Files
quant-os/docs/standards/QUANT_OS_80_STANDARD.md

15 KiB
Raw Permalink Blame History

Quant OS 80 分受限生产验证标准

基准日:2026-07-30 机器权威:profiles/production-80/standard.json 当前评估:profiles/production-80/current-assessment.json

结论先说

80 分不是“代码功能比 60 分多一点”,而是系统责任发生了变化:

60 分证明系统能在受控数据和研究/影子环境中被复现;80 分证明同一个已报告、 已版本化、可审计的系统,已经在真实券商链路下完成受限资金验证,并且故障时 会自动停,而不是继续错。

当前 Quant OS 为 NOT_BASELINE_6080 分机器评估是 BLOCKED_FROM_LIMITED_LIVE,已验证得分为 0/100。这不等于“没有代码”,而是 目前的代码、synthetic、mock 和单次聚宽执行 smoke 没有达到本标准规定的 E2—E4 外部证据等级。当前 production trust provider / issuer registry 尚未 实现,因此 evaluator 能验证 profile、subject、claim envelope 与 hash 结构, 但不能自行颁发正向 80 分资格。

80 分代表个人自有资金系统的受限生产已验证。它不代表:

  • 有超额收益或任何投资回报保证;
  • 获得机构牌照;
  • 可以管理第三方资金,或接受他人委托并代其决策、执行交易;
  • 券商必然开放程序化交易权限;
  • 法律意见。

1. 判定公式

状态分两步,避免“尚未实盘,却要先拿实盘证据”的循环:

  1. PRE_CANARY_AUTHORIZED:除 D6-CANARY 外的 20 个 Hard Gate 全部通过, 得分至少 77,60 分、真实 QMT、券商确认、60 日 shadow、P0/P1 和同一冻结 subject 全部满足,并取得独立的 E3 可信 canary 授权。该不可变授权绑定标准 hash、pre-canary projection、账户/策略、有效期、资本/notional、标的白名单、 “申报+撤单”流量和停机条件;只有评估日仍在授权有效期内,状态才能保持 PRE_CANARY_AUTHORIZEDCANARY_RUNNING。它不是 E4 实盘结果,也不是 常规实盘许可。
  2. LIMITED_LIVE_VERIFIED:完成至少 10 个交易日 canary 后,21 个 Hard Gate 全部通过,七个维度合计证据得分不低于 80/100,并取得绑定整个 assessment hash 的可信 E4 promotion attestation。D6-CANARY 的 E4 claim 必须反向引用 前述授权 ID/hash,并证明 authorized_at < canary window <= expires_on claim 还必须记录 canary 实际最大资本、gross notional、标的、每秒/每日 “申报+撤单”流量、是否自动扩容,以及 breach 与 fail-closed stop event 的 逐项关联。任一实际值超过授权即不得通过。若 canary 已在授权到期前合法完成, 后续 E4 promotion 可以在授权到期后复核这段历史链;到期不能倒推抹除已经发生 的受控观察,但也不能继续开放新的 canary 交易。

完整 80 分必须同时满足:

  1. 七个维度合计证据得分不低于 80/100;
  2. 60 分 G1—G10 全部通过;
  3. 所有 Hard Gate 通过;
  4. 每个维度至少获得该维度 60% 的分数;
  5. 同一冻结候选累计至少 60 个交易日真实 QMT shadow
  6. 受限资金 canary 至少 10 个交易日;
  7. 没有未关闭 P0/P1
  8. 已取得券商程序化交易报告/核查确认,部署版本与报告事实一致;
  9. 已有真实 QMT 运行证据;
  10. assessment、每份 evidence claim 和最终 attestation 都绑定相同的 candidate、release、model、dataset、账户 pseudonym 与 material-change epoch,以及同一个 canonical standard.json SHA-256Baseline 60 还必须 引用可信 evaluator 的签名结果和 canonical profile hash。

机器 profile 中 21 个 Hard Gate 的权重恰好合计 80;其余 20 分是数据冗余、 champion/challenger、真实 TCA 与未来监管模式等成熟度余量。换句话说,80 不能靠软项补偿任何生产核心门;81—100 表示更高的冗余和治理深度。

不可补偿规则:

