← Financial Cloud Cloud Cloud Club · AWS Re:cap

极点宏观|Financial Cloud Cloud · AWS Re:cap

AWS Re:cap 02: 端侧多模态 AI 与智慧城市实践

讲者: 政务数据

场次: 02

场次
Summit Dev Lounge2026 Re:cap
01 把架构写成 Steering,引导 AI Agent
Summit Dev Lounge2026 Re:cap
02 Agent Harness 才是真正的工程护城河
Summit Dev Lounge2026 Re:cap
03 用白话询问可观测性数据
Summit Dev Lounge2026 Re:cap
04 以 Bedrock AgentCore 打造 Serverless AR 游戏
Summit Dev Lounge2026 Re:cap
05 AgentCore 上的多 Agent 量化回测
Summit Dev Lounge2026 Re:cap
06 三分钟用 Kiro 把博客变成幻灯片
Summit Dev Lounge2026 Re:cap
AWS Community Day Hong Kong 2025 Re:cap
02 使用 Terraform 实现 AWS 合规
AWS Community Day Hong Kong 2025 Re:cap
03 从初学者到构建者:一段精彩的 AWS 云之旅
AWS Community Day Hong Kong 2025 Re:cap
04 以团队为先:使用 Laravel 与 Bref 开展无服务器工程
AWS Community Day Hong Kong 2025 Re:cap
05 活动开幕式
AWS Community Day Hong Kong 2025 Re:cap
06 智能体到智能体:在 AWS 上构建可互操作的 AI
AWS Community Day Hong Kong 2025 Re:cap
07 利用另一类遥测数据,借助 AI 智能体更快改进
AWS Community Day Hong Kong 2025 Re:cap
08 告别氛围编程:使用 Kiro 进行规格驱动开发
AWS Community Day Hong Kong 2025 Re:cap
09 使用 MCP 与 AI 智能体进行自动化测试
AWS Community Day Hong Kong 2025 Re:cap
10 使用机器学习方法实现电信安全现代化
AWS Community Day Hong Kong 2025 Re:cap
11 重新思考生成式 AI 智能体:RAG 与 MCP
AWS Community Day Hong Kong 2025 Re:cap
12 使用 TAK 和 AWS 开展灾难与应急响应
AWS Community Day Hong Kong 2025 Re:cap
13 从测试视角重新思考无服务器应用程序工作流
AWS Community Day Hong Kong 2025 Re:cap
14 Practical AWS FinOps for Cloud Success
AWS Community Day Hong Kong 2025 Re:cap
15 基于 AWS 的 AI 驱动全球纯 Alpha 宏观交易:重塑风险调整后资产收益
AWS Community Day Hong Kong 2025 Re:cap
FSI Recap
01 现代交易生命周期:从交易到结算
FSI Recap
02 Goldman Sachs:通过 Fast Track 加速应用程序上云 - AWS Re:cap Q1/2023
FSI Recap
03 Zurich Insurance Group:在 AWS 上构建高效的日志管理解决方案
FSI Recap
04 FSI Meetup 2025 年第四季度 - Brex 数据库灾难恢复
FSI Recap
05 FSI Meetup 2025 Q4 - Graviton 迁移成功案例
FSI Recap
06 FSI Meetup 2025 Q4 - Stifel 现代数据平台
FSI Recap
07 FSI Meetup 2025 Q4 - PayPal 金融交易数据对账系统
FSI Recap
08 FSI Meetup 2025 Q4 - 规模化提升韧性
FSI Recap
09 最大限度提高 AI 推理成本效益:战略性采用 AWS GPU 实例
FSI Recap
10 高级智能体 AI 设计模式
FSI Recap
11 在 AWS 上构建全新的现代化应用
FSI Recap
AWS re:Invent 2025
01 Coinbase re:Invent 回顾 (IND3312)
AWS re:Invent 2025
02 利用 AI 和 AWS 构建未来交易平台
AWS re:Invent 2025
03 交易创新:Jefferies 基于 Amazon Bedrock 构建的 AI 助手 (IND3315)
AWS re:Invent 2025
04 FSI 如何通过 Agentic AI (GBL302) 彻底改变 HFT 分析
AWS re:Invent 2025
05 使用 Amazon Time Sync 改进分布式系统(采用 Nasdaq)
AWS re:Invent 2025
06 Amazon Aurora HA 和 DR 全球弹性设计模式 (DAT442)
AWS re:Invent 2025
07 构建智能体式 AI:Amazon Nova Act 与 Strands Agents 实践 (DEV327)
AWS re:Invent 2025
08 深入探讨 Amazon Aurora 及其创新 (DAT441)
AWS re:Invent 2025
09 深入探讨 Amazon S3(STG407)
AWS re:Invent 2025
10 Nasdaq:为全球金融服务构建弹性基础设施 (HMC327)
AWS re:Invent 2025
11 AWS Lambda 新功能 (CNS376)
AWS re:Invent 2025
12 使用 Kiro 进行规范驱动开发 (DEV314)
AWS re:Invent 2025
13 Amazon 的 FinOps:全球电商巨头的云成本管理经验 (AMZ308)
AWS re:Invent 2025
14 AWS 上交易平台的 Tick-to-Trade 延迟
AWS re:Invent 2025
政务数据
01 The AI Era: The Boundary Between Development and Design Is Disappearing
政务数据
02 端侧多模态 AI 与智慧城市实践
政务数据
03 大模型能力评测与 AI 项目落地方法论
政务数据
04 基于云代理的政府开发全链路受控自动化
政务数据
05 从多智能体看 Agent 时代软件新生态
政务数据
06 AI 驱动的宏观量化研究与智慧治理
政务数据
07 公共数据授权运营与智慧政务实践
政务数据
08 数据资产化落地实践:确权合规、工程治理与数字政府案例
政务数据
09 AI技术赋能心理健康公益:可信平台的治理、架构与实践
政务数据
Amarathon 2025 回顾
01 开发者的智能体架构设计路线图
Donnie Prakoso
02 Amazon Bedrock 数据自动化
Hafiz Syed Ashir Hassan
03 AgentCore 上的多智能体
Tan Xin
04 实践中构建智能体式 AI:Nova Act 与 Strands Agents
Haowen Huang
04 使用规格驱动开发,通过 Kiro 加速迁移项目
Sanchit Dilip Jain
06 从「匹配」到「理解」:由 AgentCore Memory 驱动的个性化 AI 搜索实践
Liu Cao
07 从观察到优化:从 LLM 可观测性迈向 AIOps,将实时洞察转化为智慧自动化
Jimmy Soh
08 部署 TEAM 并打造最佳工程团队
Yuji Oshima
09 五年来所谓无服务器数据库带来的五个惨痛教训
Renato Losio
14 如果 AI 替我工作会怎样:Q Developer CLI 与 Kiro 如何改变我的日常工作
Miguel Angel Muñoz
16 兼顾速度与警觉:Amazon Bedrock Agent 开发的安全要点
Brian Tarbox
26 在单张 H100 上运行 OSS LLM:更智能、更便宜、更快速
Adit Modi Adit Modi
28 现代统一元数据架构:打破数据孤岛的新方法
Shaofeng Shi
29 无服务器 MediaOps:使用 Amazon Web Services 上的 AI 自动化视频工作流
Luis Valdivia
30 通过大规模性能测试构建兼具效率与可靠性的架构
Luis Guirigay
31 通过开源连接世界:技术、社区与全球开发者关系的实践历程
Richard Lin
33 构建流式 Iceberg 表以进行实时物流分析
Fahad Shah
34 加速大规模机器人策略训练:基于 Kiro、Trainium 和 EKS 的自动化闭环架构
Junjie Tang
35 通过规格驱动开发,从 Vibe 走向可行方案
Ricardo Sueiras
36 让云成本分析更智能:使用 Strands 和 AgentCore 构建 FinOps 智能体
Xiaofei Li
37 使用 CNCF Kagent、K8sGPT 和 Nova Sonic 转型 K8s 对话式智能体 AIOps
Shaoyi Li

