Özerk Araçların Gelişiminde Tehlike Analizinin İmzalanması
Özerk Araç Geliştirmede Tehlike Analizinin Eleştirel Rolü
Özerk araçlar (AVs), iç yanma motoru icadından bu yana ulaşımdaki en derin değişimlerden birini temsil eder.Bu sistemler trafik ölümlerindeki dramatik azalmalara söz verir, yaşlılar ve engelliler için daha verimli bir şekilde kullanılabilir. ancak, yaygın dağıtım yolu bu zorlukların üstesinden gelmek için merkezin titiz, sistematik bir süreç tehlike analizi olarak bilinir.
Tehlike analizi tek bir adımdır, ancak her AV gelişiminin her aşamasını oluşturan sürekli bir disiplin, konsept tasarımının geçerliliği ve post-deployment izleme yoluyla tasarlanması ve bu alanda güvenlik güvencesinin geleceği.
Tehlike Analizi Nedir?
Tehlikeli zarar kaynakları bir sistem içinde tanımlama ve ortaya koyduğu riskleri değerlendirmek için resmi, yapılandırılmış bir yaklaşımdır. Özerk araçlar bağlamında, bir “hazard”, bir kaza, yaralanma veya hasara yol açan herhangi bir koşul veya olay olarak tanımlanabilir - yolcuları, yayaları, diğer araçları veya altyapıyı değerlendirmek.
Disiplin, havacılıkta on yıllar süren güvenlik mühendisliği uygulamaları, nükleer güç ve endüstriyel otomasyon. AV tehlikesi analizinin benzersiz bir şekilde zorlandığı şey karmaşık yazılım odaklı karar verme, dinamik işletim ortamları ve başarısız iş dışı davranışların ihtiyacıdır (bir başarısızlıktan sonra güvenli bir şekilde çalışmaya devam etmelidir).
Kapsamlı bir tehlike analizinin temel çıktıları, kapsamlı bir tehlike listesi, ilişkili risk seviyelerini (tipik olarak şiddet, maruz kalma ve kontrol edilebilirliği) ve bir dizi güvenlik gereksinimleri veya mitigation stratejileri içerir. Bu çıktılar doğrudan sistem tasarımına, testlere ve geçerlilik süreçlerine beslenir.
Tehlikeli Bir Araçlar İçin Tehlike Analizi Neden Temelde
AV geliştirmedeki tehlike analizinin önemi aşırı devletlenebilir.İnsan sürücüler trafik kazalarının büyük çoğunluğundan sorumlu olsalar da - Ulusal Oto Trafik Güvenliği İdaresine göre% 94'ü (NHTSA) - Özerk sistemler kendi başarısızlık modlarını halka açık yollara güvenebilmeleri için tanıtabilirler.
- [FONT:0) Sistem Başarısızlıklarından Kazaları Neden Ediyor: Bir AV, sensörlerin bir zincirine (cameras, capar, radar, ultrasonik), algılama algoritmaları, planlama modüllerine ve eylem değerlendirme sistemlerine bir başarısızlık sağlar - örneğin, bir yaya da bir hata hatası nedeniyle - bu geç başarısızlık noktalarına yol açar.
- [FONT:0)Rezervasyon ve Güvenlik Standartları: Yol araçları için Küresel güvenlik düzenlemeleri, örneğin:2)ISO 26262) ve gelişmekte olan sistemler için fonksiyonel güvenlik sağlar. [PCT: 4 ) ISO 21448[D)[Dönetici, veya SOTIF))) Merkezi işlevsellik sınırlamalarına neden olan merkezi değişikliklerden kaynaklanan kısıtlamalara neden olan bir gerekliliktir.
- [FONT:0) Kamu Güvenini İnşa Etmek: [DÜDÜDÜSÜŞÜNCÜDÜSTRİYE: 0,8] AV'ların Kamu Kabulü, otonom araçları içeren yüksek profilli olaylar (örneğin, Tempe, Arizona) erode tüketici güven.
- [FONT:0) Geliştirme Maliyetlerini ve Gecikmelerini Azaltmak:[Dönetici:0) Geliştirme Maliyetlerini ve Gecikmelerini Belirlemek:[Dönetici:0) Geliştirme döngüsünde geç olan tehlikeleri belirlemek - veya daha kötüsü, dağıtım sonrası - konsept aşamasında yapılan Tehlike analizi, mühendislerin retrofit düzeltmelerin maliyetinin bir kısmını tasarlamasını sağlar.