  • 60 分未通过,最终分封顶 59
  • 没有 canary,最终分封顶 79
  • 任一 Hard Gate 失败,即使原始分超过 80,也不得上线;
  • 代码、文档、mock、fixture 和单元测试不能替代真实数据、真实平台、真实券商 或持续运行证据;
  • 不允许人工把 not_passed 改成 passed。通过项必须提供仓库相对路径、 证据等级、SHA-256、绑定同一 subject 的 claim envelope,并由配置在外部 trust provider 中的 verifier 核验;最终 attestation 还必须绑定整个 assessment 的 canonical hash。
  • canary 不能跳过 77 分授权:授权使用独立 E3 authoritycanary observation 使用 E4,并以授权 hash、评估日有效期、时间窗和“授权上限 vs 实际观测” hard caps 形成不可断开的链;风险、数据、规则或对账 breach 必须引用同窗 stop event,且该 stop 明确停止交易、禁止自动恢复。
  • 当前仓库没有生产 verifier 或信任根;单独编辑 JSON、复用无关文件或拿 standard.json 冒充 E4 都不能产生正向资格。测试 verifier 只能产生 TEST_ONLY_PRE_CANARY_PASS / TEST_ONLY_STRUCTURAL_PASSqualified 仍为 false。

cap 用于分数呈现,Hard Gate/prerequisite 用于资格阻断,二者是纵深防御。 这些时长、维度和内部限额是 Quant OS 的工程标准,不是监管机关原文。

2. 证据等级

等级 定义 可证明什么 不能证明什么
E0 口头结论、设计文档、源文件存在 意图和设计边界 代码可运行、市场有效、平台有效
E1 确定性本地测试、synthetic、fixture、mock 算法/合同/故障路径在受控环境成立 真实数据、平台、券商和收益
E2 授权真实数据、冻结 OOS,或外部权威原始证据 数据/研究可重放,或规则/权属来源可核验 券商执行、持续运行
E3 真实平台/券商 shadow,或绑定生产环境的运维、数据、安全、合规控制观察/独立 canary 授权 真实平台、账户状态、生产控制链路或受限实盘授权边界 已发生的资金实盘行为
E4 受限资金、受控 live canary 小范围真实生产行为 自动扩容、机构级规模或投资收益

每个控制项声明最低证据等级。更高等级可以覆盖更低等级,但 claim 的 control、 subject、evidence type、authority、时点和来源 hash 必须满足该项 acceptance; 不能拿一份无关 E4 文件替代数据或研究证据。当前实现已经强制 control/subject/ standard/profile hash、pre-authorization chain 和带 verifier/issuer/key/policy provenance 的验证决定;生产 issuer registry、允许的 evidence type/ authority/freshness policy 仍是下一阶段交付,因此当前不能颁发正向 60/80。

3. 七个评分维度

维度 分值 核心问题 关键 Hard Gate
D1 数据与 PIT 真值 15 决策日看到的是否真是当时可得数据,数据是否有许可、时效和恢复能力 完整 PIT、许可/lineage/数据 SLO
D2 研究与模型治理 15 是否在真实长样本 OOS 下冻结,模型是否可追责、过期和回滚 OOS、成本/容量、Model Registry
D3 跨引擎一致性 10 本地、聚宽、QMT strict peer 是否一致;Qlib 是否只在声明层级比较 local/JQ/QMT L1—L5 identity、difference ledger
D4 执行与独立风控 15 策略能否绕过验资验券、规则、OMS 和 kill-switch 独立风控、2026 规则包、幂等 OMS
D5 真实 QMT 与券商真值 15 查询、回报、重连、持仓、可卖、订单和成交是否由券商事实驱动 真 QMT、逐日 100% 对账、可重放证据
D6 运维、灾备与审计 15 是否经历足够长的 shadow/canary,故障能否恢复 60 日 shadow、10 日 canary、RPO/RTO
D7 合规与安全 15 是否先报告后交易、账户和业务符合本 profile 边界、系统与报告一致、凭据受控 个人自营范围、券商确认、异常交易防线、安全

25 个控制项、权重和 acceptance 以机器 profile 为准。文档只解释标准,不替代 profile。

4. 当前差距

当前评估全部保持 not_passed,主要原因如下:

  • G1—G10 仍是 0/10,未满足 80 分前置;
  • Ridge 五层链的上游研究输入仍是 synthetic;
  • JQData 真实完整 PIT 长样本未进入冻结模型和 TargetPackage tape
  • 聚宽只有一次 synthetic-research TargetPackage execution consumer 观察;
  • QMT 只有语法、fake contract 与只读 shadow 框架,没有真实账号证据;
  • 没有 60 个交易日真实 shadow;
  • 没有受限资金 canary
  • 没有券商程序化交易报告/核查确认;
  • 2026-07-06 生效(含部分继续暂缓实施条款)的交易规则尚未形成状态化规则包;
  • 没有生产数据 SLO、真实 TCA、持续监控、RPO/RTO 演练、签名发布和凭据轮换证据。
  • 没有 production trust provider、issuer registry 和可验证的 promotion attestation,因此 evaluator 即使未来看到手工 passed 也不会自行授予资格。

