Real-Space Intelligent Infrastructure: Enabling Digital Intelligence to Enter the Physical World Within Governed Boundaries
文档类型: PUBLIC RESEARCH PAPER / NON-NORMATIVE / INFORMATIVE
研究方向: 真实空间智能、执行治理、Spatial Granule、AI Agent、Evidence、QC与事实形成
摘要
BIM、GIS、数字孪生、物联网、人工智能和自动控制系统,已经显著提高了物理世界的可感知、可表达、可计算与可预测能力。然而,数字系统能够描述一个对象、识别一种状态或生成一个行动方案,并不意味着它已经获得介入物理世界的合法性、专业能力与事实资格。
当前数字化体系普遍存在一条尚未被充分理论化的断裂:数字表达与真实执行之间不存在自然连续关系。 模型精度的提高不会自动生成对象身份连续性;数据可用不会自动生成执行授权;AI推理正确不会自动生成组织合法性;接口返回成功不会自动生成物理结果;日志存在不会自动生成Evidence;Evidence存在也不会自动生成可验证事实。
本文提出“真实空间智能基础设施”概念,将其定义为:一种使数字智能围绕明确真实对象,在身份、状态、能力、授权、专业、安全、责任和证据边界内参与物理世界,并将执行结果转化为可验证、可撤销、可替代事实的公共协议与运行基础设施。
在既有Spatial Granule、UID、Execution Governance和Evidence—QC—DQ框架基础上,本文进一步提出六项理论贡献:
数字表达—真实执行非连续性原理;
执行资格理论;
受治理物理能动性模型;
执行合法性的四重结构;
证据承载执行与事实形成阈值;
失败对称性与责任持续性原理。
本文建立“现实对象—协议对象—治理资格—专业执行—证据质量—版本化事实”六层结构,论证AI进入物理世界所缺少的不是更多接口,而是能够把智能能力限制在可识别对象、可授权能力、可撤销命令、可审查证据和可追责结果中的制度化技术结构。
关键词: 真实空间智能基础设施;Spatial Granule;执行资格;AI Agent;执行治理;Evidence;质量控制;物理世界智能
一、问题的提出
数字化发展的第一阶段,主要解决如何把现实世界转换为数字对象。
建筑成为BIM模型,城市成为CIM和GIS对象,设备成为IoT终端,生产过程成为MES记录,建筑运行成为数字孪生状态,业务活动成为ERP流程。人工智能进一步可以读取这些数据,识别对象、预测风险、生成计划和调用软件工具。
数字系统因此获得了越来越强的认知能力。
但是,当数字智能开始从“观察和建议”进入“调度和执行”时,问题发生了根本变化。
过去的问题是:
机器能否理解现实?
现在的问题是:
机器凭什么介入现实?
一个AI模型可以判断某个房间应该进入节能状态,但它是否有资格改变空调和照明状态,是另一个问题。
一个数字孪生平台可以显示设备处于异常状态,但它是否有资格启动维护、停机或切换备用系统,不能由显示结果本身决定。
一个业务系统可以调用控制接口,但技术上的可调用性不能替代组织授权、专业判断和安全责任。
因此,本文的基本命题是:
真实空间智能的核心问题,不是如何赋予数字智能更多控制权,而是如何在治理边界内赋予其有限、明确、可验证和可撤销的物理能动性。
二、数字表达与真实执行之间的理论断裂
2.1 数字表达解决“对象如何被描述”
典型数字对象可以表示为:
[
D_o={ID, Geometry, Attribute, Relation, Data}
]
它可以回答:
对象是什么;
对象在哪里;
对象有哪些属性;
对象与谁相关;
系统获取了哪些数据;
对象可能处于什么状态。
这些能力属于Digital Representation。
2.2 真实执行解决“对象如何被合法改变”
一个对象进入真实执行,还必须回答:
数字对象是否正确指向现实对象;
当前是否仍然是同一个对象;
当前状态是否允许执行;
对象是否声明了相应能力;
谁提出了执行目标;
谁授权该主体调用该能力;
哪些业务和安全规则适用;
哪个专业系统负责真正执行;
如何证明动作发生;
如何证明结果达到要求;
失败、撤销和替代如何记录。
因此,真实执行对象可以分析性地表示为:
[E_o =D_o + I_c + B_e + S_v + C_d + A_g + P_s + X_p + E_v + Q_c]
其中:
(I_c):Identity Continuity,身份连续;
(B_e):Explicit Boundary,明确边界;
(S_v):Valid State,有效状态;
(C_d):Declared Capability,能力声明;
(A_g):Authorization and Governance,授权与治理;
(P_s):Policy and Safety,规则与安全;
(X_p):Professional Execution,专业执行;
(E_v):Evidence,执行证据;
(Q_c):Quality Control,可重复质量控制。
数字表达只是其中一部分。
三、理论贡献一:数字表达—真实执行非连续性原理
本文提出:
Digital Representation–Execution Discontinuity Principle
数字表达—真实执行非连续性原理
其基本表述是:
[Representation \nRightarrow Execution]
即:
数字表示能力的增强,不能自动生成真实执行资格。
模型更精细、数据更多、预测更准确,都不必然意味着系统可以直接介入物理世界。
这种非连续性体现在五个方面。
3.1 语义非连续
数字对象的名称和属性,不足以证明它唯一对应某个现实对象。
3.2 身份非连续
BIM GUID、设备编号、资产编码和控制点位可能指向同一对象,也可能因迁移、替换或配置错误而失去连续性。
3.3 权力非连续
系统能够调用接口,不等于该调用在组织、合同和专业上被授权。
3.4 因果非连续
系统发出Command,不等于物理动作发生;动作发生也不等于目标结果达成。
3.5 事实非连续
日志、接口回执、照片或传感数据不能未经Evidence组织和QC验证直接升级为事实。
因此,不存在以下自然推导:
[High\ Fidelity\ Model
\Rightarrow Correct\ Object
\Rightarrow Authorized\ Action
\Rightarrow Physical\ Success
\Rightarrow Verified\ Fact]
每个箭头都需要独立的协议、治理和验证机制。
四、真实空间智能基础设施的定义
本文将真实空间智能基础设施定义为:
由真实对象锚定、协议对象、持续身份、状态与能力、执行治理、专业连接、Evidence、QC和版本化事实共同构成,使数字智能能够在治理、安全和责任边界内参与物理世界的公共运行基础设施。
它不是单一平台,也不是一个更大的数字孪生系统。
它应当具有以下基础属性:
|
|
|
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
所谓“基础设施”,意味着它不应只服务单一应用,而应允许BIM、IoT、BMS、MES、ERP、机器人和AI Agent围绕共同对象进行受治理协作。
五、理论贡献二:执行资格理论
5.1 执行资格的含义
本文提出“Execution Qualification”,即执行资格。
执行资格不是指设备技术上能够被控制,而是指:
某个对象在特定场景、状态、时间和治理条件下,可以合法、安全、专业且可验证地接受某种执行。
它可以表示为:
[Q_e(O,C,T)=I \land B \land S \land K \land A \land P \land X \land E \land Q]
其中:
(O):目标对象;
(C):被调用Capability;
(T):执行时点和上下文;
(I):身份通过;
(B):边界通过;
(S):状态通过;
(K):能力存在;
(A):授权成立;
(P):政策和安全规则通过;
(X):专业执行路径有效;
(E):Evidence要求已定义;
(Q):QC规则可用。
只有全部必要条件成立,执行资格才成立。
5.2 执行资格具有场景性
同一个空间可以具备能源调节资格,但不具备结构改造资格。
同一台设备可以允许读取状态,但不允许远程停机。
同一个AI Agent可以生成维护建议,但无权直接发布高风险控制命令。
所以执行资格不是对象的永久属性,而是:
[Qualification=f(Object, Capability, State, Subject, Purpose, Time, Rule)]
5.3 执行资格可以失效
以下变化都可能导致资格失效:
对象被替换;
状态发生变化;
授权到期;
Safety Gate触发;
Connector离线;
规则版本变化;
