Perslis Motion
PERSLIS MOTION · 自主智能体的 ABS

模型会开车。
我们造刹车。

所有人都在拼命训练一个更聪明的模型去开车、飞无人机、驱动机器人。我们反其道而行。在智能被允许移动任何物理系统之前,我们先界定哪些动作是可准入的——并把它强制在一个坐在模型之下、而非模型内部的运行时里。控制器可以很弱、可以坏、甚至可以带敌意。安全不会随之退化。

一套软件运行时安全架构,已在仿真中演示。不是用于真实车辆的控制系统——见下文范围说明。

定位 · 自主智能体的 ABS

Perslis 不是司机。
它是刹车。

Perslis 是位于概率智能与执行机构之间的安全与控制护栏。规划器——任何模型,你的或我们的——可以提议“变道”或“加速”。随后由一个确定性层判断该动作在当前状态、约束、权限与安全不变量下是否可准入。不可准入的动作,永远到不了执行机构。

01 · 无法绕过

模型无法绕过地板。

每条指令在执行前都必须经过准入层;没有通往执行机构的旁路。一个敌对或损坏的规划器,正是我们的测试。

02 · 确定性拒绝

不安全的指令被确定性地拒绝。

同样的状态、同样的指令、同样的裁决,每一次都如此——并附上写明触发不变量的收据。不是概率,不是策略,而是一条你能读懂的规则。

03 · 已知安全状态

置信度或状态不足 → 进入已知安全状态。

当世界状态过期、传感器不一致、或规划器置信度低于门槛时,地板不猜:它驶向预先定义的回退——减速、停车、保持。

模型会开车。我们造刹车。

阅读完整说明——从提议到执行的每一步 →

升级路径很简单:带上你的模型,装上刹车。能力仍是你的;准入、拒绝与安全回退成为模型之下的一层经验证的机制,并附带审计轨迹。

问题所在

你无法靠训练
训出一个安全保证。

自动驾驶正被当作一个模型问题来解:多跑里程、把网络做大、指望失败率下降。但一个学出来的策略永远可能提议一个致命动作,再强的能力也无法让你证明它不会。"因为模型足够好所以它安全"是不可证伪的——这恰恰就是认证机构、保险公司和监管者一遇到它就卡壳的原因。数十亿美元砸下去让提议者更聪明,却丝毫改变不了提议者被允许做什么。

模型能力不是安全论据。可准入性才是。

这次反转

把提议者
与准入层分开。

那个智能——不管它是什么——只能提议一个候选动作。每个候选都会在抵达执行器之前,用已落地的安全不变量校验一遍。准入、收紧、拒绝,或被覆盖为一个安全回退动作。安全集由运行时界定,而不是由模型学出来。

世界状态→安全包络→动作准入→执行器 ↑ 提议进入AI / 规划器

最妙的地方:这一切几乎都可以在挑选任何 AI 模型之前就先建好。提议者可以随意替换——

随机→基于规则→本地模型→Claude / Gemini→完整自动驾驶栈

——而地板纹丝不动。安全论证从不取决于插进来的是哪一个。

看它拒绝 · 可交互

喂它一个敌意控制器。
看地板拒绝。

下面这个控制器是个贴车尾者:它把油门踩死,直冲前车——一个故意做得糟透了的驾驶者。切换一下地板。地板关时,撞车正是控制器所要的结果。地板开时,护盾投影出可达状态、看见碰撞、然后刹车——全程保持安全间距。同一个控制器,分毫未改。地板只是拒绝执行那个不安全动作,并为每一次拒绝写下一份回执。

这是对真实驾驶地板不变量的一个纵向模型(safe_gap = max(min_gap, speed·headway),可达性感知的刹车)。在我们完整的 MetaDrive(自动驾驶仿真)跑测中,同一个贴车尾者在地板关时撞了车,在地板开时安全跑完整条高速——地板把一个会撞车的控制器变得安全,而控制器本身分毫未改。

这台引擎

一个运行时,
坐在每一台会动的机器之下。

状态→可达性→不变量→准入→执行→验证

核心不是又一个庞大的规则引擎。而是一个被持续追问的问题:

这个被提议的动作,会不会在时域 H 之内把机器带进一个被禁止的状态?

状态

位置、速度、朝向、轨迹、邻近物体、边界、执行器状态——一份对世界的类型化读数。

可达性

把候选动作向前投影。在接下来的短时域里,哪些状态会变得可达?

不变量

速度与加速度限值、碰撞包络、地理围栏、最小间隔、禁行区域、执行器限值。

准入

ALLOW · CLAMP · DENY · EMERGENCY。候选动作被执行、收紧、拒绝,或被一个安全覆盖动作替换。

回退

一旦状态变得未知、矛盾、陈旧,或传感器掉线,就转入一个预先定义好的安全行为——绝不去问模型该怎么办。

回执

记录:世界状态 → 请求的动作 → 被违反的不变量 → 准入的动作 → 结果。每一次拒绝都可审计。

为什么它可认证

每个动作都留下一份回执。

你得到的不是一句"安全系统把车停了",而是一条可审计的记录——无论提议者是随机规划器还是前沿模型,它的形态都一样:

12:04:31.220
speed = 11.2 m/s · pedestrian_distance = 17.4 m · closing_rate = 11.0 m/s
requested_throttle = +0.31 · predicted_collision = TRUE
invariant = MIN_STOPPING_ENVELOPE · verdict = DENY · override = BRAKE · result = stopped

自动动作变得可检查、可测试、可承保——因为安全论证活在运行时里,而不在某个模型的权重里。

这些地板

同一台引擎。汽车、无人机、
机器人、船、自行车。

一辆车、一架四旋翼、一台仓储机器人、一条机械臂——抽象丝毫不变。换掉状态和不变量;可达性→准入的内核保持一模一样。

更大的构想

为模型中介系统
做准入控制。

Perslis 在不同领域一次次造着同一台机器。它从来不是"符号 AI"。它是一个运行时,决定一个模型被允许把什么变为现实。

一条伪造的引用永远无法抵达受验证的状态。一个不安全的动作永远无法抵达执行器。同一根脊梁。

写给投资人

你不去赢那场模型竞赛。
你坐在它下面。

天生模型无关

每一家自动驾驶、无人机、机器人公司都在花钱改进自己的提议者。地板是他们全都仍然需要的那一层——让任何提议者都变得可部署的那一层。我们不是自动驾驶栈的竞争者;我们是它下面的运行时。

护城河是运行时,不是模型

模型会被商品化。一个带可审计回执链、经过验证的准入运行时——保险方、认证方、监管方真正需要的那件产物——不会。安全论证本身就是产品。

与供应商、与硬件皆无关

随机的、基于规则的、本地的还是前沿的;汽车、无人机还是机械臂。一个抽象,多块地板——一个横跨一切自动移动之物的水平安全运行时。

设计上就已去风险

我们先把软件控制这个问题隔离出来,并在仿真中解决它。这才是诚实、可融资的路径:先证明运行时,再把物理世界叠加到一个已经站得住的地基上。

诚实的范围说明。今天真实存在的,是一套软件运行时安全架构,已在仿真(MetaDrive)中演示。它不是用于真实车辆的已认证方案。物理系统还会带来传感器不确定性、控制延迟、执行器故障、时序保证、硬件冗余以及认证——都是实打实的工作,而它们被有意放在我们率先回答的那个问题的下游:在给定一份对世界可信的读数的前提下,什么运动是可准入的,我们能否独立于模型来强制它?那个问题,我们已经解决。