因此,本轮交付只建立“能客观判断什么时候达到 80”的标准和架构,不声称已经 达到 80。

5. 监管硬事实与内部工程门槛

下面只概括与系统设计直接相关的规则事实。券商协议和后续有效规则可能更严格, 实盘以券商书面确认及当时有效规则为准。

5.1 规则事实

  1. 《证券法》第 45 条将程序自动生成或下达交易指令纳入程序化交易,要求符合 证监会规定并向交易所报告,不得影响交易系统安全或正常交易秩序。
  2. 《证券市场程序化交易管理规定(试行)》自 2024-10-08 实施。客户必须向 券商报告账户、资金/杠杆、策略、指令执行、最高申报速率、日最高申报笔数、 软件名称/版本/开发主体和联系人等;券商核查确认后才能开始程序化交易。
  3. 沪、深、北程序化交易实施细则自 2025-07-07 施行,个人投资者明确纳入。 资金、杠杆、联系人、策略、速率、软件或停止交易等重大变化需要按规定变更 报告,实际交易行为会与报告事实比对。
  4. 交易所重点监控瞬时申报速率异常、频繁瞬时撤单、频繁拉抬打压和短时间大额 成交。低于高频定义不等于监管安全。
  5. 单账户申报加撤单最高达到 300 笔/秒,或单日达到 20,000 笔,属于高频交易。 这是高频分类阈值,不是低于阈值即可免责的安全港。
  6. 沪深《交易规则(2026 年修订)》自 2026-07-06 施行,但上交所通知同时 明确部分既有条文继续暂缓实施。规则生效不等于每一条款均已启用;系统不能 继续依赖旧硬编码,也必须建模 effective/suspended/resumed/repealed 状态。
  7. 对实施细则列明情形,会员应当按照委托协议等约定采取拒绝程序化交易委托、 撤销相关申报等措施;具体适用仍以券商协议和当时有效规则为准。
  8. 突发故障或重大差错时,系统必须具备暂停、撤单、错误处理和应急处置能力。

5.2 Quant OS 内部门槛

  • 账户模式固定为 PERSONAL_PROPRIETARY。出现第三方资金、接受他人委托并代其 决策或执行交易、向他人提供收费投资顾问服务,或与他人共享交易控制权时, 系统 fail closed,转入单独的法律/合规适用性评估。仅购买或阅读第三方研究 信息本身不等于代客指令。
  • 没有券商确认、实际委托协议和版本一致性证据,TradeBrokerPort 保持禁用。
  • machine profile 的日频 Baseline 默认上限按“Quant OS 发出的全部委托申报 尝试 + 撤单请求”合计,每账户及实际控制账户组均不超过 10 条/秒、 1,000 条/交易日。日撤单率 = 策略主动撤单请求 / 已接受委托申报;拒单不进 分母,部分成交后主动撤单进分子,交易所自动撤单不进分子。达到 30% 预警并 人工复核;更严规则优先。这是内部限额,不是监管安全港。
  • 当前交易能力范围明确为沪深;北交所为 excluded/fail_closed。规则包按市场、 板块、证券类型及发布、生效、暂缓、恢复、废止日期版本化。规则未知、过期、 暂缓或不完整时拒单。
  • Colab 只允许上传供应商许可范围内的脱敏研究数据,绝不上传券商凭据、账户号、 持仓、成交或个人敏感信息。

6. 官方来源

如果未来管理外部资金,个人 profile 立即失效。量化私募还涉及系统/数据安全、 策略上线、防自成交/反向交易、超限控制以及长期保存等要求。参见 私募证券投资基金运作指引(中基协 PDF)

7. 机器验收

PYTHONPATH=src:. python -m quant_os standard validate
PYTHONPATH=src:. python -m quant_os standard evaluate

第一条验证标准本身权重、控制项和证据等级是否自洽;第二条重新评估当前证据。 评估成功运行只表示“当前结构与负向结论有效”,不表示达到 80。必须看 qualification_statequalifiedpre_canary_authorizationcanary_authorization_chain_verifiedstandard_canonical_sha256verification_environmenttrusted_attestation_verifiedhard_gate_failuresdomain_floor_failuresprerequisites。当前 CLI 不注入生产 verifier, 这是明确的未完成项,而不是允许手工绕过的入口。