首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >模型之上的工程和架构笔记1:物联世界没有 Undo——业务系统更需要证据闸

模型之上的工程和架构笔记1:物联世界没有 Undo——业务系统更需要证据闸

作者头像
李福春
发布2026-07-21 16:02:06
发布2026-07-21 16:02:06
170
举报

现场记录 · 腾讯云架构师城市沙龙·深圳 2026-07-18 分享:江志磊(绿米联创 / 大前端负责人)·《当 AI Agent 进入物理世界:Aqara 空间智能的工程化实践》 角色视角:老李 · 架构师 / 研发 Leader —— 把「概率进确定性笼子」从 IoT 映射到业务写操作


封面:控错了,谁买单?

线上事故没有后悔药。

现场原图 raw_01
现场原图 raw_01

前面三场分别立了编制、交付门禁、运行时平台。

这场江志磊把问题抬到:Agent 输出不再是文本,而是会改世界的指令。

老李听的不是「智能家居酷不酷」,而是:业务系统里的下单、调价、关停、批额——同样没有 Undo。

研发 Harness 要辐射进业务,最后一公里就是证据闭环。

一句话:把概率智能装进确定性系统。

flowchart 示意图
flowchart 示意图

一、痛点:确定性是首要矛盾

文本写错能重来,状态写错要赔钱。

现场原图 raw_03
现场原图 raw_03
现场原图 raw_04
现场原图 raw_04

问题

IoT 答案

映射到业务系统

可操作对象是谁

HomeGraph

主数据 / 领域对象图

能做什么

物模型 / Capability

能力矩阵 / 接口契约

是否生效

Telemetry 写-回读

事务回查 / 状态机校验

失败怎么定位

脚本 + Bad Case 回流

审计日志 + 案例账回流

数字世界里 Prompt 写错可以重问;物理/业务世界里阀门误开、额度误批,没有 Ctrl+Z。软件侧不能只写「禁止项」——还得有证据闸:命令显示成功但状态未变,必须报失败。

小结:ROI 不在接口数量,在误操作成本能否被工程压住。


二、是什么:空间是领域实体,不是列表分组

别拿设备清单当世界观。

现场原图 raw_05
现场原图 raw_05
现场原图 raw_06
现场原图 raw_06
现场原图 raw_07
现场原图 raw_07

Aqara Studio = 边缘/本地执行底座:协议驱动、物模型、自动化、空间定义、Open API。空间层级 Home → Floor → Room → Device。六类能力域标准化后,Agent 才有可靠手脚。

能力契约四层:API 入口 · Schema 约束 · Skill 流程封装 · MCP 工具协议。对业务系统同构:OpenAPI + 校验 Schema + 流程编排 + Agent 工具发现。

mindmap 示意图
mindmap 示意图

三、为什么用:ORAP + T,先收敛解空间

不是模型越大越安全,是选项越少越安全。

现场原图 raw_08
现场原图 raw_08
现场原图 raw_09
现场原图 raw_09

字母

含义

核心问题

O

Ontology

世界里有什么

R

Relation

如何关联

A

Action

可以做什么

P

Policy

约束是什么

T

Telemetry

观测到什么

现场表述:不是开放式瞎生成,而是先在对象图、能力模型、权限/安全约束下筛可行计划集,再按意图匹配与风险选优。

确定性来自收敛解空间,不来自更大模型。 业务批额、库存扣减,同理。


四、架构:LLM 分发,引擎校验,底座执行

模型负责懂人话,引擎负责不闯祸。

现场原图 raw_10
现场原图 raw_10
现场原图 raw_11
现场原图 raw_11
flowchart 示意图
flowchart 示意图

分工:LLM 意图分发;

确定性引擎做策略过滤/编排/校验;底座做真实执行;数据中台闭环反哺。

反馈数据 ≠ 直接训练数据——脱敏、权限、血缘、评审后再反哺。

入口:building.aqara.com · aqara-agent-skills · MCP https://agent.aqara.com/open/mcp


