P5 Swift
已实现 PoC
愿景篇:天地一体结算
发射场在戈壁、测控船在远洋、测控站在沙漠——航天作业区往往正是地面金融网络的盲区。本主题用 3 个故事讲"天地一体结算"如何从愿景落地为可运行的仿真 PoC:GAC 生成 ISO20022 报文、国密签名加密、星地链路(仿真)传输、HCC 复式记账结算、对账回执,全部有真实代码与真实 JSON 返回。星座/链路/结算为仿真域,已如实标注。
商业航天 CEO
战略规划
产品负责人
天地一体
主权
矩阵衔接
共 3 个故事
能 / 不能速览
✅ 这个主题能做
- 在单机演示环境复现"测控船 / 发射场 / 沙漠腹地"发起跨境支付的完整链路(端口 18084)
- GAC 一键生成 ISO 20022 pacs.008 报文,SM3 摘要 + SM2 签名 + SM4-GCM 端到端加密
- 经仿真星地链路送达 HCC,合规筛查 / 风控评估 / 复式记账结算 / 对账 / pacs.002 回执一条龙
- 链路断链时帧缓存、恢复后自动补发,篡改报文被国密信封拒绝(可现场演示)
- 全链路事件审计 + 借贷平衡校验,可复现、可验收
⛔ 这个主题做不了
- 星座拓扑(6 星 3 站)、链路延迟/丢包、账户余额与交易均为仿真数据,非真实在轨
- 真实卫星、频谱、发射与监管审批超出本轮范围
- 外部清算通道(CIPS)是内存 mock,不接真实银行 / RTGS
- GAC 真实 HSM / 卫星调制解调器为占位接口(V2)
适用角色
本主题面向三类决策与规划角色:
- 商业航天公司 CEO / 财务负责人:直接承受"作业区发不了款、跨境结算太慢"的痛点,是需求的来源,也是演示的体验者。
- 战略规划 / 主权基金研究员:从主权与产业两个视角验证"天地一体结算"的价值主张是否落地。
- 产品负责人 / 系统架构师:规划 Swift 在 ZY 五产品矩阵中的定位与跨产品衔接。
能力速览(已实现 PoC)
天地一体化网络(仿真)
LEO 星座仿真拓扑(6 星 2 平面 3 站)+ 星地/星间链路仿真,形成独立于地面光纤的金融信息通道模型,覆盖极地、远洋、沙漠等盲区场景。
全球可达的支付入口
GAC 客户端(软件版)随时发起 ISO 20022 报文:生成 → 签名 → 加密 → 星地链路发送,支付状态 DRAFT→SIGNED→SENT→ACKED 全程可查。
主权可控的通道
国密体系真实实现:SM3 摘要 + SM2 签名(GB/T 32918)+ SM4-GCM 端到端加密信封 + 仿真 PKI 证书,链路篡改报文会被拒绝。
行业专用标准
ISO 20022 基础 + aero.* 航天扩展(mission_id、launch_vehicle、service_type 等 8 类服务类型),演示场景即为发射服务费支付。
调整指南(怎么调整)
- 调整场景参数:一键演示默认蓝箭→EuroSat 发射服务费 EUR 5000 万;可改金额、收付款账户、附言、航天服务类型(/api/v1/demo/run 入参)。
- 调整链路行为:HCC 态势页可断链/恢复(观察缓存补发),链路仿真参数面板可调丢包率与延迟(/network/config)。
- 调整定位边界:始终强调"SWIFT 的补充而非替代";明确不建区块链、不取代银行,降低监管阻力。
- 调整矩阵衔接:复用能力按 auth/rbac/audit/llm 网关/crypto 底座划分,依赖成熟度决定接入顺序。
- 调整商业模式:报文传输费(按笔)+ 账户管理费 + 结算服务费(按金额比例)+ GAC 终端销售/租赁。
做得好的场景(已实测)
这套 PoC 最打动人的是"把金融网络送到卫星能到的地方"已经变成可运行、可验收的代码:
- 作业区现场结算演示:模拟测控船 / 发射场盲区,GAC 发起支付秒级完成链路(传统跨境电汇 2-5 个工作日)。
- 断链不丢报文:链路离线时帧缓存、恢复自动补发,演示 10 步中第 4 步即含一次断链恢复。
- 账务真实可靠:复式记账(PostDouble 原子双分录)、万二手续费、MsgID 幂等、借贷平衡对账,代码级验证。
- 安全纵深落地:CRC32 帧校验 + SM3 完整性 + SM2 签名 + SM4-GCM 加密信封,篡改报文现场演示被拒绝。
限制与不足
以下是明确的边界,先知道再读故事:
