从提议到执行的
每一步,讲清楚。
本页把一切讲清楚:Perslis Motion 是什么、不是什么;每条指令经过的循环;“可准入”在实践中的含义;我们在 CARLA 护栏里要证明的三件事;置信度耗尽时会发生什么;收据里有什么;规划器如何接入;以及诚实的边界在哪里。
刹车,而不是司机。
Perslis Motion 是位于概率智能(规划器、策略、LLM、握着控制器的人)与物理系统执行机构之间的安全与控制护栏。它不决定去哪里,它决定下一个被提议的动作是否被允许发生。规划器保留全部能力;护栏拥有安全集。
模型能力不是安全论证。可准入性才是。
观测 · 提议 · 验证 · 门控 · 执行 · 收据。
每一步的世界状态
速度、车道偏移、航向误差、与前方物体的距离和接近速度、生效的权限,以及每项读数的新鲜度。护栏读取的状态与规划器相同——并且知道它何时过期。
规划器提议
“转向 −0.04,油门 0.07。”“变道。”“加速。”提议是请求,永远不是命令。任何规划器都可以提出:PID、学习到的策略、语言模型、一个人。
执行前检查每条不变量
对提议在短时域内的预测结果逐条检查:在道路内、限速、跟车距离、紧急制动,以及适用的权限。每项检查回答通过或失败,并给出决定它的数值。
准入、夹紧或拒绝
通过的提议原样放行。失败的提议被夹紧到最近的可准入动作(松油门、刹车、保持车道)——或直接拒绝并以回退替代。规划器不被征求意见,也无法争辩。
只有被准入的动作能驱动任何东西
执行机构每一步只收到一个动作,它是护栏的输出,不是规划器的。没有第二条路径。
每一步都记录在案
提议了什么、准入了什么、哪些不变量触发及原因、据以裁决的状态、耗时。收据让安全论证成为一件工件,而不是一种希望。
四个问题,必须全部回答“是”。
就我们实际所处的位置而言,这个动作安全吗?
不是规划器以为的位置。以 90 km/h 变道而盲区有车,会因为测得的车距被拒绝,无论规划器意图如何。
它是否遵守物理与法律包络?
限速、车道边缘、转弯半径、载荷极限、地理围栏、最低高度。约束是这台机器根本可以做什么的地图。
这个规划器此时此地被允许这样做吗?
研究策略可以被允许转向但永远不能超过 25 km/h;操作员的语音指令可以让车减速但不能关闭地板。权限由护栏强制执行,而不是依赖模型的良好表现。
预测的结果是否让每条不变量都成立?
留在道路内。永不超速。保持随速度变化的车距。在碰撞不可避免之前停下。不变量检查的是结果,不是意图。
只要有一个答案是“否”,该动作就不可准入。护栏不会拿规划器的置信度去权衡违规;违规就是违规。
CARLA 护栏存在的目的。
模型无法绕过地板
如何展示:驾驶员开关在确定性 PID 与模型规划器之间切换,地板开关打开或关闭护栏。地板开启时,两个规划器一旦行为不当就会产生同样的干预记录——因为它们都没有绕过护栏通往执行机构的路径。把油门踩到底冲向车流的追尾控制器,是我们刻意安排的对手。
不安全的指令被确定性地拒绝
如何展示:往路上扔一个危险物(行人、孩子、鹿、易拉罐、停住的车)。同样的状态产生同样的裁决、同样的夹紧、同样的收据,每次重放都如此。仪表盘上的干预计数与日志,就是这些按不变量命名的拒绝。
置信度或状态不足 → 已知安全状态
如何展示:当某项读数过期、传感器不一致、或规划器报告的置信度低于门槛时,护栏停止信任提议,驶向下面的回退阶梯。这是护栏接下来要展示的主张;本页现在就写明,让标准先于演示公开。
回退阶梯。
只会拒绝的护栏是不够的;它还必须知道该改做什么。安全状态按机器预先定义,并且总能从当前状态出发、不依赖规划器地到达。
每一级都由护栏仅凭状态选择:世界状态过期或传感器掉线 → 减速;规划器停止应答或置信度不足 → 停车;规划器的提议已无法避免碰撞 → 立即紧急制动。无人机的阶梯是悬停 → 返航 → 降落;机械臂的是冻结 → 收回。
每一步都写下了什么。
据以裁决的状态
时间戳、速度、车道偏移、航向误差、车距与接近速度、生效权限、每项读数的新鲜度。
提议 vs 准入
规划器的动作、实际发往执行机构的动作,以及触发的不变量(如有)及其触发值。
带上你的模型。装上刹车。
规划器只需提议即可接入:它接收状态,返回一个提议的动作。护栏拥有执行机构。更换规划器永远不改变安全论证,因为安全论证存在于不变量、权限与回退阶梯之中——全部确定性、全部可读、全部可在没有规划器时测试。
我们不做的主张。
- 不是司机。护栏从不规划路线或选择动作;它只准入、夹紧或拒绝提议。
- 不是机器学习。准入层是基于测得状态的确定性规则。模型可以提议;它永远不裁决可准入性。
- 不是“解决了自动驾驶”。展示的一切都在仿真中(CARLA、MetaDrive),是对架构——运行时保障屏蔽——的演示,不是面向真实车辆的认证控制系统。
- 不能替代好的感知。护栏只与它据以裁决的状态一样正确;状态过期或错误,正是回退阶梯存在的原因。
- 尚未完成。第三项证明(置信度触发的回退)是护栏接下来必须展示的事,而不是已经展示过的事。