Files
quant-os/docs/standards/QUANT_OS_80_STANDARD.md

221 lines
15 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Quant OS 80 分受限生产验证标准
基准日:2026-07-30
机器权威:[`profiles/production-80/standard.json`](../../profiles/production-80/standard.json)
当前评估:[`profiles/production-80/current-assessment.json`](../../profiles/production-80/current-assessment.json)
## 结论先说
80 分不是“代码功能比 60 分多一点”,而是系统责任发生了变化:
> 60 分证明系统能在受控数据和研究/影子环境中被复现;80 分证明同一个已报告、
> 已版本化、可审计的系统,已经在真实券商链路下完成受限资金验证,并且故障时
> 会自动停,而不是继续错。
当前 Quant OS 为 `NOT_BASELINE_60`80 分机器评估是
`BLOCKED_FROM_LIMITED_LIVE`,已验证得分为 0/100。这不等于“没有代码”,而是
目前的代码、synthetic、mock 和单次聚宽执行 smoke 没有达到本标准规定的
E2—E4 外部证据等级。当前 production trust provider / issuer registry 尚未
实现,因此 evaluator 能验证 profile、subject、claim envelope 与 hash 结构,
但不能自行颁发正向 80 分资格。
80 分代表个人自有资金系统的**受限生产已验证**。它不代表:
- 有超额收益或任何投资回报保证;
- 获得机构牌照;
- 可以管理第三方资金,或接受他人委托并代其决策、执行交易;
- 券商必然开放程序化交易权限;
- 法律意见。
## 1. 判定公式
状态分两步,避免“尚未实盘,却要先拿实盘证据”的循环:
1. `PRE_CANARY_AUTHORIZED`:除 `D6-CANARY` 外的 20 个 Hard Gate 全部通过,
得分至少 77,60 分、真实 QMT、券商确认、60 日 shadow、P0/P1 和同一冻结
subject 全部满足,并取得独立的 E3 可信 canary 授权。该不可变授权绑定标准
hash、pre-canary projection、账户/策略、有效期、资本/notional、标的白名单、
“申报+撤单”流量和停机条件;只有评估日仍在授权有效期内,状态才能保持
`PRE_CANARY_AUTHORIZED``CANARY_RUNNING`。它不是 E4 实盘结果,也不是
常规实盘许可。
2. `LIMITED_LIVE_VERIFIED`:完成至少 10 个交易日 canary 后,21 个 Hard Gate
全部通过,七个维度**合计**证据得分不低于 80/100,并取得绑定整个 assessment
hash 的可信 E4 promotion attestation。D6-CANARY 的 E4 claim 必须反向引用
前述授权 ID/hash,并证明 `authorized_at < canary window <= expires_on`
claim 还必须记录 canary 实际最大资本、gross notional、标的、每秒/每日
“申报+撤单”流量、是否自动扩容,以及 breach 与 fail-closed stop event 的
逐项关联。任一实际值超过授权即不得通过。若 canary 已在授权到期前合法完成,
后续 E4 promotion 可以在授权到期后复核这段历史链;到期不能倒推抹除已经发生
的受控观察,但也不能继续开放新的 canary 交易。
完整 80 分必须同时满足:
1. 七个维度合计证据得分不低于 80/100;
2. 60 分 G1—G10 全部通过;
3. 所有 Hard Gate 通过;
4. 每个维度至少获得该维度 60% 的分数;
5. 同一冻结候选累计至少 60 个交易日真实 QMT shadow
6. 受限资金 canary 至少 10 个交易日;
7. 没有未关闭 P0/P1
8. 已取得券商程序化交易报告/核查确认,部署版本与报告事实一致;
9. 已有真实 QMT 运行证据;
10. assessment、每份 evidence claim 和最终 attestation 都绑定相同的
candidate、release、model、dataset、账户 pseudonym 与 material-change
