Comprendre la vérification dans le contexte du véhicule autonome

La vérification est souvent combinée à la validation, mais dans la communauté de l'ingénierie de la sécurité automobile, la distinction est forte et critique. La vérification pose la question : « Avons-nous construit le système correctement ? » Elle se concentre sur la conformité du produit à ses spécifications de conception, à ses exigences mécaniques et à ses architectures logicielles. Dans le domaine autonome du véhicule, ces spécifications sont multiformes, s'étendant sur les seuils de précision de la perception, les limites de la latence de contrôle, les comportements opérationnels défaillants et la résilience à la cybersécurité. La validation, par contre, demande : « Avons-nous construit le bon système ? » – vérifier l'alignement avec les besoins des utilisateurs et les exigences opérationnelles du monde réel.

Définition de la vérification et de la validation

Pour un module de perception qui utilise des nuages de point lidar pour détecter les piétons, la vérification pourrait consister à injecter des données d'essai annotées précises pour confirmer que l'algorithme de détection des objets atteint sa précision cible et ses paramètres de rappel dans une plage et une condition météorologiques définies. Pour un algorithme de planification des trajectoires, la vérification permettrait de vérifier sa capacité à sélectionner une trajectoire sans collision lorsqu'elle est présentée avec des scénarios de coupures de véhicule adverses, en s'assurant que le planificateur ne produit jamais une solution qui viole les distances minimales de sécurité. La validation, plus tard, permettrait de vérifier si ces spécifications elles-mêmes étaient suffisantes en observant le comportement du système dans des environnements urbains réels avec des piétons réels.

Portée de la vérification dans les systèmes autonomes

La vérification dans une pile autonome moderne est d'une ampleur impressionnante. Elle couvre le pipeline de perception – classification des objets, suivi, estimation de l'espace libre – et se poursuit par la localisation, la prédiction des intentions d'autres agents, la planification du comportement et le contrôle de la dynamique du véhicule à basse altitude. Elle englobe également le moniteur de sécurité, un sous-système dédié qui fonctionne en parallèle pour intervenir si la fonction autonome primaire dérive d'une limite opérationnelle définie.Les ingénieurs de vérification doivent créer des orchestrations d'essai qui exercent non seulement des fonctions individuelles mais leurs chaînes d'interaction complexes. Une erreur d'étalonnage dans les paramètres extrinsèques entre une caméra et un lidar ne pourrait pas entraîner l'échec de l'essai unitaire d'un module de perception unique, mais elle pourrait produire un modèle environnemental fusionné qui fait apparaître un obstacle fantôme sur le chemin du véhicule, déclenchant un arrêt d'urgence inutile et dangereux.

Le rôle critique de la vérification dans la sécurité automobile

La sécurité n'est pas une caractéristique à ajouter; elle est une propriété émergente d'un système méticuleusement conçu. Les véhicules autonomes remplacent la conscience de la situation et la prise de décision du conducteur humain par un code, ce qui rend la vérification de l'équivalent numérique des millions de miles de conduite surveillée qui façonnent un opérateur humain compétent. Les enjeux ne peuvent pas être plus élevés. Dans les véhicules traditionnels, les défaillances mécaniques sont souvent prévisibles et peuvent être atténuées par la redondance et l'entretien régulier; dans un système autonome, une faille logique unique peut se propager instantanément et sans avertissement. La vérification fournit la défense structurée contre ces défauts de logiciels insidieux. La discipline transforme le risque abstrait en affirmations concrètes et testables sur le comportement du système, permettant aux ingénieurs de dormir moins et mieux dormir.

Atténuer les risques et prévenir les défaillances catastrophiques

Les organismes qui développent une technologie autoconduite conservent de vastes bases de données de registres de conduite, de pannes et de quasi-incidents réels. Ces registres sont exploités pour extraire des scénarios qui remettent en cause les limites du système, lesquelles sont ensuite réintroduites dans le pipeline de vérification comme des tests de régression. Si un véhicule qui teste mal classe un sac en plastique soufflant sur la route comme un objet solide et freine de façon agressive, ce scénario devient une partie permanente de la suite de vérification. Chaque mise à jour subséquente du logiciel doit passer ce test avant la libération. Cette intégration continue des résultats réels dans l'infrastructure de vérification garantit que le système ne régresse pas sur des problèmes déjà résolus, une pratique officialisée dans les normes de sécurité comme ISO 26262. De plus, la vérification doit traiter les défaillances systématiques — des défauts de conception qui se manifesteront dans chaque unité construite — et des défaillances matérielles aléatoires, souvent par des campagnes d'injection de défauts qui corrompent délibérément les données des capteurs ou réduisent la puissance des actionneurs pour valider les mécanismes de fonctionnement défaillants.

