模型会开车。
我们造刹车。
所有人都在拼命训练一个更聪明的模型去开车、飞无人机、驱动机器人。我们反其道而行。在智能被允许移动任何物理系统之前,我们先界定哪些动作是可准入的——并把它强制在一个坐在模型之下、而非模型内部的运行时里。控制器可以很弱、可以坏、甚至可以带敌意。安全不会随之退化。
一套软件运行时安全架构,已在仿真中演示。不是用于真实车辆的控制系统——见下文范围说明。
Perslis 不是司机。
它是刹车。
Perslis 是位于概率智能与执行机构之间的安全与控制护栏。规划器——任何模型,你的或我们的——可以提议“变道”或“加速”。随后由一个确定性层判断该动作在当前状态、约束、权限与安全不变量下是否可准入。不可准入的动作,永远到不了执行机构。
模型无法绕过地板。
每条指令在执行前都必须经过准入层;没有通往执行机构的旁路。一个敌对或损坏的规划器,正是我们的测试。
不安全的指令被确定性地拒绝。
同样的状态、同样的指令、同样的裁决,每一次都如此——并附上写明触发不变量的收据。不是概率,不是策略,而是一条你能读懂的规则。
置信度或状态不足 → 进入已知安全状态。
当世界状态过期、传感器不一致、或规划器置信度低于门槛时,地板不猜:它驶向预先定义的回退——减速、停车、保持。
模型会开车。我们造刹车。
升级路径很简单:带上你的模型,装上刹车。能力仍是你的;准入、拒绝与安全回退成为模型之下的一层经验证的机制,并附带审计轨迹。
你无法靠训练
训出一个安全保证。
自动驾驶正被当作一个模型问题来解:多跑里程、把网络做大、指望失败率下降。但一个学出来的策略永远可能提议一个致命动作,再强的能力也无法让你证明它不会。"因为模型足够好所以它安全"是不可证伪的——这恰恰就是认证机构、保险公司和监管者一遇到它就卡壳的原因。数十亿美元砸下去让提议者更聪明,却丝毫改变不了提议者被允许做什么。
模型能力不是安全论据。可准入性才是。
把提议者
与准入层分开。
那个智能——不管它是什么——只能提议一个候选动作。每个候选都会在抵达执行器之前,用已落地的安全不变量校验一遍。准入、收紧、拒绝,或被覆盖为一个安全回退动作。安全集由运行时界定,而不是由模型学出来。
最妙的地方:这一切几乎都可以在挑选任何 AI 模型之前就先建好。提议者可以随意替换——
——而地板纹丝不动。安全论证从不取决于插进来的是哪一个。
喂它一个敌意控制器。
看地板拒绝。
下面这个控制器是个贴车尾者:它把油门踩死,直冲前车——一个故意做得糟透了的驾驶者。切换一下地板。地板关时,撞车正是控制器所要的结果。地板开时,护盾投影出可达状态、看见碰撞、然后刹车——全程保持安全间距。同一个控制器,分毫未改。地板只是拒绝执行那个不安全动作,并为每一次拒绝写下一份回执。
这是对真实驾驶地板不变量的一个纵向模型(safe_gap = max(min_gap, speed·headway),可达性感知的刹车)。在我们完整的 MetaDrive(自动驾驶仿真)跑测中,同一个贴车尾者在地板关时撞了车,在地板开时安全跑完整条高速——地板把一个会撞车的控制器变得安全,而控制器本身分毫未改。
一个运行时,
坐在每一台会动的机器之下。
核心不是又一个庞大的规则引擎。而是一个被持续追问的问题:
这个被提议的动作,会不会在时域 H 之内把机器带进一个被禁止的状态?
状态
位置、速度、朝向、轨迹、邻近物体、边界、执行器状态——一份对世界的类型化读数。
可达性
把候选动作向前投影。在接下来的短时域里,哪些状态会变得可达?
不变量
速度与加速度限值、碰撞包络、地理围栏、最小间隔、禁行区域、执行器限值。
准入
ALLOW · CLAMP · DENY · EMERGENCY。候选动作被执行、收紧、拒绝,或被一个安全覆盖动作替换。
回退
一旦状态变得未知、矛盾、陈旧,或传感器掉线,就转入一个预先定义好的安全行为——绝不去问模型该怎么办。
回执
记录:世界状态 → 请求的动作 → 被违反的不变量 → 准入的动作 → 结果。每一次拒绝都可审计。
每个动作都留下一份回执。
你得到的不是一句"安全系统把车停了",而是一条可审计的记录——无论提议者是随机规划器还是前沿模型,它的形态都一样:
requested_throttle = +0.31 · predicted_collision = TRUE
invariant = MIN_STOPPING_ENVELOPE · verdict = DENY · override = BRAKE · result = stopped
自动动作变得可检查、可测试、可承保——因为安全论证活在运行时里,而不在某个模型的权重里。
同一台引擎。汽车、无人机、
机器人、船、自行车。
一辆车、一架四旋翼、一台仓储机器人、一条机械臂——抽象丝毫不变。换掉状态和不变量;可达性→准入的内核保持一模一样。
驾驶地板
车辆、行人、道路与车道边界、速度与制动包络。
飞行地板
无人机:高度、地理围栏、间隔、电量与链路失效保护。
机器人地板
移动机器人与机械臂:人、工作空间边界、扫掠体积碰撞。
& 一切会动之物
船、漫游车、电动自行车、AMR——只要它有执行器和一个安全集,它就有一块地板。
为模型中介系统
做准入控制。
Perslis 在不同领域一次次造着同一台机器。它从来不是"符号 AI"。它是一个运行时,决定一个模型被允许把什么变为现实。
科学
生物地板拒绝伪造的蛋白质事实;只有有来源锚定的声明才被准入。
法律
法律地板拒绝伪造的判例法;一条引用必须解析到一份真实记录。
运动
驾驶地板拒绝不安全的控制;一个动作必须通过安全不变量。
一条伪造的引用永远无法抵达受验证的状态。一个不安全的动作永远无法抵达执行器。同一根脊梁。
你不去赢那场模型竞赛。
你坐在它下面。
天生模型无关
每一家自动驾驶、无人机、机器人公司都在花钱改进自己的提议者。地板是他们全都仍然需要的那一层——让任何提议者都变得可部署的那一层。我们不是自动驾驶栈的竞争者;我们是它下面的运行时。
护城河是运行时,不是模型
模型会被商品化。一个带可审计回执链、经过验证的准入运行时——保险方、认证方、监管方真正需要的那件产物——不会。安全论证本身就是产品。
与供应商、与硬件皆无关
随机的、基于规则的、本地的还是前沿的;汽车、无人机还是机械臂。一个抽象,多块地板——一个横跨一切自动移动之物的水平安全运行时。
设计上就已去风险
我们先把软件控制这个问题隔离出来,并在仿真中解决它。这才是诚实、可融资的路径:先证明运行时,再把物理世界叠加到一个已经站得住的地基上。
诚实的范围说明。今天真实存在的,是一套软件运行时安全架构,已在仿真(MetaDrive)中演示。它不是用于真实车辆的已认证方案。物理系统还会带来传感器不确定性、控制延迟、执行器故障、时序保证、硬件冗余以及认证——都是实打实的工作,而它们被有意放在我们率先回答的那个问题的下游:在给定一份对世界可信的读数的前提下,什么运动是可准入的,我们能否独立于模型来强制它?那个问题,我们已经解决。