
我本想為汽車保險理賠打造深偽偵測器。一張未編輯的真實照片打敗了它。
那天下午,一張真實照片直接穿過了我的偵測器
我先建了像素鑑識訊號,因為那是感覺最像真正工程的部分,我也暗自為此自豪。它根據感測器雜訊與頻域偽影推理——擴散模型在幻構出撞壞保險桿時留下的痕跡。在示範中,該訊號標示為模擬,作為我尚未訓練的學習式生成偽影模型的替代品,我想先把這點說清楚。但包覆其外的邏輯是我自己的,而且它有效。我餵給它一張擴散模型偽造的保險桿,它完全照我期望的方式亮了起來。
接著我餵給它一筆我標為 CLM-C-1044 的編排理賠——雷利的追撞事故——它把照片清關通過。一致。無偽影。感測器雜訊存在。那是正確答案,也正是讓我不安的地方,因為 CLM-C 是詐欺。照片是真正的相機影像。在情境中,它是從一筆已結案的先前理賠中取出,再對一筆新損失重新提交。我最好的訊號並不弱。它是瞄準了錯誤的問題。它問的是「這張影像是假的嗎」,而對一張回收的真實照片,誠實的答案是:不是。
一張回收的真實照片會通過世上所有真實性測試,因為它是真的。
那天下午,正是我最終做出的東西根本不是偵測器的原因。你可以在執行中的示範裡自行路由同樣的四筆理賠。其中每一筆理賠、影像、承保人與歷史紀錄都是合成的,所以沒有真實保戶或真實損失。但它所戲劇化的失敗並非虛構。那是我親身走進的失敗。
為什麼真實照片是最難抓到的詐欺?
我不斷回到那個打垮我第一版設計的不對稱性。整個保險詐欺軍備競賽都被框成「打造更好的深偽偵測器」,我現在認為那個框架才是陷阱。單一真實性分類器同時在兩個方向失敗。影像生成器一進步它就過時,而且它是結構上盲目的,對這本老戲碼裡最古老的詐欺——從先前理賠回收的真實照片——因為那張照片憑它是真的而通過每一項真實性測試。
這一切背後的壓力是真實的,即便我的理賠是合成的。98% 的保險業者回報遭竄改媒體的激增,僅 32% 對偵測深偽感到「非常有信心」(Verisk,2026 State of Insurance Fraud)。同份調查中 36% 的消費者表示會竄改理賠影像。深偽詐欺嘗試三年內上升 2,137%(Facia.ai),一家英國車險承保人單年內看到 AI 竄改車輛影像上升 300%(The Guardian / Milliman)。產業的反射動作一直是在提交端加掛第三方偵測器。如今 65% 的承保人已在運行一個(Verisk,2026)。那反射動作抓住明顯假貨,卻把回收的真實照片直接放行到付款。

我反覆寫在白板上的那句話是:驗證必須是閘門,而不是報告。報告是在錢移動之後才被閱讀。閘門在那之前就執行。而閘門不能依賴一張真實照片依定義就能擊敗的單一訊號。
Agent 給建議,程式碼做決定
我很早就做了一個架構決策,我可以毫不退縮地向監管者辯護:路由呼叫不屬於語言模型。一支由四位分析師加上一位對抗式 Challenger 組成的鑑識團隊調查一筆理賠並產出有型別的裁決。然後一個決定性政策閘門——坐在 Agent 之外的純程式碼——彙總那些裁決與原始訊號,對照承保人的門檻,發出一個可重現的路由決策。AUTO-PROCEED、SIU-REFERRAL、HUMAN-REVIEW 或 ABSTAIN。信任邊界是程式碼,絕不是 LLM 的自我報告。
兩個推理角色——Narrative-Consistency 與對抗式 Challenger——透過可替換提供者的適配器執行,預設為claude-opus-4-8,而且在未設定 API 金鑰時,整個閘門會回退到決定性離線 stub,仍能端到端執行。我坐得越久越喜歡這個性質,因為可重現性才是合規官真正需要的東西。對閘門問兩次同樣的問題,它以同樣方式回答,而且能展示其工作過程。
Agent 給建議。程式碼做決定。監管者可以稽核一條規則。沒有人能稽核一種感覺。
在 2026 年,這不是抽象偏好。NAIC 人工智慧示範公告已被 24 個州採納,科羅拉多州 AI 法案於 2026 年 6 月 30 日生效,歐盟 AI 法案的高風險期限落在 2026 年 8 月,罰則最高達 €35M 或全球營業額的 7%。把模型外包並不外包責任。若承保人自動化理賠決策,就必須能為該決策辯護,而「模型很有信心」不是辯護。
這裡的「抓到」究竟意味著什麼?
當我終於看到 CLM-C 被抓到時,我想確切知道是哪個訊號做了功,因為我已不再信任自己對它的直覺。於是我打開決策分析,一行行讀完。溯源分析師放行了該理賠:拍攝 GPS 距回報損失地點 1.1 km 以內,拍攝日期與損失日期一致。像素鑑識分析師——我曾為之驕傲的那個——也放行了它,螢幕上標示為模擬,artifact_score 0.06,感測器雜訊存在。兩個「是不是假的」訊號都清關通過,恰如它們應有的表現,因為照片是真的。

