feat: establish Quant OS production-80 architecture
This commit is contained in:
@@ -0,0 +1,220 @@
|
||||
# Quant OS 80 分受限生产验证标准
|
||||
|
||||
基准日:2026-07-30
|
||||
机器权威:[`profiles/production-80/standard.json`](../../profiles/production-80/standard.json)
|
||||
当前评估:[`profiles/production-80/current-assessment.json`](../../profiles/production-80/current-assessment.json)
|
||||
|
||||
## 结论先说
|
||||
|
||||
80 分不是“代码功能比 60 分多一点”,而是系统责任发生了变化:
|
||||
|
||||
> 60 分证明系统能在受控数据和研究/影子环境中被复现;80 分证明同一个已报告、
|
||||
> 已版本化、可审计的系统,已经在真实券商链路下完成受限资金验证,并且故障时
|
||||
> 会自动停,而不是继续错。
|
||||
|
||||
当前 Quant OS 为 `NOT_BASELINE_60`,80 分机器评估是
|
||||
`BLOCKED_FROM_LIMITED_LIVE`,已验证得分为 0/100。这不等于“没有代码”,而是
|
||||
目前的代码、synthetic、mock 和单次聚宽执行 smoke 没有达到本标准规定的
|
||||
E2—E4 外部证据等级。当前 production trust provider / issuer registry 尚未
|
||||
实现,因此 evaluator 能验证 profile、subject、claim envelope 与 hash 结构,
|
||||
但不能自行颁发正向 80 分资格。
|
||||
|
||||
80 分代表个人自有资金系统的**受限生产已验证**。它不代表:
|
||||
|
||||
- 有超额收益或任何投资回报保证;
|
||||
- 获得机构牌照;
|
||||
- 可以管理第三方资金,或接受他人委托并代其决策、执行交易;
|
||||
- 券商必然开放程序化交易权限;
|
||||
- 法律意见。
|
||||
|
||||
## 1. 判定公式
|
||||
|
||||
状态分两步,避免“尚未实盘,却要先拿实盘证据”的循环:
|
||||
|
||||
1. `PRE_CANARY_AUTHORIZED`:除 `D6-CANARY` 外的 20 个 Hard Gate 全部通过,
|
||||
得分至少 77,60 分、真实 QMT、券商确认、60 日 shadow、P0/P1 和同一冻结
|
||||
subject 全部满足,并取得独立的 E3 可信 canary 授权。该不可变授权绑定标准
|
||||
hash、pre-canary projection、账户/策略、有效期、资本/notional、标的白名单、
|
||||
“申报+撤单”流量和停机条件;只有评估日仍在授权有效期内,状态才能保持
|
||||
`PRE_CANARY_AUTHORIZED` 或 `CANARY_RUNNING`。它不是 E4 实盘结果,也不是
|
||||
常规实盘许可。
|
||||
2. `LIMITED_LIVE_VERIFIED`:完成至少 10 个交易日 canary 后,21 个 Hard Gate
|
||||
全部通过,七个维度**合计**证据得分不低于 80/100,并取得绑定整个 assessment
|
||||
hash 的可信 E4 promotion attestation。D6-CANARY 的 E4 claim 必须反向引用
|
||||
前述授权 ID/hash,并证明 `authorized_at < canary window <= expires_on`;
|
||||
claim 还必须记录 canary 实际最大资本、gross notional、标的、每秒/每日
|
||||
“申报+撤单”流量、是否自动扩容,以及 breach 与 fail-closed stop event 的
|
||||
逐项关联。任一实际值超过授权即不得通过。若 canary 已在授权到期前合法完成,
|
||||
后续 E4 promotion 可以在授权到期后复核这段历史链;到期不能倒推抹除已经发生
|
||||
的受控观察,但也不能继续开放新的 canary 交易。
|
||||
|
||||
完整 80 分必须同时满足:
|
||||
|
||||
1. 七个维度合计证据得分不低于 80/100;
|
||||
2. 60 分 G1—G10 全部通过;
|
||||
3. 所有 Hard Gate 通过;
|
||||
4. 每个维度至少获得该维度 60% 的分数;
|
||||
5. 同一冻结候选累计至少 60 个交易日真实 QMT shadow;
|
||||
6. 受限资金 canary 至少 10 个交易日;
|
||||
7. 没有未关闭 P0/P1;
|
||||
8. 已取得券商程序化交易报告/核查确认,部署版本与报告事实一致;
|
||||
9. 已有真实 QMT 运行证据;
|
||||
10. assessment、每份 evidence claim 和最终 attestation 都绑定相同的
|
||||
candidate、release、model、dataset、账户 pseudonym 与 material-change
