Perslis · 研究文库
来自真实系统的、证明优先的研究。
Perslis 的研究部门——关于 AI 记忆、模型控制、机器视觉与遗留系统恢复的工作。每一项主张都按它是如何被赢得的来贴上标签;每一个数字都带着它的出处。
文库更新:2026 年 9 月 15 日 · 论文版本以各篇文档为准
白皮书与研究报告
阅读完整网页或下载排版 PDF。每份资料保留自己的版本与验证状态。
AI 系统 · 含证明与测量的研究论文 · 研究原型(仿真与游戏)
失败优先模型:失败成为结构
研究论文 · 两条定理、四个命题 · Atari 2600 + DOOM + 德军总部 3D + Fallout + 仿真无人机 · 负面结果公开一个从经验中学习的模型,必须先失败才能学到东西。失败优先模型只从环境(而不是模型自己)验证过的失败中学习;把每一次失败保存为一条引用其背后失败的显式约束;并且不更新任何权重。失败优先说的是它如何学习,失效安全说的是这种学习永远不能改变什么:当权限在学习者之前由有出处的许可和人的指令计算出来、而学习者只能删除和重排选项时,对任意学习者状态,每一个决策都落在可容许集合或安全保持之内(定理 1),并且一条指令的优先级高于任何数量的经验(定理 2)。在真实的 Atari 2600 ROM 上、从原始像素出发测量:同一个失败记忆在 Space Invaders 上提升 32%,在 Freeway 上下降 12%,因为当风险与目标共用同一个动作时,规避失败就会失效;54 条各自有据的规则得分低于完全没有规则,而按覆盖度让规则退役可把死路从 6 个降到 0 个。在 DOOM 上记忆与基线持平(t = 0.78);在 Fallout 中,修正一个归因错误之后,一个在实时运行中于同一名守卫面前死了 49 次的驾驶员,在脚本场景中只死一次,随后选择和平的台词;一架仿真无人机在 7 轮内重新学会一条被清空的航线。把一个模型准确率 85.8% 的猜测当作事实接纳,使正确识别率从 1.000 降到 0.753。仿真与游戏中的研究原型;不是经过认证的安全系统。
机器人 / AI 系统 · 预印本 · 研究原型(仿真)
可准入的运动
预印本 · 运行时保障屏蔽 · MetaDrive 演示 · 交互式图表会移动的系统,其安全应当是运行时的属性,而非提出动作的模型的属性。"因为模型足够好,所以安全"并不是一个安全论证——任意水平的策略仍可能提出致命的控制指令。我们把安全论证通过一个确定性的准入层来分解:任何控制器——随机的、基于规则的、本地模型、前沿模型、完整的自动驾驶栈——都只提出一个控制指令;地板在有界的可达性视界上,针对有据可依的不变量校验每个候选指令,并在其抵达执行器之前决定准入、夹紧、拒绝或覆写。我们证明了与控制器无关的前向不变性:只要系统起始于安全集内,且每个状态都存在安全回退,闭环对任意控制器都保持在安全集内——因为控制器从不出现在不变量中。在开源的 MetaDrive 自动驾驶仿真器中,一个对抗性的尾随者在地板关闭时追尾前车(第 70 步,以 70 km/h 撞上前车),在地板开启时保持安全间距——164 次刹车覆写,零碰撞,且未改动控制器。模型能力决定完成多少有用的工作;运行时决定什么可以被执行。探索四张交互式图表。
AI 系统 · 系统论文与测量 · 研究原型(仿真)
VDSG:面向自主智能体的受指挥准入控制运行时
