编者说明。本附录收录的是《底流》(第九章)与《峰兑》(第十一章)联合判决实验的预注册协议全文,即第十六章表中第 5 场与第 6 场合并后的那一场。收录它有三点须先讲明,免得读者把它读成本书的成果:
其一,它未执行。本书付梓时,这场实验一次也没有跑过。协议进书不减少第十六章那张欠条表上的任何一张欠条——十一场仍是十一场,只是其中一场从"一句话的设想"变成了"一份可存档、可复算、可被别人拿去执行的文件"。这两者之间的差别是实在的,但它不是结果。
其二,书内是复制件,登记以独立文件为准。该协议以独立文件存档并公开其 SHA-256 摘要;本附录为便于阅读做了标题层级的调整,正文一字未改。凡校验哈希者,请以独立文件为准;两处若有出入,以独立文件为准,本附录作废。
其三,本书作者不得执行它。协议第二节之三写死了角色隔离:撰写方不得担任事前变量编码员、结局评定员或分析员中的任何一角,不得接触任何一侧数据。这一条与第三章三之四那处坦白同源——一条自认"生成不独立"的产线,不能同时是自己的裁决者。因此这份协议放在这里,是一份交出去的东西:它的价值全部取决于有没有人愿意在本书作者不在场的情况下,真的去跑一次。
被检的两章 《底流》(本书第九章)与《峰兑》(本书第十一章)
协议撰写 王德生/德麦国际出版社 · SDE 学派,与大语言模型 Claude 协作
日期 2026 年 9 月 3 日
状态 未执行。本文件为协议本身,写于任何数据接触之前。
登记方式 本文件全文哈希公开(见第十二节),执行方在取数前存档,取数后不得修改。
《底流》与《峰兑》对同一个人给出方向相反的判断,两章都把这一点写在各自正文里。
取一名多年没有遇到过真实高压事件的在职者:
两说都能解释"平时看不出差别"这件事,因此在平时不可分。它们只在一个地方分开:当真实事件终于到来时,谁的表现更好,由什么预测。
一次真实事件、两组人、两个事前变量,同时裁两章。这是全书十一场检验里唯一一场一次实验裁两章的,也是唯一一场不需要新建任何数据采集系统的——它吃的是组织已经在写的事故档案与排班表。本书第十六章因此把它列为执行者的第一优先。
必须先写死的一件事:本协议不制造事件。事件必须是自然发生的、本可以不发生的、且与本研究无因果关系的。凡为获得读数而制造、放任或延迟处置风险者,本协议自动作废,且触及本书第十七章第二条伦理底线。
选它的理由有四条,都与"便宜"直接相关:事件自然发生(无需制造)、时间戳精确(告警、升级、恢复三个时刻都在系统里)、留有署名档案(事故复盘报告写明谁做了什么)、存在真实对手方(受影响的用户与客户,其利益不由响应者支配)。
| 场景 | 事件 | "无重来按钮"的判据 | 表现档案 |
|---|---|---|---|
| 医院快速反应/急救团队 | 一次真实院内急救呼叫 | 患者状态不可回滚 | 抢救记录与复盘 |
| 客服/运营峰荷 | 一次真实峰荷日(大促、政策截止日) | 当日窗口关闭即结束 | 工单与升级记录 |
| 电网/调度 | 一次真实故障或极端负荷 | 供电不可事后补发 | 调度日志 |
| field service/检修 | 一次非计划停机抢修 | 停机损失实时发生 | 工单与验收记录 |
四个备选与主场景共用同一套变量与判负条款,只替换事件定义与档案来源。不得使用演练、模拟、桌面推演或全动模拟机作为事件——那些有重来按钮,按《峰兑》第四节第二条性质与《单遍段》的分界,不构成峰时结算。
最低配置为三个人,且三个人之间必须做角色隔离:
| 角色 | 做什么 | 不得接触 |
