Prüfen Sie es selbst: wie Vera Nachweise erzeugt, die Ihr QA-Team ohne uns im Raum kontrollieren kann
Prüfen Sie es selbst
Wie Vera, die Verifikationsmaschine in Celina, Nachweise erzeugt, die Ihr QA-Team ohne uns im Raum kontrollieren kann.
Für Qualitätsleitung, Verantwortliche für Datenintegrität und Teams der Computersystemvalidierung.
Jedes KI-System in der klinischen Forschung bittet darum, dass man ihm vertraut. Dieses ist so gebaut, dass es nicht bitten muss.
Vera ist der Teil von Celina, der die Aufzeichnung prüft. Nicht das Schlussfolgern des Modells, und nicht seine Ausgabe. Das signierte Register, das die Plattform während der Arbeit erzeugt: jedes Ereignis gehasht, mit seinem Vorgänger verknüpft und inhaltsadressiert. Vera durchläuft diese Kette mechanisch und stellt ein Zertifikat aus, das genau sagt, was sie geprüft hat und genau, was sie nicht prüfen konnte.
Ihr Urteil ist ein Satz, und er ändert sich nie.
No break detected under the following checks.
Kein Bruch festgestellt unter den folgenden Prüfungen.
Nicht "gültig". Nicht "sauber". Nicht "verifiziert" als nacktes Wort. Was gehalten hat, unter welchen Prüfungen, mit benannten Ausschlüssen. Jeder mit dem öffentlichen Schlüssel kann die Rechnung wiederholen.
Was Vera ist, und was sie nicht ist
Vera enthält an keiner Stelle ihres Verifikationspfads ein Sprachmodell. Kein probabilistisches Schlussfolgern, keine Konfidenzwerte, keine Inferenz. Gleiche Eingabe, gleiches Urteil, jedes Mal. Diese Eigenschaft ist keine Designvorliebe. Sie ist die Eigenschaft, die ein Validierungsteam tatsächlich testet, und der Grund, warum ihre Ausgabe als Nachweis und nicht als Meinung behandelt werden kann.
Sie ist nicht das, was Celinas Antworten erzeugt. Sie ist das, was prüft, ob die Aufzeichnung dieser Antworten unversehrt ist. Das Modell schlägt vor. Der Beweis entscheidet. Vera ist der Beweis.
Warum Vera kein formaler Beweis ist
Veras erster Entwurf war um Lean herum gebaut, den Theorembeweiser. Der Plan war, die Verifikationslogik als korrekt zu beweisen und einen kleinen, maschinell geprüften Kern die Garantie tragen zu lassen. Davon sind wir abgerückt, und der Grund gehört offen benannt.
Ein Beweis in Lean haftet an einem Modell der Kette. Ein- und Ausgabe, die Datenbank, das Netzwerk und die Extraktionsschicht liegen alle außerhalb des Beweises. Man beweist das Modell und hofft, dass die Lücke zwischen Modell und Produktion klein ist. Vera durchläuft den Produktions-Ereignisstrom selbst: echte Bytes, echte Datenbank, die gesamte Kette. Eine Regeländerung ist ein Pull Request mit Tests und kein Beweis-Engineering-Projekt, und ein Dritter prüft ihre Arbeit, indem er einen öffentlichen Schlüssel abruft, nicht indem er einen Beweiser neu laufen lässt.
Was dieser Tausch aufgegeben hat, ist real, und wir tun nicht so, als wäre es anders: eine maschinell geprüfte Garantie, dass die Verifikationslogik selbst korrekt ist. Diese Zusicherung ruht jetzt auf der Einfachheit der Prüfungen, auf einer an eine echte Datenbank gebundenen Testsuite und darauf, dass jeder das Ergebnis nachrechnen und uns ertappen kann. Ein Beweis sagt, unser Schlussfolgern ist korrekt. Ein veröffentlichter Schlüssel sagt: beweisen Sie uns das Gegenteil. Validierungsteams vertrauen dem zweiten Satz mehr, weil er die Form ihrer eigenen Arbeit hat.
Der Durchlauf
Vera prüft die Aufzeichnung auf drei Ebenen.
