Bastix
Insights

可信范式:从「黑箱预测」到「可溯源推理」

可信不是模型不犯错,而是系统能证明每个关键结论依据什么、什么不能看、什么不能做、什么尚未被证明,并让研究员随时回到原始证据。Bastix 是只做研究、不下单、不连券商、不承诺收益的投研智能体,如实披露知识库召回片段在生成回答时可能发送给配置的外部模型。

执行摘要

生成式人工智能进入金融研究之后,真正需要改变的并不是“让模型更像一个聪明分析师”,而是改变研究系统的信任结构:从 A——相信模型根据参数记忆给出的流畅答案,转向 B——要求系统把答案拆成可核验论断,并给出它实际读取过的证据、出处、页码、时间和处理边界

这一转变的技术起点通常被称为 RAG(Retrieval-Augmented Generation,检索增强生成)。Lewis 等人在 2020 年提出的经典 RAG 工作明确指出,纯参数化模型在“知识如何更新”和“如何为判断提供出处”上存在结构性困难,因此将参数化生成模型与可检索的非参数知识库结合。其意义不只是“多给模型一些资料”,而是第一次把外部证据、更新能力和生成过程放进同一架构讨论。

RAG ≠ 事实正确,引用 ≠ 证明正确,解释 ≠ 可验证。FActScore 把长文本拆成原子事实,再检查每个事实是否得到可靠知识源支持;ALCE 则专门评估带引用的长文本,研究结论显示,即便答案带着引用,其完整性和引用支持质量仍有明显提升空间。长上下文也不是替代方案——“Lost in the Middle”研究发现,相关信息的位置本身就会显著影响模型使用长上下文的能力。

因此,对投研而言,较可信的目标不是追求一个“永不幻觉”的模型,而是建立一个错误更容易暴露、定位、隔离、撤回和复核的系统。这与 NIST 对可信 AI 的风险管理思路,以及金融稳定理事会(FSB)近年来对金融 AI 治理、第三方依赖、模型风险和数据治理的强调一致。2026 年 6 月 FSB 发布的仍是咨询报告而非国际强制标准,其 12 项拟议实践覆盖组织治理、AI 生命周期风险以及网络、ICT 与第三方风险;截至 2026 年 8 月,公开意见征集已经结束并公布反馈。

对于投研系统,可信范式至少需要四层控制同时存在:

证据层: 每个关键事实能够回到原始材料,而非只显示“参考了某网站”。 权限层: 私有语料按用户、机构或项目隔离,模型检索原则上只有最小必要权限,研究语料与交易执行权限分离。 生命周期层: 上传、切块、向量、缓存、日志分别说明保留和删除机制。 决策层: AI 可以检索、归纳、反驳和辅助核查,但研究结论与真实交易之间保留人为责任边界。

尤其需要警惕一句常见但容易误导的营销表述——“数据不出沙箱”。如果私有知识库存储在隔离环境中,但检索到的文本片段随后被发送给外部模型完成推理,那么准确表述只能是“原始文件和索引在沙箱隔离存储,召回内容的后续处理取决于模型服务配置”,而不能泛化为“数据完全不离开沙箱”。金融机构监管部门也明确提醒企业必须知道数据在 AI 模型链路中“实际去了哪里”。

本文所谓“黑箱预测”和“可溯源推理”是一个分析框架,并非现行监管术语。这里的“可溯源推理”也不意味着模型内部神经网络的真实因果思考过程被完全打开;它更准确地意味着:把模型输出所依赖的外部证据链暴露给使用者,使“相信模型”转变为“审查证据”。

为什么模型会“一本正经胡说”

从“预测下一个词”到“判断事实真伪”,目标函数本来就不同

大语言模型首先是概率生成系统。它擅长在上下文中预测一个合理的后续序列,却并非天然连接着一套“每句话发出之前必须证明”的事实数据库。Lewis 等人的 RAG 论文把这一矛盾说得很直接:参数化语言模型可以储存大量事实知识,但精确访问知识、更新知识以及提供 provenance(出处)仍然是开放问题

OpenAI 2025 年关于幻觉成因的一项研究又提出一个值得重视的机制解释:在不少训练与评测设置中,“猜一个答案”可能比承认“不知道”更容易得到奖励,于是系统会形成一种类似应试环境中的激励——错猜虽然有代价,但不作答也没有优势。这一结论属于模型供应商自己的研究,应视为解释幻觉的一个重要观点,而不是所有幻觉机制的唯一学术共识。

