Table of Contents

Автономные транспортные средства (AV) представляют собой одну из самых сложных и критически важных систем, когда-либо развернутых на потребительских рынках. Обещание сокращения аварий, повышения мобильности и оптимизации транспортного потока полностью зависит от способности этих транспортных средств безупречно работать в почти бесконечном диапазоне сценариев. Достижение этого уровня надежности невозможно без дисциплинированной, сквозной инженерной инфраструктуры качества (QE). В то время как традиционное тестирование программного обеспечения фокусируется на функциональной корректности, AV QE должен решать вопросы слияния датчиков, принятия решений в реальном времени, обработки краев и надежного соблюдения развивающихся нормативных стандартов. В этой статье рассматривается критическая роль инженерии качества в разработке автономных транспортных средств, изучение ключевых процессов, проблем и будущих направлений, которые определяют путь к безопасной и надежной технологии автономного вождения.

Основополагающая роль инженерии качества в развитии AV

Инженерия качества в контексте автономных транспортных средств выходит далеко за рамки традиционного обеспечения качества или тестирования программного обеспечения. Это целостная дисциплина, которая объединяет проверку качества проектирования, системную инженерию, проверку целостности данных и непрерывную проверку на протяжении всего жизненного цикла транспортного средства. Каждый компонент - от оптики LiDAR до весов нейронной сети - должен быть проверен в самых экстремальных условиях. Национальное управление безопасности дорожного движения (NHTSA) подчеркнуло, что автоматизированные системы вождения должны демонстрировать «надежный процесс проектирования и строгое тестирование», чтобы получить одобрение развертывания [[NHTSA AV Safety Framework]]. . Это делает QE не просто вспомогательной функцией, но центральным костяком безопасности AV.

Без строгого проектирования качества даже самые передовые алгоритмы ИИ потерпят неудачу, когда столкнутся с погрузочным доком, замаскированным под полосу, пешеходом в темной одежде в сумерках, или строительной зоной с противоречивыми вывесками. Эти крайние случаи не являются редкостью; они являются повседневной реальностью общественных дорог. Процессы QE систематически каталогизируют, моделируют и тестируют эти сценарии, создавая случай безопасности, которому могут доверять регуляторы и страховщики. Общество автомобильных инженеров (SAE) определило уровни автоматизации вождения от 0 до 5, и каждый уровень предъявляет все более жесткие требования к качеству (SAE J3016) . Для систем уровня 4 и уровня 5 QE должно доказать, что транспортное средство может справиться с любой разумной ситуацией без вмешательства человека.

Обеспечение надежности датчиков и трубопроводов данных

Многомодальная калибровка датчиков и целостность данных

Автономные транспортные средства полагаются на набор датчиков — LiDAR, радар, камеры, ультразвуковые датчики, а иногда и тепловые или событийные камеры. Каждый датчик имеет уникальные сильные и слабые стороны. Например, LiDAR превосходит при точных измерениях 3D-диапазона, но ухудшается при сильном дожде, в то время как камеры предоставляют богатую семантическую информацию, но борются со светом или низким светом. Качественная инженерия должна гарантировать, что каждый датчик калибруется в общую систему отсчета с синхронизированными по времени потоками данных. Несбалансированность даже нескольких миллиметров между положениями датчика может привести к неправильной интерпретации стека восприятия местоположения бордюра или пешехода.

Качество данных не заканчивается калибровкой. Необработанный поток датчиков должен быть проверен на шум, коррупцию, дрейф и задержку. Инженеры по качеству устанавливают автоматизированные трубопроводы, которые контролируют здоровье датчиков в режиме реального времени, помечая аномалии, такие как точки LiDAR, которые выходят за пределы ожидаемых диапазонов или рамки камеры с чрезмерным размытием движения. Эти проверки особенно важны на этапе сбора данных, где миллионы миль данных о движении захватываются для обучения и проверки. Без надежных ворот качества данных учебный набор данных становится загрязненным, и полученные модели унаследуют систематические искажения или слепые пятна. Исследования показали, что деградация датчиков является основной причиной сбоев восприятия в автономных системах , подчеркивая необходимость непрерывного мониторинга качества.