Evidence能力不足;
对象进入维护或冻结状态。
因此,执行资格必须在执行发生时重新判断,不能仅在对象注册时一次性授予。
六、Spatial Granule作为真实执行的中层协议对象
现有SG框架将Spatial Granule定义为:在特定业务和执行场景中,具有稳定身份与明确边界,能够被独立识别、寻址、表达状态、声明能力、接受受治理执行、产生可追溯Evidence并接受QC验证的最小协议对象。
SG的重要性在于,它位于三个层级之间:
现实对象
↓
Spatial Granule / Protocol Object
↓
专业系统对象与控制端点
它既不是纯粹的BIM对象,也不是底层控制点。
现有体系明确指出,SG不是任何单一系统的原生对象,而是BIM、GIS、成本、施工、控制、机器人和运维系统围绕同一真实对象协作时使用的共同协议入口。
6.1 SG的理论意义
SG解决的是数字世界中长期缺少的中层对象问题。
上层业务对象通常过于抽象,例如“项目”“园区”“节能任务”。
底层控制对象又过于具体,例如某个PLC地址、某个传感器点位或某条设备命令。
SG在二者之间建立一个能够同时承载:
真实对象身份;
业务语义;
状态;
能力;
治理;
Evidence;
责任;
的共同对象层。
6.2 协议最小性
SG的“最小”不是几何最小,而是执行场景中的协议最小。
本文将其形式化为:
[Minimality =State\ Independence
\lor Execution\ Independence
\lor Evidence\ Independence
\lor Responsibility\ Independence]
只要对象能够形成独立状态、独立执行、独立Evidence或独立责任,就可能具备成为独立SG的必要性。
七、理论贡献三:受治理物理能动性模型
传统AI理论主要讨论认知能力、推理能力和行动能力。
本文进一步区分:
Cognitive Agency:认知能动性
Digital Agency:数字操作能动性
Physical Agency:物理能动性
Governed Physical Agency:受治理物理能动性
一个AI可以产生判断,说明它具备认知能动性。
它可以调用数据库和软件接口,说明它具备数字操作能动性。
只有当它可以通过专业系统影响真实对象时,才开始具备物理能动性。
但社会和产业系统所需要的不是无边界物理能动性,而是:
被对象、能力、授权、状态、安全、责任和Evidence共同约束的物理能动性。
7.1 受治理物理能动性的结构
[GPA =Intelligence
\times Identity
\times Authorization
\times Professionalism
\times Verifiability]
其中任何一项为零,受治理物理能动性就不成立。
Intelligence
系统能够理解目标、分析状态和形成行动方案。
Identity
系统可以确认正确对象及其当前版本。
Authorization
行动主体在明确目的和范围内获得授权。
Professionalism
动作由满足专业、安全和设备要求的系统执行。
Verifiability
结果能够通过Evidence和QC接受独立复核。
7.2 智能、授权与执行必须分离
本文提出:
Governed Agency Separation Principle
受治理能动性分离原则
即:
产生Intent的主体、批准行动的主体和执行物理动作的主体,不应被默认合并为同一主体。
合理结构是:
AI / 人员生成Intent
↓
组织与规则决定是否授权
↓
专业系统生成和执行Command
↓
独立Evidence与QC验证结果
这一分离可以避免:
AI既提出目标又自行批准;
平台既发送命令又自行宣布成功;
设备回执直接成为最终事实;
系统错误导致责任无法区分。
八、理论贡献四:执行合法性的四重结构
本文提出,真实空间执行的合法性不是单一权限问题,而是四种合法性共同成立。
8.1 技术合法性
系统接口有效,身份认证通过,Connector和通信链路可用。
它回答:
技术上能不能执行?
8.2 组织合法性
主体在组织制度、合同、职责和审批范围内获得授权。
它回答:
组织是否允许执行?
8.3 专业合法性
执行满足专业标准、设备规则、安全条件和人员资质要求。
它回答:
专业上是否应该执行?
8.4 事实合法性
执行过程产生足以支持结论的Evidence,并经过可重复QC。
它回答:
是否有资格宣布执行结果成立?
