Introduction à l'analyse de la reproductibilité dans le contrôle critique de la sécurité

Des voitures autoconduites qui naviguent dans des rues bondées aux bras robotiques qui effectuent des opérations, ces applications critiques en matière de sécurité exigent une assurance rigoureuse que le système ne entrera jamais dans un état dangereux. L'analyse de la responsabilisation est apparue comme un outil fondamental pour obtenir cette garantie. En calculant l'ensemble des États, un système dynamique peut atteindre au fil du temps, dans des conditions initiales et des intrants de contrôle, les ingénieurs peuvent vérifier officiellement les contraintes de sécurité et les contrôleurs de conception qui évitent les régions dangereuses.

Qu'est-ce que l'analyse de la reproductibilité?

L'analyse de la facilité d'accès est une technique de vérification formelle utilisée pour déterminer tous les états possibles qu'un système peut atteindre à partir d'un ensemble donné d'états initiaux, sous réserve d'entrées et de perturbations admissibles. Mathématiquement, il faut considérer un système dynamique en continu ou en temps discret décrit par les équations différentielles ordinaires ℑ(t) = f(x(t), u(t)) ou des équations de différence x+ = f(x, u). L'ensemble accessible est défini comme la collection de tous les états qui peuvent être atteints à partir de l'ensemble initial X0 à tout moment dans un horizon donné [0, T] ou à un moment donné.

Ce calcul peut être exact ou approximatif. Des méthodes exactes comme l'élimination des quantificateurs ou la propagation des zonotopes existent pour les systèmes linéaires, tandis que les systèmes non linéaires ou à haute dimension nécessitent souvent des surapproximations (par exemple, en utilisant des polytopes, des ellipsoïdes ou des fonctions de support) ou des sous-approximations.

Concepts clés de la reachabilité

  • En arrière contre en avant – L'accessibilité vers l'avant calcule les états accessibles à partir d'un ensemble initial; l'accessibilité vers l'arrière calcule les états qui peuvent mener à un ensemble de cibles donné.
  • Exact vs. Approximate – Les ensembles accessibles sont calculables prohibitifs pour la plupart des systèmes non linéaires ou à haute dimension. Les surapproximations garantissent la sécurité mais risquent de fausser les positifs; les sous-approximations garantissent l'existence de trajectoires dangereuses, mais peuvent en manquer.
  • – Les ensembles atteignables peuvent être calculés pour un horizon temporel fixe (le =atteach-tube=) ou accumulés sur tout le temps pour capturer le comportement en état d'équilibre.
  • Présentations de la série – Les représentations communes comprennent les zonotopes, les polytopes, les ellipsoïdes, les ensembles d'étoiles et les ensembles de niveaux polynômes, chacun offrant différents compromis en termes de précision et de coûts de calcul.

Importance dans les systèmes de contrôle critique de la sécurité

Dans les domaines critiques pour la sécurité, l'assurance n'est pas facultative. Les normes telles que ISO 26262 (automotive), CEI 62304 (dispositifs médicaux) et DO-178C (avionique) exigent une vérification rigoureuse de l'élimination ou de l'atténuation des risques du système. L'analyse de la reachability fournit des garanties mathématiquement prouvables.

Concrètement, la facilité d'accès aide les ingénieurs :

  • Identifiez les modes de défaillance – En examinant quels paramètres ou entrées font entrer le système dans des états dangereux, les ingénieurs peuvent redessiner ou ajouter des moniteurs.
  • Dessiner des filtres de sécurité[ – Un filtre de sécurité basé sur l'accessibilité peut remplacer un contrôleur nominal chaque fois que le système laisserait une enveloppe sûre, assurant un fonctionnement sûr sans sacrifier les performances.
  • Certifier la conformité[ – Des preuves formelles de sécurité peuvent être soumises aux régulateurs en même temps que les données d'essai, renforçant ainsi la justification du déploiement.

Un exemple classique est le système d'évitement de collision aéroporté (ACAS Xu). L'analyse de la responsabilisation a été utilisée pour vérifier que la logique de contrôle ne délivrerait jamais des avis contradictoires (p. ex., -climat à deux aéronefs simultanément), une propriété de sécurité critique.

Applications dans les domaines critiques de la sécurité

Véhicules autonomes

L'analyse de la reproductibilité joue un double rôle : (1) dans la couche de planification, elle garantit que les trajectoires générées ne se croisent pas avec d'autres agents ; (2) dans la couche de vérification, elle vérifie que le véhicule ne commande jamais une trajectoire qui mène à une collision, même sous des défaillances de capteur ou des incertitudes de modèle.

