Spatial AI 供应商评估

作者 The Kaleidr Team · 发布于 2026年10月2日 · 16 分钟读完

企业 Spatial AI 供应商评估看板,涵盖工作流、架构、数据、安全、地理、AI、工具、可观测性、集成、可靠性、成本和试点。

Spatial AI 供应商评估要问的,不是功能列表够不够长,而是一个位置产品能否利用采购方的数据、权限、地理条件和证据完成一项具体任务。地图、AI 和安全三个框都可以打勾,但工作流仍可能推荐一家已经关门的门店,或暴露另一个 tenant 的记录。一份有用的采购要求应明确任务、每个系统的所有者,以及在给供应商打分之前必须提供的证据。

下面各节把这项要求转换成采购团队和工程团队可以共同使用的门槛。功能清单仍然应该保留在文件中,但它回答的问题,与真实请求必须成功经过的路径并不相同。

Spatial AI 供应商评估要点

  • 从任务开始: 用户意图、已授权数据、空间计算、资格筛选、排序、经验证的操作以及主系统结果,是不同阶段。
  • 画清所有权: 身份、私有记录、交易和业务结果继续留在本来就负责治理这些内容的组织中。
  • 把凭证与权限分开: 平台密钥证明应用可以调用服务。最终用户授权仍然是主系统的职责。
  • 评估证据,而不是形容词: 一句声明、一份文档、一次演示、一次客户测试和一个有边界的试点,是不同证据等级。
  • 守住硬门槛: 授权、数据驻留或关键工作流不受支持的问题,不能被其他领域的高分平均掉。

Spatial AI 供应商评估应该测试什么?

十二个领域覆盖采购方真正需要作出的决定。工作流、架构、数据、安全、地理和 AI 层,说明产品是否能完成位置相关任务。工具、可观测性、集成、可靠性、成本和有边界的试点,则说明组织是否能运行这项任务、解释失败、承担成本,并在需要时停止。低风险功能拿到高分,不能修复授权、数据驻留或工作流本身的硬性失败。封面看板就是这些领域的地图,其中包括数据源、地理空间数据、API,以及围绕整条路径的访问边界。

把每个领域当作一个有负责人和证明方法的门槛。工作流要问产品必须完成哪类请求,包括失败和异常场景。架构要问哪些系统继续由客户持有。数据要问哪些记录是权威来源,哪些字段可以进入 prompt 或向量存储。安全要问 tenant、角色和私有字段如何保持隔离。地理要问由哪项服务计算距离、包含关系和旅行时间。AI 层要问语言模型可以解释什么,以及哪些决定必须留在确定性代码里。

工具、可观测性和集成排在这些基础之后,因为它们依赖这些基础。能预约、发消息或写入记录的工具,在执行前必须经过权限检查。一条 trace 需要足够多的标识符,才能重建一次错误推荐。一个集成方案需要给提案所触及的每个系统明确命名边界。随后,可靠性、成本和试点要检验运营模式能否经受支持时段、用量驱动因素和书面验收测试。已经比较过自建这套栈与购买其中一部分的团队,可以把先前划分的边界作为这里的输入,再针对实际任务测试采购的部分 (Kaleidr, 2026)。

为什么功能列表不适合用来做候选名单?

以功能为起点的问卷,很容易填出一整排“是”。AI、地图、API、分析和安全都可以出现在一张幻灯片上,但从一个人到一个经验证结果的路径仍可能完全没有定义。符合生产现实的评估,应沿着用户意图、已授权数据、空间计算、资格筛选、排序、经验证的操作以及主系统需要的结果逐步检查。每个阶段都应该有证据。一个供应商可以把左边所有框都打勾,却仍然在右边的路径上失败。

对比一份涵盖 AI、地图、API、分析和安全的功能检查表,与一条七阶段工作流:从用户意图经过已授权数据、空间计算、资格筛选、排序和经验证操作,直到结果。

左侧面板是一份很容易勾选“是”的功能检查表。右侧面板是真实任务,从用户意图经过经验证的操作到结果。这条路径的每一步都应该有证据。这个对比是给采购方使用的评估模式,不是 Kaleidr 的评分。