四者关系是:
[L_e=L_t \land L_o \land L_p \land L_f]
技术权限不能代替组织授权,组织授权不能绕过专业安全,专业执行成功也不能取代事实验证。
九、治理边界的六个组成部分
“让数字智能在治理边界内进入物理世界”中的治理边界,不应只是权限列表。
本文将其定义为六类边界。
9.1 对象边界
数字智能只能对明确、唯一和当前有效的Target SG执行。
9.2 能力边界
只能调用对象正式声明的Capability,不能将通用接口能力无限放大。
9.3 权限边界
明确Subject、Purpose、Scope、Time和Condition。
9.4 专业边界
必须尊重BMS、MES、PLC、机器人控制器和专业人员的执行责任。
9.5 责任边界
明确提出目标、批准、执行、采集Evidence和完成QC的责任主体。
9.6 事实边界
系统只能在Evidence和QC充分支持的范围内形成结论,不得将推测、日志或中间回执升级为终局事实。
十、从Intent到事实的完整链条
现有SG框架要求目标首先解析为唯一Target SG,并在状态、能力、授权、规则和安全检查通过后,才进入专业系统执行。
本文将其扩展为:
Observation
→ State Interpretation
→ Intent
→ Target Resolution
→ Qualification
→ Authorization
→ Policy and Safety
→ Command
→ Professional Execution
→ Result Event
→ Evidence
→ QC
→ Fact
→ Feedback
10.1 Intent
表达期望结果,不直接指定底层控制动作。
10.2 Target Resolution
确认真实对象、UID和当前版本。
10.3 Qualification
判断对象是否具备此次执行资格。
10.4 Authorization
判断主体是否有权在当前目的、范围和时点执行。
10.5 Command
将Capability转换为专业系统能够理解的指令。
10.6 Professional Execution
由专业系统完成真实动作。
10.7 Evidence
记录执行前、执行中和执行后的可追溯材料。
10.8 QC
依据明确规则判断Evidence是否足以支持结论。
10.9 Fact
形成版本化、可追溯和可撤销的执行事实。
十一、理论贡献五:证据承载执行与事实形成阈值
11.1 执行不以动作结束
传统自动化通常将“指令成功返回”视为流程终点。
本文提出:
Evidence-Bearing Execution Principle
证据承载执行原理
即:
真实执行只有在产生与目标对象、行动过程和结果状态绑定的Evidence后,才构成完整执行。
因此:
[Execution =Action + Evidence\ Obligation]
没有Evidence义务的物理动作,可以发生,但不能自动成为可治理执行。
11.2 事实形成阈值
本文提出Fact Formation Threshold:
[F_t =O_i \land A_v \land X_c \land E_s \land Q_r \land R_b \land V_h]
其中:
(O_i):对象身份有效;
(A_v):授权有效;
(X_c):执行链完整;
(E_s):Evidence充分;
(Q_r):QC规则通过;
(R_b):责任绑定;
(V_h):版本历史完整。
只有跨越这一阈值,系统才可以形成可验证执行事实。
现有SG体系同样明确区分Log、Evidence、QC与DQ,并要求Evidence包含来源、主体、时间、对象、原始材料、处理过程、版本和完整性信息。
11.3 事实不是终局真理
事实记录可以:
被补充;
被质疑;
被复核;
被撤销;
被新事实替代。
因此,协议事实应是版本化结论,而不是不可改变的绝对判断。
十二、理论贡献六:失败对称性原理
本文提出:
Failure Symmetry Principle
失败对称性原理
其含义是:
如果成功结果需要对象、授权、执行、Evidence和QC共同支持,那么失败结果也必须以同等结构化程度进入事实体系。
不能详细记录成功,却把失败压缩成一个“系统异常”。
失败至少需要记录:
Target SG;
Execution ID;
失败阶段;
Failure Code;
State Snapshot;
Authorization Reference;
Command Reference;
Evidence;
QC结果;
责任范围;
整改状态;
Superseded关系。
现有Pilot框架已经明确要求保留权限拒绝、状态冲突、Connector离线、Command超时、部分完成、Evidence不足、QC失败和人工接管等路径。
12.1 失败不是噪声
失败能够揭示:
对象边界错误;
权限配置错误;
规则冲突;
Connector不可靠;
专业执行限制;
Evidence体系不足;
AI判断边界。
12.2 失败是智能学习的必要输入
如果训练和运营数据只保留成功,AI学习到的是被美化的世界。
真正的物理世界智能需要学习:
现实世界在什么条件下不会按照计划运行。
十三、责任持续性原理
自动化经常产生一种错误想象:
既然AI作出了决定,责任就转移给了AI。
本文提出:
Responsibility Persistence Principle
责任持续性原理
即:
数字智能的引入不会消解组织和专业责任,只会改变责任分配和责任证据的形成方式。
必须区分:
谁定义业务目标;
谁部署和配置AI;
谁批准Capability;
谁设定Policy和Safety;
谁负责专业执行;
谁负责Evidence;
谁负责QC;
谁接受最终风险。
AI可以成为Actor,但不应成为责任黑箱。
十四、真实空间智能基础设施的六层模型
第一层:Reality Referential Layer
现实参照层
包括空间、设备、构件、人员、环境和物理过程。
其核心问题是:
数字记录最终指向什么现实对象?
