# 抽样之前，先检查批次。

**研究笔记 · 2026 年 9 月 7 日 · 抽样工作流属于提案，并非已发布的审计服务。**

一个市场完成的任务数量，超过了审核人员能够逐一检查的数量。抽样看似是减少工作的自然办法：承诺一个批次，选取部分任务，评估它们，再发布收据。但操作方可能在承诺批次之前，就把表现最差的任务排除在外。对剩余记录进行数学上完美的抽样，也永远选不到那些缺失的任务。

因此，Proof21 的 Sample 研究区分总体完整性、选择、评估与接受。每一层都需要自己的证据。可携带产物应使这些边界可被检查，而不是压缩成整个市场“已经审计”的宽泛声明。

## 在抽签之前定义总体

首先明确抽样单位：是一项任务、一张发票、一条模型响应、一次客户会话，还是一组记录？定义时间窗口、纳入与排除规则、稳定标识、重复记录策略，以及总体封闭的时点。否则，双方使用“批次”这个词时，可能指的是不同集合。

拟议试点中，可以将声明批次与独立维护的接收或完成台账核对。记录数量与摘要，也记录台账的限制。由同一操作方控制的台账，可能帮助发现意外遗漏，却不能独立证明被蓄意隐藏的工作从未存在。不要把方便的核对手段变成绝对完整性主张。

被选中但缺失的记录必须保持可见。用下一条方便获取的记录替代不可获得的项目，会改变抽样程序。应在选择之前定义这一失败路径，并保留原始选择记录。任何被允许的替代都应是明确的策略动作，而不是智能体的悄悄修补。

## 承诺保护的是集合，不是其相关性

Merkle 承诺可以绑定一个特定集合，而包含证明可以在所选构造规则下证明某条记录属于该承诺结构。Certificate Transparency 的 RFC 9162 是仔细规定 Merkle 包含与一致性机制的原始案例。它不能让任意应用批次自动完整，引用它也不会让 Proof21 成为 Certificate Transparency 的实现。[1]

拟议报告应保留构造版本、叶节点编码、叶节点数量、根、所选位置和证明材料。顺序与重复项处理很重要。使用方需要知道，根代表的是序列、集合，还是其他明确规定的结构。“它有一个哈希”不足以复现所提的问题。

承诺还需要相对于抽样来源的先后顺序边界。如果操作方可以先看到选择来源，再构造一个对自己有利的批次，事后承诺无法挽救这个程序。[避免重抽的选择](https://proof21.xyz/zh-hans/journal/choice-without-rerolls/)一文解释了这一生命周期要求。

## 给一个有限的问题算出数字

考虑一个示例：固定总体包含 1,000 条记录，其中恰有 20 条缺陷记录。均匀、不放回地选取 100 条不同记录，并假设评估能发现所选记录中的每一处缺陷。至少发现一条缺陷记录的概率为：

```text
1 - C(980, 100) / C(1000, 100) = 0.8809980814752082
```

其中 `C(n, k)` 表示组合数。这个计算是为示例推导的，不是测得的 Proof21 性能。即使在这些有利假设下，漏掉全部 20 条缺陷记录的概率仍约为 11.90%。如果实际缺陷数量未知，这个计算不会神奇地揭示它。如果评估漏检，或选择不是均匀的，假设就不再成立。

NIST 的验收抽样指南区分明确的抽样方案与批次决策，以及一般性的质量保证。样本量、决策阈值和可接受风险都属于方案的一部分；“我们抽了百分之十”不是完整策略。[2][3] 将相关任务分组也会改变样本能说明什么：选取一组彼此相似的记录，与从整个总体独立选择单条记录，并不是相同设计。

## 不只检查选择，也检查审核方

按规则选中的审核方仍可能犯错、存在利益冲突，或使用错误的评估准则。应保留准则版本、所需证据、审核方身份或授权角色，以及附理由的结果。对于确定性主张，独立使用方应能复现受支持的检查；涉及人工判断时，产物应明确说明。

试点可以使用已知的合成缺陷衡量检出行为和分歧。这些测试应与真实客户观察分开。测试作者自己设定了缺陷比例的样例集，不能用来宣称实际运营中的欺诈率。看到答案的审核者不是独立评估者，即使其选择过程是随机的。

升级处理规则应预先声明：发现一项问题、存在未解决项目，或出现连续分歧时，怎么办？在明确设计下增加抽样可以合理，但不断重抽直到出现干净样本，是另一种具有误导性的做法。应保留失败和不完整的尝试，而不是只公布令人满意的结局。

## 帮助使用方作决定的报告

有用的输出是一系列范围明确的陈述：声明了这个总体；具备这些完整性检查；这次选择可以复现；这些所选项目按这个准则得到评估；这些发现仍未解决。使用方再决定自己的接受要求是否满足。

这样的工作流可以减少重复收集证据，而不承诺对所有未抽样工作都具有确定性。Proof21 的拟议作用是让程序可携带、可重放，而不是替代独立审计专业能力、凭小样本认证整个企业，或通过打印一个有利抽样结果就授权金融行动。

## 常见问题

### Merkle 根能证明每项符合条件的任务都被纳入了吗？

不能。它在特定编码和哈希规则下绑定用于构造它的集合。相对于目标总体的完整性证据是另一回事。

### 干净的样本能证明整个批次没有缺陷吗？

不能。干净样本是在某种抽样设计下的一次观察。其解释取决于总体、选择程序、评估准确性与所选统计策略，而不仅是样本看起来怎样。

### 操作方能替换一条被选中却不可获得的记录吗？

只有明确规定并获得授权的策略才可以，而且必须记录原始选择与替代过程。缺失项目不能从证据中消失，否则操作方就能操纵审核范围。

## 原始参考资料与延伸阅读

- [1：RFC 9162 — Certificate Transparency 2.0](https://www.rfc-editor.org/rfc/rfc9162.html)
- [2：NIST — 什么是验收抽样？](https://www.itl.nist.gov/div898/handbook/pmc/section2/pmc21.htm)
- [3：NIST — 如何选择一次抽样方案](https://www.itl.nist.gov/div898/handbook/pmc/section2/pmc23.htm)
- [Proof21 Choice 与 Sample](https://proof21.xyz/zh-hans/docs/capabilities/choice/)