资格筛选必须在排序开始前移除已关闭、数据过期或缺货的地点。经验证的操作,与描述该操作的一句话是不同步骤。结果属于负责记录用户是否完成任务的主系统,例如选择了一个地点、打开了一条路线,或完成了一项工作流。要求供应商使用采购方自己的例子展示这些阶段,其中要包括一个正确结果应该为空的请求。只展示顺利路径的演示,还没有回答候选名单真正需要回答的问题。

谁拥有数据、工作流和结果?

在比较产品之前,先画三列。客户列放身份、tenant 授权、库存、预订、交易和业务结果。供应商列放空间层、SDK、排序支持、地图能力、平台凭证,以及产品实际提供的分析。第三方列可能包含模型提供商、地图瓦片、routing、地点数据或其他云依赖。每份提案都应该展示这些边界,包括哪些记录永远不会离开客户列。私有业务数据继续留在本来就负责治理这些数据的系统中 (Kaleidr, 2026)。

所有权地图,展示客户系统、供应商平台和第三方依赖,包括身份、库存、空间服务、routing 和地点数据。

左列是组织已经拥有的内容。中间列是正在评估的空间平台。右列位于双方之外,从模型提供商到 routing 和地点数据。这个图要求提案展示边界,而不是选出一个“赢家”。

中间列不是搬迁 system of record 的地方。平台可以对客户有权查看的地点进行排序,地图也可以显示主系统已经信任的营业时间或库存。定价、合同、付款以及“任务已完成”的定义,继续留在记录这些信息的客户系统中。要明确每条箭头穿过的是哪项集成,也要明确哪些字段留在边界之后。一个画不出这张图的提案,会把发现边界的工作拖到实施阶段,让采购方自己承担。

为什么平台访问权限不等于用户权限?

认证证明应用可以调用平台。授权则决定这个请求可以使用哪个最终用户、哪个 tenant、哪个角色、哪些对象、哪些字段和哪些私有记录。可发布的浏览器密钥和服务器密钥,是分别用于两个运行环境的平台凭证。在私有数据进入 retrieval 或语言模型之前,主系统仍然必须执行最终用户权限检查。Kaleidr 的密钥指南明确区分了这两类凭证 (Kaleidr, 2026)。

同一份指南把可发布浏览器密钥描述为绑定 origin、不能充当服务器 bearer 的密钥;服务器密钥则用于 server-to-server 调用,并会被浏览器拒绝。其套餐表显示,Pro 和 Enterprise 密钥可使用 ai、maps 和 design scopes,以及 chat、editor、viewer 和 tile 产品。认证指南指出,这两类密钥属于同一组织,并拥有相同 scopes,只是运行环境不同 (Kaleidr, 2026)。Chat 指南要求密钥带有 ai scope,并把 Pro 列为该 scope 的最低套餐 (Kaleidr, 2026)。这些事实都不能替代主系统自己对人员、tenant 和记录做出的检查。

将应用认证与最终用户授权分开的图,并在一个获得授权的 Spatial AI 请求之前将两条路径汇合。

上方路径证明应用可以调用平台。下方路径明确人员、tenant、角色、对象、字段和私有数据。两条路径汇合之后,请求才算获得授权。可发布密钥或服务器密钥只属于上方路径。

要问平台凭证授权了什么,也要问它明确没有处理什么。一个可以读取地图或调用模型的密钥,并不决定某个员工可以查看哪些门店。tenant 隔离、字段过滤和私有记录检查,属于主系统在构建上下文之前执行的策略。像“未经许可绝不预订”这样的 prompt 指令可以引导行为,但这句话本身不是授权层。

地理答案应该来自哪里?