Par exemple, le cadre Hamilton-Jacobi a été appliqué pour calculer les ensembles de sécurité pour le changement de voie et le croisement. En considérant le comportement le plus défavorable des autres participants à la circulation (par exemple, accélération/décelation maximale), un véhicule autonome peut planifier des manœuvres qui évitent les collisions.

Lien externe:[ Pour une enquête détaillée sur la capacité d'accès à la conduite autonome, voir "Analyse de la capacité d'accès à la conduite autonome: une enquête" dans les Revues annuelles de contrôle.

Dispositifs médicaux

L'analyse de la reproductibilité permet de vérifier que les sorties des appareils (p. ex., débit de la drogue, force d'incision) restent dans les limites physiologiques. Par exemple, dans un système automatisé d'administration d'insuline, l'algorithme de contrôle doit s'assurer que la glycémie ne tombe jamais dans une hypoglycémie sévère. La reproductibilité calcule l'ensemble de toutes les trajectoires possibles du glucose en fonction des incertitudes, de l'exercice et du bruit des capteurs, ce qui permet de concevoir un contrôleur qui maintient le patient en sécurité.

En chirurgie robotique, où un retard de connexion ou de communication perdu pourrait entraîner des dommages aux tissus, l'accessibilité garantit que l'effecteur final du robot reste dans l'espace de travail sûr vérifié. Des outils de vérification officiels comme CORA (analyseur d'accessibilité continue) ont été utilisés pour valider le logiciel de contrôle robotique médical avant le déploiement clinique.

[Lien externe:Pour en savoir plus sur la facilité d'accès en robotique médicale, voir cet article de recherche dans Robots autonomes.

Automatisation industrielle et robotique

L'analyse de la reproductibilité permet de calculer l'ensemble de toutes les positions et vitesses qu'un bras robot peut atteindre à un horizon donné. Les contrôleurs de sécurité imposent alors une distance minimale de séparation, même dans le pire des cas, les limites de jointure ou les variations de charge utile. L'approche s'applique également aux exoskeletons et prothèses où l'interaction homme-robot exige des garanties de sécurité.

Dans le contrôle des processus (par exemple, les réacteurs chimiques), l'analyse de la capacité d'atteindre les valeurs de température et de pression ne dépasse jamais les seuils de sécurité lors du démarrage, de l'arrêt ou des scénarios de défaillance.

Aérospatiale et aviation

L'analyse de la responsabilisation est essentielle pour vérifier la protection de l'enveloppe de vol[ les systèmes qui empêchent les décrochages et les conditions de survitesse. Pour les véhicules aériens sans pilote (UAV) opérant en formation étroite ou près des zones d'exclusion aérienne, la responsabilisation offre des garanties de trajectoire sans collision.

─ L'analyse de la capacité de pêche est la seule façon de fournir une preuve mathématiquement rigoureuse qu'un système d'aéronefs critiques pour la sécurité ne violera jamais son enveloppe. ─ Rapport des Académies nationales sur la sécurité aérienne.

Méthodes et algorithmes

Pour les systèmes linéaires, l'ensemble accessible peut être calculé exactement en utilisant des opérations de zonotope (sommes Minkowski, cartes linéaires) avec une complexité temporelle polynôme. Pour les systèmes non linéaires, les techniques comprennent:

  • Production du modèle de taylor – Utilisation des expansions de séries Taylor et de l'arithmétique des intervalles pour sur-approximer l'évolution de la dynamique non linéaire (p. ex., Flow*).
  • Amilton-Jacobi atteignabilité[ – Résoudre une équation différentielle partielle (l'équation Hamilton-Jacobi-Bellman) pour calculer l'ensemble accessible comme un ensemble de niveaux d'une fonction de valeur.
  • Méthodes basées sur l'abstraction – Construire un automate à état fini qui imite la dynamique continue, puis appliquer la vérification du modèle pour vérifier les propriétés de sécurité. Utile pour les systèmes hybrides avec une dynamique continue commutée.
  • Vérification du réseau neuronal[ – Les travaux récents permettent d'atteindre des systèmes avec des contrôleurs réseau neuronaux, en utilisant des techniques comme la décomposition de ReLU et l'approximation convexe de la coque pour propager des ensembles à travers des couches cachées.

Chaque méthode présente des compromis en matière d'évolutivité, de conservatisme et de coûts de calcul.Pour un aperçu complet, consultez "Analyse de la lixiviabilité des systèmes non linéaires: une enquête" dans le Journal of Systems Science and Complexity.

Choisir le bon outil

Plusieurs boîtes à outils open-source sont disponibles : CORA (pour les systèmes linéaires/non linéaires à temps continu), JuliReach[ (sur la base de Julia), SpaceEx[ (pour les systèmes hybrides linéaires), HyLAA[ (pour les systèmes linéaires avec un grand espace d'état), et NeuralReach[ (pour les contrôleurs réseau neuronaux).Le choix dépend du modèle du système, de la dimension et de la précision requise.

