服务
三项能力,同一种纪律。
以下一切都以同一标准检验:它停了,谁会察觉;它错了,谁来买单;它被审计,轨迹会呈现什么。
01
关键任务架构与交付
一套系统的命运,早在第一行代码之前就已注定。我们把这些决定写下来——然后把它们一路护送到生产环境。
- 关键运营的系统架构。 多层交易平台:应用层、计算层、报表层与接口层,以及各层之间的边界。以数据库作为真实世界义务——资金、容量、权益——唯一事实来源的登记与控制系统。
- 原生数字流程,建于密码学根基之上。 不是把纸面工作流投影到屏幕上:而是从第一步就按数字方式设计的流程,签名、授权、传输与归档构成一条受数学保护的链条。周转时间从数天降至数秒,每一步都留下可验证的证据,流程的正确性还可向外部证明——公开进行,且无需披露底层数据。
- 明细核算与总账设计。 用户管理、金融工具、账户、产品、交易——资金的对象模型。记账模板、余额与头寸容器、往来账(loro/nostro)逻辑、总账映射。服务对象包括银行、投资服务机构、养老基金——也包括以兆瓦时而非福林结算的市场。
- 经得起开发检验的规格说明。 业务与功能规格、逻辑系统设计、用例、接口契约。写来就是为了照此开发,并在花钱之前充分论证。
- 审计与尽职调查。 对既有系统与供应商的运营及IT尽职调查——那里究竟有什么、维持它要花多少、离开它要花多少。
- 计算设计。 利率与期限可变的年金计划表、经得起对账的计息天数与舍入规则、报价与结算的分配算法。
- 交付纪律。 编码规范、代码评审、与规格说明挂钩的测试覆盖、发布管理。敏捷用在有益之处,书面记录贯穿始终。
实证
为一家保理机构,我们从第一性原理推导出合同计算——一个基于可变月利率与可变分期的递推式,可对任一未知量求解:分期额、利率、现值或期限。业务方签字确认的那张电子表格,与引擎运行的是同一套数学。
02
分布式算法与系统
规模之下的正确性是一种设计属性,而不是压力测试的结果。
- 高吞吐交易处理。 以六西格玛标准运营的平台,承载TB级数据库;锁、日志与幂等性被当作一等特性对待。我们设计并建造的neo核心银行系统,单节点每秒记账10,000–15,000笔交易、服务100,000个客户账户——只用2颗CPU和4 GB内存,而不是一个数据中心规模的集群。
- 没有中央管理器的两阶段提交。 我们自有的分布式事务协议不需要中央事务管理服务器——这正是让线性扩展名副其实的关键:加一个节点,就得到一个节点的吞吐量,没有会饱和的协调者。
- 没有单一记账中心的分布式登记系统。 各机构自行维护密码学链式记录、彼此互链的架构——整体保持可验证,而无需任何参与方持有完整数据集。包括我们的去中心化库存管理设计——无需经客户账户记账即可计算损益。
- 为资金而生的状态机。 报价、合同、转账、结算批次——都建模为显式状态机,为重放、对账与审计而设计。
- 消息驱动的流水线。 NATS、Kafka、RabbitMQ;从数据摄取到对外发布的完整链路,其产出是市场事件——招标评估、优化计算、透明度平台发布。
- 为最难的1%准备的算法。 在并发下保持一致的分配与舍入方案;容量采购的优化模型——包括复杂到无法解析求逆、只能数值求解的目标函数;以及其他人都想留待日后的边界情形。
实证
我们为一家国家级输电系统运营商设计的平衡能量采购系统,每日接收招标报价、送入优化引擎,并将结果发布至欧洲透明度平台——在这条流水线上,一个不合常理的数字不是笔误,而是事故。
03
应用密码学
十五年密码学工程——我们设计、证明、发表并在生产环境中运行的协议。不是停留在论文里的理论密码学:而是通过审计、支撑牌照、完成支付结算的构造。在欧盟,能端到端做到这一点的团队也许只有一两家。我们是其中之一。