地点身份、几何、空间服务和 routing 构成地理基础。之后,资格筛选判断某个位置对于当前用户和当前时刻是否有效。排序只在剩余选项中选择。AI 层可以在这些步骤完成后解释请求并说明结果。语言模型不是 routing 引擎,栈图存在的意义就是让这些职责保持分离。

旅行时间、距离、包含关系和最近地点计算,都需要采购方可以重新运行的测试。幻灯片上画出来的旅行时间只是示意,不是对采购方城市的实际测量结果。要问是哪项服务计算了路线,哪个地点标识符是 canonical 的,以及资格筛选移除了哪些候选。模型或数据更新后重新运行测试;如果业务覆盖多个市场,就按市场分段。准确性指南把这些检查与单一的总体质量声明分开 (Kaleidr, 2026)。

从地点身份经过几何、空间服务、routing、资格筛选和排序到 AI 层的技术栈,旁边是一张现实世界地点地图。

下层负责表示和测量地点。routing 计算移动关系,资格筛选决定哪些地点仍然有效。排序随后只对这些地点排序,AI 层负责解释和说明。这个栈是职责划分,不是产品奖杯。

采购方还应该询问每一层实际运行在哪里。坐标和边界可能来自客户自己的地点数据。距离和包含关系可能来自一个公开计算方法的地理空间服务。旅行时间可能来自一个有自身数据新鲜度限制的 routing 提供商。如果提案把这些全部当成模型的一次回答,说明评估还没有找到真正需要测试的那项计算。

如何区分声明与证据?

检索回来的文本,是空间产品出错的常见来源,因为地点描述、上传内容、合作伙伴 feed 和 Web 来源都不是指令。OWASP 2025 年的 Excessive Agency 条目描述了由意外、模糊或被操纵的模型输出引发的有害操作,并把功能过多、权限过大和自主性过高列为典型原因 (OWASP, 2025)。向量和 embedding 条目则分别描述了对 embedding 的未授权访问、内部人员或未验证提供商造成的数据投毒,以及多个 tenant 共用向量存储时发生的跨上下文泄漏 (OWASP, 2025)。OWASP 将这些风险称为 LLM06:2025 Excessive Agency 和 LLM08:2025 Vector and Embedding Weaknesses。应该要求架构、测试和剩余风险。一句“已防护 prompt injection”的“是”,并不能回答这个问题。

把每一个重要答案放到证据阶梯上。第 0 级只是“支持”这个词。第 1 级是描述行为的文档。第 2 级是供应商在受控环境中的演示。第 3 级是使用采购方集成或数据进行的客户测试。第 4 级是带有可测量验收标准的有边界试点。风险越高的要求,越应要求更高等级的证据;一句营销文案不等于一次可复现测试。

证据阶梯,从口头声明经过文档、供应商演示和客户测试,最终到试点证据。

阶梯从声明上升到文档、供应商演示、客户测试和试点证据。高风险要求应该要求更高一级的证据。问卷里勾选的一个词位于最底层。这个阶梯是采购方的评分规则,不是 Kaleidr 的结果。

NIST 的 AI RMF Core 把第三方软件、硬件和数据列为 Govern 职能需要覆盖的问题,同一页面还说明 AI RMF 1.0 正在更新 (NIST, 2023)。2026 年 7 月 8 日,NIST 宣布发布最终版 Cybersecurity Supply Chain Risk Management Due Diligence Assessment Quick-Start Guide。公告指出,评估应从 due diligence 开始,采购方在执行采购决定前必须理解供应商风险 (NIST, 2026)。这份指南不是 Spatial AI 标准。但 due-diligence 这一步仍适用于生产栈中的模型、地图、routing 和地点数据供应商。要问哪些供应商可以接收客户数据、变更如何通知,以及关键供应商发生故障时会怎样处理。

RFP 应该要求供应商证明什么?

