Table of Contents
ניתוח של מיצוי ב- Safety-Critical control
מערכות בקרה מודרניות מופקדות יותר ויותר עם משימות שבהן הכישלון יכול להוביל לפציעה חמורה, נזק סביבתי או אובדן חיים.ממכוניות אוטונומיות נווטצות רחובות צפופים לזרועות רובוטיות שמבצעות ניתוח, יישומים קריטיים אלה דורשים ביטחון קפדני אבטחה כי המערכת לעולם לא תיכנס למצב מסוכן.ניתוח יכולת להגיע למגבלות אחריות על ידי פיתוח זה.
מה זה ניתוח של התעלות?
בליבתו, ניתוח יכולת ההשגה הוא טכניקת אימות פורמלית המשמשת כדי לקבוע את כל המדינות האפשריות שמערכת יכולה להגיע ממערך מסוים של מצבים ראשוניים, בכפוף לקלטים והפרעות סחירים.מתמטיקה, לשקול זמן מתמשך או דיסקרטי-זמן מערכת דינמית שתוארה על ידי משוואות שונות רגילות ו- #8465;(t) = f(x(t), או הבדלי x=x(x) או משוואות) לכל נקודה בלתי-x(x) או , כלומר, כלומר, ניתן להגדיר, כלומר, כלומר, כלומר, כלומר, כלומר, בכל רגע, כלומר, כלומר, אם ניתן להגדיר, אם ניתן להגדיר, אם כן, אם כן, אם יש להגדיר את ה-x(x(x(x) או משוואות X=0, בכל רגע, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, כלומר, אם ניתן להגדיר, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, ניתן להגדיר, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, אם כן, אם
חישוב זה יכול להיות מדויק או משוער. שיטות כגון חיסול מתווך או zonoope propagation קיימים עבור מערכות ליניאריות, בעוד מערכות לא לינאריות או גבוהות מאוד דורשות לעתים קרובות over-approximations (למשל, באמצעות פוליטופים, אליפסואידים, או פונקציות תמיכה) או תחת סיבוכים.
מושגים מרכזיים בהגעה
- (ב) [ה] [ה] [ה] [ה] [ה] [ה]]] [ה]]]], [הההבאה] [ה] [ה] [ה]] [הה]] [ה]]]], [הההההההההההההתיישבות] [ה] [ה] היא], אשר], ו[התת] היא] היא [הת] [התמנה], היא], אשר היא], אשר היא [הההההההההההההה[הההה"ה"ה"ה"ה"ה"התחילה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה"ה'[ה'] ה"ה
- (FLT:0)Exact לעומת ApproximateFIRLT:1) - קבוצות בעלות טווח גישה להשגה הן אסרטיביות חישובית עבור רוב המערכות הלא לינאריות או גבוהות ממדים.Over-approximations להבטיח בטיחות אך חיובי סיכון; תחת אישורים מתחת לסיבוכים להבטיח קיום של מסלולים לא בטוחים, אך עלול להחמיץ כמה מהם.
- (FLT:0)Time-varying vs. Time-invariantofFLT) 1:1 - ניתן למקם קבוצות Reachable לאופק זמן קבוע (ה-reach-tube) או שנצבר לאורך כל הזמן כדי ללכוד התנהגות יציבה של מדינתית.
- (FLT:0) ייצוגים של ההרחבה:1 - ייצוגים נפוצים כוללים זונולופות, פוליטופים, אליפסואידים, מערכות כוכבים, ו-פולינומימיות ברמה, כל אחד מציע הבדלים מסחריים שונים דיוק ועלויות חישוביות.
חשיבות מערכות בקרת בטיחות-Critical Control
בתחומי בטיחות קריטיים, אבטחת מידע אינה אופציונלית. התקנים כגון ISO 26262 (automotive), IEC 62304 (מכשירים רפואיים), ו- DO-178C (avionics) מחייבים אימות קפדני כי סיכוני המערכת חוסכים או מכים.ניתוח יכולת עמידה מספק ערבויות מוכחות מתמטיות, אשר רק בדיקות סופיות של תרחישים, השגה חוקרת:0Freas:0Freatual מקרים אפשריים, כולל מקרים אפשריים, כולל סימולציה, אשר לא ניתן לראות.
היכולת לסייע למהנדסים:
- (ב) [ה]הסבר:0] זיהוי מצבי כישלונות (FLT: 1) – על ידי בחינה אילו פרמטרים או קלטות גורמים למערכת להיכנס למצבים לא בטוחים, מהנדסים יכולים לעצב מחדש או להוסיף צגים.
