Академический и инженерный разбор
Ошибки этой главы создают видимость завершённого аргумента за счёт скрытого
допущения, неверно выбранного стандарта или плавающего языка. Их нельзя
диагностировать одной таблицей истинности: нужно восстановить контекст,
значения и обязанности доказывающего.
Правило главы
Любая спорная предпосылка должна получить собственное основание.
Переформулировка, повторение и перенос бремени основанием не являются.
1. Begging the question: круг в доказательстве
Прямой круг
Документ достоверен, потому что в нём всё написано верно.
Круг через цепочку
A истинно, потому что B.
B истинно, потому что C.
C истинно, потому что A.
Круг в метрике
Мы считаем модель качественной, если она совпадает с разметкой.
Разметку считаем качественной, потому что модель уверенно её воспроизводит.
Без независимого gold set система сама себя подтверждает.
Проверка графом оснований
Нарисуйте ориентированный граф утверждение ← основание. Цикл допустим как
модель взаимной согласованности, но не даёт независимого начального основания.
2. Loaded question: сложный вопрос
Почему вы продолжаете скрывать инциденты?
Вопрос предполагает:
- инциденты скрывали;
- действие продолжается;
- субъект именно этот.
Правильный ответ не обязан быть почему:
Сначала проверим предпосылку. Какие события вы считаете скрытыми и по какому
правилу они должны были быть опубликованы?
В формах и исследованиях
Насколько вам понравилась улучшенная навигация?
Предполагает улучшение и склоняет оценку. Нейтрально:
Как изменилась возможность найти нужный раздел?
3. Бремя доказательства
Первичное бремя несёт тот, кто выдвигает содержательный тезис:
В этой библиотеке есть критическая уязвимость.
Ответ «докажите, что её нет» перекладывает практически невозможную задачу.
Бремя может переходить
Если предъявлено достаточно свидетельств, противоположная сторона должна:
- оспорить данные;
- показать альтернативу;
- ограничить вывод;
- предоставить контрсвидетельство.
Бремя не приклеено навечно к одному человеку; оно движется по ходу диалога.
Асимметрия риска
В safety/security отсутствие полного доказательства вреда не всегда означает
бездействие. Решение учитывает цену ошибок первого и второго рода. Но
предосторожность не делает сам факт угрозы доказанным.
4. Апелляция к незнанию
Никто не доказал, что система уязвима.
Следовательно, она безопасна.
или:
Никто не доказал, что система безопасна.
Следовательно, она уязвима.
Отсутствие свидетельства становится свидетельством отсутствия только когда:
- искали подходящим методом;
- метод с высокой вероятностью обнаружил бы объект;
- область поиска достаточна;
- результат воспроизводим.
После полного сканирования образа известным набором сигнатур у нас нет
свидетельств этих конкретных CVE.
Это ограниченный вывод, не «образ безопасен вообще».
5. Апелляция к личному недоверию
Я не понимаю, как система может выдержать такую нагрузку.
Следовательно, результаты неверны.
Сложность воображения — информация о знаниях говорящего. Полезная реакция:
Какой механизм обеспечивает результат и какие измерения его подтверждают?
6. Ложная дилемма
Либо микросервисы, либо не масштабируемся.
Проверки:
- варианты исчерпывают пространство?
- деление использует одно основание?
- есть градации и гибриды?
- решение можно отложить или поэтапно изменить?
Не всякая дилемма ложна
Токен либо валиден в момент t, либо не валиден по заданному предикату.
При точном бинарном предикате разделение исчерпывающе.
7. Континуум и sorites
Из отсутствия резкой границы делают вывод, что различия нет:
Нельзя назвать точный запрос, после которого система стала перегруженной.
Следовательно, перегрузки не существует.
Нечёткая граница не уничтожает полезные классы. Нужны операциональные пороги,
интервалы неопределённости и чувствительность решения.
Обратная ошибка — считать искусственный порог природным разрывом:
79 мс — быстро, 80 мс — медленно.
Порог может быть управленческим, а не онтологическим.
8. Slippery slope: скользкий склон
Если разрешим один ручной deploy, скоро все контроли исчезнут и произойдёт
катастрофа.
Ошибка не в цепочке последствий как таковой, а в пропущенных механизмах и
вероятностях.
