Perslis Motion
护栏如何工作 · 完整说明

从提议到执行的
每一步,讲清楚。

本页把一切讲清楚:Perslis Motion 是什么、不是什么;每条指令经过的循环;“可准入”在实践中的含义;我们在 CARLA 护栏里要证明的三件事;置信度耗尽时会发生什么;收据里有什么;规划器如何接入;以及诚实的边界在哪里。

01 · 它是什么

刹车,而不是司机。

Perslis Motion 是位于概率智能(规划器、策略、LLM、握着控制器的人)与物理系统执行机构之间的安全与控制护栏。它不决定去哪里,它决定下一个被提议的动作是否被允许发生。规划器保留全部能力;护栏拥有安全集。

规划器提议→护栏验证→执行机构只执行被准入的动作→收据

模型能力不是安全论证。可准入性才是。

02 · 循环

观测 · 提议 · 验证 · 门控 · 执行 · 收据。

观测

每一步的世界状态

速度、车道偏移、航向误差、与前方物体的距离和接近速度、生效的权限,以及每项读数的新鲜度。护栏读取的状态与规划器相同——并且知道它何时过期。

提议

规划器提议

“转向 −0.04,油门 0.07。”“变道。”“加速。”提议是请求,永远不是命令。任何规划器都可以提出:PID、学习到的策略、语言模型、一个人。

验证

执行前检查每条不变量

对提议在短时域内的预测结果逐条检查:在道路内、限速、跟车距离、紧急制动,以及适用的权限。每项检查回答通过或失败,并给出决定它的数值。

门控

准入、夹紧或拒绝

通过的提议原样放行。失败的提议被夹紧到最近的可准入动作(松油门、刹车、保持车道)——或直接拒绝并以回退替代。规划器不被征求意见,也无法争辩。

执行

只有被准入的动作能驱动任何东西

执行机构每一步只收到一个动作,它是护栏的输出,不是规划器的。没有第二条路径。

收据

每一步都记录在案

提议了什么、准入了什么、哪些不变量触发及原因、据以裁决的状态、耗时。收据让安全论证成为一件工件,而不是一种希望。

03 · “可准入”意味着什么

四个问题,必须全部回答“是”。

状态

就我们实际所处的位置而言,这个动作安全吗?

不是规划器以为的位置。以 90 km/h 变道而盲区有车,会因为测得的车距被拒绝,无论规划器意图如何。

约束

它是否遵守物理与法律包络?

限速、车道边缘、转弯半径、载荷极限、地理围栏、最低高度。约束是这台机器根本可以做什么的地图。

权限

这个规划器此时此地被允许这样做吗?

研究策略可以被允许转向但永远不能超过 25 km/h;操作员的语音指令可以让车减速但不能关闭地板。权限由护栏强制执行,而不是依赖模型的良好表现。

不变量

预测的结果是否让每条不变量都成立?

留在道路内。永不超速。保持随速度变化的车距。在碰撞不可避免之前停下。不变量检查的是结果,不是意图。

只要有一个答案是“否”,该动作就不可准入。护栏不会拿规划器的置信度去权衡违规;违规就是违规。

04 · 三项证明

CARLA 护栏存在的目的。

01

模型无法绕过地板

如何展示:驾驶员开关在确定性 PID 与模型规划器之间切换,地板开关打开或关闭护栏。地板开启时,两个规划器一旦行为不当就会产生同样的干预记录——因为它们都没有绕过护栏通往执行机构的路径。把油门踩到底冲向车流的追尾控制器,是我们刻意安排的对手。

02

不安全的指令被确定性地拒绝

如何展示:往路上扔一个危险物(行人、孩子、鹿、易拉罐、停住的车)。同样的状态产生同样的裁决、同样的夹紧、同样的收据,每次重放都如此。仪表盘上的干预计数与日志,就是这些按不变量命名的拒绝。

03

置信度或状态不足 → 已知安全状态

如何展示:当某项读数过期、传感器不一致、或规划器报告的置信度低于门槛时,护栏停止信任提议,驶向下面的回退阶梯。这是护栏接下来要展示的主张;本页现在就写明,让标准先于演示公开。

05 · 置信度耗尽时

回退阶梯。

只会拒绝的护栏是不够的;它还必须知道该改做什么。安全状态按机器预先定义,并且总能从当前状态出发、不依赖规划器地到达。

减速→在车道内停车→保持(刹车,开启危险警示)→交还给人

每一级都由护栏仅凭状态选择:世界状态过期或传感器掉线 → 减速;规划器停止应答或置信度不足 → 停车;规划器的提议已无法避免碰撞 → 立即紧急制动。无人机的阶梯是悬停 → 返航 → 降落;机械臂的是冻结 → 收回。

06 · 收据

每一步都写下了什么。

输入

据以裁决的状态

时间戳、速度、车道偏移、航向误差、车距与接近速度、生效权限、每项读数的新鲜度。

决策

提议 vs 准入

规划器的动作、实际发往执行机构的动作,以及触发的不变量(如有)及其触发值。

链

防篡改

收据追加到哈希链上,因此一次运行可以在事后重放与审计,任何改动都会显现。格式与保险公司为何在意,见收据。

07 · 集成

带上你的模型。装上刹车。

规划器只需提议即可接入:它接收状态,返回一个提议的动作。护栏拥有执行机构。更换规划器永远不改变安全论证,因为安全论证存在于不变量、权限与回退阶梯之中——全部确定性、全部可读、全部可在没有规划器时测试。

你的规划器:状态 → 提议→Perslis:提议 → 准入动作 + 收据→你的执行机构

同一引擎以不同的不变量集运行在汽车、无人机与机械臂之下。见引擎、飞行与机器人。

08 · 它不是什么 · 诚实范围

我们不做的主张。