理赔拒付管理,每年让美国医疗系统多花约 2600 亿美元 administrative overhead。大语言模型加检索增强生成,能写出流畅的临床文本,可一旦放到医疗必要性申诉这类高风险场景,单智能体的毛病就暴露出来了:它会凭空补出没有支撑的临床细节,还会在层级化的赔付政策里丢掉逻辑结构。一篇新近提交的论文 AGVF(Agentic Governance and Adversarial Verification Framework)给出的解法,不是把模型调大,而是给这套生成流程套上形式化护栏加对抗验证。

AGVF 把申诉合成建模成一个受约束的马尔可夫决策过程,沿着五道智能体工序展开:政策形式化负责把赔付规则落成约束图,证据检索只召回可采信的证据,缺口分析比对政策与证据之间的空隙,对抗批评环节像红队一样专门挑刺找漏洞,门控合成则在最后把关。这套设计的意图很清楚——把高利害决策拆成可审计、可阻断的流水线,而不是交给我一个会自由发挥的模型。

那道闸门,才是真正承重的部分

五道工序里,值得单独拿出来说的是确定性引用落地闸门(citation-grounding gate)。它的规则简单到近乎苛刻:任何没有可采信证据支撑的断言,都不准进入共享状态。论文在 1000 例合成申诉上做验证,结果是在全部 AGVF 用例里零引用违规;而当研究者把这道闸门消融掉,引用违规率直接拉到 100%。也就是说,闸门的有无,决定了这套系统到底「会不会编」。

把医疗申诉拆成五道工序,最后一道闸门卡死幻觉 政策形式化 把赔付规则 落成约束图 证据检索 召回 admissible 证据 缺口分析 比对政策与 证据缺口 对抗批评 红队式挑刺 找漏洞 门控合成 无证据断言 一律拦下 确定性引用落地闸门:没有可采信证据的断言,不准进入共享状态 闸门被拿掉后,引用违规率从 0 跳到 100%,证明它是承重墙而非装饰 五道工序 + 一道闸门,本质是把「高利害决策」拆成可审计、可阻断的流水线
图 1|申诉合成被建模成受约束马尔可夫决策过程,闸门是最后一道硬约束

把视角抬高一点看,AGVF 真正值得借鉴的,不是医疗申诉这一个场景,而是「治理加对抗验证」这个组合范式。它用一道确定性的硬约束,把模型的自由发挥关进可验证的笼子;又用对抗批评这道工序,主动去攻击自己生成的结论。这种「自己人查自己人」的工程思路,对任何容错率极低的智能体任务——金融合规、法务文书、监管报送——都有迁移价值。换句话说,高利害场景里,模型负责「写得像」,护栏负责「写得对」,两者必须分开建。

冷静看待:它验证了架构,不等于验证了一切

必须说清边界。这套验证用的是从脱敏公开出院数据参数化的合成申诉,没有用任何真实患者记录,也明确不衡量临床疗效。它贡献的是一套有理论支撑、且经参考实现验证的智能体架构,而不是一个可以直接上岗的医疗产品。论文本身也把「能否减少真实拒付」「临床结论是否成立」这类问题留给了后续。对工程团队更务实的启发是:当智能体要替人做不可逆、高责任的判断时,与其押注模型更聪明,不如先把「证据可溯源、结论可阻断、过程可审计」这三件事落成系统能力。

同一套系统,一道闸门的差别 闸门开启 0% 全部 1000 例 零引用违规 闸门关闭 100% 消融实验 违规率拉满 1000 例合成申诉上验证,闸门的有无直接决定系统是否「会编」
图 2|消融实验把闸门的作用钉死:它压根不是可有可无的增强

从工程实现看,AGVF 的闸门之所以可信,是因为它把「证据可采信」做成了结构性约束,而不是写进提示词里的一句「请只依据证据」。提示词级别的护栏会被长上下文稀释、被对抗样本绕过;而一道在共享状态写入前强制校验的硬闸门,无论模型怎么发挥,越界内容都进不了下游。这也解释了消融实验里闸门一撤违规率立刻满格——它不是锦上添花,而是整条流水线能否成立的地基。对正在把智能体接进生产系统的团队,AGVF 给出的可复用模板是:先把「什么算证据、证据从哪里来、无证据时能否阻断」定义成代码级规则,再谈模型能力。这也意味着,护栏的有效性应当在每次上线前用对抗用例复测,而不是一次性通过就高枕无忧。毕竟高利害场景里,一次失守的代价远高于把约束写进代码的那点工程成本。

目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。