《Safety Science》:Configuration-centric hazard analysis for adaptive autonomous systems: extending STPA for mobile control structures
编辑推荐:
在控制结构具有迁移性的条件下,自适应控制器并非失效陷入危险,而是优化至危险之中。其危险性并非源于部件或功能故障,而是源于在已偏离经验证域的同时持续成功运行,且无一被识别的变化宣告该偏移。经典危害分析(故障树分析FTA、失效模式与影响分析FMEA、系统理论过程分
在控制结构具有迁移性的条件下,自适应控制器并非失效陷入危险,而是优化至危险之中。其危险性并非源于部件或功能故障,而是源于在已偏离经验证域的同时持续成功运行,且无一被识别的变化宣告该偏移。经典危害分析(故障树分析FTA、失效模式与影响分析FMEA、系统理论过程分析STPA)依赖于分析时刻固定的系统模型,并在识别到变化时通过再分析维持其时效性。自适应系统暴露出更窄的缺口:在线策略更新在改善受监控性能的同时,将有效控制结构内源性地迁移,使迁移规避基于性能的监控,且不触发任何配置索引的再分析。本文提出配置中心化危害分析,在五步STPA扩展中引入三个构造——元控制不安全控制动作(将自适应更新算法作为控制器分析)、危害迁移,以及不安全控制动作与安全约束的配置索引——并以约束耦合与动态安全包络作为支撑机制。两个可复现的工例(放热反应釜与车道保持控制器)展示了跨域的危害迁移,而2018年Uber ATG碰撞这一非自适应类例表明控制结构迁移已然致害,预示原生自适应系统替代固定前驱时将放大危险。运行时安全论证规定了包络收缩的前导指标、分级遏制、回退控制与演练作为一等证据。七条命题(作为可检验猜想框架)指明何时需刷新运行时证据及危害迁移如何发生。安全保障必须从快照认证转向运行时危害遏制:在存在经验证在线代理时连续进行,在无该代理时周期性并基于演练进行。
研究背景方面,经典危害分析方法(FTA、FMEA、STPA)均建立在分析时刻固定系统模型之上,假设所建模型在安全主张覆盖区间内有效。现有变更管理、迭代STPA再应用及生命周期监控(如UL 4600、ISO 21448、ISO/PAS 8800、欧盟AI法案)均为事件触发式再分析,依赖已识别变更、条件监控或领先指标。然而自适应控制器通过持续学习、在线优化使有效控制结构发生内源性迁移,该迁移未被识别为变更事件、由自身优化生成、在认证间隔内累积,且因每步迁移提升受监控性能指标而掩蔽退化报警,从而导致控制器在其自身优化产生的配置中“优化至危险”。2018年Uber ATG碰撞虽非自适应系统,却展示了有效控制结构移动致害的模式。面向安全关键域(自动驾驶、医疗设备、工业过程控制等)即将部署自适应控制器,而ISO 26262、DO-178C等认证框架仍假设固定控制架构,形成系统性认证缺口。为此,研究人员以STPA本体为基础开展配置中心化危害分析扩展研究,得出结论:安全保障须从快照认证转向运行时危害遏制,该成果发表于《Safety Science》。
关键技术方法方面,研究人员采用五步配置索引STPA扩展流程(含预备Step 0配置类定义),引入元控制层将自适应更新算法作为控制器分析其元控制不安全控制动作(meta-control UCA),定义约束耦合三维度(强度、速度、可观测性)与危害迁移构造,建立配置类(configuration class)与迁移路径分析,并以动态安全包络与包络收缩前导指标、分级遏制、回退控制及遏制演练作为支撑。工例一为放热连续搅拌釜式反应器(CSTR,Seborg基准)采用Arrhenius动力学与能量平衡及换热器结垢渐进模型;工例二为运动学车辆比例转向律在良性驾驶下舒适寻优导致转向权限萎缩模型;两例均配可复现闭环仿真与固定退化条件探针估计钻取裕度(drilled margin)。
研究结果方面,第2节阐明经典稳定性假设及自适应违例,回顾STPA四步并新增元控制层(Fig. 2),给出三类元控制UCA(陈旧更新T2、过早更新T3、冻结更新T1);指出现有变更触发机制看不见性能掩蔽的内源性迁移,借performative prediction与auto-induced distributional shift区分外生偏移。第3节给出配置中心化五步法(Step 0配置类定义、Step 1配置索引UCA含元控制UCA、Step 2配置索引安全约束、Step 3迁移路径、Step 4证据对象与分级遏制、Step 5遏制演练),以约束耦合与危害迁移为核心,Table 3区分标准STPA操作模式与迁移诱导配置类。工例A(放热反应器)展示优化诱导结垢使边缘骑行策略从C1干净换热器迁至C2结垢换热器,相同升高转化设定点由安全变不安全,钻取热裕度由23.1 K降至17.9 K后越 runaway 陡崖,而转化率和冷却储备被动指标仍健康,证明性能掩蔽;Stage 1冻结升设定点更新、Stage 2回退保守设定点并安排清洗。工例B(车道保持)展示良性驾驶舒适寻优致转向增益由0.350降至0.078、恢复控制权限(recovered control authority)由0.341降至0.077、钻取横向裕度由0.636 m降至0.048 m,转向修正变异性单调下降(乘坐更平滑)掩盖危险,权限代理在+80步进入警告带时裕度尚余约0.36 m提供在线先导;Stage 1放宽权限限速、Stage 2切换鲁棒回退。第4节定义动态安全包络与包络收缩前导指标(钻取裕度趋势、恢复控制权限等),强调对无在线代理者用周期演练。第5节规定运行时安全论证模板,将配置类、元控制动作、迁移路径、前导指标、分级遏制、演练记录作为一等证据。第6节提出七条可检验命题,指明运行时证据刷新必要性与危害迁移发生条件。第7节讨论对认证含义:ISO 26262/DO-178C固定架构假设与移动控制结构不兼容,EU AI法案高风险管理未规定移动控制结构合规路径,配置中心化框架填补认证间隙。第8节设研究议程与局限,承认严格学习驱动机制尚无现场实例。
讨论与结论部分,研究人员指出经典STPA仍必要但不足,扩展不替代其因果分析而保留各配置类内完整STPA因果步骤,仅增加配置索引与迁移路径作为一等危害源。控制结构迁移连续但其保障后果阈值化:低迁移时经典分析为主、扩展选择性应用,高迁移时设计期证据在下次保障事件前衰减故扩展必需。框架与STPA-for-self-adaptive systems(Diemert & Weber 2023)区别在运行时方向、与SOTIF/UL 4600/ISO-PAS 8800互补而非竞争。结论为:自适应系统安全保障必须从快照认证转向运行时危害遏制——存在经验证在线代理时连续执行,无该代理时周期执行并依托演练;配置中心化危害分析通过元控制UCA、危害迁移、配置索引三构造及约束耦合、动态安全包络、前导指标、分级遏制、回退控制、遏制演练等机制,使设计期安全主张随有效控制结构演化仍可强制执行。