端侧多模态 AI:从三日原型到城市级公共能力

核心主张

能辨识一盘食物并估算营养的手机应用,看起来像小产品。实务上它同时触及影像理解、知识检索、端侧推理、隐私保护、公共卫生与长期运营。政府与大型企业真正该学的,不是三日能做完多少功能,而是如何在第一天就把范围、风险、数据与问责边界写清楚。

决策视角

本简报以公共价值为主线,串联香港智慧城市、数字政府、数据治理、北部都会区、健康与医疗创新及区域协作。技术选择不以单一品牌为中心,而是依监管、数据驻留、延迟、成本、供应链韧性、人才能力与退出条件组装。

带走重点

听众将带走可重用方法:把展示型 AI 拆成可接受范围的工作包;建立端侧与云端的分工;以拒答、不确定性与人工复核控制健康风险;再用证据链、阶段闸门与服务指标,把原型升级为可审计、可运营、可扩展的正式能力。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

为何热量辨识能对智慧政府说话

小场景的放大效应

一盘食物的照片,含有光线、遮挡、混搭菜式、份量、地域饮食与个人偏好带来的不确定性。这与政府影像辨识必须处理的模糊身份证件、现场巡查、灾害照片、农作物病虫害影像非常相似。小型健康应用因此是理想的工程沙盒:能以低成本暴露 AI 系统最难处理的边界。

公共服务有何不同

互联网产品可以用快速更新修补问题。政府服务必须同时承担可用性、可解释性、公平性、投诉处理与供应商延续。若模型分错类、云端离线或数据泄露,影响不只是单一用户体验,而可能成为公共信任与治理风险。