Ebene null, die kryptographische Kette. Ereignis-Hashes, Vorgängerverknüpfung, Dokumentintegrität. Hasht jedes Ereignis auf das, was es behauptet, und verweist jedes auf das, was davor kam.
Ebene eins, die Struktur. Schemagültigkeit, Reihenfolge, bitemporale Konsistenz, Ablöseketten. Sind Gültigkeitszeit und Transaktionszeit beide erfasst und stimmig. Wenn etwas abgelöst wurde, hält die Kette vom Original zum Nachfolger.
Ebene zwei, der Provenienzgraph. Lässt sich jedes Artefakt auf das zurückführen, was es erzeugt hat.
Nichts wird stichprobenartig geprüft. Der Durchlauf deckt die gesamte Kette ab, und was er nicht abdecken kann, wird benannt statt übersprungen.
Das Zertifikat
Jedes Zertifikat zählt die gelaufenen Prüfungen auf. Es trägt außerdem ein vorregistriertes Ausschlussregister, das jede Prüfung benennt, die nicht laufen konnte, und warum. Nichts wird stillschweigend weggelassen, und das ist der Unterschied zwischen einem Zertifikat und einer Beruhigung.
Zertifikate werden mit Ed25519 von einer benannten Prüferidentität signiert, vera-audit-v1. Anschließend werden sie demselben Register angefügt, das sie beschreiben, als signierte Ereignisse. Der Akt der Verifikation liegt selbst im Audit Trail.
Prüfen Sie es selbst
Das ist der Teil, der für ein Validierungsteam am meisten zählt, deshalb wird er schlicht gesagt.
Ein Zertifikat erneut zu prüfen erfordert den öffentlichen Schlüssel und sonst nichts. Kein Anbieterzugang, keine Datenbank, kein Geheimnis, kein Gespräch mit uns.
Der Algorithmus, die Schlüsselkennung, der öffentliche Schlüssel im PEM-Format, die Signaturkodierung und der Vertrag zur Kanonisierung der Nutzlast sind an einem offenen Endpunkt veröffentlicht:
GET /vera/v1/keys
Ein Zertifikat wird gegen diesen Schlüssel erneut geprüft unter:
GET /vera/v1/certificates/verify
Der Verifikationsvertrag ist vollständig und öffentlich. Eine Sicherheits- oder QA-Funktion kann den Schlüssel abrufen, Zertifikate unabhängig prüfen und zu ihrem eigenen Schluss kommen, bevor irgendein kommerzielles Gespräch beginnt. Das ist die vorgesehene Reihenfolge.
Das Register darunter
Nur anfügen. Die Aufzeichnung kann nicht bearbeitet, nur ergänzt werden. Korrektur ist Ablösung: die vorherige Version bleibt, verknüpft mit ihrer Nachfolgerin, mit beiden Zeitstempeln intakt. Es gibt keinen Pfad, der die Geschichte umschreibt, auch nicht für uns.
Inhaltsadressiert. Artefakte werden über einen SHA-256-Hash identifiziert. Die Aufzeichnung ist das Original konstruktionsbedingt, nicht per Richtlinie.
Bitemporal. Gültigkeitszeit und Transaktionszeit werden beide im Moment des Ereignisses erfasst, nicht nachträglich rekonstruiert.
Nach Jurisdiktion verschlüsselt. Die Signatur verwendet einen Schlüsselring je Namensraum, mit getrennten Schlüsseln für Aufzeichnungen aus den Vereinigten Staaten und aus Brasilien, versioniert, mit gestaffelter Rotation. Historische Zeilen prüfen sich unter dem Ring unverändert, weil die Umstellung konstruktionsbedingt byteidentisch war. Eine Aufzeichnung aus den Vereinigten Staaten und eine aus Brasilien sind kryptographisch trennbar.
Der Perimeter
Zwei unabhängige Mauern stehen vor der Aufzeichnung. Die Identität auf Plattformebene weist eine nicht authentifizierte Anfrage ab, bevor sie den Anwendungscode erreicht, und diese Abweisung wird getestet. Dahinter fallen die Prinzipalprüfungen auf Anwendungsebene geschlossen aus: eine fehlkonfigurierte Abhängigkeit verweigert, statt standardmäßig zu öffnen.