这就产生了生成式模型最危险的一种用户体验:语言置信度与事实置信度并不等价。模型能够以相同的语法完整性表达“已核实事实”和“概率上听起来合理的补全”,而阅读者面对的却是一段同样流畅的自然语言。

“胡说”不是非黑即白,而是可以藏在长答案的少数原子事实中

现实中的问题通常不是整段话完全错误,而是一份分析中混入几个错误数字、错误日期、虚构出处或被错误拼接的因果关系。

FActScore 因此不再把一篇生成文本简单判断为“正确/错误”,而是将其分解为原子事实,逐一检查是否得到可靠知识源支持。这种方法本身就说明了为什么投研中的幻觉特别棘手:一篇 95% 内容合理的报告,只要剩下 5% 恰好涉及利润率、股本、政策日期或估值假设,后果就可能完全不同。

真实案例已经显示,错误可以经过“专业写作风格”包装后进入高风险场景。2023 年,CNET 对使用自动化工具生成的 77 篇文章进行内部审查后,对其中 41 篇作出更正;相关内容包括个人金融解释文章。这里不能把 41 篇全部简单定义为“大模型幻觉”,但这一事件说明:人工编辑流程存在时,生成式写作仍可能规模化制造需要事后修正的事实问题

同年,美国纽约两名律师因向联邦法院提交包含 6 个虚构判例引用的法律文件受到制裁,律师及其律所合计被罚 5,000 美元。问题的核心并不只是模型编造了内容,而是生成内容在进入正式决策程序之前没有完成独立来源核验

到 2026 年,监管层仍没有把幻觉视为“上一代模型的问题”。意大利竞争管理机构在 2026 年结束针对多家 AI 企业的调查时,接受了包括持续提示生成内容可能不准确等约束性承诺;Reuters 报道称,其中一家企业同时承认,以当前技术无法彻底消除幻觉。

所以,A 范式的问题不是模型偶尔犯错,而是系统默认让用户直接消费“预测结果”,同时缺乏验证成本足够低的证据链。

加长上下文不能自动解决问题

一种常见思路是:“既然模型不知道,就把所有研报一次性塞进上下文。”

但长上下文窗口解决的是容量问题,不是自动解决注意力利用、来源冲突和证据定位问题。“Lost in the Middle”发现,在多文档问答和键值检索任务中,仅仅改变相关信息在长上下文中的位置就可能显著改变性能;模型往往更容易利用位于开头或结尾的信息,而对位于中间的信息利用不足。

因此:

技术路线模型主要依靠什么回答能否天然回指来源核心风险
纯参数大模型训练得到的参数记忆知识陈旧、事实混合、出处不可见
超长上下文一次塞入大量文件部分中间信息利用不足、来源冲突、成本高
基础 RAG检索到的若干片段 + 模型参数可以设计漏召回、错召回、片段脱离上下文
RAG + 引用检索 + 对答案附来源引用存在但不一定真正支持论断
RAG + 逐论断归因 + 核查证据检索、原子论断、引用匹配、复核较强核查模型本身仍会出错
XAI对模型决定提供解释视方法而定“解释得通”不等于“事实有出处”

这也解释了为什么从 A 到 B 的关键并非简单地“接一个向量数据库”,而是把检索、生成、引用、核查和人工判断设计成一条完整链路。

可溯源范式如何约束它

可溯源范式做的事情,本质上是改变模型的举证责任

过去的问题是:

“请告诉我这家公司为什么利润率下滑。”

新的问题应当变成:

“只能基于截至指定日期可获得的授权资料回答;把结论拆成可验证事实;每个关键数字给出来源文件、页码或原文定位;无法找到依据时明确写‘暂无公开证据’;事实与推断分开。”

Lewis 等人的原始 RAG 架构以参数化生成模型加外部非参数知识库为基础;后续研究则把重点进一步推进到了citation、attribution 和 verification

“Measuring Attribution in Natural Language Generation Models”提出 AIS(Attributable to Identified Sources)的思想:对涉及外部世界的主张,关键不只在于它“听起来正确”,而在于用户能否依据明确识别的来源验证它。

ALCE 进一步把引用生成本身做成可评估问题,区分答案质量与 citation quality。其研究说明,“回答末尾摆几个链接”的表面形式远远不够;引用是否覆盖主要论断、引用材料是否真正支持对应句子,都必须单独评价。

