Table of Contents
Introduzione all'analisi di raggiungibilità nel controllo critico della sicurezza
I sistemi di controllo moderni sono sempre più affidati a compiti in cui il fallimento può portare a gravi lesioni, danni ambientali o perdita di vita. Dalle auto-guida che navigano strade affollate alla chirurgia robotica dell'esecuzione delle armi, queste applicazioni critiche di sicurezza richiedono una rigorosa garanzia che il sistema non entrerà mai in uno stato pericoloso.
Che cosa è l'analisi di Raggiungibilità?
Per determinare tutti gli stati possibili, un sistema può raggiungere da un determinato insieme di stati iniziali, soggetto a input e disturbi ammissibili. Matematicamente, considerare un sistema dinamico a tempo continuo o discrezionale descritto da equazioni differenziali ordinarie & n. 8465;(t) = f(x(t), u(t)) o differenze di tempo x+ = f(x, u) raggiungono il punto di accesso.
I metodi esatti come l'eliminazione quantificativa o la propagazione dello zonotopo esistono per i sistemi lineari, mentre i sistemi non lineari o ad alta dimensione richiedono spesso sovraapprossimazioni (ad esempio, utilizzando politopi, ellissoidi o funzioni di supporto) o sotto-approssimazioni.
Concetti chiave in Reachability
- Backward vs. Forward[[] – Le commute di raggiungibilità in avanti sono raggiungibili da un set iniziale; le calcolate di raggiungibilità arretrate affermano che possono portare a un determinato set di destinazione. Entrambi sono utilizzati per la verifica e la sintesi di controllo.
- Exact vs. approssimativo[] – I set di misurabili sono computazionalmente proibitivi per la maggior parte dei sistemi non lineari o ad alta dimensione. Le sovraapprossimazioni garantiscono la sicurezza ma rischiano falsi positivi; le sotto-approssimazioni garantiscono l'esistenza di traiettorie non sicure ma potrebbero mancare alcune.
- Tempo-varying vs. Time-invariant[[] – I set accessibili possono essere calcolati per un orizzonte temporale fisso (il “cavo-tubo”) o accumulati in tutto il tempo per catturare il comportamento dello stato stabile.
- Rappresentanze di serie[[] – Le rappresentazioni comuni includono zonotopi, politopi, ellissoidi, set stellari e set di polinomiali, ogni offrendo diversi trade-off in accuratezza e costi computazionali.
Importanza nei sistemi di controllo critico della sicurezza
In termini di sicurezza-critici, l'assicurazione non è facoltativa. Standard come ISO 26262 (automotive), IEC 62304 (dispositivi medici), e DO‐178C (avionica) richiedono una verifica rigorosa che i rischi di sistema vengono eliminati o mitigati.
Concretamente, la raggiungibilità aiuta gli ingegneri:
- Identificare le modalità di guasto[[] – esaminando quali parametri o input causano l'inserimento degli stati non sicuri, gli ingegneri possono ridisegnare o aggiungere monitor.
- Progettare filtri di sicurezza[] – Un filtro di sicurezza basato sulla raggiungibilità può sovrascrivere un controller nominale ogni volta che il sistema lascerebbe una busta sicura, garantendo un funzionamento sicuro senza sacrificare le prestazioni.
- Certificare la conformità[[[] – Le prove di sicurezza dei campioni possono essere presentate ai regolatori insieme ai dati di prova, rafforzando il caso per l'implementazione.
Un esempio classico è il sistema di evitare collisione airborne [ (ACAS Xu). L'analisi di raggiungibilità è stata utilizzata per verificare che la logica di controllo non emetterebbe mai consiglieri conflittuali (ad esempio, “climb” a entrambi gli aerei contemporaneamente), una proprietà di sicurezza critica.
Applicazioni attraverso i domini critici di sicurezza
Veicoli autonome
La guida autonoma richiede la gestione di interazioni imprevedibili con pedoni, ciclisti e altri veicoli in tempo reale. L’analisi di raggiungibilità gioca un duplice ruolo: (1) nello strato di pianificazione, assicura che le traiettorie generate non intersecano mai con i possibili set di misura degli altri agenti; (2) nello strato di verifica, controlla che la pipeline di percezione-controllo del veicolo non comandi mai una traiettoria che porta a una collisione, anche in caso di guasti.
Per esempio, il framework Hamilton-Jacobi è stato applicato per calcolare i set sicuri per la traslazione e l'intersezione della corsia. Considerando il comportamento peggiore degli altri partecipanti al traffico (ad esempio, la massima accelerazione/descriminazione), un veicolo autonomo può pianificare manovre che evitano le collisioni.