- (FLT:0) עיצוב מסננים בטיחותיים (FLT:1) - מסנן בטיחות מבוסס על נגישות יכול להתגבר על בקר נומינאל בכל פעם שהמערכת תשאיר מעטפה בטוחה, להבטיח ניתוח בטוח ללא הקרבה של ביצועים.
- (FLT:0) לאשר תאימות: 1:1 - ניתן להגיש הוכחות פורמליות של בטיחות הרגולטורים לצד נתוני מבחן, חיזוק המקרה עבור פריסה.
דוגמה קלאסית היא ניתוח ההתנגשות האווירית (PLT:0) של התנגשויות אוויריות (ACAS Xu) נעשה שימוש כדי לוודא כי לוגיקה הבקרה לעולם לא תפיק ייעוץ סותר (למשל, "climb" לשני המטוסים בו זמנית), נכס בטיחות קריטי.הגישה בקנה מידה לכדי מערכת על-ממדית על-ידי הדינמיקה של המטוס.
יישומים ב-Critical Domains
רכב אוטונומי
נהיגה אוטונומית דורשת טיפול באינטראקציות בלתי צפויות עם הולכי רגל, רוכבי אופניים וכלי רכב אחרים בזמן אמת.ניתוח השגה ממלא תפקיד כפול: (1) בשכבת התכנון, היא מבטיחה כי יצרו מסלולים לא מתערבבים עם קבוצות אפשריות של סוכנים אחרים; (2) בשכבת האימות, היא בודקת כי צינור התפיסה-לשליטה של הרכב לעולם לא מצווה על מסלול שמוביל להתנגשות, אפילו תחת מודל או כישלונות לא בטוחים.
לדוגמה, המסגרת של ההרחבה:0 [Hamilton-Jacobi הגיעה להישג יד של 1:1] הוחלפה על מנת לקבוע קבוצות בטוחות מותאמות לשינוי ולמעבר לצומת דרכים.על ידי בהתחשב בהתנהגות הגרועה ביותר של משתתפים אחרים בתאונות דרכים (למשל, האצה מקסימלית / מחיקה), רכב אוטונומי יכול לתכנן כי להימנע מהתנגשויות באופן סביר.
(ב) [15] ,5 ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
מכשירים רפואיים
מערכות רפואיות כמו משאבות אינסולין, אוורורים וכלי ניתוח רובוטיים חייבים להבטיח בטיחות המטופל.ניתוח מיצוי אימות כי הפלט של המכשיר (למשל, שיעור משלוח תרופות, כוח תוך ניתוק) נשאר בתוך גבולות פיזיולוגיים.לדוגמה, במערכת משלוח אינסולין אוטומטית, אלגוריתם הבקרה חייב להבטיח כי גלוקוז בדם לעולם לא נופל לתוך hypoglycemia חמורה.
בניתוח רובוטי, שבו עיכוב חיבור או תקשורת אבוד יכול להוביל לנזק רקמות, ההסתברות מבטיחה כי תוקף הרובוט נשאר בתוך סביבת עבודה בטוחה מאומתת.
(ב) ⁇ (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
אוטומציה תעשייתית ורובוטיקה
(התאים לייצור עם רובוטים שיתופיים חייבים למנוע התנגשות מקרית עם עובדים אנושיים.ניתוח יכולת להגיע לקביעת סט של כל המיקומים והמהירויות של זרוע רובוט יכולה להשיג באופק זמן נתון.
בשליטה בתהליך (למשל, כורים כימיים), ניתוח יכולת להגיע מאמת את הטמפרטורה והלחץ שמעולם לא יעלו על סף בטוח במהלך ההפעלה, הסגירה, או תרחישים פגומים.על ידי חישוב הסטה שניתן להגיע תחת כל רצפי הפתיחה האפשריים של שסתום, מפעילי יכולים להפיק מגבלות סביבתיות בטוחות.
תעופה ואוויר
מערכות חלליות כבר חלוציות של שיטות פורמליות.ניתוח מיצוי חיוני כדי לאמת את מערכות ההגנה המעטפת של טיסה 1FLT 1 (הכוללת דוכנים ותנאים מהירים יותר) עבור כלי רכב אוויר בלתי מאוישים (UAV) הפועלים במבנה הדוק או בסמוך לאזורים ללא גבולות, יכולת להגיע לערבויות ללא התנגשויות.
