Indice dei documenti

智能化的边界与落地形态

本文界定宿舍管理系统的智能化边界:不做人脸识别、心理画像、行为监控与自动处分,并将大模型限定为四类只读出口,用三把白名单锁定,给出分阶段落地节奏。

  • 四条硬边界:不做人脸识别、心理画像、行为监控、自动处分
  • 大模型仅四类出口:分配解释、NL查询、智能问数、周报草稿
  • 三把白名单锁定数据范围、操作范围与输出格式
  • 第一年跑通数据、第二年回溯智能化、第三年评估接真实模型
  • 四类大模型出口当前均跑测试桩,模板方案可独立产出结果

明·如归 · 宿舍管理白皮书 | 第四篇 智能化篇

前面四份讲了系统能做的智能化:识别卡点、预测调度、风险预警、决策沉淀。接下来要谈一个更重要的问题:系统不能做什么、以及能做的这些怎么落地**。宿舍管理是一个非常特殊的场景——它的操作对象是学生、是未成年人和成年人交界的一群人、是他们最私密的居住空间。智能化在这里越"能干"越要划边界。

22.1 四条硬边界

22.1.1 不做人脸识别

系统里所有身份识别都通过学号 + 口令 + 卡片这类传统凭证完成、不引入人脸作为考勤或门禁手段。理由:

  • 法律:面部信息属于敏感个人信息,收集要单独同意、单独告知、单独保护措施;学校场景下学生的"同意"往往是形式同意,实际是"不同意就没法住";
  • 风险:面部数据一旦泄露无法更改——口令可以改、卡片可以补、脸不能换;
  • 必要性:现有凭证手段已经能覆盖 95% 的场景、为剩下 5% 引入面部采集不合算;
  • 育人:学生宿舍是"最后一点不像公共场合的地方"、不宜再增加生物识别的注视感。

边界写死、不给"我们试点一下"的口子

22.1.2 不做心理画像

三张归寝异常检测器给的是行为信号(未归、突变、连带)、不推断心理状态。理由:

  • 专业性:心理评估需要资质、需要面谈、需要标准化量表;行为数据不能替代;
  • 误伤风险:把一个"最近作息乱"的同学打上"可能有心理问题"的标签,会引发同伴的偏见、辅导员的过度反应;
  • 正确路径系统给行为信号、心理咨询中心做判断——两条链分开、不合并。

预警记录里没有"心理风险等级"这样的字段报表里不允许按"疑似心理问题学生"分组——这两条硬约束写进代码,不靠培训维持。

22.1.3 不做行为监控

系统里能看到"几点进门、几点出门、几点回寝"——但看不到房间内实时画面、不追踪学生在校内的位置轨迹。理由:

  • 摄像头不进宿舍房间:这条是宿舍管理的底线、也是本系统的产品底线;
  • 门禁事件不是位置数据:一条门禁事件说明"某人在某时刻经过某扇门"、不能拼出"某人今天去了哪里"
  • 移动考勤需要显式授权:学生端签到是"学生在某个网络覆盖区域主动打卡"、不是"系统持续知道他在哪里"

边界写死、不允许"我们把 Wi-Fi 探针装起来做轨迹分析"这种扩展

22.1.4 不做自动处分

预警、质量扫描、异常清单都会给出"疑似问题学生 / 疑似问题宿舍"的名单——但系统永远不出"应该给这个学生记过"这种判断。理由:

  • 处分是育人决策、需要面谈、需要申辩、需要审议;
  • 系统给的数据只是处分的依据之一、不是充分条件;
  • 算法不能代替人承担处分带来的后果

系统里所有处分类操作都是"人工填单 → 走审批 → 系统记录"、没有"系统自动生成处分建议"这个功能

22.2 四类大模型出口:能做什么、当前做到哪一步

划完"不做"的边界,来看"做"的部分——语言模型在这套系统里被严格限定为四类出口

22.2.1 出口一:分配解释

场景:预排之后,"为什么李洋被分到了 7 号楼 305 而不是他希望的 3 号楼?"

