衛星洪水智慧 · 參數型保險
當衛星顯示某個地點淹水時,參數型洪水保險會自動理賠。但單一光學或雷達影像影格無法區分洪水與雲影、雷達或地形陰影,或是永久水庫,因為這四者都會使相同的像素變暗。TriggerProof 將已觸發的條件視為既定輸入,並證明其是否應予理賠:決定性五規則物理驗證器負責裁決,LLM 僅提供建議,不確定案例會呈報人工審查而非自動理賠,且每一項決策都會留下鑑識檔案。代理提供建議,程式碼做決定。
$8.0M 中的 $4.0M
自動排隊理賠遭暫扣或攔截以待證明(壓制 3 起錯誤觸發,呈報 1 起)。另外 $4.0M 則在 2 起確認洪水中完成理賠
示範中的合成 8-AOI 組合情境
0 次不安全
不安全自動決策次數為 0,而對所有標記案例皆進行理賠的單幀基準則為 48 次
60 個有標籤案例的合成基準
100% / 100%
在 80% 自動解決的案例中,達成偽陽性壓制(36/36)與洪水召回率(12/12)
60 個有標籤案例的合成基準
這是裁決機制的唯讀/可執行示範。驗證器與策略閘門完全以純 Python 運行且無需 API 金鑰;僅有顧問交叉比對代理可呼叫模型,且它絕不決定理賠。每個衛星圖磚、感興趣區域與地面訊號均為合成且符合物理保真度,非真實 Sentinel 或保險公司資料。
參數型洪水保險以衛星觸發取代了理賠公證人,以實現即時理賠。但該觸發條件繼承了一個其無法看透的物理難題。
當觸發條件啟動時,無需公證人到場即可發放數百萬元的理賠金。其吸引力在於速度與零爭議。風險在於,單一影格——單張光學影像或單次 SAR 通過上的 NDWI 或 MNDWI 讀數——被要求決定地面是否真的被水淹沒。它往往無法做到。雲影在光學場景中變暗的位置與洪水完全相同。雷達或地形陰影降低 SAR 後向散射的方式與真實積水相同。永久水庫被讀取為水是因為它確實是水,只是並非新發生的積水。
因此,觸發條件真正的失效模式並非錯過洪水,而是自信的偽陽性:因陰影而觸發理賠、在任何人能核查前便已發放,且沒有留下任何能讓再保險公司或稽核員事後檢驗該裁決的紀錄。這是基差風險代價最高昂的形式——針對從未造成損失的觸發進行理賠,而且這是參數型洪水保單組合所帶有的結構性弱點,而非罕見的邊界案例。
單靠一張更好的單幅影像無法解決這個問題。要求更聰明的模型對同一張孤立影格評分也無濟於事。要將洪水與這三種相似現象區分開來,關鍵在於特徵訊號隨時間及跨感測器的表現,以及該決策事後是否能被辯護。這正是我們致力於彌補的兩大缺口,而兩者都不存在於偵測模型之內。
此管線接收已觸發的條件,並回傳 PAY、DENY 或 ESCALATE。決策存在於清晰可查的純程式碼中,絕非在模型之內。
TriggerProof 不偵測洪水。它裁決已經觸發的條件。每個已觸發的條件都會通過五規則物理驗證器、由顧問代理依據獨立地面訊號進行核對,然後由策略閘門路由為理賠、拒絕或呈報人工。每個案例最終都會產生一份鑑識檔案。
五規則驗證器是純 Python,迴路中沒有模型。它產出分類與信心分數,是決定觸發條件是否為真實洪水的關鍵部分。它具備可查性與可重現性:對同一個案例再次運行,即可獲得相同的裁決與相同的單項規則讀數,這使得再保險公司或稽核員能夠檢驗決策,而非盲目信任。
情境交叉比對代理建構於 Pydantic AI 之上,預設使用 claude-opus-4-8,對照河川水位計、降水量及現場報告等獨立地面訊號檢查物理裁決,並回傳 corroborates、contradicts 或 inconclusive。它支援供應商替換,並具備決定性後備機制,使示範可完全離線運行。它僅提供建議且可被覆寫,絕不決定理賠。
| 規則 | 鑑別依據 | 所區分的對象 |
|---|---|---|
| R1 | 時間延續性 | 洪水在多次擷取之間會持續存在;雲影是短暫的,在下一幀就會消失。 |
| R2 | SAR 與光學一致性 | 洪水在光學上呈暗色且 SAR 低反射;雲影在光學上呈暗色但 SAR 正常;雷達陰影在 SAR 上呈低反射但光學上呈亮色。 |