"ניתוח יכולת הפחתת התפוצה הוא הדרך היחידה לספק הוכחה קפדנית מבחינה מתמטית שמערכת מטוסים ביקורתית של בטיחות לעולם לא תפר את המעטפה שלה." - דו"ח האקדמיות הלאומי על בטיחות התעופה.
שיטות תגמול ואלגוריתמים
ניתוח של מיצוי דורש חישוביות. עבור מערכות ליניאריות, את מערכת ההשגה ניתן לסווג בדיוק באמצעות פעולות זונוטופ (מסכי Minkowski, מפות ליניאריות) עם מורכבות זמן פולינומי.עבור מערכות לא לינאריות, טכניקות כוללות:
- (FLT:0) מודל טייור propagationation Reagationation ReFLT:1) - שימוש ב- Taylor series הרחבה ו-Breaks מרווחים כדי לעקוף את האבולוציה של דינמיות לא לינאריות (למשל, Flow*).
- Hamilton-Jacobi מגיע ל-JackerveFLT:1] - פתרון משוואה חלקית שונה חלקית (המשוואה המילטון-ג'ייקוב-בלמן) כדי למקם את הסט שניתן להגיע אליו כמערך של תפקוד ערכי. Handles nonlinear מערכות עם שליטה והפרעה, אך סובל מ"תיקון של מימד".
- (FLT:0) שיטות מבוססות אסטרציה 1 (FLT:1) - בנו אוטומאטון סופי-מדינתי המחקה את הדינמיקה הרצינית, ולאחר מכן ליישם בדיקת מודל כדי לאמת תכונות בטיחות.
- (FLT:0) אימות רשת אורל (Neural Network אימותFLT:1) - עבודה חדשה מרחיבה את היכולת של מערכות עם בקרים ברשת עצבית, באמצעות טכניקות כמו ReLU decomposition ו convex hull approximation כדי להפיץ קבוצות באמצעות שכבות נסתרות.
כל שיטה מציגה את החילופים המסחריים בסקאלות, ההפרטה והעלות החישובית.עבור סקירה מקיפה, ייעוץ FLT:0" ניתוח של מערכות לא לינאריות: סקר "השערה" 1 ב-Journal of Systems and Complexity.
בחירת הכלי הנכון
(ב) כמה תיבות של קוד פתוח זמינות:2JuliReachir:0)CORAFelople:1 (עבור לינארי/לא-זמני), FLT:2JuliReachirFLT 3:0 (Julia-based), FLT:4SpaceExFLT:5 (עבור מערכות היברידיות), FLT:6HyAphir Analysis for Modern Index for E-Fal Model (N) ו-Fericericer (NL)
אתגרים ומגבלות
למרות החוזקות שלו, ניתוח יכולת ההשגה עומד בפני מכשולים יסודיים:
המונחים: Scalability
גודלו של מערך ההגעה גדל באופן אקספוננציאלי עם המימד המדינה במקרה הגרוע ביותר (דיוק של מימדיות) עבור מודל של 10-מדינתי, חישוב מוגדר מדויק יכול להיות אפשרי; עבור מודל של 50-מדינה, יש צורך לפנות לנספחים שעשויים להיות שמרניים מדי.
חוסר ודאות והפרעות
מערכות אמיתיות כפופות להפרעות חיצוניות לא ידועות (למשל, גלי רוח, רעש חיישן) וחוסר ודאות פרמטרי (למשל, ניתוח של וריאציות המוניות) חייב לשלב אלה כקבוצות כבולות, אבל קבוצות הנתונות המתקבלות יכולות להיות גדולות מאוד, מה שמוביל למגבלות בטיחות מגבילות יתר.
המונחים: validation Gap
ניתוח של מיצוי מוכיח תכונות של מודל, לא את המערכת הפיזית. שגיאות מודל (למשל, חיכוך לא מודל, עיכובים) יכול לערעור את ההוכחה לבטיחות.
שילוב של שליטה בזמן אמת
אלגוריתמים של השגה נוכחית, במיוחד עבור מערכות לא ליניאריות, איטיים מדי לרוץ באינטרנט במהלך המבצע. יישומים רבים משתמשים בהגעה לא מקוון כדי ליצור אונקיה בטיחות (למשל, שולחן מבט של מהירויות בטוחות) כי שאילתות בקר בזמן אמת בזמן אמת.אבל עבור מערכות שחייבות להגיב לשינויים בלתי צפויים (למשל, הולכי רגל לתוך הכביש), ניתוק מחדש של הגעה לאינטרנט הוא צורך בדגמים נדירים של פיתוח, אך עדיין מופחת.