五、接入:先查后控,凭证不入库

钥匙别塞进仓库。

现场原图 raw_12
现场原图 raw_12
现场原图 raw_13
现场原图 raw_13

官方推荐优先加载规程化能力包;MCP 作工具发现备选。验证顺序:先查对象与状态 → 消歧 → 单点或场景执行。多命中必须追问;未登录禁止假成功。

业务侧对应:先查主数据与权限,再调写接口;批量模糊匹配一律禁止直接干。


六、实战:七步闭环 + 四道闸(业务可抄)

查 → 编 → 干 → 验 → 说实话。

现场原图 raw_14
现场原图 raw_14
现场原图 raw_15
现场原图 raw_15
现场原图 raw_16
现场原图 raw_16

七步: 激活 → 查知识 → 能力编译 → Plan → Action → Telemetry → 诚实播报

四道闸:

  1. 对象闸 — 不存在/不可达不进计划
  2. 能力闸 — 不支持/受限不执行
  3. 策略闸 — 违规/冲突/超额拦截
  4. 证据闸 — 回读闭环;状态未变则失败

会议室节能演示:列房间 → 查空调(消歧)→ 确认后执行场景 → 查日志。禁止一上来模糊批量控。

sequence 示意图
sequence 示意图

七、洞见三条

现场原图 raw_17
现场原图 raw_17
现场原图 raw_18
现场原图 raw_18

洞见 1:安全边界写进契约,不靠 Prompt 祈祷

业务写操作至少具备「对象 / 能力 / 策略 / 证据」四闸思维。

洞见 2:语义作用域防误伤,列表遍历会害人

「关灯」按类型遍历会误伤;按空间场景执行可描述作用域。业务侧同理:按「客户/合同/账期」语义批处理,别按「所有开关」扫表。

洞见 3:人在回路是默认态,诚实播报是底线

讲真,软件 Agent 最缺诚实播报——失败却用自信语气交差。物理世界逼你改掉;业务账本更该逼。


八、总结与行动

概率负责理解,确定性负责落地。

现场原图 raw_19
现场原图 raw_19
现场原图 raw_20
现场原图 raw_20

现场收束:空间智能工程化 = 把概率智能装进确定性系统。

映射到业务:LLM 理解与分发,确定性运行时执行、校验、证据闭环。

方法论速查表

步骤

IoT / 空间

业务系统同构

1

选规程化接入

写操作走契约层

2

登录选作用域

选租户/组织/账套

3

先查后控

先查主数据后写

4

场景封装高频动作

预编排审批/批处理

5

建空间语义

建领域对象图

6

留审计回读

状态机 + 审计日志

7

Bad Case 评审回流

禁止 raw 反馈直训

行动号召: 研发 Harness 辐射业务时,先挑一个「有副作用」的写接口,装上查-确认-执行-回读四步。没有证据闸,就别让 Agent 碰生产状态。



九、金句提炼

序号

金句

老李怎么用

1

Agent 输出不再是文本,而是会改世界的指令

业务写操作同等对待

2

把概率智能装进确定性系统

研发 Harness 辐射业务的总纲领

3

确定性来自收敛解空间,不来自更大模型

先缩选项,再谈换模型

4

证据闸:命令成功但状态未变 → 必须报失败

写接口强制回读

5

反馈数据 ≠ 直接训练数据

Bad Case 先治理再反哺

6

模型负责懂人话,引擎负责不闯祸

LLM 与确定性引擎分工

7

人在回路是默认态,诚实播报是底线

禁止自信地假成功

8

没有证据闸,就别让 Agent 碰生产状态

上线门禁红线


十、概念与工具速查

概念 / 工具

完整定义(简述)