转换方法

把热量应用当成缩小版的数字政府系统。逐项练习身份、授权、数据最小化、知识来源、模型版本、人工否决与降级服务。基础到位后,同一架构可安全重用于学校膳食、基层健康教育、长者服务及偏远地区离线外展。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

从政策到产品:五年规划如何变成工程待办

策略转译

香港首份经济社会发展五年规划,把创新科技、民生、北部都会区、区域合作、绿色转型与安全治理放在同一发展框架。工程团队必须把这些宏观方向转成具体需求:减少民众重复提交、提升弱网可用性、缩短办理时间,并让跨部门协作具备清楚授权与可追溯性。

需求层次

第一层是公共成果,例如健康教育覆盖、服务可及性与前线负担。第二层是业务能力,例如影像预筛、可信数据检索与人工转介。第三层是技术组件,例如端侧模型、API、向量索引、身份平台与日志。这样可避免先买平台再找用途。

落地纪律

每个政策目标都必须对应问责拥有者、服务对象、可量测指标、数据依据、预算上限与退出条件。若功能无法说明如何改善公共成果,或只能用模型准确率证明价值,就不应进入正式采购与大规模部署。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

三日冲刺第一原则:冻结问题,不冻结学习

范围边界

三日只验证一条完整旅程:拍摄餐盘、质量检查、食物候选、份量线索、营养检索、风险标示与结果呈现。明确排除疾病诊断、个人治疗建议、全菜系覆盖与临床级精度,避免团队被不可能的承诺拖垮。

假设清单

冲刺开始前写下可被推翻的假设:单张照片是否足够;端侧模型能否在目标手机内存内运行;用户是否理解区间估算;弱网下哪些功能仍可用。每个假设都需要测试方法与停止条件。

学习产出

三日成功不是功能数量最多,而是能回答值不值得继续、最大风险在哪、下一轮需要什么数据与专家。结束时交付范围声明、测试记录、失败样本、模型与知识版本、成本估算、风险登记册与下一阶段决策建议。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

第一日:一次写清需求、数据与安全底线

上午工作

用半天完成用户旅程、关键角色与错误后果分析。营养教育用户、校园管理者、健康专业人员与系统管理员看到的信息与权限不同。任何高风险提示都必须预先定义谁可检视、谁可变更、谁负责回复投诉。

数据准备

只使用公开、合成、匿名化或正式授权的影像与营养数据。建立最小数据字典,记录菜名、地域别名、估算单位、来源日期、适用范围与限制。原型阶段不收集无关人脸、位置、装置标识符或完整健康记录。

安全闸门

完成威胁建模与滥用情境,包括恶意影像、提示注入、知识库投毒、模型文件替换与日志泄露。若无法做到敏感信息遮罩、传输加密、版本锁定与基本审计,原型只能在隔离环境示范,不得接触真实市民数据。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

第二日:让端侧推理跑起来,也让失败看得见

推理管线

先检查影像清晰度、亮度、构图与敏感内容,再把影像交给端侧多模态模型,产出有限数量的食物候选。输出应包含候选名称、可见证据、信赖区间与需要重拍的角度,而不是一个看起来确定的单一答案。

装置预算

按不同手机内存、处理器、操作系统与电池状况建立装置矩阵。逐项量测模型加载时间、首次推理、持续推理、峰值内存、耗电与表面温度。若高端手机能跑、前线常用装置不能跑,必须重新评估公共服务价值。

失败可视化

分类并保留遮挡、反光、混搭菜式、酱汁、餐具比例失真与本地菜名差异等案例。团队每天检视错误类型分布与新出现的边界,而不是只挑选成功照片展示。可重复的失败分类,比单一精修结果更有工程价值。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

第三日:产品化、评测与可交付证据

体验收敛

最后一天把功能收敛成可理解操作:拍摄指引、处理状态、结果区间、数据来源、风险提示、重拍与人工协助。界面不得把模型信心伪装成医疗可信度,也不得用精确小数制造虚假确定感。

最小评测

建立包含正常、困难、超出范围与恶意输入的测试集。除食物候选命中率外,还要测拒答是否正确、营养引用是否对应、敏感信息是否泄露、离线模式是否完整、延迟是否可接受,以及出错后系统能否安全恢复。

交付包

示范版本应连同模型卡、数据卡、版本清单、架构决策记录、测试结果、已知限制、成本假设与后续工作一并交付。决策者看到的不只是画面,而是判断风险、预算与可持续性的完整证据。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

端侧、云端与混合推理:按问责边界选择

何时适合端侧

需要离线运作、低延迟、数据最小化或现场即时回应时,端侧推理优势明确。它可先做影像质量检查、敏感信息遮罩、初步分类与简单规则,减少原始数据外送。但装置碎片化、模型更新与算力限制,会提高测试与支持成本。