|
||||
epoch,以及同一个 canonical `standard.json` SHA-256;Baseline 60 还必须
|
||||
引用可信 evaluator 的签名结果和 canonical profile hash。
|
||||
|
||||
机器 profile 中 21 个 Hard Gate 的权重恰好合计 80;其余 20 分是数据冗余、
|
||||
champion/challenger、真实 TCA 与未来监管模式等成熟度余量。换句话说,80
|
||||
不能靠软项补偿任何生产核心门;81—100 表示更高的冗余和治理深度。
|
||||
|
||||
不可补偿规则:
|
||||
|
||||
- 60 分未通过,最终分封顶 59;
|
||||
- 没有 canary,最终分封顶 79;
|
||||
- 任一 Hard Gate 失败,即使原始分超过 80,也不得上线;
|
||||
- 代码、文档、mock、fixture 和单元测试不能替代真实数据、真实平台、真实券商
|
||||
或持续运行证据;
|
||||
- 不允许人工把 `not_passed` 改成 `passed`。通过项必须提供仓库相对路径、
|
||||
证据等级、SHA-256、绑定同一 subject 的 claim envelope,并由配置在外部
|
||||
trust provider 中的 verifier 核验;最终 attestation 还必须绑定整个
|
||||
assessment 的 canonical hash。
|
||||
- canary 不能跳过 77 分授权:授权使用独立 E3 authority,canary observation
|
||||
使用 E4,并以授权 hash、评估日有效期、时间窗和“授权上限 vs 实际观测”
|
||||
hard caps 形成不可断开的链;风险、数据、规则或对账 breach 必须引用同窗
|
||||
stop event,且该 stop 明确停止交易、禁止自动恢复。
|
||||
- 当前仓库没有生产 verifier 或信任根;单独编辑 JSON、复用无关文件或拿
|
||||
`standard.json` 冒充 E4 都不能产生正向资格。测试 verifier 只能产生
|
||||
`TEST_ONLY_PRE_CANARY_PASS` / `TEST_ONLY_STRUCTURAL_PASS`,`qualified`
|
||||
仍为 false。
|
||||
|
||||
cap 用于分数呈现,Hard Gate/prerequisite 用于资格阻断,二者是纵深防御。
|
||||
这些时长、维度和内部限额是 Quant OS 的工程标准,不是监管机关原文。
|
||||
|
||||
## 2. 证据等级
|
||||
|
||||
| 等级 | 定义 | 可证明什么 | 不能证明什么 |
|
||||
| --- | --- | --- | --- |
|
||||
| E0 | 口头结论、设计文档、源文件存在 | 意图和设计边界 | 代码可运行、市场有效、平台有效 |
|
||||
| E1 | 确定性本地测试、synthetic、fixture、mock | 算法/合同/故障路径在受控环境成立 | 真实数据、平台、券商和收益 |
|
||||
| E2 | 授权真实数据、冻结 OOS,或外部权威原始证据 | 数据/研究可重放,或规则/权属来源可核验 | 券商执行、持续运行 |
|
||||
| E3 | 真实平台/券商 shadow,或绑定生产环境的运维、数据、安全、合规控制观察/独立 canary 授权 | 真实平台、账户状态、生产控制链路或受限实盘授权边界 | 已发生的资金实盘行为 |
|
||||
| E4 | 受限资金、受控 live canary | 小范围真实生产行为 | 自动扩容、机构级规模或投资收益 |
|
||||
|
||||
每个控制项声明最低证据等级。更高等级可以覆盖更低等级,但 claim 的 control、
|
||||
subject、evidence type、authority、时点和来源 hash 必须满足该项 acceptance;
|
||||
不能拿一份无关 E4 文件替代数据或研究证据。当前实现已经强制 control/subject/
|
||||
standard/profile hash、pre-authorization chain 和带 verifier/issuer/key/policy
|
||||
provenance 的验证决定;生产 issuer registry、允许的 evidence type/
|
||||
authority/freshness policy 仍是下一阶段交付,因此当前不能颁发正向 60/80。
|
||||
|
||||
## 3. 七个评分维度
|
||||
|
||||
| 维度 | 分值 | 核心问题 | 关键 Hard Gate |
|
||||
| --- | ---: | --- | --- |
|
||||
| D1 数据与 PIT 真值 | 15 | 决策日看到的是否真是当时可得数据,数据是否有许可、时效和恢复能力 | 完整 PIT、许可/lineage/数据 SLO |
|
||||
| D2 研究与模型治理 | 15 | 是否在真实长样本 OOS 下冻结,模型是否可追责、过期和回滚 | OOS、成本/容量、Model Registry |
|
||||
