫在白板上的那句話成了整個產品哲學:代理建議,程式碼裁決

於是我把系統拆成兩半。允許 LLM 起草,因為用特定真人的語氣起草確實是它所擅長的。但模型產出的任何東西,在獨立、無聊、可測試的驗證小組看過、且確定性政策閘門說 yes 之前,都不准到達寄送網域。模型提案。程式碼處置。關鍵是,我後來加入的增強型模型驗證器只能新增一項未獲支持的發現。它永遠不能清除確定性檢查已標記的宣稱,也不能覆寫閘門。我拒絕打造一個語言模型能靠嘴皮子繞過自己治理的系統。

郵件離開前,閘門到底檢查什麼?

我圍繞著實際嚇到我談過的買家的三件事來設計閘門,而不是會做出漂亮簡報的東西。已經被自主 AI SDR 燙過手的銷售副總,半夜擔心的不是文筆品質。他們怕的是虛假產品宣稱、《歐盟人工智慧法案》第5條違規,以及寄送網域被燒毀。所以小組執行四項獨立檢查 於每份草稿:對真相來源的事實依據、送達率分數(在示範中計算,從不實際寄出)、《歐盟人工智慧法案》第5條通過與否,以及風格保真度測量。然後政策閘門將郵件標記為CLEAR 僅當沒有未獲支持或被反駁的宣稱、送達率清過0.7 門檻,且第5條乾淨。其他任何情況則BLOCKS 寄送並將草稿轉交人工,並附上確切原因。

當我把 Vaultline 草稿餵進去時,閘門做了我第一個小時用肉眼沒做到的事。它亮了紅燈。

Gatekeeper 控制台顯示 Chris Tanaka/Vaultline 草稿,紅色 SEND BLOCKED 橫幅,事實檢查標出 2 項未獲支持宣稱,第5條標出 2 種操控模式,並轉交人工審核。
Vaultline 難題:草稿讀起來很好,但事實檢查標出兩項未獲支持宣稱,第5條標出兩種操控模式,因此政策閘門 BLOCKS 寄送,並附上具體原因轉交人工審核。

抓住它的是兩項檢查,不是一項,這對我很重要。事實依據檢查標出了認證問題。第5條檢查標出了我完全放過去的另外兩件事:「本季只剩 2 個導入名額」是製造稀缺,「你的多數競爭對手都已行動」是欺瞞性社會證明。我太執著於認證謊言,以致滑過了操控手法。確定性檢查不會像我重讀第二遍時那樣疲勞。

我打造閘門,就是為了抓住我在第二遍閱讀時會漏掉的東西,因為總會有第二遍你開始分心。

這個階段我堅持爭取的語氣不是「抓到了,模型說謊了。」比那更安靜。重點是:虛假或操控的東西根本到不了你的網域。阻擋不是懲罰。它是一次挽救。

為什麼要為一封從未寄出的郵件留回執?

我不想要一個只會說不的閘門。我跟夠多合規人員對坐過,知道「相信我,我們擋下來了」對他們一文不值。他們能用的是一份文件。所以每一次執行,無論放行或阻擋,都會封印一份send-receipt:模型與供應商與版本、時間戳、語氣所匹配的勝出郵件出處、每一項宣稱及其裁決與引用、送達率子分數、第5條結果,以及最終閘門決定。JSON 與渲染後的 HTML,可下載、可歸檔。

分析視圖:宣稱對照真相來源的表格,顯示 SOC 2 Type II 標記為 CONTRADICTED,原因是真相來源記載 SOC 2 Type I;HIPAA certified 標記為 UNSUPPORTED,無支持認證。
回執很具體:SOC 2 Type II 為 CONTRADICTED,因為真相來源記載 SOC 2 Type I;HIPAA certified 為 UNSUPPORTED,因為知識庫中不存在此類認證。每項裁決都帶有自己的引用。

看看那張表說了什麼。它不是說「這封郵件似乎有風險。」它說SOC 2 Type II:CONTRADICTED,因為真相來源記載 SOC 2 Type I。它說HIPAA certified:UNSUPPORTED,真相來源中無支持認證。每項裁決都指向它對照檢查的確切文件行。這就是感覺與稽核軌跡的差別,也是我認為這一層能撐過下一代模型的全部理由。

說不的閘門是政策。說不並秀出確切被反駁那一行的閘門,才是你可以歸檔的控制措施。

這是我反覆回來的論點,也是說服我值得打造、而不是等 GPT-N 來修好的那一點。即使完美的模型也無法知道你當前的認證或即時定價。 它無法自我證明沒有違反任何歐盟規則。也無法交給你的合規團隊一份可歸檔的軌跡。那些是系統的屬性,不是模型的屬性。出處、真相來源閘門、送達率檢查、稽核回執。這些不會被更聰明的撰稿器淘汰。若有什麼變化,更聰明、更有說服力的撰稿器反而讓它們更必要,因為謊言會更流暢。

那個告訴我個人化是真實而非空喊的數字

我差點沒做風格庫,我想承認為什麼。這個領域人人都宣稱個人化。「為人設而寫的郵件,而非關於人設。」這是外展裡最常被宣稱、最少被測量的主張。我對自己的版本也懷疑。精心寫的提示詞已經能產出像樣的郵件。一整層風格檢索真的值得這份複雜度,還是我在裝飾提示詞卻稱之為架構?