Аналитическая форма
Для каждого ребра спросите:
- механизм перехода;
- вероятность;
- время;
- обратимость;
- барьер;
- независимость событий.
Когда склон обоснован
Если есть:
- положительная обратная связь;
- зависимость от пути;
- эрозия нормы через прецеденты;
- реальные данные о переходах;
- отсутствие остановочных правил.
Пример: накопление неограниченных исключений из policy действительно может
разрушить контроль. Нужны срок, владелец и автоматическое истечение.
9. Special pleading: особое исключение
Общее правило применяется ко всем, кроме удобного случая, без независимого
критерия:
Все команды обязаны проходить security review.
Наш проект экспериментальный, поэтому нам не нужно.
Экспериментальность может быть релевантна, если policy заранее задаёт
исключения по данным, доступу и аудитории. Тогда это не special pleading, а
правило с областью.
Проверка:
Был бы этот критерий принят до знания, кому он выгоден?
10. Moving goalposts: передвижение ворот
После выполнения стандарта доказательства стандарт меняют:
— Покажите benchmark.
— Вот воспроизводимый benchmark.
— Но он не на production.
— Вот production canary.
— Всё равно нужен год наблюдений.
Новые вопросы могут быть разумны. Ошибка возникает, если:
- первоначальный критерий объявлялся достаточным;
- изменение не объяснено новой информацией;
- ни один возможный результат не допускает принятия тезиса.
Перед проверкой фиксируйте decision rule.
11. No true Scotsman: защита обобщения переопределением
Настоящие микросервисы не создают distributed monolith.
Вот система, называемая микросервисной, которая создала.
Значит, это были не настоящие микросервисы.
Возможно, определение действительно исключает объект. Вопрос: критерий был
задан заранее и независимо или добавлен после контрпримера?
12. Подавленное свидетельство и cherry-picking
Вывод строят на удобной части доступных данных:
Показываем conversion после запуска, но скрываем рост возвратов и период
сезонной акции.
Это не только «плохая выборка», но и нарушение обязанности представить
существенные контраргументы.
Проверяйте:
- временное окно;
- определение метрики;
- пропущенные сегменты;
- отрицательные результаты;
- изменения методики;
- заранее выбранную гипотезу.
13. Ошибка средней позиции
Один говорит, что latency 20 мс, другой — 500 мс.
Истина, вероятно, 260 мс.
Истина не обязана лежать посередине. Компромисс полезен для распределения
ресурсов или ценностей, но измерительный вопрос решается данными.
14. Nirvana fallacy: сравнение с идеалом
Canary не предотвращает все инциденты.
Следовательно, canary бесполезен.
Сравнивать надо с реальной альтернативой:
ожидаемый ущерб без контроля
ожидаемый ущерб с контролем
стоимость и побочные эффекты контроля
Обратная ошибка — принимать любое улучшение, не сравнивая с лучшей доступной
альтернативой.
15. Equivocation: смена значения
Open source означает открытый исходный код.
Открытое безопаснее скрытого.
Следовательно, любой open-source компонент безопаснее закрытого.
Во второй посылке «открытое» может означать проверяемое, а не фактически
проверенное и сопровождаемое.
Техника индексации
open₁ = доступен исходный код
open₂ = прошёл широкую независимую проверку
После индексации переход исчезает.
16. Амфиболия
Двусмысленность грамматики:
Мы удаляем данные пользователей с истёкшим согласием.
Истекло согласие пользователя или срок хранения самих данных? Перепишите:
Когда срок действия согласия пользователя заканчивается, система удаляет
перечисленные категории данных в течение N дней, если нет иного основания.
17. Акцент и цитирование
Исследование: «эффект обнаружен в exploratory analysis, но не подтвердился
после коррекции».
Заголовок: «Исследование обнаружило эффект».
Часть цитаты истинна, итоговый тезис искажён.
Проверяйте:
- полное предложение;
- ограничения;
- отрицание;
- единицы;
- абсолютные величины;
- базовую линию.
18. Композиция
Свойство частей переносят на целое:
Каждый сервис выдерживает 1000 RPS.
Следовательно, цепочка из десяти сервисов выдерживает 1000 RPS.
Появляются самое узкое место, fan-out, коррелированные пики и общие
зависимости.