- 仿真域:星座拓扑、链路延迟/丢包、账户余额与交易、CIPS 外部通道均为模拟数据。
- 真实风险高:卫星发射失败、频谱/轨位申请受阻、监管审批都是现实门槛(本轮之外)。
- 覆盖依赖组网:单颗 LEO 卫星只有过顶弧段窗口,全球准实时依赖 V2 星座组网(本轮为仿真拓扑)。
- 不是泛金融网络:只做航空航天垂直行业,不面向普通消费者,不承载非金融通信。
场景故事
故事 1
财务总监在演示环境复现"测控船付发射服务费尾款":一笔跨境支付从生成到回执的秒级旅程
场景:覆盖盲区
角色:商业航天 CFO
环境:本地 PoC · 端口 18084
- 背景
- 陈会计,蓝箭航天财务总监。真实场景里她的远洋测控船在西太平洋公海,海事卫星链路只有 128kbps,网银根本打不开,跨境电汇无从谈起。2026 年 8 月,ZY 交付了 LightSwift 仿真 PoC,她要用这台本地机器(端口 18084)验证"测控船上发尾款"是否真的可行。
- 传统做法对比
- 以前跨境结算经 SWIFT 报文走地面光纤/专线,快则 2~3 天、慢则 5 个工作日,还必须联网操作;测控船上连发起支付的网络条件都没有,一笔尾款能拖两周。演示环境中,GAC 客户端本地生成 ISO 20022 报文、签名加密后经星地链路(仿真)送达,从生成到回执秒级完成。
- 角色
- 商业航天 CFO(体验者);财务操作员(实际操作人);平台交付工程师(搭建演示环境)。
- 操作步骤
-
- 启动 Swift 服务,浏览器打开前端工作台,用 admin / admin1 登录
- 进入「GAC 报文工具」,付款人 LS-CN-0001-BJ、收款人 LS-FR-0003-PAR,金额 5000 万元,挂任务编号 LS-2026-042,点击发起支付
- 后端自动完成:生成 pacs.008 → SM3 摘要 + SM2 签名 → SM4-GCM 加密信封 → 星地链路送达 HCC
- 切到「HCC 管控台」看结算记录与会计分录,再点「一键端到端演示」跑完 10 步
- 回 GAC 页点「模拟回执:接受(ACCP)」,支付状态变为 ACKED
- 系统响应
- 发起支付返回真实片段:
POST /api/v1/payments
{"code":0,"data":{"id":"GAC-CN-BJ-20260810-xxxxxx","status":"SENT",
"pacs":{"MsgID":"...","Ccy":"EUR","Amount":5000000000,
"DbtrAcct":"LS-CN-0001-BJ","CdtrAcct":"LS-FR-0003-PAR",
"Aero":{"MssnId":"LS-2026-042","SvcType":"LAUNCH"}},
"signature_hex":"<SM2签名>","hash_hex":"<SM3摘要>",
"link_result":"已送达 HCC 地面站(PRIMARY)"}}
一键演示 10 步(生成→签名→加密→链路→解密→合规→风控→结算→对账→回执)全部 success。
- 结果洞察
- 传统 2~5 个工作日 vs 演示环境秒级跑通;金额全链路 int64 定点分,杜绝浮点精度损失;对账报告 Balanced=true(借贷平衡 + 账户日终一致);断链时帧缓存、恢复自动补发,一笔报文都不丢。
- 调整建议
- 把演示金额调大到 5 亿分以上可触发风控"巨额交易 +50 分"路径,观察人工复核放行流程;常用收款方存成模板减少录入;后续真实部署前先校验目标场景的链路参数(丢包率/延迟)。
- 动手试一试
- 本地启动后按上面 5 步点一遍;再到「HCC 管控台·态势」把 PRIMARY 断链→恢复,看待补发帧数归零,体会"断链不丢报文"。
- 限制提示
- 星座/链路/账户余额为仿真数据,非真实在轨运行;真实卫星、频谱、银行清算不在本轮范围;HSM 与卫星调制解调器为占位接口(V2)。
故事 2
主权与产业两个视角:战略研究员用真实代码验证"独立通道 + 国密体系 + 秒级结算"三条主张
场景:战略价值
角色:战略规划研究员
验证:/demo/run + /security/tamper-test
- 背景
