AI 分析治理

如何让交叉表 AI 分析保持证据关联、可审批且可撤销?

把统计证据、模型文字、变更提案、人工决定、已执行状态和回退记录分开,使每个阶段都可独立验证。

当前产品边界

当前 Core 工作区边界

Crosstabs 不运行托管模型。确定性交叉表、统计、项目保存与导出在浏览器本地完成;外部 AI 助手只能使用公开的有界聚合工具,或由用户主动启动的本地 MCP。

打开 Core 工作区
01

证据链接必须由应用验证,而不是由模型自我声明

每项单元格证据应包含稳定证据 ID、上下文哈希、行列坐标与标签、计数、行列百分比、期望频数、残差、未加权基数、警告、筛选、权重、波次和表格身份。模型只负责生成文字;应用负责把链接解析回实际计算结果。

验证应逐条靠近事实主张。链接格式无效、标签不符、缺少行列名称或指向错误坐标时,应默认拒绝该模型文字,而不是只显示一个轻微警告。Crosstabs 会隐藏不符合证据契约的回答,并只用已验证计算单元格生成确定性替代摘要。

  • 输入:限定后的聚合表格、统计量、警告与明确披露的筛选或权重。
  • 证据:稳定上下文哈希加单元格坐标,而不是模型编造的网页式脚注。
  • 执行:每个引用都要匹配同一主张中明确写出的行标签与列标签。
  • 失败:证据不匹配即默认拒绝,不把可疑文字当成已接受分析。
02

把只读回答与项目修改分成两个权限边界

解释交叉表不应自动获得修改项目的权限。AI 回答保持只读;要求“新增 Banner 和三张表”时,系统应生成类型化提案,列出每项操作、理由、证据、风险、依赖、修改前后状态和影响对象,而不是直接写入项目。

人工审批可以选择部分操作,但依赖必须完整。例如一张新表依赖一个新建的 multibanner 时,不能只批准表而拒绝其依赖。研究人员也可以明确拒绝整份提案,未审批内容不会执行。

03

审批必须绑定状态,并在执行前重新检查冲突

创建提案时记录受治理项目范围的哈希,预览与审批都针对这个确切状态。执行前再次计算哈希;如果项目在审批后发生变化,原决定不再授权新的状态,系统必须阻止应用并要求重新预览和人工审批。

获批操作应原子执行,避免项目停留在只完成一半的状态。审计记录保存提案证据、供应商、实际服务模型、提示版本、已批准与已拒绝操作、审批人与执行人、时间,以及修改前后哈希。

04

回退要提供补救,也要保护后来工作

执行前保存快照,并记录执行后的完整性哈希。只有当前项目仍与该哈希一致时,精确回退才不会误删其他编辑;此时可以恢复快照,同时保留原始提案与审批历史。

如果后来已有修改,系统会拒绝精确撤销,因为恢复旧快照会覆盖后续工作。安全做法是保留历史并创建新的、可审批的向前变更。‘可撤销’不是无条件时间倒流,而是可验证且不破坏数据的补救机制。

05

当前 Crosstabs 产品边界

Crosstabs 不提供托管 AI、托管项目或模型路由。确定性交叉表、统计、项目保存与导出不会把分析上下文发送给模型。

外部 AI 助手可调用五个公开 MCP 工具处理有界聚合表;私密项目则只能由用户在自己的设备上启动本地 stdio MCP。公开工具不接收源受访者行、文件名、项目内容或提示词。

AI 文字不是统计权威。任何引用必须由 Crosstabs 根据确定性计算结果验证;任何本地项目变更都必须形成类型化提案,绑定当前项目状态,由研究人员审批,并在不会覆盖后续工作的前提下回退。项目审计记录留在本地。

06

持续测量控制是否有效

除了模型回答质量,还应跟踪证据完整性失败、被隐藏的回答、提案验证失败、人工审批与拒绝、部分审批、过期状态冲突、实际应用、撤销尝试、被拒绝的撤销、用户更正,以及供应商与模型版本。提示、模型、路由或统计输出契约变化后,应重新运行有代表性的表格与高风险边界测试。

NIST AI RMF 将人工监督、系统文档、持续监控和风险响应视为贯穿生命周期的活动。NIST Playbook 还建议保留历史、审计日志、人工覆盖统计和具名责任人的 go/no-go 决定;这些记录比单独显示一个“AI 已审核”徽章更可验证。

常见问题

先确认方法,再解释结果。

什么叫证据关联的交叉表 AI 回答?

每项单元格事实都指向包含表格上下文、行列坐标、标签、计数、百分比、基数、警告、筛选、权重、波次和表格身份的稳定证据记录;应用而不是模型负责解析并拒绝不匹配的引用。

AI 回答可以直接修改研究项目吗?

不可以。只读分析与项目修改应是独立能力。修改请求先变成带证据、风险、依赖和前后差异的类型化提案,由研究人员审批或拒绝后才能执行。

为什么项目在审批后发生变化就要重新审批?

审批只针对预览时的确切项目状态。若状态哈希改变,旧差异已经过期;直接执行可能把正确决定应用到不同项目,因此必须重新预览并取得新审批。

AI 变更什么时候可以安全撤销?

只有当前项目仍与执行后的记录哈希一致时,恢复执行前快照才不会删除后来工作。若已有后续编辑,应拒绝精确回退并创建新的向前变更。

多模型一致是否代表结论可靠?

不代表。多模型路由可以改善可用性或提供另一种意见,但不能替代统计证据、确定性验证、研究人员判断和针对具体产品的持续评估。

继续分析

在完整数据上运行同样的分析。

源文件在浏览器本地处理,无需注册。基础交叉分析支持中文;部分专业功能和文档导出说明仍为英文。

打开工作区