由此可以把 B 范式抽象为以下链路:

flowchart LR
    A[研究问题与时间边界] --> B[授权知识源]
    B --> C[检索与重排序]
    C --> D[证据片段<br/>文件/页码/时间戳]
    D --> E[受证据约束的生成]
    E --> F[拆分关键论断]
    F --> G[逐论断来源归因]
    G --> H[独立核查与反证]
    H -->|证据不足| C
    H -->|证据支持| I[研究员判断]
    I --> J[报告/决策]

这种结构有四个重要变化。

第一,模型参数从“唯一知识库”降为推理和语言接口。它仍然参与理解问题、组织内容和推断,但高风险事实优先由外部材料约束。RAG 原始论文正是用可检索的显式非参数记忆来处理参数知识难更新、难提供出处的问题。

第二,来源从“答案末尾装饰品”变成论断级证据对象。理想情况下,“2025 年毛利率下降 2.1 个百分点”与“来源:年报第 87 页”应形成结构化关联,而不是在三段文字后泛泛列出整份年报。FActScore、AIS 与 ALCE 虽然方法不同,都体现了将答案拆解成可核验陈述再检查支持关系这一方向。

第三,系统必须允许“不知道”成为合法输出。当检索不到足够材料时,B 范式正确行为不是调用参数记忆把句子补完整,而是降低结论强度,写出“当前检索范围内暂无公开证据”。这也是对“猜测激励”的制度性反转。

第四,验证界面比“漂亮的思维链”更重要。NIST 对可解释 AI 提出的原则包括提供解释、解释对用户有意义、解释准确以及识别知识边界;而关于 AI 辅助决策的研究也指出,解释只有在用户实际能够核验时,才更可能帮助人与 AI 形成互补表现。

因此,需要明确区分三个经常混用的概念:

概念核心问题对投研的价值不能证明什么
XAI / 可解释性“为什么模型作出这个输出?”帮助理解模型行为、限制和依据结构不自动证明事实是真的
Grounding / 证据约束“回答基于什么外部材料?”降低脱离资料自由生成不保证检索到的是正确资料
Attribution / 来源归因“这一句话由哪个来源支持?”让研究员快速核验有引用不代表引用与论断一致
Verification / 核查“来源实际上支持这个论断吗?”发现错误数字、矛盾和无依据结论核查模型本身也可能犯错

可溯源范式不是把黑箱彻底变成玻璃箱,而是在黑箱外面建立一条可以审计的证据链。

投研的特殊要求:溯源、沙箱、删除与只读检索

金融研究与一般知识问答的区别,在于错误不仅影响“答案质量”,还可能被继续写进估值模型、投资备忘录、客户沟通或交易决策。因此,金融监管机构对 GenAI 的关注一直包含幻觉、隐私、治理、模型风险和第三方依赖。FINRA 2026 年监管报告明确指出,GenAI agent 并没有因为“智能体化”就摆脱偏差、幻觉和隐私风险;FSB 的 2025 年监测报告则继续把第三方依赖、市场相关性、网络风险以及模型风险和数据治理列为重要脆弱性。

溯源:从“有参考资料”升级为“事实级数据血缘”

对于普通搜索,返回一个网页链接可能已经足够;对于投研,则应进一步保存:

原始文件 → 文件版本 → 页码/段落 → 检索片段 → 使用时间 → 生成论断 → 输出报告。

这其中“版本”和“时间”尤其重要。一份最新年报不能被悄悄用来回答“上一季度当时市场能够知道什么”的问题,否则研究系统会发生信息穿越。这里的具体 point-in-time 数据设计属于工程方法,并非本文引用监管文件中的统一硬性格式,但“来源可识别、处理可核查”与 AIS、NIST 风险管理及金融治理原则高度一致。

实际可接受的投研回答应该区分:

事实: 公司公告披露 X。 来源: 公告名称、发布日期、第 X 页。 推断: 本报告据此判断 Y。 证据状态: 强 / 有限 / 冲突 / 暂无公开证据。

这样,即使“推断 Y”后来被证明错误,也可以快速确定:问题出在原始数据、检索、理解还是分析假设。

沙箱:隔离的是研究域,不是制造“绝对安全”的口号

投研系统常同时拥有客户持仓、内部研报、付费卖方资料、会议纪要、个人研究笔记等不同权限的信息。技术上合理的做法是按照用户、团队、项目或授权域进行隔离,并给智能体最小必要权限

NIST 的零信任架构原则明确反对因“位于企业内部网络”或“属于企业设备”就赋予隐式信任;访问资源前应进行认证和授权。

因此,投研里的“沙箱”真正需要证明的不是页面上出现了一个 Sandbox 标签,而是至少回答:

“用户 A 的检索能否命中用户 B 的向量?” “外部工具凭证是否与其他租户隔离?” “模型可以调用哪些工具?” “检索语料和交易系统是否拥有同一权限域?” “错误提示、日志、缓存是否可能泄露另一租户数据?”