|---|---|---|
| 甲:事前变量编码员 | 事件发生之前,清点每位在册人员的 β、停喂时距 d、兑付记录存量 S | 任何事件表现数据 |
| 乙:结局评定员(≥2 人) | 事件发生之后,仅凭事故档案对响应者表现评分 | 甲的全部编码结果、当事人身份(尽可能匿名化) |
| 丙:分析员 | 到达停止规则后合并甲乙两侧数据、按本协议跑分析 | 合并之前不得看任何一侧的分布 |
本协议的撰写方(王德生与本产线)不得担任甲、乙、丙中的任何一角,不得接触任何一侧数据。这是本书第三章三之四那处坦白的直接推论:一条自认"生成不独立"的产线,不能同时是自己的裁决者。协议作者可回答规程性询问,问答记录须与数据一并公开。
按《底流》正文的定义执行,不作改动。
三成分判据(缺一即不计为一次执行事件):① 无辅助——判据性步骤由本人走出,允许使用工具做检索与整理;② 真实后果——搞砸了有人真的受损,损失不由本人支配;③ 亲手——本人实际执行,不是审阅、批准或指派。
能力清单:对每位在册人员,由甲方按其岗位说明书列出 6–12 条能力条目,清单在事件发生前定稿并封存,此后不得增删。
编码来源:排班表、提交记录、工单归属、值班日志——全部为组织既有记录,不得依赖自述。凡无法从记录判定的条目记为"不可判定",不得猜;不可判定条目超过清单一半者,该人整体剔除(剔除数须报告)。
按《峰兑》第十节"可核验的兑付记录"四条构成执行,缺一条即不计入 S:
① 真实对手方(事件另一头站着利益不由本人支配的人);② 真实赌注(当时有不可撤销的损失在场);③ 无重来按钮(当时不存在补考、延期、回滚的选项);④ 对手方签收(事后留有可被第三人查证的结算痕迹)。
《峰兑》正文已写明:这一栏在现行任何人事系统里都不存在,只能事后由结算处倒推。本协议因此规定:S 由甲方从事故复盘档案、客户往来、结算单据中逐条重建,每条须附可查证据链;重建过程与判据须留痕并随数据公开。S 的重建必须在事件发生之前完成——事后重建会被本次事件的表现污染。
d_rel 与 S 有可能高度相关(常出事的人也常亲手干活)。若二者的 Spearman 相关绝对值 ≥ 0.5,本轮申报为"不可识别",两章均不得据此判负,只报告相关本身。这条先于数据写死,是为了防止事后把共线性读成"两说其实是一回事"。
主结局:事件内标准化处置表现 y。
由至少两名评定员,仅凭事故档案(时间线、操作记录、复盘文档),对每位响应者在该次事件中的处置质量做 0–100 评分,评分维度事先写死三项:判断的准确性(关键判断是否正确且及时)、动作的有效性(所做操作是否推进了止损)、升级与协作的恰当性(该叫人时是否叫人、该停手时是否停手)。三项等权。
次级结局:事件恢复时长中该人负责区段的耗时(若档案可拆分);是否发生二次故障。次级结局不参与主判负。
混合效应线性模型,观测单位为 responder-event:
y_ij = α_j + b₁·log(1+d_rel,ij) + b₂·S_ij + γ·X_ij + u_i + ε_ij
其中 α_j 为事件固定效应(吸收事件难度、时段、系统差异),u_i 为人的随机截距(同一人可能出现在多次事件中),X 为事先写死的协变量:工龄(年)、职级(序数)、是否当班主责(0/1)、到场时距(分钟)。协变量清单在取数前封存,不得增补。
显著性水平 α=0.05,双侧。最小可探测效应(MDE)先行写死:|b₁| 对应"停喂时距每增加一个自然对数单位、表现下降 0.25 个事件内标准差";b₂ 对应"每多一条兑付记录、表现上升 0.20 个事件内标准差"。
