“Human in the loop”常被写成一句安全口号:AI 先生成,最后让人点一下确认。但如果教师不知道确认了什么、系统没有冻结依据、按钮点击后无法撤销,那么“有人在环”并没有建立责任,只是把风险留给最后一个点击的人。
TeachFlow 的设计问题因此不是“哪些地方放确认按钮”,而是:模型、确定性系统和教师分别拥有什么判断权;判断依据由谁保存;结果错了以后从哪里撤销。
四种角色,而不是一个万能 AI
在当前系统中可以把责任拆成四类:
- 模型:生成候选、解释和建议,可以失败,也可以拒答;
- 确定性系统:校验身份、班级、版本、状态、不变量和幂等;
- 教师:对教学语义、发布范围和例外情形作最终决定;
- 审计事实:保存输入、决定、revision、receipt 与后继纠正。
这四类角色不是地位排序。模型擅长处理开放信息,系统擅长执行一致规则,教师拥有课堂语境和专业责任,审计事实负责让未来的人能重建当时发生了什么。
五条人工准入链
课程发布。 模型可以生成课程内容,但教师要逐场景确认 TEACHES / ASSESSES。服务端再验证任教关系、当前图版本和课程 revision,最后冻结发布快照。教师负责“这节课教什么、考什么”,系统负责“你有没有权限、依据是否仍然新鲜”。
题库 OCR。 OCR 只产生候选文本;教师确认切题框、文字和知识点映射后,正式题目版本才可用于作业。系统保留原裁片和修订证据,避免模型输出直接变成题库事实。
AI 黑板。 AI 或识别器可以提出结构化对象和动作预览,教师确认后才提交;Board revision 负责并发冲突与恢复。人不是在确认一张不可解释的图片,而是在确认明确对象和变更。
图谱提案。 Agent 只生成 proposal。批准前系统重新计算提案新鲜度、班级与图版本;过期提案不能继续验证或应用。教师承担语义判断,Foundation 或本地权威负责 receipt、依赖收敛与安全投影。
记忆审核。 Dreaming 候选必须引用真实学习事件和后续探针任务;没有探针结果不能审核。教师确认或否定后追加后继记忆,原始候选不被覆盖。
为什么责任必须落到对象和状态
NIST AI RMF 把“定义并区分人机配置中的角色与责任”作为治理要求,也强调文档能增强透明度、人工复核和问责。UNESCO 的生成式 AI 教育指南则强调以人为中心、符合年龄与教学目的的验证和设计。两者共同提醒我们:人工监督不是抽象价值观,而应成为可执行职责。
TeachFlow 的做法是把职责落到具体对象:
| 判断 | AI 可以做什么 | 教师决定什么 | 系统强制什么 |
|---|---|---|---|
| 课程发布 | 生成内容与映射建议 | 教什么、评什么 | 权限、revision、图版本 |
| OCR 入库 | 识别文字与候选结构 | 裁片、题干、映射 | 原证据、版本、原子提交 |
| 黑板修改 | 提议对象或动作 | 是否应用 | preview、CAS、审计 |
| 图谱变更 | 分析与生成 proposal | approve / reject | freshness、receipt、投影 |
| 记忆写入 | 生成待证伪候选 | 依据探针复核 | evidence gate、append-only |
人工确认也可能失效
把最终权力交给教师,并不意味着系统可以把所有风险推给教师。三种失效尤其常见:
- 确认对象不清楚:只显示“AI 建议已生成”,没有展示具体差异。
- 依据已经过期:教师打开页面时数据有效,提交时班级或图版本已变化。
- 确认不可追溯:系统覆盖旧记录,无法解释后来为什么出现某个结论。
因此,真正的人工准入至少需要差异预览、服务端二次校验、明确状态机、追加式审计和撤销路径。UI 里的按钮只是这个合同的最后一厘米。
当前边界
TeachFlow 已在源码和既有回归中形成这些责任结构,但当前没有真实学校的制度审批、教师培训、申诉 SLA 或法律责任安排;本地 x-teachflow-actor-id 也只是开发身份模拟,不是生产 IAM。本文只能说明产品内部如何分配权限,不能宣称已经完成教育机构级治理。
常见问题与设计边界
为什么教师决定就一定更正确?
不一定。教师决定解决的是责任与语境,不等于天然正确,所以还需要展示依据、保留反证、支持后继纠正,并评估教师间一致性。
如果教师总是直接点击同意怎么办?
应观察驳回率、修改率、停留时间和事后纠正,而不是假定按钮存在就有效;高风险动作可以要求最小理由或抽样复核,但不能无限增加负担。
模型失败时业务还能继续吗?
课程、学习事实、权限与已有结构化结果应继续可用;个性化解释可以降级或重试,但不能回退到未经治理的旧数据源。
参考资料
- NIST AI RMF Core
- NIST AI RMF:Human-AI Interaction
- UNESCO:Guidance for generative AI in education and research
- TeachFlow
README.md、DESIGN_DECISIONS.md
结论
可信的人机协作不是“AI 做完、人来背书”,而是把开放建议、确定性约束、专业决定和审计事实分开。只有当每次点击都能回答“确认了什么、依据是什么、为什么仍然有效、错了如何撤销”,Human in the loop 才真正成为责任机制。