Renforcer la confiance du public et l'acceptation de la réglementation

Les organismes de réglementation du monde entier, y compris la National Highway Traffic Safety Administration (NHTSA) aux États-Unis et les autorités de réception par type de l'Union européenne, ont clairement indiqué qu'ils ne permettront pas un déploiement autonome généralisé des véhicules sans preuve transparente et vérifiable de vérification. Les constructeurs doivent démontrer non seulement que leurs systèmes répondaient à des exigences définies, mais que les exigences elles-mêmes étaient suffisamment conscientes des risques. Cela signifie fournir des documents qui permettent de cartographier chaque risque identifié pour un ensemble d'activités de vérification et de démontrer que le risque résiduel de chaque risque a été réduit à un niveau acceptable. La confiance du public dépend de cette ouverture.

Avantages économiques de la détection précoce des défauts

Au-delà des impératifs moraux et réglementaires, la vérification a un sens commercial solide. Les défauts découverts tard dans le cycle de développement, ou pire, après déploiement, imposent des coûts énormes. Un bug trouvé lors d'une simulation virtuelle peut être corrigé avec quelques lignes de code à moindre coût. Ce même bug, s'il survit à des tests réels sur un cours fermé, pourrait nécessiter des jours de temps d'ingénieur, de préparation de véhicule et de logistique dépendante du temps. Une fois qu'un parc de véhicules de production a été déployé, un rappel pour mettre à jour des logiciels ou des capteurs peut coûter des dizaines de millions de dollars, sans parler des responsabilités légales. La vérification efficace compresse la boucle de rétroaction, permettant aux équipes d'identifier et d'éliminer les problèmes lorsque le coût du changement est le plus bas.

Principales méthodes de vérification pour les véhicules autonomes

Au lieu de cela, les développeurs assemblent une stratégie multicouche qui tire parti des forces de chaque approche. L'objectif est de maximiser la couverture tout en gardant les essais traçables, compte tenu de l'explosion combinatoire des situations de circulation possibles et des conditions environnementales. Ces méthodologies forment une pyramide, avec des techniques de simulation rapides et bon marché à la base et des essais plus lents et plus coûteux au sommet. Chaque couche alimente la vue dans les autres, créant un écosystème de vérification cohérent.

Logiciels dans la boucle (SIL) et modèle dans la boucle (MIL)

SIL et MIL sont des outils de simulation qui utilisent souvent MATLAB et Simulink. Ils peuvent injecter des données de capteur synthétique et observer si la logique de contrôle répond correctement. SIL utilise le code compilé qui finira par fonctionner sur la plate-forme de calcul réelle du véhicule et l'exécute sur un serveur standard, alimenté par des flux de capteurs simulés. Parce qu'aucun matériel spécialisé n'est nécessaire, les tests SIL s'échellent massivement. Un pipeline d'intégration continue peut faire tourner des milliers de tâches parallèles SIL, chacune exécutant un scénario de test différent, et fournir des résultats en quelques minutes d'un développeur qui engage un nouveau code. Cette rétroaction rapide est essentielle pour les cycles de développement agile, mais il ne peut pas saisir les contraintes de temps ou les goulets d'étranglement informatiques qui ne émergent que sur du matériel réellement embarqué.