《峰兑》的核心论证是"量具会在灵敏度意义上死亡,而且死得无声"。这条论证反过来对本实验构成威胁:如果本实验的结局量具本身分辨不出人,H1 与 H2 都会读作"不显著",而那不是两章都错,是量具死了。
因此本协议移植《峰兑》自己的娘家学科(非劣效试验方法学,ICH E10)的灵敏度检验:事先指定一组已知应当有差的对照——同一批事件中,入职 < 6 个月者与同岗位工龄 ≥ 5 年者的 y 之差。
灵敏度门槛:该已知差的估计值须 ≥ 0.35 个事件内标准差,且 95% 置信区间下界 > 0。未达门槛者,本轮整体判"无灵敏度 → 未获裁决",H1/H2 的结果一律不得解读,更不得作为任一章的判负依据。
这一条是本协议里最容易被执行者省掉、也最不能省的一条:没有它,一场无效的实验会被读成"两章都被证伪"。
| 条款 | 触发条件 | 处置 |
|---|---|---|
| 甲:《底流》F1 判负 | 灵敏度门槛通过,且 b₁ 的 95%CI 完全落在 [−MDE, +∞)(即效应不存在或方向相反) | 《底流》"读不出即在漏掉"的判断在本场景为伪;该章第十五节其九的判决对照按不利结果公布,正文相应段落须改写而非删除 |
| 乙:《峰兑》第一层判负 | 灵敏度门槛通过,b₂ 不显著为正,且 b₁ 显著为负 | 《峰兑》"承接力仍在、只是量具读不出"在本场景为伪;期内盲不再可被主张为构成性质 |
| 丙:两说共负 | 灵敏度门槛通过,b₁ 与 b₂ 均不显著 | 两章在本场景同判"无预测力",须由第三机制解释;本书第二章的存续条款与事件处条件各降一级 |
| 丁:各管一段 | b₁ 显著为负且 b₂ 显著为正,且第三节共线性申报未触发 | 两章均获支持且互不吸收;须报告偏 R² 之比,写入两章再版 |
| 戊:不可识别 | d_rel 与 S 的相关系数绝对值 ≥ 0.5 | 本轮不裁决任何一章,只公布相关系数与散点 |
| 己:无灵敏度 | 灵敏度门槛未达 | 本轮判未获裁决;量具须重设后另立预注册 |
不利结果处置:无论触发哪一条,结果照原样公布,包括对两章都不利的丙条。执行方不得因结果不利而不发表;协议作者不得因结果不利而修改本协议或另立"更合适"的检验充数——《底流》正文已有两次"未获裁决"照登的先例,本协议沿用同一纪律。
目标样本:N ≥ 80 个 responder-event 观测,且来自 ≥ 15 次独立事件,且事件内至少 3 名响应者。
功效说明:在事件固定效应吸收事件间方差、组内相关约 0.2 的假设下,N=80 对 5.2 节写死的 MDE 具有约 0.80 的功效(双侧 α=0.05)。功效计算脚本随协议存档,参数不得事后调整。
停止规则(先到为准):① 达到 N=80;② 自协议存档之日起满 24 个月;③ 组织退出。到达停止规则时若 N < 40,判未获裁决,不得延长窗口"再等一等"——延长窗口等于按结果调整样本。
窥视纪律:达到停止规则之前,甲乙两侧数据不得合并,任何人不得计算 H1/H2 的估计值。中期只允许查看入库计数(观测数、事件数、剔除数),不得查看任何分布或相关。违反窥视纪律须在发表时申报,且本轮降级为探索性。
上节的前瞻版需要等 12–24 个月。对已有 24 个月完整事故档案的组织,本协议提供一个可在两周内跑完的回溯版本,代价是证据强度降一级。
规程如下,次序不可颠倒:
回溯版的两处弱点必须在发表时写明:其一,事前变量是事后重建的,即使严格设了数据截止日,重建者的注意力仍可能受档案的显著性影响;其二,事件与人员的入库不是前瞻确定的,存在幸存者偏倚(离职者的档案可能不全)。因此回溯版的结论只能触发条款甲、乙、丙的"初步"版本,须由一次前瞻版复核方可写入两章正文的定稿。
其一,不得制造、放任或延迟事件。本研究的价值不得成为任何人容忍风险的理由。安全关键系统中,不得为"制造事件机会"安排新人顶岗或撤走冗余;任何执行方若发现响应安排因本研究而改变,须立即中止并申报。这一条与《峰兑》伦理三条之②、本书第十七章第二条同源。
其二,读数指位置与制度,不指人。低 β、低 S 的人首先记录的是他被安排在什么位置上——有没有让他亲手做事的机会,有没有让他到场的事件。本研究的结果不得用于裁员、降职、调岗或任何不利人事安排;参与须自愿,且组织须提供对价(如本人可携带的兑付记录副本)。这一条与本书第十七章第一条同源,且是本研究向参与者的承诺,不是研究者的自我约束条款。
其三,编码规则公开、复核通道存在。三成分判据、兑付记录四条构成、结局三维度的全部编码细则,须随结果一并公开;任何被编码者可申请复核自己的编码,并可要求在发表数据中撤出(撤出数须报告)。
去标识与知情:结局评定使用去标识档案;参与者须在事前变量编码开始前获知本研究的存在、变量与用途。医疗场景另须遵从当地伦理审查程序,本协议不替代任何一处伦理审批。
按《峰兑》第十四节的做法,协议撰写方须在取数前申报自己对结果的既有印象,以便读者判断判负条款是否被写得偏心:
本产线的既有倾向是 H1(《底流》侧)更可能成立——理由是本产线在写作《底流》时接触到的语言流失与技能保持文献普遍支持"停用即衰退"。为对冲这一倾向,本协议做了三件事:第一,条款甲(对《底流》不利)的触发只需效应不存在,不要求方向相反;第二,灵敏度内对照借自《峰兑》的娘家学科,其未达门槛时优先保护《峰兑》一侧(判未获裁决而非判其为伪);第三,条款丁(两说各管一段)与条款丙(两说共负)明确写在表内,防止把结果硬读成非此即彼。
一处必须写下的自我限制:本协议对《底流》而言是"自己写的检验",其独立性弱于外部提出的检验。若有任何一方愿意重写本协议的判负条款并执行,本产线接受其版本优先——包括接受更严的门槛。
无论结果如何,都有三件事随之确定,写在这里免得事后追加解释:
其一,本书第十六章的第 5 场与第 6 场同时结清。该表两行合并为一行,两章各自的 F1 一并划账。全书十一场欠条自此减为十场——这是全书第一次真的还账。
其二,第二章的两个部件各自受检。H1 若被支持,存续条款(发生差要靠持续供给喂养)获得第一份真实数据;H2 若被支持,可读条件之二(事件处)获得第一份真实数据。若丙条触发(两说共负),第二章须删去存续条款与事件处条件各自的强表述,方程瘦两圈——按第三章失效条件二,这计入"判负累计"的两章。
其三,无论哪一条触发,本次实验本身将成为一条兑付记录——它有真实对手方(结果不由协议作者支配)、真实赌注(两章可能被判负)、无重来按钮(判负条款先于数据写死)、对手方签收(执行方公布结果)。按《底流》自己的三成分判据,这将是这条产线迄今第二次三成分齐备的执行。第一次是《底流》正文里那次自我判负。
SHA-256(本文件正文段,自开头至"十二、协议登记"末条止):
16e6c87277fd4de9deb144aaac8f91ad18288b126864e8c190f304e64b050339
(复算方式:取本文件自开头至上一条条目末尾的全部文本,UTF-8 编码后取 SHA-256。)