Когда перенос допустим
Если свойство аддитивно или доказан закон композиции:
масса целого = сумма масс частей
Но latency последовательной цепочки суммируется, а availability перемножается.
Нужно назвать оператор композиции.
19. Деление
Свойство целого переносят на часть:
Компания прибыльна.
Следовательно, каждый продукт прибыльный.
Убыточный продукт может субсидироваться другими.
Инженерный пример:
Система доступна 99,9%.
Следовательно, каждый компонент доступен 99,9%.
Компоненты могут иметь разные SLO, резервирование и критические пути.
20. Категориальная ошибка и овеществление
Где физически находится permission?
Что хочет алгоритм?
Архитектура решила разделить команды.
Абстракции полезны, но причинное объяснение требует механизма:
- permission — отношение субъекта, ресурса и действия;
- алгоритм оптимизирует заданную функцию, а не имеет желание;
- решение приняли люди под ограничениями.
Овеществление особенно опасно при обсуждении AI: слова «понимает», «врёт»,
«помнит» должны раскрываться в наблюдаемое поведение и устройство системы.
21. Этимологическая ошибка
Современное значение выводят из происхождения слова:
«Данные» значит «данное», поэтому данные объективны.
Значение определяется употреблением и моделью, а качество данных — процессом
получения.
Этимология помогает понять историю понятия, но не устанавливает текущую
сущность.
22. Ошибка определения убеждением
Определение формулируют так, чтобы оценка уже была встроена:
Микроменеджмент — необходимый контроль безответственных сотрудников.
Нейтральнее:
Практика детального контроля решений и исполнения с низкой автономностью
сотрудника.
Оценку причин и последствий доказывают отдельно.
23. Карта диагностики
flowchart TD
A["Спорная реплика"] --> B{"Тезис уже содержится
в основании?"}
B -- да --> B1["Круг / begging the question"]
B -- нет --> C{"Вопрос содержит
непринятые предпосылки?"}
C -- да --> C1["Loaded question"]
C -- нет --> D{"Варианты искусственно
ограничены?"}
D -- да --> D1["False dilemma / continuum / slope"]
D -- нет --> E{"Стандарт меняется
после ответа?"}
E -- да --> E1["Moving goalposts / special pleading"]
E -- нет --> F{"Термин или синтаксис
сменил смысл?"}
F -- да --> F1["Equivocation / amphiboly / accent"]
F -- нет --> G{"Свойство перенесено
между частью и целым?"}
G -- да --> G1["Composition / division"]
G -- нет --> H["Проверить данные, причинность и контекст"]
24. Чек-лист
- Тезис не входит в собственное основание?
- Вопрос не навязывает спорную предпосылку?
- Бремя доказательства распределено по выдвинутым тезисам?
- Отсутствие данных получено чувствительным поиском?
- Альтернативы исчерпывающи?
- Порог не превращён в природный разрыв?
- Цепочка последствий имеет механизм и вероятности?
- Исключение задано заранее и симметрично?
- Критерий принятия не двигается после результата?
- Контрпример не исключается переопределением post hoc?
- Существенные данные не подавлены?
- Термин и грамматическая структура однозначны?
- Свойство действительно переносится между частью и целым?
- Абстракция раскрыта через механизм?
25. Задания
- «Никто не доказал, что новая модель дискриминирует, значит, она нейтральна».
- «Либо принимаем AI-first стратегию, либо проигрываем рынок».
- «Один feature flag безопасен; если разрешим его, через год весь продукт
станет набором исключений».
- «Настоящий DevOps не требует отдельной ops-команды».
- «Каждый модуль покрыт на 90%, значит, поведение системы покрыто на 90%».
- «Сервис критический, потому что входит в перечень критических; в перечень он
входит, потому что критический».
- «Почему вы опять выбрали небезопасный протокол?»
Для каждого: извлеките предпосылку, укажите недостающий критерий и предложите
проверяемую формулировку.
Источники
Что дальше
Следующий слой — выводы, которые формально не обещают необходимость, а
оценивают вероятность и причины. Именно там появляются base rate neglect,
prosecutor’s fallacy, survivorship bias, regression to the mean и
correlation-causation.
Причинные и статистические ошибки