抓到它的來自另外兩個。重複使用分析師將照片的 256 位元感知雜湊對照歷史理賠索引,找到一筆已結案的先前理賠 HIST-4019,漢明距離為 0——數月前申報的像素級雙生。Narrative-Consistency 分析師將 FNOL 文字對照影像,標記出矛盾:陳述描述側面刮擦,而照片顯示後方損傷。然後對抗式 Challenger——我特別提示去反駁每一個標記並試圖為索賠人清關的懷疑者——測試了兩個標記,回報兩者都站得住。直到那時,決定性閘門才將該理賠作為回收證據路由至 SIU。

我讓每個人好好坐下來面對的細節是:這次抓到完全不依賴模擬的像素訊號。兩個用來回答「是不是假的」的 Agent 都放行了這筆理賠。兩個問「我們是否見過這張完全相同的影像,以及故事是否站得住」的才攔住了它。這就是整套「團隊優於分類器」的論證,而 CLM-C 是我所能打造的最小真實版本。
我建來抓假的訊號都放行了它。真正抓到它的,問的是我們是否已經為這張照片付過一次理賠。
我拒絕當頭條的那個數字
我有一個很容易被誤用的基準結果,我寧願自己先拆解它,也不想看別人抽掉範圍後再引用回來。在一組標註的 120 筆合成理賠集合上(47 筆乾淨、25 筆擴散偽造、20 筆回收真實、13 筆模糊、15 筆元資料偽造),閘門正確路由每一筆理賠並交出乾淨成績單:乾淨理賠 100% 直通、0% 錯誤指控、100% 決策帶有可驗證稽核紀錄、相對標籤的召回率 1.0。那些數字是真實的,但它們也是一個建構集合的屬性,其詐欺類別依設計帶有可偵測特徵。它們不是開放世界的保證,我每一次都會這麼說。
我真正當頭條的數字是覆蓋缺口。在該集合中 35 筆不帶真實性偽影的詐欺裡——20 筆回收真實與 15 筆元資料偽造理賠——單一訊號真實性基線抓到0 of 35。跨訊號閘門抓到35 of 35。那個缺口才是誠實的標題,因為它衡量的是現有方法做不到的事,而不是粉飾我的建構集合輕易做到的事。

我知道炫目數字與耐久數字的差別。耐久的主張是缺口的形狀,不是百分比的大小。
證據湮滅現在是螢幕上的紅色列
我沒料到監管鏈這塊會成為買家傾身關注的部分,但它確實如此,而當我刻意看它失敗時就明白為什麼。每個決策都把原始影像的 SHA-256 綁進僅附加、雜湊鏈結的帳本。verify-chain步驟會重新計算每一環,並對仍在磁碟上的每一份原件重新雜湊。若 GenAI「增強」或放大覆寫了原始理賠影像,承保人突然暴露於後續任何訴訟中的證據湮滅——亦即證據銷毀。

我點了「竄改所選原件」,執行驗證,一列變紅:已竄改,偵測到證據湮滅。那就是整個價值被具體化。監管鏈不再是合規簡報裡的詞彙,而成為螢幕上自動化管線可強制執行、律師可讀取的狀態。正常運作中原件從不被變更,只有側車產物,所以一旦有人真的編輯它,紀錄早已知道。
我仍不知道的事
我不認為這個閘門已經完成,而我最不確定、同時也最自豪的能力是:棄權路徑。當一筆理賠真正模糊——低解析度、部分元資料、兩邊都沒有定論——示範中的 CLM-D-1045 路由至 ABSTAIN,再至 HUMAN-REVIEW,而不是強行裁決。它棄權,而不是虛張聲勢地放行或指控,而對抗式 Challenger 的存在,正是為了不讓正當索賠人因薄弱訊號被丟進 SIU。在合成集合上,那份紀律讓錯誤指控維持在 0%。在真實世界裡,我尚不知道棄權門檻該落在哪,假裝我知道會是另一種詐欺。
我刻意留下許多 stub。Guidewire ClaimCenter 與 Duck Creek 連接器、行動引導拍攝 SDK、真正的 C2PA 驗證器,以及真正的 PRNU 相機指紋資料庫全都延後。承保人自己的 Tractable 或 CCC 嚴重度分數被接受為輸入欄位,而非在此計算,因為此閘門在損害評估之前運行,並驗證那些系統接著要評估的東西。它不取代它們,我也不會如此宣稱。
四筆編排理賠全都在示範裡,如果你想親自跑過管線並閱讀回執。不過我希望你帶走的不是示範。而是那天下午在雷利,盯著我最好的偵測器剛核准的真實照片時,重組了我思維的那個問題。
而如果你寧願看它運作,而不是聽我描述,這裡是整個閘門端到端執行。
所以我持續向理賠與 SIU 主管提出的是這一問:如果你面對最昂貴的影像詐欺,是一張你已經為之付過一次理賠的真實照片,你的偵測器究竟在偵測什麼?