Сенсор Fusion Integrity

Слияние данных от нескольких датчиков имеет важное значение для надежного восприятия, но оно также вводит новые режимы отказа. Инженерия качества проверяет, что алгоритмы синтеза правильно связывают объекты через модальности датчиков, обрабатывают временные смещения и отвергают ложные обнаружения. Например, радиолокационное обнаружение стационарного ограждения должно быть сопоставлено с точками LiDAR того же ограждения - если алгоритм синтеза неправильно связывает возвращение радара с движущимся транспортным средством, планировщик может инициировать ненужный маневр избегания. Систематическое тестирование с помеченными данными о наземной истине, как в моделировании, так и на испытательных треках, требуется для проверки качества синтеза. Это включает стресс-тесты, где сигналы датчика искусственно ухудшаются или задерживаются, чтобы наблюдать, как система синтеза ухудшается изящно - или терпит неудачу катастрофически.

Проверка и проверка программного обеспечения по масштабам

Иерархические стратегии тестирования

Учитывая астрономическое количество возможных дорожных ситуаций, исчерпывающее тестирование в реальном мире невозможно. Инженерия качества применяет иерархический подход, который сочетает в себе моделирование, тестирование замкнутого цикла и проверку на дороге. На самом низком уровне единичные тесты проверяют отдельные функции (например, правильно ли алгоритм обнаружения полосы определяет разметку полосы при данном освещении). Интеграционные тесты затем проверяют взаимодействия между компонентами, такими как модуль восприятия, проходящий объекты к планировщику пути. Системные тесты запускают весь программный стек в среде моделирования высокой точности, где миллионы краевых случаев могут быть созданы и протестированы автоматически.

Ключевым методом является сценарное тестирование, где инженеры-качества определяют конкретные ситуации (например, ребенок, гоняющийся за мячом на улицу, внезапная зона строительства, транспортное средство, сливающееся со слепой зоны) и проверяют, что AV реагирует правильно. Эти сценарии хранятся в многоразовой библиотеке и могут быть параметризированы (например, переменная скорость, погода, освещение) для генерации тысяч тестовых случаев из одного сценария. Такие инструменты, как ASAM OpenSCENARIO , обеспечивают стандартизированные форматы для обмена этими сценариями между платформами моделирования, что позволяет последовательно проверять их в командах разработчиков.

Непрерывная интеграция и непрерывное развертывание (CI/CD) для AV-программного обеспечения

Автономное программное обеспечение для вождения развивается быстро, с частыми обновлениями моделей восприятия, алгоритмов планирования и систем управления. Современный стек программного обеспечения AV может обновляться ежедневно или даже ежечасно. Инженерия качества должна идти в ногу, встраивая валидацию в непрерывный конвейер интеграции. Каждое изменение программного обеспечения запускает набор автоматизированных тестов регрессии, который запускает тысячи сценариев в симуляции в течение нескольких минут. Любая регрессия - такая как новая версия планировщика, вызывающая более частые жесткие тормоза - должна быть отмечена до слияния изменения.

Этот трубопровод CI/CD сам по себе является инженерным артефактом качества: он должен быть надежным, детерминированным и репрезентативным для реальных условий. Инженеры по качеству отвечают за курирование набора регрессии для максимального покрытия при минимизации времени выполнения. Они также отслеживают прочность испытаний - сценариев, которые дают недетерминированные результаты из-за, например, случайных семян или зависимостей времени - и либо фиксируют, либо удаляют такие тесты для поддержания доверия к трубопроводу. Без зрелой структуры качества CI/CD команды разработчиков рискуют развертывать изменения, которые ухудшают показатели безопасности.