第二层:Protocol Object Layer
协议对象层
通过SG和UID建立:
真实对象锚定;
稳定身份;
明确边界;
关系网络;
生命周期。
第三层:Runtime Semantics Layer
运行语义层
包括:
State;
Event;
Capability;
Context;
Time;
Version;
Confidence。
第四层:Governance Layer
治理层
包括:
Subject;
Purpose;
Authorization;
Policy;
Safety;
Responsibility;
Revocation。
第五层:Professional Execution Layer
专业执行层
包括:
Connector;
BMS;
MES;
PLC;
Robot Controller;
人工专业执行;
结果事件。
第六层:Evidence and Fact Layer
证据与事实层
包括:
Provenance;
Evidence;
QC;
DQ;
Failure Fact;
Revocation;
Supersession;
Fact Ledger。
十五、九项研究命题
P1:表达不足命题
数字表达是执行的必要条件,但不是充分条件。
[Representation \nRightarrow Qualification]
P2:对象优先命题
任何物理执行的第一步不是调用接口,而是确认正确真实对象。
P3:身份连续命题
没有跨系统和跨生命周期身份连续,就没有可靠执行连续和事实连续。
P4:资格先于命令命题
对象没有通过执行资格判断,系统不得生成有效Command。
P5:治理先于自动化命题
智能程度越高,治理要求不是越低,而是越高。
P6:专业系统不可替代命题
协议层负责协调和约束,不替代专业系统承担底层控制和安全责任。
P7:Evidence承载命题
没有与对象和行动绑定的Evidence,执行结果不能升级为可验证事实。
P8:失败对称命题
失败必须与成功使用同等结构化、版本化和责任化方式记录。
P9:责任持续命题
AI和自动化不会取消责任,只会使责任分配必须更加明确。
十六、对既有理论体系的补充
16.1 对BIM理论的补充
BIM主要解释物理世界如何被结构化表达。
真实空间智能基础设施进一步解释:
BIM对象如何获得进入治理、执行和事实体系的资格。
因此:
BIM Object ≠ Execution Object。
16.2 对数字孪生理论的补充
数字孪生强调现实与模型之间的状态映射。
本文增加:
执行资格;
治理决策;
专业执行;
Evidence;
QC;
事实历史。
由此,数字孪生可以从“状态孪生”走向“执行事实孪生”。
16.3 对AI Agent理论的补充
Agent研究通常关注感知、规划、工具调用和任务完成率。
本文提出,物理世界Agent还必须评估:
Target Resolution准确率;
Authorization符合率;
Safety阻断正确率;
Evidence完整率;
Failure处理能力;
第三方复核能力。
16.4 对数据治理理论的补充
传统数据治理主要关注:
标准;
质量;
权限;
血缘;
安全。
真实空间智能基础设施进一步要求数据治理延伸到:
数据属于哪个真实对象、支持哪项Capability、是否足以证明一次物理执行。
16.5 对基础设施理论的补充
数字基础设施通常被理解为网络、云、算力、数据平台和连接能力。
本文提出一类新的基础设施:
物理—数字执行治理基础设施。
它不主要传输数据,而是保证数字智能如何以受约束、可验证和可负责的方式进入现实。
十七、基础设施是否成立的判定标准
一个系统不能因为拥有三维模型、IoT和AI,就被称为真实空间智能基础设施。
至少应满足以下条件。
|
|
|
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
缺少这些能力的系统,更接近智能应用或自动化平台,而不是公共基础设施。