Essai du matériel dans la boucle (HIL)

Les systèmes de contrôle électronique, les contrôleurs de domaine ou même une pile de calcul complète du véhicule sont placés sur un banc et sont reliés à un simulateur en temps réel qui génère des signaux électriques correspondant à ce que les capteurs produiraient. Par exemple, une installation HIL pour un système de caméra peut lire des flux vidéo enregistrés dans différentes conditions d'éclairage et injecter des modes de défaillance tels que des cadres largués ou du bruit électrique. HIL permet aux ingénieurs de vérifier que le matériel et le logiciel fonctionnent ensemble dans des conditions précises et répétables qui seraient dangereuses ou impossibles à reproduire sur une piste d'essai, comme un enfant qui court à partir de deux voitures garées à la tombée de la nuit. Les suites de régression sur les bancs HIL fonctionnent de nuit, captant des défauts d'intégration tôt. Ils vérifient également que les niveaux d'intégrité du système sont maintenus, y compris la surveillance précise de la la latence de bout en bout de l'entrée du capteur à la commande de l'actionneur.

Vérification fondée sur la simulation

Les simulations avancées sont les chevalets de la vérification autonome des véhicules. Contrairement à la simple rejouage des données enregistrées, les simulateurs modernes peuvent générer une infinité de scénarios. Ils utilisent un rendu physique pour les capteurs de caméra, le traçage des rayons pour le lidar et les modèles électromagnétiques pour le radar, créant des données synthétiques qui sont statistiquement indistinctibles des signatures de capteurs du monde réel. Les ingénieurs peuvent moduler un vaste espace de paramètres : courbure de route, visibilité de marquage des voies, couleur des vêtements pour piétons, angle de soleil, type et intensité de précipitation, et les modèles comportementaux d'autres participants au trafic. Une technique particulièrement puissante est la falsification, où un algorithme d'optimisation recherche activement l'espace de paramètres de scénario pour trouver des entrées qui font que le système autonome viole une spécification de sécurité.

Les terrains d'essais et de démonstrations dans le monde réel

Les essais en mode fermé, comme ceux effectués par Mcity à l'Université du Michigan ou l'American Center for Mobility, permettent de prévoir des scénarios scéniques avec des mannequins d'essai physique, des véhicules réels et des instruments précis. Les essais en mode public sur route, effectués sous la supervision de conducteurs de sécurité, accumulent des données qui servent à mesurer l'écart entre les performances des capteurs simulées et réelles. Cette lacune est alors modélisée et une marge statistique de sécurité est maintenue. Les entreprises qui possèdent des permis d'essais autonomes de véhicules, tels que Waymo et Cruise, publient des mesures de désengagement utilisées par les régulateurs pour mesurer la maturité du système. Ces milles réels, bien que coûteux, fournissent des données de vérité terrestre qui ancrent l'ensemble de la pyramide de vérification.

Vérification formelle et preuves mathématiques

Pour les niveaux les plus élevés d'assurance de sécurité, où un dysfonctionnement pourrait causer des dommages mortels, l'industrie se tourne de plus en plus vers des méthodes formelles. La vérification formelle utilise la logique mathématique pour prouver que la conception d'un système (ou même son code) satisfait à un ensemble de propriétés critiques sous toutes les entrées possibles. Par exemple, un outil de vérification officiel pourrait prouver que le contrôleur de freinage d'urgence du véhicule autonome ne délivrera jamais une commande d'accélération lorsqu'un obstacle est détecté dans une plage de collision, quel que soit l'état des autres modules logiciels. Ceci est beaucoup plus fort que de tester un million de scénarios aléatoires; il s'agit d'une garantie logique. Le défi est que la vérification formelle complète d'une pile autonome est aujourd'hui invraisemblable par calcul.

Vérification des composants d'apprentissage automatique

Les composants d'apprentissage automatique, particulièrement les réseaux neuronaux profonds pour la perception et la prévision, présentent des défis de vérification uniques qui ne correspondent pas aux paradigmes traditionnels de vérification des logiciels. Leur comportement est appris par les données plutôt que programmés explicitement, rendant inapplicables des mesures de couverture comme les déclarations et la couverture des branches. La vérification doit plutôt se concentrer sur la couverture de l'espace d'entrée, la robustesse aux perturbations contradictoires et la quantification de l'incertitude. Des techniques telles que le flou guidé par la couverture neuronale et l'interprétation abstraite sont en cours d'adaptation pour estimer la profondeur des essais d'un réseau.

Relever les défis uniques de la vérification autonome des véhicules

Le saut des systèmes d'assistance au conducteur vers l'autonomie complète introduit des défis de vérification qualitativement différents de l'électronique automobile conventionnelle. Un assistant de maintien des voies fonctionne dans un domaine étroit et bien compris; un robotaxi doit maîtriser tout le monde ouvert. Ce changement exige de nouvelles façons de penser à l'exhaustivité, la traçabilité et l'adéquation des tests.