AV Geliştirmede Kullanılan Tehlike Analizi Yöntemleri Türleri
Tek bir tehlike analizi yöntemi, otonom araçlar için evrensel olarak yeterli değildir. Bunun yerine, mühendisler sistemin farklı yönlerine uygun bir şekilde bir dizi teknik portföyü uygularlar.
Başarısızlık Modu ve Etkileri Analizi (FMEA)
FMEA, bir sistemin her bileşenini inceleyecek ve sorar: “Burada neyin yanlış gidebileceği ve sonuçları ne olurdu?” AV bağlamda, FMEA, karmaşık yazılım etkileşimleri ve ortaya çıkan davranışların yanı sıra, nöral ağ tabanlı algı sistemleri ile ilgili olarak donanıma uygulanabilir.
Hata Ağaç Analizi (FTA)
FTA, en üst düzey bir kesintiye uğratılmış bir tekniktir. Ön tanımlanmış bir üst olayla başlar (örneğin, “vehicle bir yayadan kaçınır) ve bu durumdaki tüm donanım hataları, yazılım hataları ve çevresel koşullarla ilgili olarak geri kalanı bulmak için geri döner. FTA özellikle de olasılıklarını ölçmek ve bağlı hataları tanımlamak için değerlidir.
SistemlerTheoretic Process Analysis (STPA)
MIT'de Nancy Leveson tarafından geliştirilen STPA, araçta otomatik olarak kontrol sistemi olarak değerlendiriliyor ve kontrol edilen hataların sadece bileşeni üzerinde değil, güvenli olmayan etkileşimleri ve yetersiz kontrol eylemlerine odaklanabiliyor. AV, bir algı algoritması, ancak henüz yazılım yoğun sistemlerde tehlike analizi için uygun bir şekilde işlev görebilir[Dönetici).
Uygulamada, AV geliştirme ekipleri FMEA, FTA ve STPA'nın bir kombinasyonunu kullanır, genellikle sonuçlarını birleştirilmiş güvenlik davasına entegre eder. Yöntem seçimi, sistemin olgunluğuna, bileşeninin eleştirelliğine ve düzenleyici beklentilerine bağlıdır.
Özerk Araç Geliştirmede Tehlike Analizi Süreci
Belirli adımlar organizasyon ve metodoloji ile değişirken, AV için genel bir tehlike analizi süreci genellikle aşağıda açıklanan sırayı takip eder. Bu işlem iteratiftir ve her gelişim kilometresinde tekrarlanır.
Adım 1: Sistem Tanımı ve Kapsam
Herhangi bir tehlike tespit edilemeden önce, sistem sınırları açıkça tanımlanmalıdır. Operasyonel Tasarım Domain (ODD) - AV'nun işlev için tasarlanmış olan koşullar kümesi nedir? Bu, yol türleri, hava koşulları, trafik hızları ve coğrafi konumları içerir. Analiz aynı zamanda aracın işlevsel mimarisini tanımlar, algılama, planlama ve kontrol alt sistemleri de içerir.
Adım 2: Tehlike Tanımlama
Beyin fırtınası, yapılandırılmış çek listeleri ve yukarıda açıklanan teknikler, analist tüm potansiyel tehlikeli olayları tanımlar. AVD, tipik bir tehlike içerir: [[Ücretsiz:0]|D)[DÜye Olmayanlar[DÜye Olmayanlar (örneğin, doğru bir şekilde)
Adım 3: Risk Değerlendirmesi
Her tespit edilen tehlike risk seviyesi için değerlendirilir, genellikle birden fazla ölümcüllükten bir kombinasyon kullanır: [DÜDÜDÜDÜDÜDÜDÜSÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞ
Adım 4: Risk Azaltımı ve Davası
Kabul edilemez bir risk seviyesi olan tehlikeler için mühendisler mitigation önlemleri geliştirirler. Bunlar, donanımdan tasarruf (örneğin, çift fren devreleri), yazılım çeşitliliği (örneğin, bağımsız yedekleme algoritmaları), veya operasyonel kısıtlamalar (örneğin, otoyollara sınırlı işlem) içerir.