Der Herkunftsexport ist je Artefakt und je Jurisdiktion verfügbar, beschränkt auf den Inhaber der Aufzeichnung oder eine Auditorrolle. Ein leeres Ergebnis liefert eine Zeilenzahl von null statt eines unterscheidbaren "nicht gefunden", sodass die Schnittstelle nicht dazu genutzt werden kann, auszuloten, was existiert.
Schreibvorgänge und Ausgaben sind ratenbegrenzt. Die Digests der ausgerollten Images sind in Infrastructure as Code als Deploy-Nachweis festgeschrieben, und jede Abweichung lässt den Build fehlschlagen. Veras strikte Testsuite läuft bei jeder Änderung gegen eine echte Datenbank. Ihr Code geht nicht ungeprüft live.
Wie das gegenüber ALCOA+ aussieht
Wir stellen keine Konformitätsbehauptung auf. Die Tabelle beschreibt, was das Substrat tut. Den Schluss ziehen Sie.
| Prinzip | Was das Substrat tut |
|---|---|
| Zuordenbar | Jedes Registerereignis trägt einen Akteur. Zertifikate werden von einer benannten Prüferidentität signiert. |
| Lesbar | Zertifikate zählen ihre Prüfungen in klarer Sprache auf. Ausschlüsse werden benannt, nicht weggelassen. |
| Zeitgleich | Gültigkeitszeit und Transaktionszeit werden beide beim Ereignis erfasst, nicht rekonstruiert. |
| Original | Nur anfügbare Speicherung mit Inhaltsadressierung. Die Aufzeichnung ist das Original konstruktionsbedingt. |
| Genau | Deterministische Nachprüfung der Kette. Identische Eingabe, identisches Urteil. |
| Vollständig | Der Durchlauf deckt die gesamte Kette ab und benennt alles, was er nicht abdecken konnte. |
| Konsistent | Reihenfolge und Ablösung werden geprüft, nicht angenommen. |
| Dauerhaft | Die Prüfung ist allein aus dem öffentlichen Schlüssel reproduzierbar. Sie überdauert jede Anbieterbeziehung. |
| Verfügbar | Der signierte Herkunftsexport legt die Aufzeichnung in Ihre Hände, je Artefakt, auf Abruf. |
FAQ
Ist das konform mit 21 CFR Part 11 oder EU Annex 11?
Diese Behauptung stellen wir nicht auf. Konformität ist eine Bewertung, die Ihre Organisation gegen ihr eigenes Regelwerk vornimmt. Was wir benennen können, ist die Fähigkeit: ein nur anfügbares, hashverkettetes, bitemporales Register mit namentlicher menschlicher Attestierung und unabhängig prüfbaren Zertifikaten. Der obige Artikel ist so geschrieben, dass Ihr Validierungsteam ihn direkt bewerten kann.
Warum steht im Zertifikat "no break detected under the following checks" und nicht "verifiziert"?
Weil "verifiziert" eine Aussage über Prüfungen wäre, die nicht gelaufen sind. Das Zertifikat benennt die ausgeführten Prüfungen und die ausgeschlossenen. Seine Formulierung ist genau darauf begrenzt. Alles darüber hinaus wäre eine Beruhigung, kein Befund.
Was steht im Ausschlussregister?
Jede Prüfung, die bei einem Durchlauf nicht ausgeführt werden konnte, ausdrücklich benannt, mit Begründung. Das Register ist vorregistriert, das heißt die Menge möglicher Ausschlüsse wird vorab erklärt und nicht im Nachhinein entdeckt. Nichts wird stillschweigend übersprungen.
Kann mein Team ein Zertifikat ohne jeden Zugang zu NexTrial-Systemen prüfen?
Ja. Die Prüfung erfordert nur den öffentlichen Schlüssel, der zusammen mit dem vollständigen Vertrag am offenen Schlüssel-Endpunkt veröffentlicht ist. Kein Konto, kein Datenbankzugang, kein Supportanruf.
Prüft Vera, ob Celinas Antworten richtig sind?