La complexité de la fusion des capteurs et de la perception

Les systèmes de perception fusionnent les données des caméras, des lidars, des radars et des ultrasons en une représentation cohérente du monde. Chaque technologie de détection a ses propres modes de défaillance : les caméras sont aveuglées par l'éblouissement, les lidars peuvent voir à travers le brouillard mais peuvent être dupés par des surfaces réfléchissantes, les radars luttent avec des objets fixes. La vérification doit examiner la fiabilité de la sortie fondue lorsqu'un ou plusieurs capteurs sont dégradés, tâche qui nécessite des exemples physiques et virtuels soigneusement conçus. De plus, de nombreux systèmes de perception modernes reposent sur des réseaux neuraux profonds, dont les limites de décision sont opaques. Les équipes de vérification doivent compléter les mesures traditionnelles par des tests de détection hors distribution, en mesurant si les estimations d'incertitude du réseau augmentent de façon appropriée lorsqu'elles rencontrent des objets qu'elles n'ont jamais vus auparavant – un cheval sur une route, par exemple.

Manipulation des cas de bord et des événements rares

La longue queue des événements rares est le point central du problème de vérification. Tout système d'apprentissage automatique fonctionnera bien sur des situations communes qu'il a rencontrées des milliers de fois. Le danger réside dans la combinaison d'un en-un milliard : une entrée en tunnel avec des feux de tête liquides renversés, un véhicule brisé en deux voies avec un conducteur obscur derrière le tronc agitant une veste réfléchissante, et une ambulance qui s'approche de l'arrière avec des sirènes. Les exigences techniques traditionnelles ont du mal à énumérer de telles scènes. Par conséquent, les stratégies de vérification intègrent maintenant l'extraction automatique de scénarios à partir de pétaoctets de données de flotte, en regroupant des événements quasi-missifs, et en utilisant la simulation génératrice pour les muter davantage.

Tests de prise de décision éthique

La vérification ne peut pas prescrire l'éthique, mais elle peut garantir que le système respecte certaines contraintes difficiles, comme ne jamais sacrifier un piéton avec certitude pour sauver un passager, et toujours exécuter une manœuvre à risque minimal lorsqu'on ne sait pas. Les cas d'essai peuvent être conçus pour déterminer si le planificateur choisit une trajectoire qui met en danger de façon disproportionnée les usagers vulnérables de la route. Les rapports de vérification peuvent ensuite documenter ces comportements de façon à ce que les fabricants puissent être transparents avec les régulateurs et le public sur l'architecture de décision du système. La Commission d'éthique allemande sur la conduite automatisée et connectée a publié des lignes directrices qui servent de référence pour la conception de telles exigences d'essai.

Vérification continue et mises à jour en direct

Les mises à jour en direct permettent une amélioration continue, mais elles présentent aussi le risque qu'une nouvelle fonctionnalité introduit une régression dans une opération validée antérieurement. Cela exige un pipeline de vérification continue. Chaque construction nocturne déclenche une résurgence des essais SIL, HIL et simulation. Les modèles d'apprentissage automatique sont réévalués par rapport aux ensembles de données dorés. Les contrats formels sont revérifiés. L'ensemble du processus doit être traçable : pour tout véhicule donné à un moment donné, le fabricant doit être en mesure de récupérer les résultats exacts de vérification qui accompagnent sa configuration logicielle. Cette traçabilité complète est une exigence en vertu du Règlement No 157 de l'ONU pour les systèmes automatisés de maintien de la voie et sera probablement étendu à des niveaux plus élevés d'automatisation. Il place une prime sur les plateformes de gestion de la vérification en nuage qui peuvent orchestrer des millions d'exécutions par semaine et présenter des tableaux de bord clairs aux gestionnaires de sécurité.

Normes et cadres réglementaires de l'industrie

La vérification ne se fait pas dans un vide; elle est limitée et guidée par un réseau croissant de normes internationales. L'alignement avec ces cadres fournit un langage commun pour décrire les arguments de sécurité et est souvent obligatoire pour l'approbation de type. Les normes sont l'échafaudage qui transforme les tests ad-hoc en une discipline de génie répétable et défendable.