| D3 跨引擎一致性 | 10 | 本地、聚宽、QMT strict peer 是否一致;Qlib 是否只在声明层级比较 | local/JQ/QMT L1—L5 identity、difference ledger |
|
||||
| D4 执行与独立风控 | 15 | 策略能否绕过验资验券、规则、OMS 和 kill-switch | 独立风控、2026 规则包、幂等 OMS |
|
||||
| D5 真实 QMT 与券商真值 | 15 | 查询、回报、重连、持仓、可卖、订单和成交是否由券商事实驱动 | 真 QMT、逐日 100% 对账、可重放证据 |
|
||||
| D6 运维、灾备与审计 | 15 | 是否经历足够长的 shadow/canary,故障能否恢复 | 60 日 shadow、10 日 canary、RPO/RTO |
|
||||
| D7 合规与安全 | 15 | 是否先报告后交易、账户和业务符合本 profile 边界、系统与报告一致、凭据受控 | 个人自营范围、券商确认、异常交易防线、安全 |
|
||||
|
||||
25 个控制项、权重和 acceptance 以机器 profile 为准。文档只解释标准,不替代
|
||||
profile。
|
||||
|
||||
## 4. 当前差距
|
||||
|
||||
当前评估全部保持 `not_passed`,主要原因如下:
|
||||
|
||||
- G1—G10 仍是 0/10,未满足 80 分前置;
|
||||
- Ridge 五层链的上游研究输入仍是 synthetic;
|
||||
- JQData 真实完整 PIT 长样本未进入冻结模型和 TargetPackage tape;
|
||||
- 聚宽只有一次 synthetic-research TargetPackage execution consumer 观察;
|
||||
- QMT 只有语法、fake contract 与只读 shadow 框架,没有真实账号证据;
|
||||
- 没有 60 个交易日真实 shadow;
|
||||
- 没有受限资金 canary;
|
||||
- 没有券商程序化交易报告/核查确认;
|
||||
- 2026-07-06 生效(含部分继续暂缓实施条款)的交易规则尚未形成状态化规则包;
|
||||
- 没有生产数据 SLO、真实 TCA、持续监控、RPO/RTO 演练、签名发布和凭据轮换证据。
|
||||
- 没有 production trust provider、issuer registry 和可验证的 promotion
|
||||
attestation,因此 evaluator 即使未来看到手工 `passed` 也不会自行授予资格。
|
||||
|
||||
因此,本轮交付只建立“能客观判断什么时候达到 80”的标准和架构,不声称已经
|
||||
达到 80。
|
||||
|
||||
## 5. 监管硬事实与内部工程门槛
|
||||
|
||||
下面只概括与系统设计直接相关的规则事实。券商协议和后续有效规则可能更严格,
|
||||
实盘以券商书面确认及当时有效规则为准。
|
||||
|
||||
### 5.1 规则事实
|
||||
|
||||
1. 《证券法》第 45 条将程序自动生成或下达交易指令纳入程序化交易,要求符合
|
||||
证监会规定并向交易所报告,不得影响交易系统安全或正常交易秩序。
|
||||
2. 《证券市场程序化交易管理规定(试行)》自 2024-10-08 实施。客户必须向
|
||||
券商报告账户、资金/杠杆、策略、指令执行、最高申报速率、日最高申报笔数、
|
||||
软件名称/版本/开发主体和联系人等;券商核查确认后才能开始程序化交易。
|
||||
3. 沪、深、北程序化交易实施细则自 2025-07-07 施行,个人投资者明确纳入。
|
||||
资金、杠杆、联系人、策略、速率、软件或停止交易等重大变化需要按规定变更
|
||||
报告,实际交易行为会与报告事实比对。
|
||||
4. 交易所重点监控瞬时申报速率异常、频繁瞬时撤单、频繁拉抬打压和短时间大额
|
||||
成交。低于高频定义不等于监管安全。
|
||||
5. 单账户申报加撤单最高达到 300 笔/秒,或单日达到 20,000 笔,属于高频交易。
|
||||
这是高频分类阈值,不是低于阈值即可免责的安全港。
|
||||
6. 沪深《交易规则(2026 年修订)》自 2026-07-06 施行,但上交所通知同时
|
||||
明确部分既有条文继续暂缓实施。规则生效不等于每一条款均已启用;系统不能
|
||||
继续依赖旧硬编码,也必须建模 `effective/suspended/resumed/repealed` 状态。
|
||||
7. 对实施细则列明情形,会员应当按照委托协议等约定采取拒绝程序化交易委托、
|
||||
撤销相关申报等措施;具体适用仍以券商协议和当时有效规则为准。
|
||||
8. 突发故障或重大差错时,系统必须具备暂停、撤单、错误处理和应急处置能力。
|
||||
|
||||
### 5.2 Quant OS 内部门槛
|
||||
|
||||
- 账户模式固定为 `PERSONAL_PROPRIETARY`。出现第三方资金、接受他人委托并代其
|
||||
决策或执行交易、向他人提供收费投资顾问服务,或与他人共享交易控制权时,
|
||||
系统 fail closed,转入单独的法律/合规适用性评估。仅购买或阅读第三方研究
|
||||
信息本身不等于代客指令。
|
||||
- 没有券商确认、实际委托协议和版本一致性证据,TradeBrokerPort 保持禁用。
|
||||