Nein. Vera prüft, ob die Aufzeichnung dieser Antworten unversehrt ist: die Kryptographie, die Struktur und die Provenienz. Die Richtigkeit einer Feststellung wird von der deterministischen Urteilsmaschine über einen attestierten Korpus hergestellt und von einem namentlich benannten Menschen finalisiert. Vera beweist, dass die Aufzeichnung seitdem nicht verändert wurde.
Was passiert, wenn der Verifikations-Endpunkt nicht erreichbar ist?
Bereits ausgestellte Zertifikate bleiben mit dem öffentlichen Schlüssel prüfbar, unabhängig von der Verfügbarkeit des Dienstes, weil die Prüfung nicht vom Dienst abhängt. Der Dienst selbst fällt geschlossen aus: eine nicht verfügbare Abhängigkeit erzeugt eine ausdrückliche Verweigerung, nie ein stilles Durchwinken.
Wenn Schlüssel rotiert werden, lassen sich ältere Zertifikate dann noch prüfen?
Ja. Der Schlüsselring ist versioniert und die Rotation erfolgt gestaffelt. Historische Zeilen prüfen sich unter dem Ring konstruktionsbedingt unverändert.
Können wir die Aufzeichnung in unsere eigenen Systeme exportieren?
Ja. Der signierte Herkunftsexport ist je Artefakt und je Jurisdiktion für den Inhaber der Aufzeichnung oder eine Auditorrolle verfügbar. Er reist als Daten. Der Empfänger braucht nichts von NexTrial, um ihn zu prüfen.
Was passiert, wenn eine Aufzeichnung falsch ist?
Sie wird abgelöst, nie bearbeitet. Das Original bleibt bestehen, verknüpft mit seinem Nachfolger, mit beiden Zeitstempeln erhalten. Die Kette vom Original zur Korrektur ist selbst Teil der geprüften Aufzeichnung.
Ist Vera ein Sprachmodell?
Nein. In ihrem Verifikationspfad gibt es kein Modell. Sie schlussfolgert nicht. Sie prüft.
Wie wird Vera selbst getestet?
Ihre Testsuite läuft bei jeder Codeänderung gegen eine echte Datenbank, und eine fehlschlagende Suite blockiert den Merge. Die Digests der ausgerollten Images sind als Deploy-Nachweis festgeschrieben, und jede Abweichung zwischen dem festgeschriebenen Digest und dem, was läuft, lässt den Build fehlschlagen.
Können wir das vor jedem kommerziellen Gespräch ausprobieren?
Das ist die vorgesehene Reihenfolge. Schlüssel abrufen, ein Zertifikat prüfen, sich ein eigenes Bild machen. Bringen Sie ein Artefakt mit und sehen Sie, wie es mit einem Zertifikat wieder geht.
Wurde Vera ursprünglich auf Lean aufgebaut?
Ja. Veras erster Entwurf war um Lean herum gebaut, den Theorembeweiser, mit einer Verifikationslogik, die als korrekt bewiesen und von einem kleinen vertrauenswürdigen Kern geprüft werden sollte. Wir haben die Zusicherung auf Determinismus, vollständige Transparenz und unabhängiges Nachrechnen über die Produktionskette verlagert, weil ein Beweis über ein Modell Ihre Daten nicht prüft. Der obige Artikel legt dar, was dieser Tausch aufgegeben und was er gebracht hat.
Macht der Verzicht auf den formalen Beweis Vera weniger vertrauenswürdig?
Er verändert, worauf das Vertrauen ruht. Ein Lean-Beweis garantiert die Verifikationslogik innerhalb der Annahmen des Modells und sagt nichts über die ausgerollte Datenbank, das Netzwerk oder die Extraktionsschicht. Veras Prüfungen sind klein genug, um sie zu lesen, ihre Testsuite läuft bei jeder Änderung gegen eine echte Datenbank, und jeder Dritte kann ihr Urteil aus dem öffentlichen Schlüssel nachrechnen. Sollten wir formale Tiefe je wieder hinzufügen, dann durch Beweise über die kleinen Spezifikationskerne, Kanonisierung, Verknüpfung und Ablösung, während weiterhin gegen die Realität ausgeführt wird.
Gebaut für Umgebungen, in denen Datenintegrität auditiert und nicht behauptet wird.
NexTrial.ai · Celina · Trial Activation Intelligence