何时适合云端

需要大模型能力、集中知识更新、复杂检索或跨部门服务共享时,云端较易统一治理与扩展。数据驻留、网络依赖、每次推理成本、供应商故障与跨境数据流仍须明确处理。云端不应成为所有数据的默认去处。

混合原则

最务实的设计通常是端侧先过滤与摘要,仅在同意且必要时上传最少数据;云端处理需要更强能力的任务;断线时回退到离线知识与保守提示。每一段都需要清楚的 SLO、超时、重试、降级与回滚规则。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

模型量化不是压缩作业,而是服务设计

工程取舍

量化可降低模型大小、内存与推理时间,但也可能影响细粒度辨识与语言生成稳定性。不要只比文件大小。要对照真实任务,检查菜式候选、拒答、地域别名与混搭菜式描述是否退化。

分群策略

按装置能力建立高、中、低配置,选择不同模型大小、影像分辨率、上下文长度与并行度。低端装置可用两段流程:先用轻量模型筛选,需要时才启用更强能力,让不是每台装置都承担相同资源成本。

发布经验

量化版本必须有自己的标识符、自己的评测与回滚路径。灰度发布先从内部测试装置开始,再扩大到真实环境的一小部分;观察崩溃、耗电、升温、延迟与任务成功。只看准确率,往往错过用户最先感受到的性能问题。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

影像质量闸门:先判断能不能看,再判断看到什么

预先检查

好的辨识管线不应把每张照片直接送进模型。先判断是否模糊、过暗、反光、裁切不全、距离太远或含有多盘食物,再给出具体拍摄指引。这一步减少后续错误,也节省端侧电池与云端成本。

敏感遮罩

餐盘照片也可能拍到人脸、员工证、病历、地址或屏幕内容。系统应先在端侧检测并遮罩不必要信息;用户预览后再决定是否继续。遮罩结果也必须进入测试,避免过度遮罩破坏食物判断。

可行动回馈

不要只显示「影像不合格」。指出原因与下一步,例如靠近餐盘、补光、去掉包装、由上方重拍,或放置已知尺寸的参照物。具体回馈把模型限制转成用户跟得上的流程设计。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

食物候选辨识:从单一答案到证据集

候选输出

对相似菜式、地方名称与混搭餐盘,模型应输出少量排序后的候选,并说明可见食材、烹调方式与不确定部分。用户可修正候选,但修正不得直接进入正式知识库,必须经过质量流程。

分类体系

建立菜式、食材、烹调方式、份量单位与饮食文化的分层词汇。把「叉烧饭」拆成主食、蛋白质、酱汁与配菜,有助营养估算与跨地域对应,也让新菜出现时可重用既有组件。

偏差控制

评测集必须覆盖粤菜、少数族裔饮食、素食、学校膳食、长者软食与不同餐具。若数据只来自网红照片或标准摆盘,模型会低估真实场景的遮挡与多样性,并对特定社群落出系统性错误。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

份量估算:热量误差的最大来源

为何困难

食物辨识正确不等于热量正确。单张二维照片缺少深度、密度与容器尺寸信息。同一碗饭因拍摄角度看起来可以差很多;酱汁、油脂与隐藏食材更难从表面判断。

降低误差

要求由上方与侧面各拍一张,使用标准餐具或参照卡,询问碗盘尺寸,并让用户选择小、中、大或克数区间。系统应保存估算方法,而不只是最终数字。

结果表达

输出宜优先采用区间、主要假设与敏感因子,例如「若包含两汤匙酱汁,上限估算会上升」。对无法合理估算的混搭菜式,拒答精确热量数字,改提供食物组成与一般健康教育信息。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

知识库与模型分离:让每个答案可追溯

为何分离

模型擅长理解影像与语言,但不应凭记忆编造营养数字。营养主数据、过敏原、单位换算与政策提示应放在可版本化的知识库。模型只负责提出查询、整理结果与说明限制。

来源治理

每笔记录必须记载发布机构、更新日期、适用地区、食物状态、份量单位与授权条件。来源冲突时保留差异,不要把多个数值平均成看似权威的答案。过期或无来源的数据不得用于高风险提示。

更新机制

知识更新与模型更新采不同节奏与审批流程。小幅数据修正可快速发布,但影响过敏原、健康警示或法律用词的变更需要双人复核、测试与回滚。这种解耦降低每次更新的风险与成本。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

不确定性、拒答与人工复核

安全设计

政府 AI 的成熟度不是答得更多,而是知道何时不答。当影像质量低、候选差距小、知识来源缺失,或用户询问疾病治疗时,系统应停止给出精确结论,清楚说明限制,并引导重拍或专业协助。

人工否决

人工复核不是装饰。流程必须定义哪些输出需要复核、复核者需要看到什么证据、必须多快回复,以及已发布结果能否撤回或更正。高风险节点的人员必须有明确否决权,不得被绩效指标逼着快速放行。