Adım 5: Doğrulama ve Geçerlilik
Analiz, mitigations'lerin etkili olduğu kanıtlanmamış değildir. Bu kapsamlı testler içerir: senaryo bazlı simülasyon ( tanımlanmış tehlikeli senaryoları keşfedin), donanım-inthe-loop testleri, kapalı iddialar kanıtlanan sebepler ve gerçek dünya geçerliliği milleri kanıtlamaktadır. test sırasında keşfedilen herhangi bir yeni tehlike analizi döngüsüne geri besleme sırasında.
Adım 6: Sürekli İzleme
Dağıtımtan sonra bile, tehlike analizi devam ediyor. Gerçek dünya verileri, aşırı havaleleri ve olay raporları daha önce tanınmamış tehlikeleri tanımlamak için kullanılıyor - örneğin, benzersiz bir yol işareti içeren bir yeni kenar durumu.Bu geri bildirim döngüsü, aracın yaşam döngüsü boyunca geçerli kalmasını sağlıyor.
Tehlike Analizinin Geliştirme Yaşam döngüsüne Entegrasyonu
Tehlikeli analiz tek bir ödev değildir; V-model geliştirme sürecinin her aşamasına otomotiv mühendisliğinde yaygın olarak kullanılan.
- [FONT=0)Concept fazı:[Dönemli tehlike analizi, sistemin mimarisini (örneğin, yeterli miktarda tasarruflu bir sensör paketini seçmek) olarak tanımlanır.
- [FONT=0) Sistem tasarımı:[Dönemli tehlike analizi (örneğin FTA veya STPA) alt sistem özellikleri ile ilgili güvenlik gereklilikleri oluşturur.
- [FONT:0)Component tasarım ve uygulama: FMEA, bileşen seviyesinde bireysel sensörler, ECU'lar ve eylemciler gerekli güvenlik bütünlüğü seviyesini karşılar ( ISO 26262).
- [FONT:0)Integration ve test:) Tehlikeye dayalı test senaryoları, bu mitigations çalışmayı amaçlanan olarak doğrulamanın analizinden elde edilir.
- [FONT:0]Ürün ve başlat:[Dönem:[Dönem: 1) Son bir tehlike incelemesi, tüm risklerin ele alındığını ve güvenlik davasının tamamlandığını onaylar.
- [FONT:0)Post-start:[Dönem:[Dönemli:0) Alan izleme ve sürekli tehlike analizi, güncellemeler ve iyileştirmeler.
Bu iteratif yaklaşım, güvenlikin bir sonraki değil, en başından itibaren bir tasarım sürücüsü olmasını sağlar.
AV Hazard Analizinde Meydanlar
Onun önemine rağmen, otonom araçlar üzerinde kapsamlı tehlike analizi gerçekleştirmek, dayanılmaz zorluklar için sunar.
- [FONT:0]Complexity and Emergent Davranış: Makine öğrenme modellerinin etkileşimi, sensör füzyon ve gerçek zamanlı planlama, tasarım sırasında tamamen tahmin etmek imkansız olan davranışları yaratır. milyonlarca resim üzerinde eğitilmiş bir algı ağı hala nadir bir aydınlatma koşulunda başarısız olabilir. Geleneksel olarak, bu tür yüksek boyutlu, veri odaklı sistemler için mücadele.
- [FONT:0]Bilinmeyen Bilinmeyenler:[Dönetici:[Dönetici:0) AV'nin operasyonel alanı neredeyse sınırsızdır. Mühendisler binlerce kenar davasını tespit etseler bile, hiç kimsenin tahmin edemeyeceği senaryolar olacaktır - bir trafik koniyeri gibi şekillendiren bir iş çalışanı, örneğin, sistematik bir kimlik ve istatistiki olarak benimsemelidir.
- D4/L5 için Standartlaştırmanın C:0)Lack:[Dönetici: 0:0) ISO 26262 ve ISO 21448, dünya çapında tam özerklik için hala gelişmektedir - NHTSA, Avrupa Komisyonu ve Çin'in MIIT – kendi gereksinimlerini geliştiriyor, ancak 4/5 araç için evrensel olarak kabul edilen bir tehlike analizi standardı henüz mevcut değildir.