- 周女士,某主权财富基金高级研究员,负责航天金融基础设施专题。她此前整理的论证报告预测:全球航天产业 2040 年突破 1 万亿美元、航天跨境支付年规模约 500-800 亿美元。评审日,她要验证"独立通道、国密合规、秒级结算"三条价值主张能否落地到可运行代码。
- 传统做法对比
- 过去论证只能看 PRD/TAD 文字,"独立通道"没有可执行物证;主权层面担心对单一地面网络依赖、产业层面担心跨境结算 2-5 个工作日。现在她可以直接在端口 18084 上运行一键演示和篡改拒绝演示,拿到真实 JSON 作为验收证据。
- 角色
- 主权基金研究员 / 战略规划(验证价值主张);平台架构师(讲解实现细节);合规评审(确认仿真边界)。
- 操作步骤
-
- 登录工作台,看产品卡片与后端健康徽标(/health 返回 ok)
- 运行一键演示 POST /api/v1/demo/run,逐条核对 10 步流水
- 运行 POST /api/v1/security/tamper-test,验证链路篡改报文被拒绝
- 查 /api/v1/admin/audit,看 swift.demo.run / swift.payment.create 审计事件
- 生成对账报告,核对借贷平衡与账户日终一致
- 系统响应
- 篡改拒绝演示真实返回:
POST /api/v1/security/tamper-test
{"code":0,"data":{"control":{"opened":true,"decrypted":true,"amount_str":"50000000.00"},
"tampered":{"rejected":true,"frame_crc_ok":true,
"error":"security: 发送方签名无效(来源不可信或密文被篡改)"},
"conclusion":"篡改报文已被拒绝(SM4-GCM 认证失败 / SM2 验签失败 / SM3 完整性校验兜底)"}}
控制组解密成功、篡改组被拒绝,链路层 CRC 重算仍通过——说明端到端国密信封才是最后防线。
- 结果洞察
- 三条主张均有代码支撑:主权层面——国密 SM2/SM3/SM4-GCM + 仿真 PKI + 独立链路通道模型;产业层面——aero.* 航天扩展 8 类服务类型 + 发射场景演示;技术层面——报文/结算/对账全部真实实现且可验收(冒烟 16/16、E2E 33/33)。
- 调整建议
- 项目边界要写死:不建区块链、不取代银行体系、不接真实 RTGS;先以"测试系统"名义运营逐步获取许可;与行业协会合作推进行业标准;把合规筛查的 LLM 辅助接入点与 AIP 网关保持同源。
- 动手试一试
- 用 curl 依次调 /health、/demo/run、/security/tamper-test、/admin/audit,把四条真实返回拼成一张"验收证据表",体会论证报告里的每句话如何落到 JSON。
- 限制提示
- 制裁名单为内置虚构演示数据,非真实 OFAC/UN/EU 名单;外部清算 CIPS 为内存 mock;市场规模数据来自公开研究机构预测,非本系统实测。
故事 3
五产品矩阵里的"接入/传输"角色:看 Swift 如何复用 platform 底座而不是从零造轮子
场景:矩阵衔接
角色:产品负责人
对照:server.go 组装清单
- 背景
- 陈工,ZY 平台产品负责人。Palantir 矩阵里 Swift 是"数据导入流水线",ZY 把它升级为"星基金融结算网络"。他要在评审会上讲清楚:Swift 不是从零造轮子,而是补上矩阵的"接入/传输"角色,并复用其他产品的成熟底座。
- 传统做法对比
- 以前各产品各管一摊,数据孤岛、能力重复建设,集成成本高。Swift 的 server.go 组装清单显示:config/database/logger、audit、auth+rbac、LLM 网关、crypto(SM4-GCM)全部来自 platform 底座,Swift 只新增报文/结算/链路/安全四个业务包。
- 角色
- 产品负责人(矩阵规划);系统架构师(复用/新建判定);各产品线协调人(排依赖节奏)。
- 操作步骤
-
- 打开 products/swift/server/server.go,核对组装顺序(config→db→audit→auth/rbac→llm 网关→settlement→compliance→risk→sspm→overview→PKI→gac→seed)