评测方法

拒答也必须量测。错误拒答降低可用性;该拒不拒增加风险。测试集需要正常、模糊、超出范围、对抗及健康关键情境,并分开计算适当作答、适当拒答与错误自信的比率。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

健康安全边界:教育工具不得冒充医疗系统

使用限制

应用定位为健康教育、研究示范与一般饮食认知。不诊断疾病、不给治疗建议、不调整用药、不做个人医疗决策。界面、宣传、数据保存与人员培训必须一致。免责声明不能一面宣称低风险,实际流程却鼓励医疗依赖。

高风险处理

若用户提到严重过敏、低血糖、吞咽困难、妊娠、肾病或类似状况,系统不得凭照片判断安全。应提供清楚、非诊断性的风险提醒,并建立转介至具备资质专业人员或紧急服务的路径。

问责证据

每次输出保留模型版本、知识来源、规则版本、信赖度、拒答原因与用户修正。若出现投诉或疑似伤害,机构能重建当时系统看到什么、依据什么、谁做最终决定。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

离线优先:弱网地区仍需要基本服务

基本包

离线模式至少保留拍摄指引、影像质量检查、敏感遮罩、常见食物候选、基本营养教育与紧急风险提示。需要即时数据或专业复核的功能应清楚标示暂时无法使用。旧数据不得呈现为最新结果。

同步策略

恢复连接后,只上传必要摘要、错误码与经同意的样本。使用队列、重试、去重与冲突处理,避免同一事件提交两次。同步失败不得阻挡用户查看已完成的离线结果。

演练要求

测试不只是关掉 Wi-Fi。还要模拟高延迟、频繁断线、低电量、存储不足与时钟偏差。对偏远健康外展、灾害现场或大型活动,离线能力是服务韧性,不是附加项。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

电池、热管理与可持续使用

量测情境

在连续拍摄、背景下载、模型更新与长时间推理下量测耗电与升温。一次性顺畅示范不代表日常可用,因为过热会触发降频,低电量模式也可能限制背景工作与相机能力。

控制措施

使用较低分辨率预检、动态批次、按需加载模型、缓存常用知识,以及闲置时更新。高耗能任务应告诉用户为何需要,并允许延后到充电或更佳网络时再做。

公共采购视角

验收应在指定装置矩阵上量测每任务能耗、峰值温度、平均延迟与崩溃率。若供应商只提交旗舰装置的实验室结果,不能证明服务能覆盖前线常用设备。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

证据链:把每次 AI 动作变成可审计事件

事件内容

完整事件包含去识别化输入摘要、影像质量结果、模型与提示版本、知识检索来源、工具调用、规则命中、人工复核、最终输出、延迟与成本。不是所有原始内容都需长期保存。重点是能重建决策。

保存策略

按数据分类设定不同保存期,并把安全事件、模型质量、业务交易与调试日志分开。高敏感原始影像可在端侧处理后删除,只保留哈希、特征摘要或经核准的匿名样本。

审计价值

证据链支持投诉调查、版本回滚、偏差分析、供应商验收与成本核对。没有证据的 AI 系统,即使平均准确率很高,也无法在政府场景承担问责。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

从 PoC 到正式上线:六道阶段闸门

闸门设计

依序通过六道闸门:问题价值、数据合法性、技术可行性、安全与隐私、运营就绪、公共问责。每道闸门有必要文件、量化门槛、批准角色与退回条件,避免原型因高层关注而跳到全面上线。

停止条件

若没有合法数据来源、无法建立人工复核、离线时没有安全降级、供应商不提供必要版本信息,或三年成本超出可负担范围,项目应暂停或缩小用途。停止不是失败,而是治理成熟。

扩展方法

先在低风险辅助场景与受控人群试行,观察错误后果与运营负担,再扩展到更多地区与装置。每次扩展都重新评估数据、容量、公平与支持能力。不要假设先前结论仍然成立。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

服务指标:从模型分数到公共价值

公共成果

核心指标包括服务办理时间、一次办结率、重复提交减少、前线工作量、弱网可及性与民众满意度。这些指标回答技术是否真正改善服务,而不只是多了一个新界面。

模型与工程

模型层追踪任务成功、引用命中、错误自信、适当拒答与敏感数据泄露。工程层追踪 p95 延迟、可用性、变更失败率、平均修复时间、装置崩溃与灾备结果。

治理与成本

治理层追踪高风险人工复核、可追溯率、政策拦截与投诉结案。成本层追踪每次推理成本、单位吞吐、闲置资源与三年 TCO。每个指标都需要拥有者与触发行动,避免仪表板只供展示。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

成功案例:一百多项数字政府与智慧城市措施

成果背景

香港完成全政府电子服务审视,并在二〇二五年底前推进一百多项数字政府与智慧城市措施,运用大数据、人工智能、区块链及地理空间分析改善公共服务。此案例的成功不是单一技术,而是共用平台、跨部门协调与便民目标的组合。