把要求、测试和证据写在一起,这样在打分数字出现之前,评分方法就已经确定。两行就能说明格式。私有记录必须遵守用户授权:给两个用户不同的允许地点,并要求未授权地点绝不能出现在 retrieval、模型上下文、地图或 logs 中。无效推荐则需要准备已关闭、过期和缺货案例,验证资格筛选正确,并定义在没有任何地点符合条件时应该如何处理。一个无法说明证明方法的要求,还没有准备好进入评分。

表格把两个 RFP 要求分别与测试和能够证明该要求的证据配对。

每一行都把一个要求与测试和证据配对。一行处理私有记录以及拥有不同允许地点的两个用户。另一行处理已关闭、过期和缺货地点,以及在没有任何地点符合条件时的预定义结果。这张表是一种编写模式,不是一份已经完成的 Kaleidr 审计。

同一张表还应该要求列出已知限制、重要第三方和退出方式。不支持的地域、缺失的导出路径、rate limit 和数据新鲜度假设,都是有价值的答案,因为隐藏限制在上线阶段的成本往往高于公开限制。可观测性应该能够从授权开始,经过 retrieval、地理、排序,一直重建到主系统结果,从而解释一次错误推荐 (Kaleidr, 2026)。业务价值应该通过对该结果的独立测量来评估,例如一次完成的选择或完成的工作流,而不是用功能数量衡量 (Kaleidr, 2026)。成本问题也属于这里:在试点之前明确用量驱动因素和 Enterprise 服务费用,并拒绝把数据驻留失败平均成一张图表上的“胜利”。

Kaleidr 如何映射到这套评估?

Kaleidr 开发者文档描述了同一平台上的四个产品界面。Chat 是主系统地图中的 Spatial AI。Editor 用于绘制和编辑。Tile 提供设计后的底图。Viewer 用于发布地图 (Kaleidr, 2026)。Viewer 指南说明,embed 使用 share id,不交换任何密钥,任何拥有该 share id 的人都可以使用,包括 Free 套餐。向 Viewer embed 传入密钥会被拒绝 (Kaleidr, 2026)。这些界面都是企业团队可以拿来对照上方凭证门槛和产品门槛检查的具体项目。这个列表并不表示所有相邻系统都包含在同一个产品里。

用户、tenant 授权、私有业务数据、工作流、交易和业务结果仍由主系统拥有。地图渲染器、routing 和地点数据可能是第三方依赖,也可能是主系统依赖,取决于部署方式。Kaleidr Enterprise 是这项集成所使用的 location-intelligence API 和 Map SDK 界面。这个映射图本质上是边界图。主系统继续持有 CRM、库存、预订系统和支付栈,Kaleidr 必须与它们并列集成。

Kaleidr Chat、Editor、Tile、Viewer、企业 API 和分析与主系统拥有的用户、数据和结果并列,同时展示第三方地图、routing 和地点数据依赖。

左列留在主系统产品中。中间列列出已文档化的 Kaleidr 界面,从 Chat、Editor 到 Tile、Viewer 和 Analytics。右列包含渲染器、业务系统以及外部 routing 或地点数据。文档化的访问方式把可发布浏览器密钥、服务器密钥和 Viewer share id 分开。

阅读中间列时应该对照文档,而不是对照愿望清单。Chat 把 Spatial AI 接到主系统已经运行的地图上,这个界面要求 ai scope。Editor 把绘制和编辑能力嵌入主系统产品。Tile 提供设计后的底图。Viewer 通过 share id 嵌入已发布地图,并不接受平台密钥。Analytics 如果包含在部署中,就是使用情况和参与度界面。这些项目在某份 RFP 中都可能在范围内,也可能在范围外。图的作用是在试点开始前把这个范围明确显示出来。

在扩大部署之前应该发生什么?

先定义任务和硬门槛,再把试点投入到那些如果晚发现就会非常昂贵的要求上。使用采购方自己的数据、采购方自己的地点,并为授权、资格筛选和 no-result 行为建立书面验收测试。只有这些证据存在之后,才扩展地域、操作和用户群体。扩展决定应该来自整个组合系统,也就是供应商回复、采购方测试和试点结果共同形成的结论。当评估需要在组织现有系统旁增加空间层时,可以查看 Kaleidr Enterprise;关于如何让试点保持有边界,请阅读 Enterprise Spatial AI Pilot Before Scaling。

说明:Kaleidr 在创意和开发工作流中使用 AI 辅助工具进行图像创建、内容优化和研究。

常见问题

功能列表越长,就越容易在 Spatial AI 供应商评估中胜出吗?