如果没有公开渗透测试、审计或技术证明,只能说架构声称隔离,不能把它提升成“从未发生串租户风险”的事实。

删除:必须删除“衍生物”,而非只删除上传文件图标

RAG 会把一份 PDF 派生为解析文本、切块、embedding 向量、索引项,有时还会留下查询缓存、生成记录和运行日志。因此,“删除一份文档”至少涉及多个对象。

中国《个人信息保护法》第四十七条规定,在处理目的实现或不再必要、停止服务或保存期限届满、个人撤回同意等情况下,个人信息处理者应主动删除;技术上难以删除或法定保存期未届满时,则应停止除存储和必要安全保护措施之外的处理。第五十一条同时要求合理确定个人信息处理操作权限并采取安全措施。

这并不意味着法律逐项规定“必须怎样删除向量数据库”;但对于含个人信息的投研知识库,工程上的可信实现需要能够解释:

删除对象最低应回答的问题
原始 PDF / Word用户删除后是否立即失去访问能力?
解析文本与切块是否和原文件绑定级联删除?
Embedding / 向量索引删除原文后向量是否仍可被召回?
查询及回答缓存缓存保留多久?
外部模型请求供应商保存多久、是否用于训练或人工质检?
备份是否延迟删除?最长保存多久?
审计记录因法律或安全需要保留什么,保留多久?

没有这些信息时,“支持删除”与“所有派生信息已经不可恢复”是两个不同的命题

只读检索:AI 应该查资料,而不应该悄悄改写“事实底稿”

对于研究语料,一个容易被忽视的设计原则是:生成模型用于回答问题的检索身份原则上应是只读的。

这不是本文所引用监管文件中的一条统一法定术语,而是基于最小权限、零信任和金融模型治理原则得出的架构建议。NIST 零信任要求资源访问逐次授权;FSB 2026 咨询方案则强调机构应在 AI 生命周期以及网络、ICT、第三方风险层面建立相应治理。

原因很直接:如果回答问题的智能体同时拥有无审核的知识库写权限,那么一次错误总结可能被重新写入知识库,下一次又被系统检索为“内部事实”,形成自污染闭环

更稳妥的结构是:

只读研究库 → AI 检索/分析 → 草稿或建议区 → 人工审批 → 新版本正式入库

而不是:

AI 检索 → AI 生成 → 自动写回权威知识库 → 下一次把自己的上一轮输出当证据。

同理,研究工具和下单权限也应分离。这是从“智能问答”升级到“智能体”以后尤其重要的安全边界。

落地案例:公开上线能力如何体现这一范式

企业金融研究工具已经开始从“搜索框”迁移到“检索—综合—引用”的交互方式。由于厂商披露深度差异很大,下表只记录公开来源能够验证的能力,不把营销描述推断成未公开的安全特性。

公开产品对照

案例已公开上线能力可溯源特征公开信息没有证明的事项
Morgan Stanley AskResearchGPT2024 年推出,供投行、销售交易和研究人员从内部研究资料中查数据、获得洞见和摘要查询结果可包含指向相关研究材料的超链接引用未从所查公开公告获得其租户沙箱、向量删除、模型侧保留策略等完整技术细节
FactSet Mercury / Intelligent Platform对公司研究提供对话式知识引擎,并与 FactSet 数据及 AI 工作流结合官方资料称提供 supporting context对底层 RAG 的全部安全隔离、删除链路暂无公开证据
AlphaSense Generative Search对财务数据、公告、卖方研究、电话会、专家访谈、内部文档等进行自然语言研究官方材料称 AI 结果可以链接回原始来源/具体文本,部分结构化金融数据也可追踪仅根据本文所查公开资料,不能据此推断每个企业部署的具体模型保留策略
Bastix / 大斑2026 年 7 月首次公开上线的投研智能体工作台;公开能力包括私有知识库、研究工作流、行情数据、沙箱持仓/任务管理等RAG 私有知识库按用户与沙箱隔离存储;表格块可回到具体页码;回复可人工触发逐论断核查“知识库技术上强制只读”、完整端到端删除链路、覆盖所有动作的统一审计链等均不能从现有公开材料得到充分证明