十八、应用意义
18.1 智能建筑与园区
园区不再只是感知和展示,而可以形成:
异常发现
→对象定位
→责任分派
→授权执行
→专业系统动作
→Evidence
→QC
→整改事实
18.2 央国企项目治理
集团总部可以从管理制度穿透到:
项目;
合同;
工程对象;
现场状态;
执行行为;
Evidence;
整改结果。
18.3 工业和能源系统
AI可以参与优化,但必须在:
设备能力;
生产规则;
安全联锁;
人员权限;
专业责任;
共同构成的边界内运行。
18.4 机器人与具身智能
机器人识别到一个对象,不等于拥有操作资格。
还必须确认:
对象身份;
当前状态;
允许的动作;
空间安全边界;
任务授权;
执行结果。
18.5 城市数据与可信数据空间
数据空间解决数据如何合规流通。
真实空间智能基础设施进一步解决:
流通的数据如何锚定真实对象,并支持受治理行动与可验证结果。
十九、可证伪与验证框架
理论只有允许失败和证伪,才具有研究价值。
本文提出五类验证。
19.1 对象验证
测试不同系统是否能够稳定识别同一真实对象,并处理冲突、替换和失效。
19.2 治理验证
测试未授权主体、过期权限、状态冲突和Safety Gate是否被正确拒绝。
19.3 执行验证
测试Command是否由正确Connector转换,并由专业系统作用于正确对象。
19.4 事实验证
测试Evidence是否足以支持QC,第三方能否根据相同规则复算结果。
19.5 失败验证
主动注入:
Connector离线;
状态冲突;
超时;
部分完成;
Evidence缺失;
人工接管。
验证系统能否保持完整事实链。
目前SG体系仍处于定义、形式模型、Schema和真实Pilot逐步验证阶段,真实系统、Evidence/QC及现场反馈尚需进一步验证。
二十、研究限制
第一,本文提出的执行资格公式和事实形成阈值属于理论模型,尚未成为正式机器可执行规范。
第二,不同行业的专业、安全和Evidence要求差异明显,需要通过Building、Energy、Manufacturing、Infrastructure和Robot Profile扩展。
第三,跨企业UID、数据权利、责任认定和法律效力仍需结合具体制度研究。
第四,Evidence和QC可以支持协议事实,但不能自动替代法律、会计、审计和司法结论。
第五,真实空间智能基础设施的有效性最终需要通过多厂商实现、真实现场Pilot和独立第三方复现验证。
二十一、结论
真实空间智能基础设施,不是让数字系统获得对现实的无限控制权。
它所追求的是:
让数字智能在明确对象、有效状态、有限能力、合法授权、专业执行、安全规则、完整Evidence和持续责任边界内进入物理世界。
本文认为,数字智能进入物理世界需要跨越三道根本门槛:
对象连续性;
执行合法性;
事实可验证性。
围绕这三道门槛,本文提出了数字表达—真实执行非连续性、执行资格、受治理物理能动性、四重合法性、证据承载执行、事实形成阈值、失败对称性和责任持续性等理论。
其完整链条是:
[Reality
\rightarrow Protocol\ Object
\rightarrow Qualification
\rightarrow Governance
\rightarrow Professional\ Execution
\rightarrow Evidence
\rightarrow QC
\rightarrow Versioned\ Fact]
这一理论框架的核心并不是如何让AI控制更多设备,而是如何确保:
AI找到了正确的对象;
在正确的状态下;
以被授权的能力;
通过专业系统执行;
以Evidence证明结果;
由QC形成事实;
并由明确主体承担责任。
因此,真实空间智能基础设施的最终使命可以表达为:
不是让数字智能无边界地控制物理世界,而是让数字智能在治理边界内可靠地参与物理世界,并使每一次成功、失败、拒绝、接管、撤销与替代,都成为可验证、可追溯和可负责的事实。