| R3 | DEM 坡度 | 水無法在陡峭地形上積聚,藉此標記疊掩與地形陰影。 |
| R4 | 永久水體遮罩 | 排除已知的水庫與湖泊,捕捉新水庫所造成的錯誤觸發。 |
| R5 | 水文連通性 | 真實洪水會與排水網絡連通;孤立的暗斑則不會。 |
策略閘門使門檻對稽核員清晰可見。若代理與物理裁決矛盾,或信心分數低於擬合的 0.65 自動化門檻,該案例將作為「需要證明」呈報人工,絕不自動裁決。否則,洪水分類予以理賠,任何非洪水分類予以拒絕。持久的價值在於驗證器與閘門,而非更敏銳的偵測器:即使是完美的單幀分類器,依然無法呈報模糊案例或向再保險公司提供可辯護的紀錄。這些屬於治理工作,依設計本就獨立於偵測模型之外。
以下每個數字都是示範的決定性測試框架在執行階段計算出的可重現輸出。每個感興趣區域、河川水位計與現場報告皆為合成且符合物理保真度。未採用任何真實 Sentinel 場景、地點、保險公司或理賠申請。
一場暴風雨經過包含 8 個感興趣區域的保單組合。傳統單幀觸發在其中 6 個區域啟動,並排隊產生 800 萬美元的自動理賠。在此視圖中,沒有任何資訊能區分真實洪水與陰影或水庫,因為單一影格無法做到。每個觸發列都即將通過驗證、交叉比對與閘門階段。
TriggerProof 裁決該保單組合。它確認 2 起真實洪水並理賠 400 萬美元,壓制 3 起錯誤觸發並暫扣 320 萬美元(120 萬美元的雲影、100 萬美元的雷達陰影以及 100 萬美元的永久水庫),並將 1 起 80 萬美元的邊界案例呈報人工。在傳統觸發原會自動理賠的 800 萬美元中,有 400 萬美元被攔截或扣留以待證明,且每項決策都附有鑑識檔案,使證據涵蓋率達到 100%。
打開 AOI-B(Mesa Junction Depot),逐步檢視各個擷取影格。啟動觸發的光學暗斑僅出現在觸發影格中,在下一次擷取時便已消失,而 SAR 後向散射在全程均保持正常。雷達穿透雲層看到了乾燥地面。驗證器以 1.00 的信心分數將其分類為雲影,並拒絕 120 萬美元的理賠。陰影移動了;真實的洪水則會停留。
AOI-A(Rio Verde Terminal)的同款底片條呈現出相反的情形。在光學與 SAR 影像中,水體特徵訊號在每個擷取影格中均持續存在,地形平坦足以積水,該區域與排水系統連通,且獨立河川水位計提供了佐證。驗證器以 0.99 的信心分數將其分類為洪水,並對 200 萬美元的觸發進行理賠。此機制並非偏向拒賠,而是偏向證明,而在這裡,證明確鑿。
AOI-F(Canal Street Hub)是物理規則無法明確判定的案例。特徵訊號處於邊界,驗證器的信心分數落在 0.15,且獨立河川水位計從未超過滿岸水位,因此地面證據與觸發條件衝突。由於信心分數低於 0.65 的自動化門檻,策略閘門將此 80 萬美元的案例附帶完整證據呈報給人工裁決員,而非賭一把自動判定。將模糊案例呈報正是其設計初衷,而非系統缺陷。
每項裁決都會產出一份鑑識洪水觸發檔案。它包含所有五項鑑別依據的逐規則證據及其量測值與通過/未通過結果、偽陽性排除紀錄、情境交叉比對裁決、每次模擬擷取的資料歷程,以及該決策的 SHA-256 溯源雜湊。準確而言,SHA-256 雜湊是用於防竄改的內容雜湊,而非 PKI 數位簽章,且影像均為合成。檔案所證明的是:決策是有據可查的,而非憑空斷言。
單一保單組合的結果絕非僥倖。在涵蓋清晰特徵訊號到接近門檻雜訊的 60 個有標籤合成案例固定基準上,TriggerProof 做出了 0 次不安全自動決策,相比之下,對所有標記案例皆進行理賠的單幀基準則為 48 次。它自動解決了 80% 並呈報了 20%,而在自動解決的案例中,它壓制了 36/36 起錯誤觸發,並對 12/12 起真實洪水進行了理賠。此項聲明的範圍經過嚴格界定:在此有標籤資料集上,系統絕不做不安全的自動決策,因為當物理特徵不明確時它會進行呈報。
它是位於已觸發條件與理賠之間的裁決與治理層,並非衛星資料產品,亦非洪水偵測器。
| 關注面向 | 僅靠單幀觸發 | 此裁決層 |
|---|---|---|