- [FONT:0]Data Volume ve Validation Mileage: Endüstri genellikle milyarlarca test milin güvenlik ispatlanması gerekir. Hazard analizi tek başına brute-force testine güvenebilir; senaryo bazlı kapsama ölçümleri ve resmi analiz teknikleri ile tamamlanmalıdır.
Özerk Araç Güvenliği Üzerine Etkisi
Uygulamalı bir şekilde, tehlike analizi, belirli bir kesişim geometrisinde kör bir nokta yaratabileceği veya aracın bu geometride ortaya çıkmasını engellemesine olanak tanır. Örneğin, bir tehlike analizi belirli bir sensör yapılandırmasının belirli bir kesişim geometride kör bir nokta oluşturduğunu ortaya çıkarabilir.
Dahası, tehlike analizi, aracın güvenli olduğunu iddia edemez.Rezervasyona göre, sigortacılar ve kamuya güven verenler, aracın belgelenmiş bir tehlike analizi olmadan, bir AV geliştiricinin araçlarının güvenli olduğunu iddia edemez.0RAND Corporation, otonom araç güvenliği hakkında rapor verir).
Daha uzun vadede, sağlam tehlike analizi tüm endüstrinin güvenlik kaydına katkıda bulunur ve tek bir araç programında tespit edilen her tehlike, alanın en iyi uygulamalarını bildirebilir, özerkliğe girişini hızlandırabilir.
Tehlikeli Araçlar için Tehlike Analizinde Future Trends in Hazard Analysis for A Özerk Tools
Simülasyon-Driven Hazard Discovery
Sinir ağ tabanlı sistemler baskın hale gelirken, tehlike analizi giderek daha fazla simülasyonda yapılır. Sanal ortamlarda milyonlarca rastgele veya gerici senaryolar yaratarak, mühendisler gerçek dünya milleri gibi makul sayıda gerçek-dünyada karşılaşmak için imkansız olan başarısızlık modlarını tanımlayabilirler.Foretellix[D[D][FLT]
Gerçek Zamanlı Geri Bildirim ile Sürekli Tehlike Analizi
Future AVs, aracın kendi bilgisayar kaynaklarını kullanarak en iyi şekilde yapılan uyarı analizleri gerçekleştirebilir. Yeni bir tehlike tespit edilirse (örneğin, önceki analizlerle kaplı olmayan alışılmadık bir yaya davranışı), sistem durumu loglayabilir ve uzaktan bir incelemeyi tetikleyebilir. Bu sürekli öğrenme döngüsü gelişim ve operasyon arasındaki çizgiyi bulanıklaştırır.
Güvenlik AI ile entegrasyon
Makine öğrenmesinin kendisi tehlike analizi geliştirmek için kullanılır. Biromali tespit ve geri dönüş testi gibi teknikler otomatik olarak riskli senaryolar keşfedebilir. Sonuçlar sonra tehlike analizi sürecine geri beslemektedir, virtual bir iyileşme döngüsü yaratır.
Formal Yöntemlere Doğru Düzenleme
Düzenlemeler resmi doğrulamanın kullanımını araştırıyor - bir sistemin asla güvenli olmayan bir duruma girmeyeceğini kanıtlıyor - geleneksel tehlike analizine tamamlayıcı olarak. Resmi yöntemler henüz bir AV'nun tam karmaşıklığı için ölçeklenemiyor olsa da, planlama ve kontrol gibi kritik alt sistemlere uygulanırlar.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Tehlike analizi, her AV'nun talep ettiği güvenlik temeli inşa eden disiplindir ve asla tam olarak tamamlanamaz - ancak şiddetlerini sistematik olarak tanımlamak ve etkili mitigations uygulamak, mühendisler her AV'nun üzerinde durması gereken güvenlik temeli inşa eder.
Özerk araç teknolojisi olgun olmaya devam ettikçe, tehlike analizi yöntemleri paralel olarak gelişecektir. Simülasyon, sürekli izleme ve düzenleyici hizalama, her makul adımın yolda yaşamlarımızı artırma ve yönetme yeteneğimizi artırmak için tüm roller oynayacaktır. Geliştiriciler için, titiz bir tehlike analizine yatırım yapmak, güvenli dağıtımı hızlandıracak bir avantaj değildir.
Tüm özerkliğe giden yol uzun olabilir, ancak yoldaş olarak tehlike analizi ile, güvenle izleyebilirsiniz.