כיוונים עתידיים
זמן אמיתי עם Machine Learning
ההתקדמות האחרונה משתמשת ברשתות עצביות כדי להגיע לקוויות או לגבולותיהם.לדוגמה, מודל קדימה נלמד יכול לחזות במהירות אילו אזורים המערכת יכולה להיכנס, להפחית את הצורך חישוב סמלי מלא.עם זאת, יש לאמת את הפונדקאים הנלמדים הללו, יצירת תלות מעגלית שרק עכשיו היא נתקלה על ידי קהילת אימות הרשת העצבית.
יציבות הסתברות
במקום לשאול "האם המערכת אי פעם במצב לא בטוח?", הגישה הפרוביביליסטית שואלת "מה הסיכוי להיכנס למדינה לא בטוחה בהתחשב במודל של הפרעה סטורית?", זה מעשי יותר עבור יישומים רבים שבהם סיכון קטן מתקבל על הדעת.
התחדשות
מערכות גדולות בנויות ממרכיבים (רגישים, בקרים, ממריצים) ניתנות קיבולת הרכב מקנה את הבעיה הכוללת בניתוחים של יכולת להגיע קטנה יותר עבור כל רכיב, ולאחר מכן מפרסמת את התוצאות.גישה זו חיונית לדרגת מערכות מורכבות כמו מחסניות רכב אוטונומיות עם עשרות מודולים אינטראקציה. תוצאות מוקדמות מראות כי עם הנחות ממשק זהירות, יכולת יצירת הרכב יכול להפחית את הזמן על ידי הוראות של שמירה על גודל תוך שמירה על בטיחות.
שילוב עם Run-Time Assurance
במקום לספק הוכחה בטיחות חד פעמית, ניתוח יכולת להגיע יכול לשמש בתוך מסגרת ביטחון בזמן ריצה (RTA) במהלך המבצע, מערכת RTA משווה כל הזמן את המדינה הנוכחית של המערכת נגד "מערכת בטוחה" של מדינות שממנה התאוששות אפשרית.אם המערכת מסתערת לכיוון הגבול, בקר גיבוי משתלט.
מסקנות והמלצות
ניתוח של מיצוי הוא אבן הפינה של הנדסה מודרנית של בקרת בטיחות קריטית.זה מציע את השיטה הרשמית היחידה להבטיח כי מערכת לעולם לא תיכנס למצב לא בטוח, על פני הכיסוי המוגבל של סימולציה ובדיקה. ממכוניות אוטונומיות והמכשירים רפואיים למרחב ורובוטים תעשייתיים, יכולת להגיע הוכיחה את הערך שלה למנוע כשלים קטסטרופליים.עם זאת, השדה עומד בפני מגבלות אמיתיות של יכולת, דיוק, והתאמה בזמן אמתית הם מהנדסים:
- ניתוח יכולת הגעה מוקדם במחזור העיצוב, לא כמחשבה לאחר מכן, להנחות אדריכלות בקר.
- שילוב מדויק (או חזק יותר מאשר-approximative) להגיע לאימות לא מקוון עם קידודים מהירים ומהירים עבור מסננים בטיחות באינטרנט.
- להשקיע באימות מודל קפדני כדי להבטיח שהמודל המאומת מייצג במדויק את הצמח הפיזי.
- הישארו מודעים לכלים מתעוררים (למשל, זמינות הרכב, שיטות פרובביליסטיות) המבטיחים להרחיב את טווח ההגעה לשיעורים גדולים יותר של מערכות.
כשמערכות בקרה הופכות להיות יותר אוטונומיות וביקורתיות בטיחותיות, ניתוח יכולת להגיע יישאר כלי חיוני למחקר מתמשך, בשילוב עם אימוץ תעשייתי של שיטות פורמליות, יסיע את הדור הבא של מערכות בקרה בטוחות להפליא.
(ב) [קרא:0] לקרא נוסף, לחקור את תיבות 'השירותיות' (Reachability Toolbox RepositoryFLT:2, מוחזקים על ידי הקהילה, או את הספר "מערכות בקרה בטוחה-סיטורית: גישה של שיטות נורמטיביות."