ISO 26262 et sécurité fonctionnelle

La norme ISO 26262 est la norme établie pour la sécurité fonctionnelle des véhicules routiers, qui prescrit un cycle de vie dans lequel les dangers sont identifiés, les niveaux d'intégrité de la sécurité automobile (ASIL) attribués de A à D en fonction de la gravité, de l'exposition et de la maîtrise, puis vérifiés par des méthodes définies. Pour un véhicule autonome, l'absence de conducteur humain signifie que la maîtrise est effectivement nulle, poussant souvent de nombreuses fonctions à ASIL D, le niveau le plus élevé. Cela exige des techniques de vérification les plus rigoureuses, y compris des essais d'injection de défauts sur matériel et des essais exhaustifs fondés sur les exigences. La partie 6 de la norme ISO 26262 couvre spécifiquement le développement de logiciels, les essais d'unités de commande, les essais d'intégration et les mesures de couverture structurelle telles que les déclarations et la couverture des branches.

ÉTAT D'EXÉCUTION (ISO/PAS 21448)

Lorsque la norme ISO 26262 traite des risques causés par des défaillances du système, la norme de sécurité de la fonctionnalité prévue (SOTIF), ISO 21448, traite des risques qui peuvent survenir en l'absence de défaillance, lorsque le système fonctionne exactement comme prévu mais que la conception est insuffisante pour le monde réel. Pour un algorithme de perception, un ensemble de formation mal choisi pourrait le rendre vulnérable à certaines conditions d'éclairage même si son code est impeccable. La norme SOTIF fournit un cadre pour identifier et réduire ces insuffisances fonctionnelles. La vérification au titre de la norme SOTIF implique la production et l'évaluation de scénarios itératifs, en mettant l'accent en particulier sur la zone dangereuse inconnue. Les essais sont conçus pour pousser le système de scénarios dangereux connus (testés et fixes) à un état où le risque non connu résiduel est si faible qu'il est acceptable de le déployer.

Protocoles nationaux et internationaux d'essai

La Commission économique pour l'Europe (CEE) des Nations Unies a également adopté des règlements pour les systèmes de conduite automatisés, notamment la R152 pour les systèmes de freinage d'urgence avancés et la R157 pour les systèmes de retenue automatisés, dont les deux mandats sont de réduire les chevauchements d'activités.

L'avenir de la vérification : essais automatisés et pilotés par l'IA

L'échelle de vérification autonome du véhicule conduit à un profond changement vers l'automatisation du processus de vérification lui-même. Il devient invraisemblable pour les ingénieurs humains d'écrire et de maintenir des dizaines de millions de scénarios de test. Par conséquent, l'industrie développe des systèmes d'IA qui peuvent générer, exécuter et trier des scénarios de test. Les agents d'apprentissage du renforcement explorent l'espace d'état du véhicule autonome, cherchant activement des comportements qui violent les contraintes, agissant comme un adversaire inlassable. Les réseaux adversaires de génération créent des données de capteur synthétique photoréalistes pour combler les lacunes dans les ensembles de données du monde réel. Les modèles de grande langue sont utilisés pour traduire les lois de trafic en langage naturel et les descriptions de cas de bord en spécifications de test exécutables.

Conclusion

La vérification n'est pas une étape unique sur la voie du lancement d'un véhicule autonome; elle est un processus constant et vivant qui se déroule en boucle avec le développement. Elle exige la synthèse de l'ingénierie de sécurité traditionnelle avec les dernières avancées en matière de calcul en nuage, de simulation et d'intelligence artificielle.Les résultats sauvent des vies même avant que le premier taxi sans chauffeur ne entre en service — chaque bug trouvé dans un banc HIL et chaque cas de pointe identifié dans la simulation est un accident potentiel évité.À mesure que l'industrie se dirige vers les opérations de niveaux 4 et 5, la responsabilité mise en place en matière de vérification ne fera que croître. Les organisations qui maîtrisent cette discipline calme et rigoureuse seront celles qui promettent enfin la mobilité réellement autonome, gagnant un niveau de confiance du public aussi durable que l'acier et le code qui composent leurs véhicules.