Link esterno:[[]] Per un'indagine dettagliata sulla raggiungibilità della guida autonoma, vedere []"Analisi di raggiungibilità per la guida autonoma: un sondaggio" nelle Recensioni annuali di controllo.
Dispositivi medici
I sistemi medici come le pompe di insulina, i ventilatori e gli strumenti di chirurgia robotica devono garantire la sicurezza del paziente. L'analisi di raggiungibilità verifica che le uscite del dispositivo (ad esempio, il tasso di consegna della droga, la forza di incisione) rimangano entro limiti fisiologici.
Nella chirurgia robotica, dove un ritardo di connessione o comunicazione perso potrebbe portare a danni del tessuto, la raggiungibilità assicura che l'effetto finale del robot rimanga all'interno dello spazio di lavoro sicuro verificato.
Link esterno:[] Per saperne di più sulla raggiungibilità nella robotica medica da questo articolo di ricerca in Robot autonome.
Automazione industriale e robotica
Le cellule di produzione con robot collaborativi devono impedire collisioni accidentali con i lavoratori umani. L'analisi di raggiungibilità viene utilizzata per calcolare l'insieme di tutte le posizioni e velocità che un braccio robot può raggiungere in un determinato orizzonte temporale. I controllori di sicurezza poi applicano una distanza minima di separazione, anche sotto i limiti di giunzione peggiori o le variazioni di carico. L'approccio si applica anche a eskeletons[ e [[
Nel controllo dei processi (ad esempio, reattori chimici), l'analisi di raggiungibilità verifica che la temperatura e la pressione non superino mai le soglie sicure durante gli scenari di avvio, di arresto o di guasto.
Aerospaziale e Aviazione
I sistemi aerospaziale sono stati a lungo pionieri dei metodi formali. L'analisi di raggiungibilità è essenziale per verificare la protezione della busta[]] sistemi che impediscono bancarelle e condizioni di sovravelocità. Per i veicoli aerei non equipaggiati (UAV) che operano in stretta formazione o vicino a zone no-fly, la capacità di raggiungere garanzie di traiettoria senza collisione.
“L’analisi di raggiungibilità è l’unico modo per fornire una prova matematicamente rigorosa che un sistema di aeromobili critico della sicurezza non violerà mai la sua busta.” – Rapporto delle Accademie Nazionali sulla sicurezza aerea.
Metodi computazionali e algoritmi
Per i sistemi lineari, il set raggiungibile può essere calcolato esattamente utilizzando operazioni di zonotopo (somma di Minkowski, mappe lineari) con complessità temporale polinomiale.
- Propagazione del modello di Taylor[[] – Utilizzando le espansioni della serie Taylor e l'intervallo aritmetico per approssimare l'evoluzione delle dinamiche non lineari (ad esempio, Flow*).
- Hamilton-Jacobi raggiungibilità[[] – Risolvere un'equazione differenziale parziale (l'equazione Hamilton-Jacobi-Bellman) per calcolare l'insieme raggiungibile come un insieme di livello di una funzione di valore.
- Metodi basati sull'abstrazione[[] – Costruisci un automa finito-stato che imita le dinamiche continue, quindi applica il controllo del modello per verificare le proprietà di sicurezza.
- Verifica della rete neurale[[] – Il lavoro recente estende la raggiungibilità a sistemi con controller di rete neurali, utilizzando tecniche come la decomposizione di ReLU e l'approssimazione dello scafo convesso per propagare i set attraverso strati nascosti.
Ogni metodo presenta i trade-off in scalabilità, conservatorismo e costi computazionali. Per una panoramica completa, consultare []"Analisi di raggiungibilità dei sistemi non lineari: un sondaggio" nel Journal of Systems Science and Complexity.
Scegliere lo strumento giusto
Molti sistemi di misurazione e di misurazione (per esempio, sistemi di misurazione e di controllo) (per la sicurezza in tempo reale) [FLT:]] ]]] [FLT]] [FLT]]
Sfide e limitazioni
Nonostante i suoi punti di forza, l'analisi della raggiungibilità affronta ostacoli fondamentali:
Scalabilità computazionale
La dimensione del set raggiungibile cresce esponenzialmente con la dimensione dello stato nel peggiore dei casi (curse of dimensionality).Per un modello di veicolo a 10 stati, è possibile calcolare il set esatto raggiungibile; per un modello di powertrain a 50-stato, si devono ricorrere a approssimazioni che possono essere eccessivamente conservatrici.