不是。AI、地图、API、分析和安全都可以存在,但资格筛选、授权或主系统结果仍可能失败。应该评估从请求到经验证结果的完整路径,并确保授权、数据驻留或关键工作流的硬性失败不会被平均掉。

平台 API 密钥和最终用户权限是一回事吗?

不是。可发布浏览器密钥或服务器密钥只能证明应用可以调用平台。哪些人员、tenant、角色和私有记录可以被该调用使用,仍由主系统决定。Kaleidr 把这些密钥记录为同一组织 scopes 下的两个运行环境,同时把 Viewer embed 记录为不交换密钥的 share-id 链接。

语言模型可以取代 routing 和资格筛选吗?

不可以。地点身份、几何、空间计算和旅行时间需要可测试的地理服务。资格筛选在排序前移除无效地点。语言模型可以在这些步骤之后解释请求并说明结果。

高风险要求应该要求什么等级的证据?

要求客户测试或有边界的试点,而不是一句“支持”。文档和供应商演示是有价值的较低等级。授权、tenant 隔离和数据驻留应放在更高等级,并使用采购方自己的案例和书面验收检查。

Kaleidr 会替换地图周围的系统吗?

不会。当前文档把 Chat、Editor、Tile 和 Viewer 描述为空间与地图界面,并使用可发布密钥、服务器密钥和 Viewer share ids 进行访问。身份、私有业务数据、库存、预订、付款和业务结果仍留在主系统。评估要判断的是,这些界面是否适合组织已经运行的架构。

参考资料

  1. Kaleidr. Build vs Buy Spatial AI. https://kaleidr.com/blog/build-vs-buy-spatial-ai
  2. Kaleidr. Grounded Spatial AI for Business Data. https://kaleidr.com/blog/grounded-spatial-ai-business-data
  3. Kaleidr Developer Docs. Get an API Key. Publishable browser keys and server keys, and the plan table for scopes and products. Accessed October 2, 2026. https://docs.kaleidr.com/get-an-api-key
  4. Kaleidr Developer Docs. Auth & Scopes. Two key forms, same organization and same scopes, different runtime. Accessed October 2, 2026. https://docs.kaleidr.com/platform-api/auth-and-scopes
  5. Kaleidr Developer Docs. Chat. The key must carry the ai scope, and Pro is the minimum plan for that scope. Accessed October 2, 2026. https://docs.kaleidr.com/chat
  6. Kaleidr. Spatial AI Accuracy Evaluation. https://kaleidr.com/blog/spatial-ai-accuracy-evaluation
  7. OWASP Gen AI Security Project. LLM06:2025 Excessive Agency. Damaging actions from unexpected, ambiguous, or manipulated model output; excessive functionality, permissions, and autonomy. Accessed October 2, 2026. https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
  8. OWASP Gen AI Security Project. LLM08:2025 Vector and Embedding Weaknesses. Unauthorized access to embeddings, data poisoning, and cross-context leakage in a shared vector store. Accessed October 2, 2026. https://genai.owasp.org/llmrisk/llm082025-vector-and-embedding-weaknesses/
  9. National Institute of Standards and Technology. AI RMF Core. Govern covers third-party software, hardware, and data. The page notes that the AI RMF 1.0 is being updated. Accessed October 2, 2026. https://airc.nist.gov/airmf-resources/airmf/5-sec-core/
  10. National Institute of Standards and Technology. NIST Releases Finalized C-SCRM Due Diligence Assessment Quick-Start Guide. July 8, 2026. Acquirers need supplier-risk information before procurement, and assessments start with due diligence. Accessed October 2, 2026. https://www.nist.gov/news-events/news/2026/07/nist-releases-finalized-c-scrm-due-diligence-assessment-quick-start-guide
  11. Kaleidr. Spatial AI Observability. https://kaleidr.com/blog/spatial-ai-observability
  12. Kaleidr. Spatial AI ROI Business Case. https://kaleidr.com/blog/spatial-ai-roi-business-case
  13. Kaleidr Developer Docs. Products. Chat is Spatial AI in the host map, Editor is draw and edit, Tile is designed basemaps, and Viewer publishes a map. Accessed October 2, 2026. https://docs.kaleidr.com/
  14. Kaleidr Developer Docs. Viewer. An embed uses a share id, exchanges no key, and rejects a key passed into the embed. Accessed October 2, 2026. https://docs.kaleidr.com/viewer
  15. Kaleidr. Location Intelligence APIs and Map SDK. Accessed October 2, 2026. https://kaleidr.com/enterprise
  16. Kaleidr. Enterprise Spatial AI Pilot Before Scaling. https://kaleidr.com/blog/enterprise-spatial-ai-pilot-before-scaling
@misc{kaleidr_build_vs_buy_rfp_2026,
  title  = {Build vs Buy Spatial AI},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/build-vs-buy-spatial-ai}
}