| 雲影、雷達陰影或水庫 | 被當作洪水理賠;四者使相同的像素變暗 | 由跨時間與感測器的五條決定性物理規則予以拒絕 |
| 真正模糊的案例 | 在賭博式的訊號下自動理賠 | 在信心分數低於 0.65 門檻時呈報人工,並附帶證據 |
| 觸發被理賠或拒絕的原因 | 除觸發標記外無任何紀錄 | 鑑識檔案:逐規則證據、排除紀錄、SHA-256 溯源 |
| 誰做出理賠裁決 | 單一影格上的像素門檻 | 決定性 Python;LLM 僅提供建議且可被覆寫 |
| 來自錯誤觸發的基差風險 | 在其標記的每起非洪水事件中完全承擔 | 在 60 案例有標籤基準上為 0 次不安全自動決策,而基準為 48 次 |
| 模型與供應商綁定 | 與單一偵測器的輸出綁定 | 驗證器離線運行;顧問代理可替換供應商 |
因為單幀觸發無法區分洪水與雲影、雷達或地形陰影,或永久水庫,而且這三者變暗的方式如出一轍。當理賠依據該判定觸發時,「可能淹水」並不夠充分,且事後沒有任何證據軌跡可供辯護。TriggerProof 將已觸發條件視為既定輸入,並運用決定性物理規則將其裁決為 PAY、DENY 或 ESCALATE。在示範的 8-AOI 合成組合中,這成功攔截或扣留了 800 萬美元自動排隊理賠中的 400 萬美元。
僅適用於真正模糊的案例。在 60 案例有標籤基準上,TriggerProof 自動解決 80% 並呈報 20%,因此明確的洪水依然直接完成理賠,只有邊界或存在矛盾的案例才會附帶完整證據路由至人工。這就是權衡:快速自動理賠維持迅速,而原本會成為自信偽陽性的案例則交由人工處理,避免做出錯誤的 80 萬美元判決。
皆非真實。示範中的每個圖磚、感興趣區域、河川水位計、降水讀數與現場報告均為合成且符合物理保真度,不存在真實 Sentinel 場景、真實地點、真實保險公司或真實理賠申請。用於衛星擷取、SAR 任務指派、地面訊號摘要及理賠平台整合的連接器均為模擬樁程式。針對 Sen1Floods11 等真實資料庫或即時 Sentinel 保單組合的實地驗證是初次合作的交付項目,而非本示範所宣稱的內容。
解析度更高的單幅影像本身依然無法區分洪水與陰影或水庫,因為問題在於時序與跨感測器,而非解析度。TriggerProof 不偵測洪水,亦不產生衛星資料。它透過檢查多次擷取間的延續性、SAR 與光學一致性、地形坡度、永久水體遮罩以及水文連通性來裁決已觸發的條件。其持久價值在於圍繞該決策的治理層,這也是它不會隨著偵測模型進步而過時的原因。
一份鑑識檔案,而非單純的分數。每項決策都會產出包含全部五項鑑別依據的逐規則證據及其量測值與通過/未通過結果、偽陽性排除紀錄、獨立地面交叉比對、衛星資料歷程,以及決策的 SHA-256 溯源雜湊。它可匯出為 JSON 與可列印的 HTML,讓裁決員、再保險公司或稽核員能確切了解案例被理賠、拒絕或扣留以待證明的原因。
它們基於涵蓋清晰特徵訊號到接近門檻雜訊的 60 個合成、符合物理保真度案例的固定有標籤資料集,而非開放世界或實地保證。在該資料集上,TriggerProof 做出 0 次不安全自動決策(單幀基準為 48 次),且在自動解決的案例中,壓制了 36/36 起錯誤觸發,並對 12/12 起真實洪水進行理賠。重點不在於完美分數,而在於系統絕不做不安全的自動決策,因為當物理條件不明確時它會進行呈報。
不會。決定性驗證器與策略閘門均為純 Python,且完全離線運行無需 API 金鑰,因此理賠決策絕不依賴模型的可用性。顧問代理建構於 Pydantic AI 之上,可在 Anthropic、OpenAI、Gemini 與 Ollama 之間替換供應商,預設為 claude-opus-4-8 並附帶決定性後備機制。衛星擷取與理賠整合皆設計為轉接器,因此該架構可直接運行於您現有的感測器與平台之上。
藉由物理規則壓制錯誤觸發,將不確定案例呈報人工,並為每項決策留下可辯護的紀錄。
如果您的團隊正營運自動化洪水觸發保單組合,且正在研究如何在不因陰影而誤賠的前提下維持即時理賠,我們很樂意與您交流在自動裁決與人工審查之間劃定界線的經驗。這是一道明確的界線,而我們也持續在完善我們的標準。