Morgan Stanley 的官方公告称,AskResearchGPT 可在每年发布超过 7 万份研究报告的内部 Research 资料中查询和综合信息;更关键的是,其结果能够包含指向相关研究材料的超链接,使员工和客户进一步查看原始研究。这正是“从生成答案到回到原文”的典型变化。

FactSet 公开把 Mercury 定位为 conversational knowledge engine,并将其纳入 Intelligent Platform;这说明金融信息供应商也正在把传统终端检索变为自然语言研究入口。

AlphaSense 在 2026 年公开资料中表示,其 Generative Search 已经把结构化财务数据与 filing、broker research、transcript 等非结构化资料结合,结构化金融数据被用于回答时可通过 citation 跳转到相应数据界面;其公开产品材料还明确宣传答案向来源的回指能力。这里需要强调,这些是厂商自己的产品说明,不应等同于独立第三方准确率验证。

Bastix / 大斑:公开能力与边界的逐项核验

Bastix / 大斑在本报告中值得观察的地方,并非它能否“预测市场”,而是其公开文档已经把若干过去通常藏在后台的 RAG 与数据流边界直接写出来。官方版本记录显示,其首个公开版本于 2026 年 7 月上线,定位为投研工作台,并上线私有知识库、沙箱持仓、数据、工作流和记忆等能力。

按照其公开文档,它是面向交易研究与决策的投研智能体/智能体工作台,而非自动交易机器人。官方明确写明:当前内置能力不连接券商、不接管资金,也不代替用户下真实订单;沙箱中的“持仓”是策略研究记录,并不等同于券商账户持仓或真实成交。产品页面同时声明其内容不构成投资或交易推荐/投资意见。因此,较准确的描述应是“投研与决策支持智能体”,而不能称作自动下单系统、券商连接器或荐股服务。

其 RAG 数据流公开说明则较为具体:上传研报、策略文档和研究笔记后,系统进行解析、切块、向量化,再存入沙箱私有知识库,通过 reference_knowledge_search 做语义检索;原始文件、切块和向量索引按 userId + sandboxId 隔离。表格会单独成块,并可以溯源到具体页码。

同时必须保留一个重要限定:这些是官方公开文档对当前实现的描述,不等同于独立安全审计证明。文档自己也注明相关隐私负责人复核尚未完成。

更值得肯定、也更值得投资机构认真阅读的是,其文档并没有宣称“数据不出沙箱”。相反,公开材料明确说明:

知识库召回片段在生成回答时可能发送给所配置的外部模型;召回片段进入回答流程之后的处理范围取决于配置的模型服务。

因此,对这一架构的准确表述应是:

可以确认: 原文件、切块和向量索引按公开文档描述进行用户与沙箱隔离存储。 不能确认: 所有用于推理的内容始终停留在该沙箱内部。 事实上: 召回片段可能进入外部模型推理链路。 所以,不应宣称“数据不出沙箱”。

其“边界与原则”文档进一步注明,对话、工具结果、知识库召回片段和附件都可能被发送给配置的外部模型,且外部模型供应商在训练、日志、评估和人工质检方面的完整边界仍待合同和制度确认。这使第三方模型风险成为一个已公开承认而非已经消除的风险项

在可溯源层面,其公开上线了回答核查:用户可以对某条回复手动触发检查,系统根据本轮实际调用的数据来源,逐条判断数字和论断能否找到依据,并区分“可溯源”与“存疑”。但官方同时明确提醒:这一核查也是模型辅助完成,不等于最终事实结论,且只覆盖本轮可用的数据来源;知识库和核查均不取代用户查看原始资料。

这恰好说明“可溯源范式”的正确理解:verification layer 不是 truth oracle(真理机)。它只是把“模型检查模型”变成额外防线,最终仍要能够点击回到原始材料。