可重用底座

政府云、大数据分析平台、数字身份、共享区块链、聊天机器人服务与统一服务入口,让部门不必每次从零建设。共用能力减少重复投资,也为安全、身份、日志与服务可用性设定一致基线。

对 AI 原型的启示

若热量应用要进入公共卫生场景,应接上既有身份、同意、云端与数据交换能力,而不是再建一座孤岛。成功案例说明,先建立可治理的共用底座,再容纳多供应商方案,比追逐单一超级平台更可持续。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

成功案例:数字身份从登录工具升级为服务入口

采用规模

香港一站式 iAM Smart 数字身份平台已累积超过四百万登记用户,支持超过一千三百项服务与电子表格,并取得信息安全与私隐信息管理相关国际标准认证。规模化的关键是身份、签署、填表与文件能力可被多项服务重用。

设计启示

公共 AI 不应自行管理密码、身份证件复本与完整个人数据。通过可信身份平台取得最少必要属性,并对高风险操作使用加强认证,可减少重复收集与冒充。匿名健康教育功能不应强制登录。

下一步衔接

企业数字身份平台预计于二〇二六年底推出,政府对企业及企业对企业服务可进一步使用企业验证、数字签署、预填与文件钱包。若 AI 代理代表机构行事,授权范围与签署证据会比自然语言能力更重要。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

成功案例:CDEG 改善一次办事

运作方式

CDEG 让部门或获授权机构在市民同意下交换已核实数据,每月约处理二百万次数据交换。它把「不要再交一次」从口号变成受控流程,并保留数据来源、目的与授权关系。

对健康应用的教训

若校园或社区健康服务需要年龄组别、服务资格或既有预约状态,应通过同意交换取得必要字段,而不是要求上传整份证明。营养照片与健康数据仍应分开处理,避免便利扩大数据联动。

治理重点

同意必须具体、可理解、可撤回且有时限。数据接收方不得把一次性授权延伸到模型训练或商业用途。每次交换都需要目的、最少字段、保存期与例外通报,才能维持市民信任。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

成功案例:开放数据从供给走向使用

规模进展

截至二〇二五年十二月,公开数据下载量由二〇一九年约五十亿次增至超过八百亿次。平台提供五千七百多个数据集、约一百一十个 API,并有二千五百多个数据提供者参与。这说明稳定供给、机器可读与持续更新能形成使用生态。

质量重于数量

AI 应用需要数据字典、更新频率、授权、血缘、质量规则与联系人。上传文件不等于可用。对营养、交通、环境等数据,版本与时间戳尤其重要,因为使用过期数据可能造成真实风险。

实施建议

指定数据产品拥有者,追踪 API 可用性、字段变更、错误回报与下游影响。对外开放时提供样本、限制、变更通知与历史版本,让多品牌云端、学术与企业团队能安全重用。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

成功案例:AI+ 公共服务从工具目录开始

务实入口

香港以 AI 工具与方案目录覆盖七类常见工作:数字人客服、会议摘要、文件处理、写作、流程自动化、创意推广与数据分析。论坛、研讨与配对活动协助部门了解可用选项。这比要求每个部门自己研究每个模型更有效率。

多供应商治理

目录不应只列功能与价格,还应标示数据去向、部署模式、模型来源、日志能力、可携性、支持等级与禁用场景。同一用途至少保留一个替代方案,并用共同测试集比较,避免品牌认知取代证据。

落地次序

先从草稿、摘要、分类等低风险内部工作开始,要求人员确认后才外发;再逐步处理跨部门流程与市民互动。每个工具都需要退出路径、数据导出与提示版本管理。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

北部都会区:把 AI、教育与健康创新放进空间规划

发展定位

北部都会区把创新科技、专上教育、健康与医疗创新视为重要功能,并强调规划先行、基建带动、产业驱动与以人为本。未来五年规划提出超过七万个住房单位及一百万平方米经济楼面,为产业与社区共同成长创造容量。

技术机会

大型新区可把数据管线、数字身份、物联网、边缘计算、绿色建筑与公共卫生服务纳入基础设计,而不是事后拼接。连接大学城、科研设施、产业园与社区,也有助闭合真实场景测试与人才培养的循环。

治理提醒

living lab 不能成为无限制收集数据的借口。每个试点都需要清楚范围、居民沟通、退出安排与独立评估。新区技术应支持开放接口与多供应商运营,避免城市基础设施长期锁定单一方案。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

河套与跨境创新:规则互通比网络互通更难

协作价值

河套深港科技创新合作区以一区两园推动研发、测试、转化与产业化,并与新田科技城共同构成北部创科引擎。健康科技可结合香港研究、法治与国际连通,以及深圳工程、制造与市场能力。

数据边界

跨境合作先划数据类别与流向,区分公开数据、一般业务数据、个人数据、重要数据与研究样本。对每一类把法律依据、存储位置、访问角色、加密、审批与删除写清楚。合作协议不能取代具体控制。

