Perslis Defense
PERSLIS DEFENSE · 第五章 · 回执

不部署,也能评估它。

这个运行时的产出不只是一条更安全的轨迹,而是一份记录:哪些动作曾经可用、哪些被拒绝、依据的是什么证据 —— 由运行本身生成,而不是事后补写。

影子模式

地板即使处于关闭状态也会记录自己的判定。针对一段已记录的任务以停用状态运行它,它会产出一条反事实轨迹:它本会拒绝的每一个动作,连同它本会引用的证据 —— 而实际发生的一切不受任何影响。

这就是诚实的第一步。它在作战上零成本,不可能影响任何结果,而且回答了信任一个安全层之前唯一重要的问题:它会对我的任务做什么?

两个数字会立刻浮现,也正是一个项目办公室该索取的两个:它本会拒绝、但机组照做且任务无恙的次数(错误限制),以及它本会拒绝、且其后确实发生了不良结果的次数(正当限制)。

安全论证证物

自主系统的保证通常是一份「关于」系统写成的文档。这里是一份由系统本身在运行中产出的记录,并具备使其可回放的同一种确定性。

在驾驶案例中的样子

在 CARLA 演示中,一个敌对控制器径直驶向碰撞。地板接管车辆,保持约 9.7 m 间距,并在 38–40 km/h 下行驶 100–490 m 的过程中记录了约 400 次拒绝。碰撞次数:0。关闭地板后,同一个控制器会撞车 —— 而日志依然记录了地板在此过程中本会拒绝什么。

该演示的交互版本 →

下一章

第六章 —— 它不是什么,以及尚未解决的问题 →