epoch,以及同一个 canonical `standard.json` SHA-256Baseline 60 还必须
引用可信 evaluator 的签名结果和 canonical profile hash。
机器 profile 中 21 个 Hard Gate 的权重恰好合计 80;其余 20 分是数据冗余、
champion/challenger、真实 TCA 与未来监管模式等成熟度余量。换句话说,80
不能靠软项补偿任何生产核心门;81—100 表示更高的冗余和治理深度。
不可补偿规则:
- 60 分未通过,最终分封顶 59
- 没有 canary,最终分封顶 79;
- 任一 Hard Gate 失败,即使原始分超过 80,也不得上线;
- 代码、文档、mock、fixture 和单元测试不能替代真实数据、真实平台、真实券商
或持续运行证据;
- 不允许人工把 `not_passed` 改成 `passed`。通过项必须提供仓库相对路径、
证据等级、SHA-256、绑定同一 subject 的 claim envelope,并由配置在外部
trust provider 中的 verifier 核验;最终 attestation 还必须绑定整个
assessment 的 canonical hash。
- canary 不能跳过 77 分授权:授权使用独立 E3 authoritycanary observation
使用 E4,并以授权 hash、评估日有效期、时间窗和“授权上限 vs 实际观测”
hard caps 形成不可断开的链;风险、数据、规则或对账 breach 必须引用同窗
stop event,且该 stop 明确停止交易、禁止自动恢复。
- 当前仓库没有生产 verifier 或信任根;单独编辑 JSON、复用无关文件或拿
`standard.json` 冒充 E4 都不能产生正向资格。测试 verifier 只能产生
`TEST_ONLY_PRE_CANARY_PASS` / `TEST_ONLY_STRUCTURAL_PASS``qualified`
仍为 false。
cap 用于分数呈现,Hard Gate/prerequisite 用于资格阻断,二者是纵深防御。
这些时长、维度和内部限额是 Quant OS 的工程标准,不是监管机关原文。
## 2. 证据等级
| 等级 | 定义 | 可证明什么 | 不能证明什么 |
| --- | --- | --- | --- |
| E0 | 口头结论、设计文档、源文件存在 | 意图和设计边界 | 代码可运行、市场有效、平台有效 |
| E1 | 确定性本地测试、synthetic、fixture、mock | 算法/合同/故障路径在受控环境成立 | 真实数据、平台、券商和收益 |
| E2 | 授权真实数据、冻结 OOS,或外部权威原始证据 | 数据/研究可重放,或规则/权属来源可核验 | 券商执行、持续运行 |
| E3 | 真实平台/券商 shadow,或绑定生产环境的运维、数据、安全、合规控制观察/独立 canary 授权 | 真实平台、账户状态、生产控制链路或受限实盘授权边界 | 已发生的资金实盘行为 |
| E4 | 受限资金、受控 live canary | 小范围真实生产行为 | 自动扩容、机构级规模或投资收益 |
每个控制项声明最低证据等级。更高等级可以覆盖更低等级,但 claim 的 control、
subject、evidence type、authority、时点和来源 hash 必须满足该项 acceptance
不能拿一份无关 E4 文件替代数据或研究证据。当前实现已经强制 control/subject/
standard/profile hash、pre-authorization chain 和带 verifier/issuer/key/policy
provenance 的验证决定;生产 issuer registry、允许的 evidence type/
authority/freshness policy 仍是下一阶段交付,因此当前不能颁发正向 60/80。
## 3. 七个评分维度
| 维度 | 分值 | 核心问题 | 关键 Hard Gate |
| --- | ---: | --- | --- |
| D1 数据与 PIT 真值 | 15 | 决策日看到的是否真是当时可得数据,数据是否有许可、时效和恢复能力 | 完整 PIT、许可/lineage/数据 SLO |
| D2 研究与模型治理 | 15 | 是否在真实长样本 OOS 下冻结,模型是否可追责、过期和回滚 | OOS、成本/容量、Model Registry |
| D3 跨引擎一致性 | 10 | 本地、聚宽、QMT strict peer 是否一致;Qlib 是否只在声明层级比较 | local/JQ/QMT L1—L5 identity、difference ledger |