输入:一次分配的具体上下文(学生偏好、可用床位、约束条件、命中的规则)。

输出:一段自然语言解释——"你在志愿表上勾选了 3 号楼、但 3 号楼在你所在的班级组内已住满;7 号楼有 2 个空位、与你同班 3 人已被分入;系统按'班级优先'规则把你分入 7 号楼 305、与同班同学毗邻。"

当前状态代码骨架已投产、语言模型部分跑确定性测试桩(给定输入产生结构正确、内容固定的输出)。真实模型接入前,用固定模板 + 字段填充也能出可读结果。

22.2.2 出口二:约束式自然语言查询

场景:管理员想查"这学期男生楼 6 栋所有晚归 3 次以上的学生"、但不熟悉筛选器。

输入:一句中文。

输出:一段受约束的查询表达式(走白名单、只能查异常类数据)、执行后返回结果表格。

当前状态代码骨架已投产、语言模型部分跑测试桩;查询表达式生成完全走模板 + 关键词抽取;真实模型接入后能提升识别率。

22.2.3 出口三:智能问数

场景:"本学期哪个学院的调宿率最高?"

输入:一句中文。

输出:数据表格 + 一句总结。

当前状态代码骨架已投产、语言模型部分跑测试桩;总结句用固定模板套数据。

22.2.4 出口四:周报草稿

第二十一章已展开。人写 60%、系统给 40%;正式发文必须人重写

22.2.5 三把白名单

四类大模型出口共用三把白名单

  • 数据范围:大模型只能访问 3 类数据——异常类、质量类、住宿类;不能访问证件号明文、口令散列、财务数据;
  • 操作范围:大模型只能生成"读"结果、不能生成"写"操作;即便用户输入"帮我给这个学生调宿",大模型也只会给一个跳转链接而不是直接改数据;
  • 输出格式:大模型的输出必须是预定义的结构化字段、不能自由发挥;前端按结构渲染、防止注入。

这三把白名单写死在代码里、不给"我们临时开一下"的配置开关

22.3 落地形态:什么先做、什么后做

第一年:把能力篇和数据篇跑通——床位、组织、身份、权限、考勤、服务、单据、统计。这一年的重点是"数据能被真实采集、能被真实查询"——智能化不做花活。

第二年:三张检测器、六维聚合、决策仪表盘、报表引擎全部投产——让"回溯性智能化"(识别卡点、预警、画像、聚合)成熟。大模型出口用测试桩、走完整链路但不接真实模型。

第三年:在学校使用满两学年、积累了真实样本之后,评估 大模型出口接入真实模型的可行性;如果学校愿意投入、就接入;如果评估下来模板方案已经够用、就不接。"接不接大模型"不是产品口号、是每年的成本收益判断

22.4 一张表:智能化边界一览

智能化能力状态边界
三张归寝异常检测器已投产只报行为信号、不推断心理
六维聚合与画像已投产只到本系统数据、不做跨系统整合
决策仪表盘与下钻已投产数据可下钻到源记录、不生成处分
分配解释 大模型出口桩已投产真实模型未接入、用固定模板
NL 查询 大模型出口桩已投产白名单限定读操作
智能问数 大模型出口桩已投产三把白名单锁死
周报草稿 大模型出口桩已投产人重写后才能发文
人脸识别不做写死在产品层
心理画像不做数据模型不支持相关字段
行为轨迹不做门禁事件不拼位置
自动处分不做处分永远走人工审批

22.5 智能化的三个诚实原则

原则一:能算就不学。床位需求预测用算术、考勤判定用日历规则、预警用阈值——能用明规则算出的一律不上模型。这一条让"可解释"成为默认、不是奢侈。

原则二:能桩就不真。四类大模型出口都跑测试桩、结构对、内容固定——在没有真实样本之前不做真接入。这一条让"上线"和"演示"分开,不让学校为花活付费。

原则三:能边界就不越。四条硬边界(不做人脸、不做心理、不做监控、不做处分)写死在产品层、不给配置口子。这一条让系统"能长成什么样"提前有天花板、避免学校逐步放开时踩坑。

22.6 给学校的一件事

签下一份"智能化边界告知书"——把上面这四条硬边界、四类大模型出口、三把白名单、三个诚实原则白纸黑字写下来,学校方和信息化方各持一份。这份文件的作用不是限制系统、是让双方三年后回头看时说清楚"当初我们说好做什么、不做什么"

没有边界承诺的智能化项目最终都会滑向"什么都想做、什么都没做透"。明·如归的智能化不是"能力清单最长的那个"、是"边界最清楚的那个"

智能化篇到此告一段落。下一篇要讲的是所有这一切的地基——数据从哪里来、放到哪里去