Défis et limites

Malgré ses forces, l'analyse de la capacité d'accès est confrontée à des obstacles fondamentaux :

Scalabilité informatique

La taille de l'ensemble accessible augmente de façon exponentielle avec la dimension de l'état dans le pire des cas (curse de dimensionnalité). Pour un modèle de véhicule à 10 états, un calcul précis de l'ensemble accessible peut être possible; pour un modèle de groupe motopropulseur à 50 états, il faut recourir à des approximations qui peuvent être trop conservatrices.

Incertitude et perturbations

Les systèmes réels sont sujets à des perturbations extérieures inconnues (par exemple, rafales de vent, bruit des capteurs) et à des incertitudes paramétriques (par exemple, variations de masse). L'analyse de la portée doit intégrer ces ensembles comme ensembles délimités, mais les ensembles atteignables qui en résultent peuvent être très importants, ce qui entraîne des contraintes de sécurité trop restrictives.

Lacune de vérification par rapport à la validation

L'analyse de la reproductibilité prouve les propriétés d'un modèle, et non du système physique. Les erreurs de modèle (par exemple, friction non modélisée, retards) peuvent invalider la preuve de sécurité.

Intégration au contrôle en temps réel

Les algorithmes actuels de accessibilité, en particulier pour les systèmes non linéaires, sont trop lents pour fonctionner en ligne pendant le fonctionnement.De nombreuses applications utilisent la facilité d'accès hors ligne pour générer un oracle de sécurité (p. ex., une table de recherche de vitesses sûres) que les requêtes de contrôleur en temps réel.

Orientations futures

Reachability en temps réel avec l'apprentissage automatique

Les progrès récents utilisent des réseaux neuronaux pour approximativement atteindre des ensembles ou leurs limites. Par exemple, un modèle avancé peut rapidement prédire quelles régions le système pourrait entrer, réduisant ainsi la nécessité de calcul symbolique complet. Cependant, ces connaissances se subrogent elles-mêmes doivent être vérifiées, créant une dépendance circulaire qui n'est prise en charge que maintenant par la communauté de vérification du réseau neuronal.

Reachability probabiliste

Plutôt que de demander -Le système est-il jamais dans un état dangereux? -, la accessibilité probabiliste demande -- Quelle est la probabilité d'entrer dans un état dangereux compte tenu d'un modèle de perturbation stochastique? - C'est plus pratique pour de nombreuses applications où un petit risque est acceptable. Des outils comme ProbReach[ et Sreach[ combinent la propagation de jeux stochastiques avec une programmation dynamique.

Reachability Compositionnelle

Les systèmes de grande taille sont construits à partir de composants (capteurs, contrôleurs, actionneurs). La capacité d'accessibilité de la composition décompose le problème global en analyses de la capacité d'accessibilité plus petites pour chaque composant, puis compose les résultats. Cette approche est essentielle pour l'échelle vers des systèmes complexes comme les piles de véhicules autonomes avec des dizaines de modules en interaction.

Intégration avec Run‐Time Assurance

Au lieu de fournir une preuve de sécurité ponctuelle, l'analyse de la capacité d'accès peut être utilisée dans un cadre d'assurance de la durée d'exécution (RTA). Pendant le fonctionnement, le système RTA compare constamment l'état actuel du système à un ensemble précompté de -safe d'états dont la récupération est possible. Si le système s'écarte vers la frontière, un contrôleur de secours prend le relais.

Conclusion et recommandations

L'analyse de la retouche est une pierre angulaire de l'ingénierie moderne de contrôle critique en matière de sécurité. Elle offre la seule méthode formelle pour garantir qu'un système ne sera jamais en situation dangereuse, dépassant ainsi la couverture limitée de la simulation et des essais.

  • Adopter l'analyse de la facilité d'accès au début du cycle de conception, et non comme une réflexion, pour guider l'architecture du contrôleur.
  • Combinez une accessibilité exacte (ou trop approximative) pour une vérification hors ligne avec des approximations simplifiées et rapides pour les filtres de sécurité en ligne.
  • Investir dans la validation rigoureuse du modèle pour s'assurer que le modèle vérifié représente fidèlement l'usine physique.
  • Restez informé des outils émergents (p. ex., accessibilité à la composition, méthodes probabilistes) qui promettent d'étendre la portée de la accessibilité à de plus grandes classes de systèmes.

À mesure que les systèmes de contrôle deviendront de plus en plus autonomes et critiques pour la sécurité, l'analyse de la capacité d'accès restera un outil indispensable.

Pour plus de détails, explorez le dépôt Reachability Toolbox[ maintenu par la communauté, ou le manuel -Safety-Critical Control Systems: A Formal Methods Approach.