Соблюдение стандартов и правил безопасности

ISO 26262 и функциональная безопасность

Стандарт функциональной безопасности ISO 26262 устраняет опасности, вызванные неисправностью электрических или электронных систем. В то время как первоначально разработанный для обычных автомобильных систем, ISO 26262 был адаптирован для AV, с руководством по определению целей безопасности для функций автоматического вождения. Инженерия качества гарантирует, что каждый компонент системы разрабатывается в соответствии с соответствующим уровнем целостности безопасности автомобиля (ASIL), от ASIL A (самый низкий) до ASIL D (самый высокий). Например, система восприятия, которая обнаруживает пешеходов, обычно должна соответствовать ASIL B или C, в то время как система приведения в действие тормозов может потребовать ASIL D.

Процессы проектирования безопасности включают анализ опасности и оценку риска (HARA), анализ дерева неисправностей (FTA), а также анализ режима отказа и эффектов (FMEA). Инженеры по качеству документируют эти анализы, проверяют, что механизмы безопасности реализованы правильно, и подтверждают, что они работают так, как задумано в условиях неисправности. Критическим аспектом является то, что ISO 26262 требует независимости между командой разработчиков и командой проверки - инженеры по качеству часто служат независимыми проверяющими, предоставляя объективные доказательства безопасности.

Новые стандарты: ISO 21448 (SOTIF) и UL 4600

В то время как ISO 26262 устраняет известные недостатки, автономное вождение сопряжено с рисками от ограниченной производительности системы в ситуациях, которые не были ожидаемы дизайнерами. Это область ISO 21448, стандарт безопасности предполагаемой функциональности (SOTIF). SOTIF фокусируется на выявлении и смягчении опасностей, которые возникают, когда система работает в своей области проектирования, но выполняет неадекватно - например, система восприятия, которая не обнаруживает частично закрытого пешехода. Инженерия качества для SOTIF включает систематическое исследование сценариев, краевой случай добычи и проверку того, что производительность системы приемлема во всей области оперативного проектирования (ODD).

Другим важным стандартом является UL 4600, разработанный Underwriters Laboratories, который обеспечивает всеобъемлющую основу для безопасности автономных продуктов. UL 4600 требует, чтобы команда разработчиков создавала и поддерживала структурированный случай безопасности - четкий, основанный на фактических данных аргумент, что AV приемлемо безопасен. Инженеры по качеству вносят свой вклад в случай безопасности, генерируя доказательства из тестирования, моделирования, полевых данных и аудитов. UL 4600 подчеркивает прозрачность и непрерывный мониторинг , подталкивая инженерию качества за пределы проверки перед развертыванием к текущей операционной оценке.

Проблемы в области качества для автономных транспортных средств

Бесконечная сложность реального вождения

Независимо от того, сколько сценариев моделируется, реальный мир всегда содержит сюрпризы. Внезапный порыв ветра, пересечение животных, временный светофор, жест руки от полицейского - это все ситуации, которые AV должен интерпретировать и реагировать безопасно. Инженеры-качество сталкиваются с проблемой определения «угловых случаев», которые имеют наибольшее значение, учитывая, что невозможно проверить все. Такие методы, как покрытие-управляемое нечеткость, состязательное генерирование сценариев и онтологическая классификация сценариев появляются для систематического охвата наиболее критических условий безопасности.

Предсказание поведения человека

Автономные транспортные средства должны взаимодействовать с водителями, велосипедистами и пешеходами, поведение которых часто непредсказуемо. Прогнозирование того, перейдет ли пешеход улицу или подождет у бордюра, является сложной вероятностной проблемой. Инженерия качества должна гарантировать, что модели прогнозирования не только точны в среднем, но и надежны к самым опасным ошибочным прогнозам. Например, если модель неоднократно недооценивает вероятность того, что ребенок столкнется с дорогой, AV может не замедлиться во времени. Проверка этих моделей требует обширных реальных данных и состязательного тестирования - поиска входов, где предсказание опасно.