标准合同经验

GBA 个人信息跨境流动标准合同于二〇二三年开始先行,并自二〇二四年十一月起扩展至大湾区各行业。工程团队仍须把合同要求落到 API 字段、日志、权限与事故通报。法律文件本身不会自动变成安全系统。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

智慧健康:从医院数字化到社区预防

政策方向

五年规划把基层医疗、慢性病防治与早诊早治、智慧医疗、健康信息基建及中西医协作列为优先。智慧健康因此不能只集中在大型医院,也必须支持社区、长者、照顾者与弱网地区的持续服务。

应用层次

低风险层可提供健康教育、预约、提醒与一般饮食信息。中风险层可协助专业人员整理数据与发现异常。高风险诊治必须留给具备资质人员。不同层次使用不同数据、模型、复核与验收标准。

热量案例的位置

端侧餐盘辨识最适合放在健康教育与行为记录层,协助用户理解食物组成与份量,而不是做疾病判断。任何连接电子健康记录的做法,都必须另行完成临床、安全、隐私与专业责任评估。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

智慧乡村与远程服务:小模型也能产生高公共价值

场景需求

智慧乡村试点包括公共 Wi-Fi、远程医疗、电子支付、非法倾倒与内涝检测,以及由机器人与人工智能辅助的山火早期发现。这些场景共通点是网络不稳、运维资源有限,以及现场回应时间重要。

架构选择

把初步检测放在边缘装置,保留本地规则与离线运作。中央云端处理模型管理、跨区分析与专家协作。装置必须支持远程盘点、更新、回滚与停用,并在通信中断时保存事件序列。

运营经验

远程部署最常被忽略的是电力、防水、防尘、备件、现场培训与告警疲劳。采购评分应包含五年可维护性与更换周期,而不只是模型准确率与一次性报价。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

多云与混合云:不绑品牌,要绑标准

选型哲学

不同品牌云端服务在模型生态、数据分析、边缘管理、安全与区域覆盖上各有长处。政府不必平均拆分工作负载,而应按数据驻留、服务等级、成本、能力成熟度与既有人才选择最适合的位置。

可携设计

使用容器、标准 API、基础设施即代码、开放数据格式与外部化设定,把身份、日志、模型接口与业务规则分离。可携不是随时零成本搬迁,而是关键依赖能在合理时间与预算内被替换。

避免假多云

若两朵云只同时出现在简报上,但数据、监测、人才与演练都集中在单一供应商,仍是单点依赖。真正的多云需要明确故障转移、数据一致性、共同安全基线与定期退出演练。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

企业能力堆叠:每一层都有清楚问责

端到端层次

装置层处理相机、遮罩、离线推理与装置状态。API 层处理身份、限流与协议。数据层处理主数据、向量索引、版本与质量。模型层处理登录、评测、发布与回滚。运营层处理监测、事故与成本。

共用平台

Kubernetes 适合需要一致部署与长生命周期服务的工作负载。Serverless 适合事件驱动与突发流量。对象存储适合版本化资产。内容分发适合模型与静态知识分发。选择应由问责与负载特性决定,而不是技术潮流。

最低文件

每个组件都需要拥有者、SLO、容量假设、RTO、RPO、成本上限、数据分类、外部依赖、更新方法与退出计划。没有这些材料的组件不应进入正式架构。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

MLOps:装置分群、灰度发布与漂移管理

发布单元

端侧模型不能只靠应用版本管理。必须按装置类型、模型格式、量化方法、知识版本与规则版本形成可追溯的发布单元。任何一项变更都可能改变最终行为。

灰度策略

先发布给内部与低风险人群,设定健康指标与自动停止条件,再逐步扩大。若崩溃率、延迟、错误自信或耗电超过门槛,系统应停止扩大并回滚,不必等到大量用户投诉。

漂移监测

监测季节菜式、新包装、相机硬件与使用习惯造成的输入漂移,也监测知识更新后的输出变化。漂移不是数字一变就重训。先判断是否影响公共成果与特定群体。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

安全设计:保护模型、装置与供应链

端侧防护

必要时使用安全存储、凭证绑定、程序完整性检查与远程证明,降低模型文件、规则或 API 密钥被篡改。装置遗失时可撤销凭证并清除敏感缓存,不依赖用户自行处理。

服务防护

API 实施最小权限、限流、输入验证、恶意文件扫描与异常检测。模型与知识更新必须签署、验证并分批发布,避免供应链污染一次影响所有装置。

事故准备

建立模型替换、数据泄露、提示注入、供应商中断与不良更新的处置手册。演练必须包含技术修复、业务降级、管理通报、市民沟通与证据保存。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