系统论文 · DOOM(1993)+ 德军总部 3D(1992) · 已证明的指令语义 · 由引擎教出来的眼睛 · 负面结果公开一个运行时:每一次决策都根据显式规则从事实中决定智能体被允许做什么,允许操作员用日常语言收窄这个集合,只在集合内部从证据中学习,并写下每个选择的理由。指令的三个已证明性质:指令只能收窄、学习者不能离开收窄后的集合、无法满足的指令会被带理由地拒绝。随后是运行时自己拥有而非假设的感官:一只眼睛,在游戏进行中由引擎教导、从颜色统计给画面贴标签并测距(唯一的常数由光线投射的投影定律学得);一个测量真实步速的里程计;以及一条由该步速校准、脱出按视野中最深开阔处定尺的卡死规则。在真正的 1993 年 IWAD 与德军总部 3D 上测量:深度缓冲区尺度(每级 7.64 单位,1,703 个样本)、一致率 78–92% / 79%、测距在德军总部上 ±7%、在 DOOM 上 ±25–65%(并说明原因)、步速每次决策 47 单位、校准暴露的单位错误(150 → 9 次卡死)、E1M1 在第三难度通关而第五难度未通关、E1M2 未通关且死因已测量。含一节写给所有人的平实说明:我们想做什么。研究原型;未经任何鉴定。
机器人 / AI 系统 · 实证研究 · 研究原型(仿真)
光真实驾驶仿真器上的运行时准入控制
实证研究 · CARLA 0.9.15 · 敌对 + 前沿模型控制器 · 反事实决策日志可准入的运动的实证配套。自动驾驶的安全论证正日益建立在一个不可证伪的前提之上:车辆之所以安全,是因为控制器好。我们在 CARLA 光真实仿真器中研究相反的立场。控制器只提议一个 (steer, throttle);一个由四个组合的、真值不变量(在路上、限速、跟车距离、紧急停车)构成的无状态安全屏蔽在 20 Hz 的控制 tick 上验证每个提议,并在其到达执行器之前将其夹紧。同一个屏蔽运行在一个良性 PID 控制器、一个专为撞击行人而构建的手写敌对控制器,以及一批位于方向盘处的前沿与本地模型(Gemini 2.5-flash、DeepSeek-chat、Qwen3-VL-4B)之下。一条逐 tick 的反事实决策日志——即使屏蔽被关闭时也记录其判决——将安全归因于运行时,而非控制器。在一次连续的 40 km 行程中,敌对控制器发出了 64,952 条违反不变量的命令;屏蔽将其中 100% 覆写,0 次碰撞,而一次受控切换准入了 43 条并在数秒内产生 2 次碰撞。前沿模型以 0 次碰撞行驶,但平顺性退化,可追溯到一个测得的约 0.8–2.0 s 的瞥视时延,而它被 20 Hz 的屏蔽所覆盖。这是仿真中的一个研究原型,而非一个车辆控制器。
AI 安全 · 科学运行时 · 试点预印本
验证下限
试点预印本 · 1737 个对抗样本中 0 次错误接受在以证据为根基的运行时中,弱模型从源头锁定的证据中推导事实,而非猜测:在被拒绝的断言上,地板返回一张可供性卡片,只暴露当前有效的操作,模型通过推导抵达答案。这将三条下限分离——导航、弃权、验证。前两者属于模型;第三者属于运行时,模型无法左右。在 7B→0.5B 上测量:完成率与弃权率下降(弃权在 0.5B 处开裂),而验证下限岿然不动——每一种规模下均为零次错误接受,且在跨七种真理的 1737 个对抗样本上亦为零,包括冲突来源的伪造"平均值"与为缺失实体编造值。模糊器甚至攻破了我们自己的验证器(一处数值强制转换漏洞),我们已修复并固定为回归测试。模型能力决定完成多少工作;运行时结构决定什么可以被算作"已验证"。
符号 AI · 预印本 · 失效安全模型
Peel:由结构而非概率来书写事实