Кибербезопасность и обновления вне воздуха

По мере того, как AV становятся все более связанными, кибербезопасность становится проблемой качества. Злоумышленник может потенциально вмешиваться в данные датчиков, вводить ложные дорожные знаки или скомпрометировать системы управления транспортным средством. Инженерия качества должна включать тестирование кибербезопасности, такое как тестирование на проникновение, безопасная проверка загрузки и обнаружение аномалий в сети транспортного средства. Обновления по воздуху (OTA) необходимы для улучшения программного обеспечения AV, вводят риски установки поврежденного или несанкционированного кода. Процессы качества должны гарантировать, что обновления OTA криптографически подписаны, проверены на промежуточной среде и безопасны для отката.

Будущее качественной инженерии в автономных транспортных средствах

Объяснение и валидация ИИ

Модели глубокого обучения часто являются черными ящиками - инженеры могут наблюдать, что они выводят, но не всегда почему. Инженерия качества развивается, чтобы включить методы объяснимости ИИ, такие как карты заметности, визуализация внимания и причинный анализ. Эти инструменты помогают инженерам качества понять, принимает ли модель решения на основе правильных функций (например, распознавание пешехода по их форме) или на ложных корреляциях (например, распознавание пешехода по наличию пешеходного перехода). Проверка того, что модели обобщают в новых средах, не полагаясь на ярлыки, является ключевой проблемой качества для следующего поколения AV.

Постоянный мониторинг качества на местах

Качество не заканчивается при развертывании. Автономные транспортные средства с флотом генерируют постоянный поток данных телеметрии, включая разъединение, почти пропущенные и показатели эффективности вождения. Команды по разработке качества анализируют эти данные для выявления возникающих проблем, таких как модель восприятия, которая ухудшается с течением времени из-за дрейфа данных, или планировщик, который становится чрезмерно консервативным в определенной географической области. Этот цикл мониторинга поля замыкает цикл качества: проблемы, выявленные в поле, используются для создания новых сценариев испытаний и улучшения покрытия проверки, формируя непрерывный цикл обратной связи. Такие инструменты, как DataOps и MLOps платформы принимаются для управления этим потоком данных и автоматизации обнаружения аномалий.

Интеграция симуляций и данных реального мира

Верность моделирования продолжает улучшаться, но она никогда не может идеально воспроизводить реальность. Основным техническим достижением в области качества является использование симуляции воспроизведения и повторного воспроизведения датчиков, где потоки реальных датчиков (записанные с ручного вождения или предыдущих развертываний AV) воспроизводятся через стек программного обеспечения AV. Это позволяет проводить регрессионное тестирование на наборах данных на миллионы миль без необходимости их повторного вождения. Инженеры по качеству должны обеспечить, чтобы среда повторного воспроизведения сохраняла причинность и время - в противном случае результаты моделирования могут вводить в заблуждение. Гибридные подходы, которые сочетают записанные данные с синтетическим впрыском сценария, дают обещание покрытия длинных хвостовых краевых случаев с высокой точностью.

Заключение

Путь к безопасным, надежным автономным транспортным средствам проложен строгой инженерией качества. От калибровки датчиков и целостности данных до иерархического тестирования программного обеспечения, соответствия ISO 26262 и SOTIF и непрерывного операционного мониторинга, инженерия качества гарантирует, что каждый компонент и подсистема работают правильно в огромном разнообразии реальных условий. По мере развития технологии AV, инженерия качества должна развиваться параллельно, охватывая объяснимость ИИ, устойчивость к кибербезопасности и бесшовную интеграцию моделирования с полевыми данными. Конечной целью является не совершенство - ни одна система не может быть абсолютно безопасной - но очевидный, подтвержденный доказательствами случай безопасности, который отвечает нормативным ожиданиям и зарабатывает общественное доверие. Автономные транспортные средства преобразуют транспорт только в том случае, если инженерия качества преобразует себя для решения проблемы.