为什么定制构造胜过通用ZK
通用零知识系统是一项奇迹——但通常是错误的工具。它们带来可信设置仪式、沉重的证明耗时,以及一个无法替换的依赖。我们转而设计定制协议:证明的形态精确贴合必须展示的那条业务属性。结果是速度(通用电路需要数秒之处,我们低于100 ms)、没有需要向审计师解释的可信设置,以及可互换的密码学原语——当某条曲线或方案老化时,构造本身依然成立。这就是密码学从成本项变为业务优势的方式。
- 门限密码学。 分布式密钥生成与管理——完整私钥在任何地方、任何时刻都不存在。我们公开发表的NPVDKGRS方案(基于BLS12-381的非交互式、可公开验证的DKG与份额重分配)如今运行在一个持MiCA牌照的平台之下,并经大学密码学家评审。
- 密码学授权。 建于NPVDKGRS之上的自有权限协议:访问权限是密码学事实,而非数据库行。谁有权行事、谁实际行事、何时行事——皆可证明;委托授权,无需交出密钥;权限可即时撤销。机构级门限签名让决策可问责,而个人不会暴露于胁迫之下。
- 门限指挥与控制。 “双人规则”的普遍化:任意k-of-n审批方案由数学而非规章强制执行——一枚从不完整存在的印章,数秒内即可使用,无需HSM,无需可信仪式。签名为单消息(非交互式),因此在缓慢、降级或单向链路上同样可用;无论多少方参与,签名始终保持恒定大小。当密钥持有人变动——调岗、遗失、疑似泄露——份额可在不到一秒的时间内重新分配,而组织的公共印章保持不变。
- 可证明的流程完整性。 任何操作员都无法提前开启的密封提交——且这一点本身可以证明;链式、防篡改的程序轨迹;以类零知识证明向外部方证明合规,无需交出底层数据。为采购、招投标、涉密监督,以及一切“请相信我们”不再是可接受答案的程序而建。
- 后量子就绪。 面向欧盟2030年关键基础设施期限的抗量子算法工作与PQC迁移设计:密码学资产清单、混合过渡方案——以及我们自有门限方案的基于格的后量子变体,已完成设计,待实现。
- 数字现金,做到位。 Pactena协议由我们原创设计——私密、可离线、即时的支付,双重支付会在数学上暴露欺诈者——建于其上的支付解决方案Qashmore亦出自我们之手。
- 与问题规模相称的证明系统。 选择性披露、承诺、累加器、储备金证明构造——轻量、定制的证明,用在完整SNARK超出问题所需之处。
- 协议评审。 在密码学设计变成既成承诺之前提供第二意见——密钥仪式、托管方案、签名流程、恢复路径。
实证
无需信任,却可监督:在我们的密钥生成方案中,独立各方创建并重分配一把门限密钥,每一步都可公开验证——当密钥持有人变动时,份额在数秒内重新分配,无仪式、无HSM。监管者想要的那条性质,以数学而非制度交付。
运行在哪里
金融核心系统
核心银行、证券结算、保理、养老基金与基金核算。二十年在生产环境中运行的账本。
能源与大宗商品
能源市场的登记、结算与采购系统——已在电力侧得到验证(交易所清算、TSO平衡招标、欧洲透明度平台发布),并以同样的纪律延展至天然气、石油及其他大宗商品。
受监管数字资产
持MiCA牌照的平台工程、有真实明细核算支撑的代币化、兼顾DORA要求的运营。
公共部门与国防
凡以流程完整性为使命之处。原生数字的行政流程,而非数字化的纸张;由k-of-n数学强制执行的指挥与授权链条;带防篡改轨迹的密封程序;以证明而非交出数据来满足监督要求。上文的那些构件——门限密钥管理、密码学授权、可证明的流程完整性——可直接沿用;经受住金融监管审视的同一种纪律,同样适用于利害攸关程度更高的程序。我们讲这个领域的语言:主权、不用境外黑盒、开放且可独立审计的算法。