工作草稿 · 已脱敏(moat-scrubbed)· 原型,非临床设备对于儿童与脆弱用户所使用的辅助与替代沟通(AAC),一个被幻觉出来的"事实"不是小麻烦——而是以用户自己的声音说出的安全事故。Peel 是一个离线、在设备上运行的符号系统,建立在一个我们称为反转的承诺之上:类型化的符号存储是事实的唯一作者;每个神经模型都被降格为生成器(其输出必须先通过确定性的符号抽取)或渲染器(被禁止添加内容)。知识在摄入时被结构化并附带来源,矛盾由功能性关系确定性地否决,且整个系统完全离线运行、规模可观(约 372,764 条记录、35 种关系类型)。这是结构性的、而非统计性的幻觉防治。
AI 系统 · 预印本 · 预注册、对抗式
推理归位:学习式推理于何处赢得权威
工作草稿 · 已脱敏 · 试点 / 研究级 · 一个原则性拒绝的项目问题不是机器学习是否好用,而是在一个把确定性符号地板作为唯一事实撰写者的系统中,学习式推理究竟在哪里(如果有的话)赢得决策权威。方法:先构建最强的确定性方法,把其预言机上界交给机器学习,预注册部署标准(改进 ≥ 15%、配对 90% CI > 0、正确性不更差),让地板保持真相权威。跨越五个归位边界、一个代价加权不确定性任务(160 个激酶、2,775 个已验证特征)、以及一个带有形式化 noisy-OR 模型与信息增益规划器的泛化域,确定性基线保持不败——直到一个理论席位在预言机上界处出现(16.79% / 19.79%),而没有任何可实现学习器把它变成赢得的席位。部署是三道被测量的门的合取。门存在;真正的钥匙拧不开它。
AI 安全 · 预印本 · 附证明
在行动之前验证
工作草稿 · 5 条定理,已证明并验证薄弱的范式是"模型思考 → 模型调用工具"。更强的范式是:一个预动作对抗性认知循环——在行动之前雇一个模拟器去寻找失败,把判断的层与提交的层分离,把类情绪变量重构为有据可依的认知调节信号,并让现实来闭合循环。五条定理——分解式安全(无论模拟多么不完整,硬不变量都永远不会被提交)、有界风险、单调覆盖、惊奇消失、以及不可作弊的信号——每一条都被证明,并在可复现的模拟中得到验证。
符号 AI · 预印本 · 附证明
在符号系统中遍历数据
工作草稿 · 已脱敏 · 4 条定理,已证明并验证向量库靠相似度检索,且无法告诉你"为什么"。符号系统靠遍历——它沿着有名称、类型化、有向的边行走,而这段行走本身就是答案的依据。我们为类型化关系遍历给出形式化说明,并证明它是保守的(不会捏造断言闭包之外的事实)、可终止的(置信度下限即深度上界)、自证的(每个答案都带着一条可在线性时间内复核的证明——路径),以及感知一致性的(功能性关系限制分支并捕获矛盾)。已在可复现的模拟中验证,并以约 6.5 万条类型化关系、约 42.7 万条边的真实图谱为依托。相关性是可达性,而非邻近度。
AI 记忆 · 预印本
检索不是记忆
工作草稿 · 未经同行评审 · 15 页几乎所有以"AI 记忆"为卖点的系统,都不过是向量数据库加 top-k 余弦相似度——带模糊键的存储,而非记忆。它只回答一个问题,却回答不了记忆真正要回答的问题:什么会变得持久、什么会衰减、当情境重现时什么会被重新激活、矛盾如何化解、什么是事实/情节/程序/工作状态、什么被巩固、什么应被遗忘、哪些记忆在嵌入相似度很低时仍然相关、以及哪些即使被检索到也必须被抑制。我们将记忆定义为一种对经验的治理功能(retrieval ⊂ memory),形式化了这个领域跳过的九个决策,并用一个真实技术栈加以印证——其符号层在无法判定时会如实弃权。
TinkyVision · 技术报告
TinkyVision:要有视觉