落地案例细节表

能力/要求Bastix / 大斑公开资料能够确认什么研究者应如何表述证据状态
产品角色面向交易研究与决策的智能体工作台“投研智能体/研究决策支持工具”有公开证据
首次公开上线2026 年 7 月首个公开版本可称“已公开上线能力”有公开证据
券商连接内置能力不连接券商不能描述成券商交易机器人有公开证据
真实下单不接管资金、不代替用户下真实订单研究与真实执行之间存在明确产品边界有公开证据
荐股/投资建议官方声明不构成投资或交易推荐、投资意见不能称作“荐股服务”有公开证据
沙箱隔离工作区读写绑定用户/沙箱/会话;私有知识库原文件、切块、索引按用户与沙箱隔离可称“公开文档描述了用户/沙箱隔离”而非“已获独立安全认证”有公开证据,独立审计暂无公开证据
RAG上传材料解析、切块、向量化后语义召回可明确称为 RAG 私有知识库有公开证据
来源页码表格独立成块并可溯源到具体页码可称“支持部分内容回指页码”有公开证据
回答核查对本轮来源逐论断检查可溯源/存疑可称“辅助来源核查”,不能称“自动事实保证”有公开证据
模型可能出错官方注明核查由模型辅助,不是最终事实结论;分析仅供参考必须保留“模型及核查结果均可能有误,应查看原文”有公开证据
外部模型数据流召回片段、附件、工具结果等可能发送至配置的外部模型不得宣称“数据不出沙箱”有公开证据
严格只读知识库检索文档展示 reference_knowledge_search 作为语义检索工具,但本文所查公开资料没有证明底层权限策略在技术上强制“只读”只能说“检索路径表现为查询型工具”;“严格只读权限隔离”应等待技术证明暂无公开证据
删除原文件+切块+向量+备份本次检索没有发现足以证明完整级联删除机制的公开技术说明不应写“删除后所有派生数据立即清除”暂无公开证据
外部模型不训练数据官方反而注明供应商完整训练/日志/评估/人工质检边界尚待确认不可作“不训练”保证暂无公开证据
全链路审计有会话、工具调用、仓位变化和任务记录,但官方未承诺覆盖所有动作的统一审计链可说“存在多类运行记录”,不能说“全动作统一审计”部分有证据;完整覆盖暂无公开证据

这个案例的价值在于展示了一个更现实的“可信”定义:可信不是因为模型声称自己可靠,而是产品把哪些数据留在本地、哪些数据可能送给第三方、哪些结论有来源、哪些控制尚未完成,逐一公开。

尚存风险

即使完成“RAG + 引用 + 沙箱 + 核查”,系统依然距离“不会出错”很远。

FSB 2025 年继续把 AI 在金融体系中的第三方依赖、市场相关性、网络风险以及模型风险和数据治理列为潜在脆弱性;2026 年咨询框架因此把网络、ICT 与第三方风险单列为治理维度。

风险清单

风险为什么可溯源仍解决不了投研后果建议控制
召回遗漏正确材料没被检索到,模型只能在错误证据集上推理漏掉风险因素、公告或反例多路召回、关键词+向量混合检索、反证搜索
召回错误相似文本不等于相关文本把别的公司、年份或指标当成证据metadata 过滤、实体/日期校验、rerank
引用错配一个真实链接可以被附在并不受其支持的句子后产生“看起来有证据”的错误逐论断 entailment 检查、人工点击复核;ALCE 专门说明 citation quality 本身需要评估
上下文位置偏差长上下文中的相关内容可能没有被稳定利用关键风险条款被淹没先检索后压缩,而非一次塞入全文
来源自身错误Grounding 只能让答案忠于来源,不能让错误来源变正确“有出处的错误”来源分级、优先公告/年报/监管文件、交叉来源
旧资料污染相似度检索可能优先召回旧文件用过期指导、旧口径回答当前问题强制 as-of date、版本控制
模型在证据之外补全RAG 仍由生成模型最终组织文本片段之间出现虚构过渡或数字evidence-only 模式、无证据则拒答
核查器也幻觉verifier 本身可能仍是 LLM错误答案被错误标记为“已核验”独立模型/规则交叉检查、保留原文入口
外部模型数据泄露沙箱存储不等于推理时不外发私有研报、客户信息进入第三方本地推理或企业级零保留协议、字段脱敏、DLP;FINRA要求机构弄清数据实际去向
跨租户隔离缺陷架构设计与实现安全是两件事客户资料互串租户级 ACL、独立密钥、渗透测试、审计
删除不彻底原文删除后向量、缓存、备份仍可能存在违反生命周期或个人信息处理要求建立数据 lineage 与级联删除;PIPL 第四十七条提供法律背景
知识库被 AI 自污染写权限使错误输出重新成为下一轮“内部证据”错误递归强化检索身份只读;正式入库需要审批
提示注入/恶意文档RAG 文档本身可能包含操纵模型的指令外部材料劫持智能体行为内容与指令通道隔离、工具白名单、最小权限
第三方供应商变化模型版本、日志政策、行为均可能变化同一研究难以复现模型版本、prompt、检索结果和时间戳留档
自动化偏误“已引用”“已核查”容易制造过度信任人类减少实际检查UI 明确区分“来源存在”与“事实已确认”
系统性同质化大量机构依赖相似模型与信息源可能使判断高度相关市场行为进一步集中多模型、多来源、独立研究流程;FSB 已把市场相关性列为潜在脆弱性