| D4 执行与独立风控 | 15 | 策略能否绕过验资验券、规则、OMS 和 kill-switch | 独立风控、2026 规则包、幂等 OMS |
| D5 真实 QMT 与券商真值 | 15 | 查询、回报、重连、持仓、可卖、订单和成交是否由券商事实驱动 | 真 QMT、逐日 100% 对账、可重放证据 |
| D6 运维、灾备与审计 | 15 | 是否经历足够长的 shadow/canary,故障能否恢复 | 60 日 shadow、10 日 canary、RPO/RTO |
| D7 合规与安全 | 15 | 是否先报告后交易、账户和业务符合本 profile 边界、系统与报告一致、凭据受控 | 个人自营范围、券商确认、异常交易防线、安全 |
25 个控制项、权重和 acceptance 以机器 profile 为准。文档只解释标准,不替代
profile。
## 4. 当前差距
当前评估全部保持 `not_passed`,主要原因如下:
- G1—G10 仍是 0/10,未满足 80 分前置;
- Ridge 五层链的上游研究输入仍是 synthetic;
- JQData 真实完整 PIT 长样本未进入冻结模型和 TargetPackage tape
- 聚宽只有一次 synthetic-research TargetPackage execution consumer 观察;
- QMT 只有语法、fake contract 与只读 shadow 框架,没有真实账号证据;
- 没有 60 个交易日真实 shadow;
- 没有受限资金 canary
- 没有券商程序化交易报告/核查确认;
- 2026-07-06 生效(含部分继续暂缓实施条款)的交易规则尚未形成状态化规则包;
- 没有生产数据 SLO、真实 TCA、持续监控、RPO/RTO 演练、签名发布和凭据轮换证据。
- 没有 production trust provider、issuer registry 和可验证的 promotion
attestation,因此 evaluator 即使未来看到手工 `passed` 也不会自行授予资格。
因此,本轮交付只建立“能客观判断什么时候达到 80”的标准和架构,不声称已经
达到 80。
## 5. 监管硬事实与内部工程门槛
下面只概括与系统设计直接相关的规则事实。券商协议和后续有效规则可能更严格,
实盘以券商书面确认及当时有效规则为准。
### 5.1 规则事实
1. 《证券法》第 45 条将程序自动生成或下达交易指令纳入程序化交易,要求符合
证监会规定并向交易所报告,不得影响交易系统安全或正常交易秩序。
2. 《证券市场程序化交易管理规定(试行)》自 2024-10-08 实施。客户必须向
券商报告账户、资金/杠杆、策略、指令执行、最高申报速率、日最高申报笔数、
软件名称/版本/开发主体和联系人等;券商核查确认后才能开始程序化交易。
3. 沪、深、北程序化交易实施细则自 2025-07-07 施行,个人投资者明确纳入。
资金、杠杆、联系人、策略、速率、软件或停止交易等重大变化需要按规定变更
报告,实际交易行为会与报告事实比对。
4. 交易所重点监控瞬时申报速率异常、频繁瞬时撤单、频繁拉抬打压和短时间大额
成交。低于高频定义不等于监管安全。
5. 单账户申报加撤单最高达到 300 笔/秒,或单日达到 20,000 笔,属于高频交易。
这是高频分类阈值,不是低于阈值即可免责的安全港。
6. 沪深《交易规则(2026 年修订)》自 2026-07-06 施行,但上交所通知同时
明确部分既有条文继续暂缓实施。规则生效不等于每一条款均已启用;系统不能
继续依赖旧硬编码,也必须建模 `effective/suspended/resumed/repealed` 状态。
7. 对实施细则列明情形,会员应当按照委托协议等约定采取拒绝程序化交易委托、
撤销相关申报等措施;具体适用仍以券商协议和当时有效规则为准。
8. 突发故障或重大差错时,系统必须具备暂停、撤单、错误处理和应急处置能力。
### 5.2 Quant OS 内部门槛
- 账户模式固定为 `PERSONAL_PROPRIETARY`。出现第三方资金、接受他人委托并代其
决策或执行交易、向他人提供收费投资顾问服务,或与他人共享交易控制权时,
系统 fail closed,转入单独的法律/合规适用性评估。仅购买或阅读第三方研究
信息本身不等于代客指令。
- 没有券商确认、实际委托协议和版本一致性证据,TradeBrokerPort 保持禁用。
- machine profile 的日频 Baseline 默认上限按“Quant OS 发出的全部委托申报
尝试 + 撤单请求”合计,每账户及实际控制账户组均不超过 10 条/秒、