常见种类 / 同类工具

空间智能

把物理空间建模为可查询、可推理、可执行的语义系统(人/空间/设备/关系/约束),而非设备列表堆叠

智能家居/楼宇平台;相近:数字孪生、Building OS

HomeGraph

用户侧空间对象图(家→楼层→房间→设备及关系),用于召回与作用域约束

同类:领域对象图、主数据关系图、资产拓扑

物模型 / Capability Model

描述设备「有哪些属性、能发哪些命令、受哪些限制」的能力契约

IoT:阿里云物模型、Matter 集群定义;业务侧:能力矩阵 / API Capability

ORAP + T(现场框架)

Ontology 有什么 · Relation 如何关联 · Action 可做什么 · Policy 约束 · Telemetry 观测到什么

与企业「对象-关系-动作-策略」本体论同构;T 对应回读/审计/补偿

Telemetry

执行后的可观测回读:状态、事件、链路,用于证明「真的生效了」

IoT 遥测、APM trace、业务状态机回查、审计日志

MCP

Model Context Protocol,让 Agent 以标准协议发现/调用外部工具的开放协议

宿主:Cursor、Claude Desktop 等;对比:自定义 Function Calling、OpenAPI 工具包装

Agent Skill(规程包)

把步骤、Schema、Forbidden、错误语义沉淀为可加载能力包,优先于裸 Prompt

官方示例:aqara-agent-skills;同类:各宿主的 skills/tools 目录约定

Aqara Studio

绿米空间智能执行底座(边缘/本地运行时):协议、物模型、场景自动化、Open API

同类:Home Assistant、各厂商边缘网关/楼宇中控

Matter / Zigbee / KNX

常见设备互联协议族

Matter(IP 互联标准)、Zigbee(低功耗网状)、KNX(楼宇自控);还有 RS-485、厂商私有云协议

四道实控闸

对象闸→能力闸→策略闸→证据闸,层层收敛可执行计划

业务同构:主数据存在性→接口能力→风控策略→写后回读

人在回路 HITL

High-risk 操作必须经人确认再执行

审批流、二次确认、变更窗口;对比:全自动无人值守(仅低风险)

OpenAPI

描述 HTTP API 的标准规格,作稳定确定性入口

工具:Swagger UI、Stoplight;与 MCP 关系:API=稳定入口,MCP=Agent 发现/调试入口


十一、小结:模型之上的工程与架构

怎么理解这场。

当 Agent 能改物理或业务状态时,「模型之上」变成确定性笼子:ORAP+T 先收敛「世界有什么、能做什么、受什么约束、观测到什么」;

LLM 只做意图分发,确定性引擎做策略与校验,执行底座落地,Telemetry 负责诚实播报。

架构核心不是更大模型,而是更小的可行计划集 + 四道闸 + 人在回路——这正是研发 Harness 辐射进业务写操作的最后一公里。

收获提炼。

  1. 确定性来自收敛解空间,不来自换更大模型。
  2. 写操作必须过 对象 / 能力 / 策略 / 证据 四闸;ACK 成功但状态未变要报失败。
  3. 反馈数据要治理后再反哺,禁止 raw 直训。
  4. 业务批额、调价、关停与控灯同构:没有证据闸,Agent 不许碰生产状态。
mindmap 示意图
mindmap 示意图

从物联网角度分析了大模型做语义理解,配套的设备控制系统做执行,中间增加了确定性的校验和证据闸。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2026-07-18,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 李福春持续输出 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 封面:控错了,谁买单?
  • 一、痛点:确定性是首要矛盾
  • 二、是什么:空间是领域实体,不是列表分组
  • 三、为什么用:ORAP + T,先收敛解空间
  • 四、架构:LLM 分发,引擎校验,底座执行
  • 五、接入:先查后控,凭证不入库
  • 六、实战:七步闭环 + 四道闸(业务可抄)
  • 七、洞见三条
    • 洞见 1:安全边界写进契约,不靠 Prompt 祈祷
    • 洞见 2:语义作用域防误伤,列表遍历会害人
    • 洞见 3:人在回路是默认态,诚实播报是底线
  • 八、总结与行动
    • 方法论速查表
  • 九、金句提炼
  • 十、概念与工具速查
  • 十一、小结:模型之上的工程与架构
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档