还有一个容易被忽略的风险:可溯源界面本身可能制造“可信错觉”。只要引用按钮足够漂亮,用户很容易默认“系统已经查过”。而 ALCE 的研究恰恰表明,citation presence 与 citation correctness/completeness 是不同问题。

同理,XAI 也不能替代 grounding。一个模型可能非常清楚地解释“为什么我认为该公司盈利会改善”,但如果其中最关键的产能数字根本不存在,那么解释只是把错误组织得更有逻辑。NIST 将 Explanation Accuracy 与 Knowledge Limits 分别列入解释性原则,正说明“给解释”与“解释可信”不能混为一谈。

因此,对投研最危险的不是明显荒诞的回答,而是:

正确的格式 + 真实存在的来源 + 错误的来源对应关系 + 合理的推理语言。

这种输出往往比完全没有引用的幻觉更难被研究员警觉。

结论

生成式 AI 在投研领域真正发生的范式转变,不应概括成“模型从不会研究变成会研究”,而更适合概括为:

从 A:让一个概率模型直接告诉我们答案 到 B:让一个受权限控制的研究系统为每个重要答案组装证据包。

A 范式把信任集中在模型: “它够聪明吗?”

B 范式把信任拆解成可以分别测试的问题:

它检索了什么? 它有没有漏掉材料? 这个数字在哪一页? 这个句子是事实还是模型推断? 引用实际上支持这句话吗? 哪些内容被发给了外部模型? 模型拥有哪些读写权限? 删除文件后,向量和缓存发生什么? 核查失败时,谁作最终决定?

这就是“可信范式”的核心变化:信任对象从模型的语言表现,转向系统的证据链、权限边界和可审计性。

RAG 是这一过程的重要基础,但远非终点。Lewis 等人解决的是“参数记忆 + 外部知识”的架构问题;FActScore 把事实性拆解为原子事实;AIS 和 ALCE 把来源归因与引用质量变成独立评估对象;NIST 则提醒解释必须有意义、准确并承认知识边界。它们共同指向的,不是一个“不会犯错的 AI”,而是一种不再要求人类盲目信任 AI 的系统设计

对金融行业尤其如此。FINRA 到 2026 年仍明确提醒,agentic AI 继承了 GenAI 的幻觉和隐私风险;FSB 同期提出的金融 AI 治理实践也没有假定更先进模型会自动消灭这些问题。

因此,本报告的判断是:

真正可落地的金融 AI,并不是“替研究员相信一个模型”,而是让研究员以更低成本怀疑、检查和推翻模型。

最值得追求的指标,也不应只是“回答率”或“回答速度”,而应该逐步转向来源覆盖率、论断支持率、错误发现率、证据定位时间、权限违规率、删除完成度和人工复核质量。其中具体指标口径目前尚无全球统一行业标准;若将某套指标宣称为金融行业通用监管基准,暂无公开证据

在这一意义上,“可溯源推理”并不是黑箱的终结。它是一次更务实的制度安排:

模型仍然可能错,但每一个关键结论都应尽可能回答三个问题——“依据是什么、依据在哪里、我为什么应该相信它”。

延伸阅读

  • AI 投研智能体:本文所说的"可追溯推理"在 Bastix 的产品形态——每个研究判断都带它调用了什么工具、查了什么依据,让重要结论随时能回到原始证据。

参考来源

  1. Retrieval-Augmented Generation for Knowledge-Intensive NLP Tasks
    arXiv(Patrick Lewis et al.) · 2020-05-01 · 支撑:RAG 原始论文:参数+非参数记忆解决溯源 · 访问日期:2026-08-16
  2. FActScore: Fine-grained Atomic Evaluation of Factual Precision in Long Form Text Generation
    EMNLP 2023(Sewon Min et al.) · 2023-12-01 · 支撑:把长文本拆成原子事实逐一核验 · 访问日期:2026-08-16
  3. Enabling Large Language Models to Generate Text with Citations
    EMNLP 2023(Tianyu Gao et al.) · 2023-12-01 · 支撑:引用存在不等于引用支持论断 · 访问日期:2026-08-16
  4. Lost in the Middle: How Language Models Use Long Contexts
    TACL 2024(Nelson F. Liu et al.) · 支撑:相关信息位置显著影响长上下文利用 · 访问日期:2026-08-16
  5. Measuring Attribution in Natural Language Generation Models
    Computational Linguistics 2023(Hannah Rashkin et al.) · 2023-12-01 · 支撑:AIS:主张须能依明确来源验证 · 访问日期:2026-08-16
  6. In Search of Verifiability: Explanations Rarely Enable Complementary Performance in AI-Advised Decision Making
    arXiv · 2023-05-01 · 支撑:解释可核验才助人机互补 · 访问日期:2026-08-16
  7. Why language models hallucinate
    OpenAI Research · 2025-09-01 · 支撑:猜答比认不知更易得奖励(供应商研究) · 访问日期:2026-08-16
  8. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile
    NIST · 2024-07-01 · 支撑:生成式 AI 风险治理与来源核验 · 访问日期:2026-08-16
  9. Four Principles of Explainable Artificial Intelligence
    NIST(NISTIR 8312, Phillips et al.) · 2021-09-01 · 支撑:解释四原则含准确性与知识边界 · 访问日期:2026-08-16
  10. SP 800-207, Zero Trust Architecture
    NIST · 2020-08-01 · 支撑:零信任:访问资源前逐次授权 · 访问日期:2026-08-16
  11. Sound Practices for Responsible Adoption of Artificial Intelligence: Consultation Report
    Financial Stability Board · 2026-06-01 · 支撑:咨询报告 12 项治理实践非强制标准 · 访问日期:2026-08-16
  12. Monitoring Adoption of Artificial Intelligence and Related Vulnerabilities in the Financial Sector
    Financial Stability Board · 2025-10-01 · 支撑:第三方依赖/模型风险列为脆弱性 · 访问日期:2026-08-16
  13. GenAI: Continuing and Emerging Trends — 2026 Annual Regulatory Oversight Report
    FINRA · 2026-01-01 · 支撑:GenAI agent 仍有幻觉与隐私风险 · 访问日期:2026-08-16
  14. Generative AI and Large Language Models in the Financial Industry
    FINRA · 支撑:要求机构弄清数据实际流向 · 访问日期:2026-08-16
  15. 中华人民共和国个人信息保护法
    中央网信办转载中国人大网 · 2021-08-20 · 支撑:第 47 条主动删除个人信息 · 访问日期:2026-08-16
  16. CNET found errors in more than half of its AI-written stories
    The Verge · 2023-01-25 · 支撑:AI 写稿 77 篇中 41 篇需更正 · 访问日期:2026-08-16
  17. New York lawyers sanctioned for using fake ChatGPT cases in legal brief
    Reuters · 2023-06-22 · 支撑:6 个虚构判例引用被制裁 · 访问日期:2026-08-16
  18. Italy closes antitrust probes into AI firms after commitments on hallucination risks
    Reuters · 2026-04-30 · 支撑:承认当前技术无法彻底消除幻觉 · 访问日期:2026-08-16
  19. Italian Competition Authority secures transparent information on hallucination risks
    AGCM · 支撑:就幻觉风险取得约束性承诺 · 访问日期:2026-08-16
  20. Morgan Stanley Research Announces AskResearchGPT Powered by OpenAI
    Morgan Stanley · 2024-10-23 · 支撑:7 万+ 自有研报检索保留引用链接 · 访问日期:2026-08-16
  21. FactSet Unveils Intelligent Platform Initiative
    FactSet · 支撑:Mercury 定位对话式知识引擎 · 访问日期:2026-08-16
  22. Financial Data Integration into Generative Search
    AlphaSense Help Center · 支撑:结构化数据经引用可回指来源 · 访问日期:2026-08-16
  23. What is AlphaSense?
    AlphaSense · 支撑:多类资料的自然语言研究 · 访问日期:2026-08-16
  24. 2026 年 7 月首次公开发布记录
    Bastix / 大斑 · 2026-07-01 · 支撑:首个公开版本上线投研工作台 · 访问日期:2026-08-16
  25. 私有知识库
    Bastix / 大斑 · 支撑:RAG 隔离/页码溯源/召回可外发 · 访问日期:2026-08-16
  26. 沙箱机制
    Bastix / 大斑 · 支撑:工作区文件记忆按沙箱隔离 · 访问日期:2026-08-16
  27. 边界与原则
    Bastix / 大斑 · 支撑:不连券商/不接管资金/不下单/不承诺收益 · 访问日期:2026-08-16
  28. 可信度治理 / 回答核查
    Bastix / 大斑 · 支撑:核查由模型辅助非最终事实结论 · 访问日期:2026-08-16
  29. 平台首页与产品边界
    Bastix / 大斑 · 支撑:内容不构成投资或交易推荐 · 访问日期:2026-08-16