- machine profile 的日频 Baseline 默认上限按“Quant OS 发出的全部委托申报
|
||||
尝试 + 撤单请求”合计,每账户及实际控制账户组均不超过 10 条/秒、
|
||||
1,000 条/交易日。日撤单率 = 策略主动撤单请求 / 已接受委托申报;拒单不进
|
||||
分母,部分成交后主动撤单进分子,交易所自动撤单不进分子。达到 30% 预警并
|
||||
人工复核;更严规则优先。这是内部限额,不是监管安全港。
|
||||
- 当前交易能力范围明确为沪深;北交所为 `excluded/fail_closed`。规则包按市场、
|
||||
板块、证券类型及发布、生效、暂缓、恢复、废止日期版本化。规则未知、过期、
|
||||
暂缓或不完整时拒单。
|
||||
- Colab 只允许上传供应商许可范围内的脱敏研究数据,绝不上传券商凭据、账户号、
|
||||
持仓、成交或个人敏感信息。
|
||||
|
||||
## 6. 官方来源
|
||||
|
||||
- [中华人民共和国证券法(全国人大)](https://www.npc.gov.cn/c2/c30834/201912/t20191231_304436.html)
|
||||
- [证券市场程序化交易管理规定(试行)(证监会 PDF)](https://www.csrc.gov.cn/csrc/c101954/c7480579/7480579/files/%E9%99%84%E4%BB%B61%EF%BC%9A%E8%AF%81%E5%88%B8%E5%B8%82%E5%9C%BA%E7%A8%8B%E5%BA%8F%E5%8C%96%E4%BA%A4%E6%98%93%E7%AE%A1%E7%90%86%E8%A7%84%E5%AE%9A%EF%BC%88%E8%AF%95%E8%A1%8C%EF%BC%89.pdf)
|
||||
- [上交所程序化交易管理实施细则](https://www.sse.com.cn/lawandrules/sselawsrules2025/trade/universal/c/c_20250612_10781696.shtml)
|
||||
- [深交所程序化交易管理实施细则通知](https://www.szse.cn/lawrules/rule/allrules/bussiness/t20250403_612770.html)
|
||||
- [北交所程序化交易管理实施细则](https://www.bse.cn/jygl_list/200025383.html)
|
||||
- [上交所交易规则(2026 年修订)](https://www.sse.com.cn/lawandrules/sselawsrules2025/stocks/exchange/c/c_20260424_10816482.shtml)
|
||||
- [深交所交易规则(2026 年修订)](https://www.szse.cn/lawrules/rule/trade/current/t20260424_620190.html)
|
||||
- [程序化交易委托协议示范文本(中证协)](https://www.sac.net.cn/zlgl/zlgz/202512/t20251231_69956.html)
|
||||
- [JR/T 0303—2024 投资研究时序数据参考模型](https://www.csrc.gov.cn/csrc/c100028/c7483073/content.shtml)
|
||||
- [个人信息保护法(全国人大)](https://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html)
|
||||
|
||||
如果未来管理外部资金,个人 profile 立即失效。量化私募还涉及系统/数据安全、
|
||||
策略上线、防自成交/反向交易、超限控制以及长期保存等要求。参见
|
||||
[私募证券投资基金运作指引(中基协 PDF)](https://www.amac.org.cn/xwfb/xhyw/202304/P020231126355219356728.pdf)。
|
||||
|
||||
## 7. 机器验收
|
||||
|
||||
```bash
|
||||
PYTHONPATH=src:. python -m quant_os standard validate
|
||||
PYTHONPATH=src:. python -m quant_os standard evaluate
|
||||
```
|
||||
|
||||
第一条验证标准本身权重、控制项和证据等级是否自洽;第二条重新评估当前证据。
|
||||
评估成功运行只表示“当前结构与负向结论有效”,不表示达到 80。必须看
|
||||
`qualification_state`、`qualified`、`pre_canary_authorization`、
|
||||
`canary_authorization_chain_verified`、`standard_canonical_sha256`、
|
||||
`verification_environment`、`trusted_attestation_verified`、`hard_gate_failures`、
|
||||
`domain_floor_failures` 和 `prerequisites`。当前 CLI 不注入生产 verifier,
|
||||
这是明确的未完成项,而不是允许手工绕过的入口。
|
||||
Reference in New Issue
Block a user