@misc{kaleidr_grounded_rfp_2026,
  title  = {Grounded Spatial AI for Business Data},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/grounded-spatial-ai-business-data}
}

@misc{kaleidr_docs_api_key_2026,
  title  = {Get an API Key},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://docs.kaleidr.com/get-an-api-key}
}

@misc{kaleidr_docs_auth_scopes_2026,
  title  = {Auth & Scopes},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://docs.kaleidr.com/platform-api/auth-and-scopes}
}

@misc{kaleidr_docs_chat_2026,
  title  = {Chat},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://docs.kaleidr.com/chat}
}

@misc{kaleidr_accuracy_rfp_2026,
  title  = {Spatial AI Accuracy Evaluation},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/spatial-ai-accuracy-evaluation}
}

@misc{owasp_llm06_2025,
  title  = {LLM06:2025 Excessive Agency},
  author = {{OWASP Gen AI Security Project}},
  year   = {2025},
  url    = {https://genai.owasp.org/llmrisk/llm062025-excessive-agency/}
}

@misc{owasp_llm08_2025,
  title  = {LLM08:2025 Vector and Embedding Weaknesses},
  author = {{OWASP Gen AI Security Project}},
  year   = {2025},
  url    = {https://genai.owasp.org/llmrisk/llm082025-vector-and-embedding-weaknesses/}
}

@misc{nist_ai_rmf_core_2023,
  title  = {AI RMF Core},
  author = {{National Institute of Standards and Technology}},
  year   = {2023},
  url    = {https://airc.nist.gov/airmf-resources/airmf/5-sec-core/}
}

@misc{nist_cscrm_quickstart_2026,
  title  = {NIST Releases Finalized C-SCRM Due Diligence Assessment Quick-Start Guide},
  author = {{National Institute of Standards and Technology}},
  year   = {2026},
  url    = {https://www.nist.gov/news-events/news/2026/07/nist-releases-finalized-c-scrm-due-diligence-assessment-quick-start-guide}
}

@misc{kaleidr_observability_rfp_2026,
  title  = {Spatial AI Observability},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/spatial-ai-observability}
}

@misc{kaleidr_roi_rfp_2026,
  title  = {Spatial AI ROI Business Case},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/spatial-ai-roi-business-case}
}

@misc{kaleidr_docs_home_2026,
  title  = {Kaleidr Developer Docs},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://docs.kaleidr.com/}
}

@misc{kaleidr_docs_viewer_2026,
  title  = {Viewer},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://docs.kaleidr.com/viewer}
}

@misc{kaleidr_enterprise_rfp_2026,
  title  = {Location Intelligence APIs and Map SDK},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/enterprise}
}

@misc{kaleidr_pilot_rfp_2026,
  title  = {Enterprise Spatial AI Pilot Before Scaling},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/enterprise-spatial-ai-pilot-before-scaling}
}