所以我把誠實測試建進示範,而不是躲起來。零樣本基線切換。同一潛在客戶、同一產品事實,但關掉風格注入,再用文體計量保真度分數把草稿與真實業務代表的指紋比較。若風格庫是表演,數字幾乎不會動。我切換後看著。

Jordan Ellis 的 Zero-Shot Baseline 模式控制台,顯示充斥 delve、landscape 與 transformative 用語的制式草稿開頭,相對 Maya Chen 指紋的風格保真度為 0.295。
同一潛在客戶的零樣本基線:草稿滑向「delve」「landscape」「transformative」,相對 Maya Chen 指紋的風格保真度掉到 0.295;開啟風格庫時則為 0.5。

數字動了,文筆也露出馬腳。關掉風格注入後,草稿直接滑進「delve into how Northwind Pay could transform its engineering landscape」和「unlock synergies and drive transformative outcomes」。那些是機率均值聽得出來的馬腳。同一潛在客戶上,風格保真度掉到0.295,相對 Maya 的指紋;而風格注入版本得到0.5。在六位潛在客戶的留出集上,平均保真度在開啟風格庫時為0.483,相對0.275 零樣本。提升+0.208,經過測量,在該特定集合上,在捆綁草稿模式下。不是承諾。是我可以重新生成的數字。

基準面板顯示風格保真度 0.483、零樣本 0.275、風格提升 +0.208,以及 5 分之 5 閘門正確,下方列出標註的對抗案例。
基準面板:風格保真度 0.483 對零樣本 0.275,在六位潛在客戶留出集上提升 +0.208,同時在標註對抗集上 5 分之 5 正確。每個案例都是捆綁草稿模式、確定性、可重跑。
個人化是外展裡最常被宣稱、最少被測量的主張。我想要一個可以重新生成的數字,不是一句可以重複的話。

那個面板上我最信任的是治理那一側。標註對抗集上 5 分之 5。 乾淨草稿放行。SOC 2 Type II 與 ISO 27001 過度宣稱被擋。低於底線的「$5,000 build」因矛盾被擋。「只剩 2 個名額,今日到期」的緊迫感依第5條被擋。「大家都已轉換,你會後悔」的社會證明依第5條被擋。五個案例、五個正確裁決,而且因為閘門是確定性的,每一次都回傳同樣的五個裁決。LLM 裁判無法向你承諾這一點。我需要持續把誠實的部分說出來:那 5 分之 5 是五案例標註集上的準確度,不是開放世界保證;保真度數字是捆綁草稿模式下的六潛在客戶集。把每個數字歸因到確切測試的紀律不是法律腳註。它是產品所販售的同一種紀律。

我真正認為這一切在談什麼

我一開始並不是要做治理產品。我是要讓 AI 把銷售郵件寫得更好,然後一頭撞上:更好的寫作從來不是瓶頸。市場花了兩年優化 AI SDR 的量並空喊個人化,那場賭注的公開殘骸並不隱晦。11x.ai 募得 $74M,數月內失去 70% 到 80% 客戶,宣稱約 $14M ARR 對上約 $3M 真實合約,ZoomInfo 表示該工具表現明顯差於自家 SDR 員工,據 TechCrunch 2025 年 3 月報導。同時 Google 於 2025 年 11 月開始拒收不合規大量郵件,Microsoft 於 2025 年 5 月執行,而《歐盟人工智慧法案》第5條自 2025 年 2 月起可強制執行。2026 年一封糟糕寄送的代價不是一封糟糕郵件。而是被拒的網域與監管者。

我反覆琢磨的教訓是,更好的模型也救不了那些。更好的模型會寫出更有說服力的虛假認證宣稱。它會寫出更流暢的製造緊迫感。救你的不是更聰明的起草,而是活在起草者之外、讀取真相來源、並留下回執的決策。個人化不是驗證,而在 2026 年兩者單獨都不夠。你還需要治理,坐在它必須坐的唯一位置:草稿與寄送之間。若你想親眼看它擋下那封郵件,就在veriprajna.com/zh-Hant/demos/ai-sales-personalization

若你寧願看它運作,而不是讀我描述,這裡是整套閘道端到端運行,擋下那封郵件並簽署回執。

所以這是我開始問每一位告訴我其 AI SDR 在寫出很棒郵件的 RevOps 負責人的問題。不是郵件好不好。它能否證明上一則寄出宣稱背後是哪份來源,並能在今天下午把那份證明交給你的合規團隊? 若答案是否定的,寫作從來就不是風險。

相關研究

同步發佈於

自信打造您的 AI。

與一支在打造新世代企業級 AI 方面擁有深厚經驗的團隊攜手合作。讓我們協助您設計、建置並部署值得信賴的 AI 策略。

Veriprajna 深度科技顧問公司 專精於為醫療、金融及法規監管領域打造攸關安全的 AI 系統。我們的架構均依循既定規範進行驗證,並備有完整的合規文件。