1,000 条/交易日。日撤单率 = 策略主动撤单请求 / 已接受委托申报;拒单不进
分母,部分成交后主动撤单进分子,交易所自动撤单不进分子。达到 30% 预警并
人工复核;更严规则优先。这是内部限额,不是监管安全港。
- 当前交易能力范围明确为沪深;北交所为 `excluded/fail_closed`。规则包按市场、
板块、证券类型及发布、生效、暂缓、恢复、废止日期版本化。规则未知、过期、
暂缓或不完整时拒单。
- Colab 只允许上传供应商许可范围内的脱敏研究数据,绝不上传券商凭据、账户号、
持仓、成交或个人敏感信息。
## 6. 官方来源
- [中华人民共和国证券法(全国人大)](https://www.npc.gov.cn/c2/c30834/201912/t20191231_304436.html)
- [证券市场程序化交易管理规定(试行)(证监会 PDF)](https://www.csrc.gov.cn/csrc/c101954/c7480579/7480579/files/%E9%99%84%E4%BB%B61%EF%BC%9A%E8%AF%81%E5%88%B8%E5%B8%82%E5%9C%BA%E7%A8%8B%E5%BA%8F%E5%8C%96%E4%BA%A4%E6%98%93%E7%AE%A1%E7%90%86%E8%A7%84%E5%AE%9A%EF%BC%88%E8%AF%95%E8%A1%8C%EF%BC%89.pdf)
- [上交所程序化交易管理实施细则](https://www.sse.com.cn/lawandrules/sselawsrules2025/trade/universal/c/c_20250612_10781696.shtml)
- [深交所程序化交易管理实施细则通知](https://www.szse.cn/lawrules/rule/allrules/bussiness/t20250403_612770.html)
- [北交所程序化交易管理实施细则](https://www.bse.cn/jygl_list/200025383.html)
- [上交所交易规则(2026 年修订)](https://www.sse.com.cn/lawandrules/sselawsrules2025/stocks/exchange/c/c_20260424_10816482.shtml)
- [深交所交易规则(2026 年修订)](https://www.szse.cn/lawrules/rule/trade/current/t20260424_620190.html)
- [程序化交易委托协议示范文本(中证协)](https://www.sac.net.cn/zlgl/zlgz/202512/t20251231_69956.html)
- [JR/T 0303—2024 投资研究时序数据参考模型](https://www.csrc.gov.cn/csrc/c100028/c7483073/content.shtml)
- [个人信息保护法(全国人大)](https://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html)
如果未来管理外部资金,个人 profile 立即失效。量化私募还涉及系统/数据安全、
策略上线、防自成交/反向交易、超限控制以及长期保存等要求。参见
[私募证券投资基金运作指引(中基协 PDF)](https://www.amac.org.cn/xwfb/xhyw/202304/P020231126355219356728.pdf)。
## 7. 机器验收
```bash
PYTHONPATH=src:. python -m quant_os standard validate
PYTHONPATH=src:. python -m quant_os standard evaluate
```
第一条验证标准本身权重、控制项和证据等级是否自洽;第二条重新评估当前证据。
评估成功运行只表示“当前结构与负向结论有效”,不表示达到 80。必须看
`qualification_state``qualified``pre_canary_authorization`
`canary_authorization_chain_verified``standard_canonical_sha256`
`verification_environment``trusted_attestation_verified``hard_gate_failures`
`domain_floor_failures``prerequisites`。当前 CLI 不注入生产 verifier
这是明确的未完成项,而不是允许手工绕过的入口。