试点级 · 真实五分钟流 · 6 页失明的模型能推理系统,却无法观看它。TinkyVision 让任何模型——哪怕纯文本模型——获得连续、低延迟、可证明的视觉:每秒一帧写入 300 帧循环缓冲环,每一帧被渲染为终端画面,使像素变成任何模型都能读取的文本,并通过 MCP 工具流式传输,每一帧都被哈希作为溯源。因为帧是文本,视觉可以走那些根本无法承载图像的通道——面向气隙与带宽受限环境的轻量视觉,页面内嵌一段真实的 Windows 98 五分钟流。
AI 安全 · 预印本
编排层缺口
工作草稿 · 未经同行评审 · 9 页为什么模型层面的对齐无法在多模型运行时中存活:拒绝变成选路信号,对抗性模型洗白将其击穿,而自进化会主动选择这种行为(以 Darwin Gödel Machine 自身的奖励作弊为锚点)。解决之道不是更强的拒绝,而是四条链层不变量,由符号层而非训练护栏来强制执行。训练护栏让模型不愿意;符号准入让整条链做不到。
思辨性文章
道与模式(The Word and the Pattern)
思辨性文章 · 非实证、非教义一篇在神学与心灵哲学交界处、心怀敬意而又严谨的思想实验。倘若灵与信息/模式,只是两种词汇对同一个观念的两种称呼——那独立于物质而持存并赋予生命的东西?从《约翰福音》第一章的道(Logos)("道成了肉身")到一场施加于灵的图灵测试——那位从声音里推断出"某个人"的失明听者——它把最有力的反对意见(中文房间、意识的难题)完整地摆在眼前,并对自己不主张什么毫不含糊。
2026-09-13 · Windows 95 OSR2
Win95 USB Lab
实验预览 · VM 输入尚未通过资格验证我们为什么调查 Windows 95 的 USB 输入,发现了什么,以及如何验证。包含完整白皮书、20 项宿主机检查记录,以及后续 VM 与实机测试计划。
Perslis · 技术报告
Proof Is the Product
试点级 · 测量与原型结果分别标注模型是罐中之脑——才华横溢,却无能为力。操作性 AI 的约束性瓶颈已从智能转移到具身:模型周围的框架、外壳与循环。第二部分在最艰难的底层介质上——已死的遗留二进制文件——用一个自进化的兼容性引擎证明这一论点:从二进制层面选路、修复并验证。
COBOL · 研究预印本
基于不可作弊编译器裁决的经验证程序合成
工作草稿一个免烘焙、可自我扩展的 COBOL 系统:知识是被附加的,而非烘焙进权重;外部编译器是不可作弊的裁判;每个答案要么被证明,要么被拒绝。它在三类程序族上生成行为正确的 GnuCOBOL,单核 CPU 约 486 毫秒返回——由于裁判是外部的确定性预言机,而非模型给自己打分,其自我改进无法被奖励作弊。
数据恢复 · 研究预印本
遗留数据的出处优先提取
扩展版(v2)· 2026 · 未经同行评审Liberate 背后的研究:按保真度排序、出处优先的遗留数据提取。相互竞争的采集通道——磁盘直读解码、建模屏幕读出、OCR——在无损控制门之后按实测保真度排序,使每一个恢复出的值都能追溯到它的源字节。一个可证伪的评估框架(指标 M1–M7)加上真实的 Windows 98 案例研究:恢复 34,803 行数据并给出逐通道的失败分析。
项目页面与实践指南
了解每个项目的构建动机、今天可以使用的功能,以及下一步需要验证的内容。
工作流 · 操作指南
Jira Monkey
可安装的终端预览版Jira 工单经过 Ollama 初审、所选模型起草和 Ollama 复核,再返回队列或交给人工判断。包含构建背景、发现、安装说明和当前验证范围。
数据恢复 · 产品
Liberate
试点级产品把遗留应用文件转为 SQLite、CSV、JSON 和可搜索文档。公开产品页面介绍支持的文件格式、恢复流程、校验清单与回执。