Incertezza e Disturbi
I sistemi reali sono soggetti a disturbi esterni sconosciuti (ad esempio, raffiche eoliche, rumore dei sensori) e all'incertezza parametrica (ad esempio, variazioni di massa). L'analisi di raggiungibilità deve incorporare questi come set delimitati, ma i set raggiungibili risultanti possono essere molto grandi, portando a vincoli di sicurezza eccessivamente restrittivi.
Verifica vs. Validazione Gap
L'analisi di raggiungibilità dimostra le proprietà di un modello, non il sistema fisico. Gli errori di modello (ad esempio, attrito non modellato, ritardi) possono invalidare la prova di sicurezza.
Integrazione nel controllo in tempo reale
Molti applicativi utilizzano la raggiungibilità offline per generare un oracolo di sicurezza (ad esempio, un tavolo di ricerca di velocità sicure) che il controller in tempo reale interroga. Ma per i sistemi che devono reagire a cambiamenti imprevedibili (ad esempio, un guizzang pedonale nella strada), la ricomputazione online dei modelli accessibili è ridotta.
Le direzioni future
Reachability in tempo reale con l'apprendimento automatico
I recenti progressi utilizzano reti neurali per approssimare i set raggiungibili o i loro confini. Ad esempio, un modello avanzato imparato può prevedere rapidamente quali regioni il sistema potrebbe entrare, riducendo la necessità di un calcolo simbolico completo. Tuttavia, tali surrogati imparati devono essere verificati, creando una dipendenza circolare che è solo ora in fase di elaborazione della rete neurale.
Reachability probabilistico
Piuttosto che chiedere “Il sistema è mai in uno stato non sicuro?”, la raggiungibilità probabile chiede “Qual è la probabilità di entrare in uno stato non sicuro dato un modello di disturbo stocastico?” Questo è più pratico per molte applicazioni in cui un piccolo rischio è accettabile. Strumenti come ProbReach]] e SReach [FLT:
Reachability compositivo
I grandi sistemi sono costruiti da componenti (sensori, controllori, attuatori). La raggiungibilità compositiva decompone il problema generale in analisi di portata più piccole per ogni componente, poi compone i risultati. Questo approccio è essenziale per la scalabilità a sistemi complessi come gli stack autonome del veicolo con decine di moduli di interazione. I primi risultati mostrano che con ipotesi di interfaccia accurata, la raggiungibilità compositiva può ridurre il tempo di calcolo da ordini di grandezza mantenendo la sicurezza.
Integrazione con la garanzia Run-Time
Invece di fornire una prova di sicurezza a tempo pieno, l’analisi di raggiungibilità può essere utilizzata all’interno di un framework di garanzia a tempo di esecuzione (RTA) . Durante il funzionamento, il sistema RTA confronta costantemente lo stato attuale del sistema contro un precomputato “set sicuro” di stati da cui è possibile il recupero. Se il sistema si allontana verso il confine, un controller di backup prende il sopravvento.
Conclusioni e raccomandazioni
L'analisi di raggiungibilità è una pietra angolare dell'ingegneria moderna di controllo critico della sicurezza, che offre l'unico metodo formale per garantire che un sistema non entrerà mai in uno stato sicuro, superando la copertura limitata di simulazione e test.
- Adottare l'analisi di raggiungibilità all'inizio del ciclo di progettazione, non come un ripensamento, per guidare l'architettura del controller.
- Combinare la capacità di accesso (o stretta eccessivamente approssimativa) per la verifica offline con approssimazioni semplificate e veloci per i filtri di sicurezza online.
- Investire in una validazione rigorosa del modello per garantire che il modello verificato rappresenti esattamente lo stabilimento fisico.
- Restate informati sugli strumenti emergenti (ad esempio, la capacità compositiva, i metodi probabilistici) che promettono di estendere la portata della raggiungibilità a classi più grandi di sistemi.
L'analisi di raggiungibilità, sempre più autonoma e sicura, resterà uno strumento indispensabile, mentre la ricerca continua, unitamente all'adozione industriale di metodi formali, guiderà la prossima generazione di sistemi di controllo sicuri.
Per ulteriori informazioni, esplorare il [Reachability Toolbox repository[[]] mantenuto dalla comunità, o il libro di testo “Sistemi di controllo sicuro-critico: A Formal Methods Approach.”