- 确认 platform/crypto 的 SM4-GCM 封装被 security 包复用
- 确认前端 router/index.js 的 /swift 四个子路由与侧边栏入口(SwiftLayout.vue)
- 确认响应封装 {code:0,data:...} 与错误码风格对齐 gotham
- 跑冒烟与 E2E,确认与五产品前端并存无冲突
- 系统响应
- server 组装时注入 HCC 公钥到 GAC 客户端(M5.5):
// server.go NewServer(节选)
client.SetEncrRecipient(hccCert.PubKeyHex) // 支付链路自动启用端到端加密
s.hccPrivHex = hccPriv // 预留 HCC 接收侧解密验签
seed := DemoSeed(...) // 幂等 seed 账户/证书/拓扑/名单/额度
// 路由:/health /metrics /api/v1/auth|messages|payments|network|admin|demo
国密签名同时服务报文与加密信封,一处实现多处受益。
- 结果洞察
- Swift 补上矩阵"接入/传输"角色:航天产业的数据与资金有了专用通道模型;复用底座避免重复建设——认证、审计、LLM 网关、国密库与 AIP/Foundry/Apollo 同源,API 风格统一,运维文档可共用。
- 调整建议
- 复用依赖的成熟度要在后续阶段前验证(AIP 网关、Apollo bundle);结算动作治理尽量落在平台语义层;合规筛查接入点与 AIP 网关保持同源;Swift 独立用户库的登录态与主平台融合留到收尾评审。
- 动手试一试
- 打开 router/index.js 搜索 /swift 路由注册,再对照其他产品的 router 入口与 API client(swiftClient.js 与 aip/apollo client 对比),体会"复用底座 + 新建差距"。
- 限制提示
- 跨产品复用依赖 AIP 网关与 Apollo bundle 的成熟度,这是真实约束;合规 LLM 无 key 时静默降级规则引擎;Swift 独立用户库与主平台用户库尚未统一。
常见问题
这些故事是已经发生的吗?
故事里的操作是真实的:LightSwift 已作为仿真 PoC 全部实现(M5.1~M5.5 收口),冒烟 16/16 PASS、前端 E2E 33/33 PASS。但星座、链路、账户余额与结算为仿真数据,非真实在轨运行;人物(陈会计、周女士、陈工)为演示角色设定。
"天地一体"到底指什么?
指把金融报文处理能力前移到太空边缘:地面 GAC 生成报文,LEO 卫星上的 SSPM(仿真)解析/路由/加密,再回传 HCC 结算。天地两端 + 星上节点组成一张独立于地面光纤的金融信息通道模型。当前星上部分以 sspm 包仿真实现。
它和 Palantir 矩阵的 Swift 有什么关系?
Palantir 的 Swift 是"数据导入流水线";ZY 把它与 SWIFT 金融结算结合,升级为"星基金融结算网络"。都承担矩阵里的"接入/传输"角色,但 ZY Swift 传输的是资金流,面向航天垂直行业。
为什么说对主权有战略价值?
国际结算报文传统上路由经过多国地面节点,对单一网络依赖高。本平台用国密体系(SM2/SM3/SM4-GCM)+ 独立链路通道模型,提供一条自主可控的金融信息通道,篡改报文现场演示即被拒绝。
从哪里可以读到更详细的技术依据?
可看:action/wiki/swift/PRD-v4.md(产品需求)、action/wiki/swift/TAD-v4/(技术架构 v4)、action/wiki/dev_progress.md §5.21/5.22(M5.1~M5.5 收口)、action/wiki/research/research_swift_finance.md(调研)。
主题小结
一句话:"天地一体结算"已从设计蓝图落地为可运行的仿真 PoC——GAC 生成 ISO 20022 报文、国密签名加密、星地链路传输、HCC 复式记账结算与对账回执全部有真实代码。记住边界:星座/链路/结算为仿真域,真实卫星、频谱与银行清算不在本轮范围。