隐私工程:数据最小化是架构能力

收集最少

若辨识只需餐盘一部分,在相机界面引导裁切。若统计只需年龄组别,不收集出生日期。若错误分析只需特征摘要,不保留原始影像。每少一项数据,也降低泄露、合规与运营成本。

目的限制

健康教育、服务分析、模型改善与研究是不同目的,不能用一份含糊同意涵盖。用户应能使用基本服务而不参与模型训练,撤回同意后必须有可执行的删除流程。

可验证控制

隐私要求必须变成测试:遮罩准确度、日志不含原始影像、按期删除、权限变更立即生效、导出内容完整。没有技术验证的政策文件,不能证明数据最小化真的落地。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

采购与验收:买能力,不是买展示

标书要求

规格应描述业务成果、风险边界、接口、数据权利、可观测性与退出要求,避免锁定特定模型名称或专有服务。供应商可提出不同技术组合,但必须通过共同测试集与现场情境。

验收组合

把准确度、拒答、安全、公平、延迟、耗电、可用性、成本、灾备、日志与投诉流程一并验收。单一平均分会掩盖高风险失败。设定不可妥协的硬门槛。

合约保障

明确数据与衍生权利、模型更新通知、分包商、漏洞修补、服务终止、数据导出、删除证明与移交期。若退出成本不透明,低价可能变成昂贵的长期依赖。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

组织模式:政产学研投协同

角色分工

政府定义公共问题、规则与采用场景。企业负责工程与持续运营。大学与研究机构提供方法、评测与人才。投资者支持可扩展的成果转化。任何一方都不应单独决定高风险系统的成功标准。

共同语言

以用例、数据契约、服务指标、风险登记册与架构决策记录作为跨界沟通工具。研究准确率、商业营收与公共价值是不同目标,项目开始时需要明确排序。

知识移转

合约要求文件、培训、联合值班以及代码与配置交付,让公共服务团队具备基本判断与接管能力。外包可补充能力,但不能外包最终问责。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

人才与数字素养:教用户质疑 AI

能力层次

领导者需要理解风险与投资组合。产品拥有者需要定义公共成果。工程师需要数据、模型、安全与运营。前线人员需要辨识不确定性、更正错误并启动人工流程。培训不能只教提示。

实务训练

用真实但已匿名的失败案例做桌面演练,包括模型自信但答错、数据来源冲突、供应商中断、不良更新与市民投诉。参与者决定停止、回滚、通报与回复,而不只是操作界面。

持续机制

建立实务社群、工具目录、共用测试集、技术配对活动与季度案例回顾。这与智慧城市中公务员技术培训与跨部门协调的经验一致,把个人专家知识转成组织能力。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

绿色 AI:把算力成本纳入公共问责

连结城市目标

香港方向是二〇五〇年前碳中和,并推进建筑能效、低碳运输、循环经济、可持续航空燃料与氢能。AI 项目也应量测运算、存储、网络与装置更新的资源成本,而不是假设数字化天生绿色。

工程选择

优先采用适合任务的小模型、端侧预筛、缓存、批次处理、模型量化,以及自动关闭闲置资源。高耗能训练需要清楚改善目标与停止条件,避免为微小分数提升花费不成比例的算力。

采购指标

要求供应商报告资源使用、硬件寿命、能源地区、装置更换与电子废弃物安排。绿色指标不必取代服务质量,但应与成本、延迟与公共价值一并评估。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

城市韧性:把故障当成必然,而不是例外

威胁范围

极端天气、网络中断、电力问题、供应商故障、网络攻击与不良发布都可能让数字服务失效。五年规划强调城市安全、跨部门预警、应急预案与灾后快速复原。AI 系统必须进入同一韧性体系。

降级层级

设定四种模式:完整服务、受限服务、离线基本服务与人工替代。每一级把可用功能、数据新鲜度、问责拥有者与市民提示写清楚,避免故障当下临时决定。

演练与事后检讨

定期演练区域云故障、身份平台不可用、不良模型更新与请求暴增。事后检讨不只问复原时间,也问关键民生服务是否保留、是否产出错误输出、跨部门通报是否清楚。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。

结语:以克制、证据与公共问责推进 AI

重新定义成功

三日完成端侧热量应用,可证明团队能快速整合。不能证明医疗有效性、监管适配或大规模可靠性。真正成功是清楚知道什么能用、什么不能用、出错时如何保护市民,以及继续投资是否合理。

城市级启示

香港在数字身份、CDEG、开放数据、政府共用平台、一百多项智慧城市措施与 AI 生态建设上的成功经验说明,长期能力来自共用底座、跨部门治理与持续运营,而不是单一模型。

行动原则

从低风险辅助场景起步。以端侧数据最小化、模型与知识分离、不确定性、人工否决、证据链、多供应商标准与退出演练建立信任。让 AI 成为稳定、可信、克制且可持续的公共能力,而不是短暂展示。

现场提问: 把本页变成架构审查问题。要求团队用证据作答,未答项目记入下一份工作清单。