想象一下你正在建造一个高度先进的自动驾驶机器人。你有两种设计方式:
- 建筑师蓝图(基于模型的方法): 你绘制完美的数学蓝图。你确切地知道轮子如何转动,以及传感器根据物理定律应该如何工作。这很精确,但它假设世界是一个干净、可预测的教室。
- 街头智慧学习者(数据驱动的方法): 你让机器人通过实践来学习,向它喂入数百万张照片和经验,以便它能识别猫或坑洼。这对于混乱的现实世界非常有效,但它是一个“黑盒”——你无法总是解释它为什么做出某个决定,而且它可能会以你未曾预料的奇怪方式失败。
问题所在: 目前,工程师们将这两种方法视为独立的。他们先用蓝图构建机器人,然后尴尬地将“街头智慧”AI 粘贴在上面。这使得系统非常脆弱、难以通过安全认证,且设计速度缓慢。
解决方案:IDDMBSE
该论文介绍了 IDDMBSE(集成数据驱动与基于模型的系统工程)。你可以将其想象成一位首席指挥家,将建筑师与街头智慧学习者统一成一个和谐的管弦乐团。
IDDMBSE 不再将 AI 视为一个神秘的黑盒,而是将其视为蓝图中标准的一部分。它创建了一个循环,让数学和数据不断相互校验。
三大专业工具
为了实现这一目标,作者构建了一个“工具链”(一套相互通信的三个专业软件工具),它们通过一个中央“建模枢纽”(类似于一个共享的数字笔记本)进行对话。
PERFECT(模拟器):
- 类比: 想象一个游戏引擎,它可以瞬间将你的纸质蓝图变成虚拟世界中运行的机器人。
- 功能: 它接收抽象设计(SysML),并自动将其转化为真实的、运行中的机器人代码(ROS)。然后,它在虚拟的“Isaac Sim”测试场(一个带有岩石和斜坡的数字泥地赛道)中运行数千次模拟,以观察机器人的实际表现。最后,它将结果反馈回蓝图中。
TRADES-X(智能选择器):
- 类比: 想象你正在买车。你有 8,000 种发动机、轮胎和传感器的组合方案。测试所有方案会耗费太长时间。TRADES-X 是那位聪明的购物者,它会说:“让我们先用数学方法排除 99% 的糟糕选项,然后我们只在剩下的最好的 10 个方案中进行实测。”
- 功能: 它利用数学快速剔除不可能的设计,然后使用模拟器(PERFECT)对剩下的最佳候选方案进行深度测试。这节省了大量的时间和计算资源。
VERITAS(安全检查员):
- 类比: 一个三层结构的安保人员。
- 第一层(数学): 通过检查蓝图来证明机器人不可能做出危险行为。
- 第二层(数据): 通过检查模拟结果,从统计学上证明机器人极少发生故障。
- 第三层(实时): 在机器人运行时进行监控,如果它开始偏离航线,立即发出警报。
- 功能: 它结合了这三种检查,从而给出机器人的“安全保证”。如果某个设计未能通过其中任何一项检查,就会被拒绝。
实际应用案例
论文通过一个可信自主地面机器人(一种用于复杂地形的自动驾驶车辆)展示了其应用。以下是他们如何使用这些工具的:
- 选择传感器: 他们必须挑选出摄像头和激光雷达的最佳组合。TRADES-X 通过数学手段将 8,000 种方案缩减至仅 7 种,随后 PERFECT 在虚拟泥地赛道中对其进行了测试。
- 路径规划: 他们测试了一种新的“风险规避型”路径规划器。PERFECT 在模拟中运行了它,结果显示虽然路径稍长,但比旧方法能更好地避开危险障碍物。
- 清晰视觉: 他们使用了一种名为“符合性预测”(conformal prediction)的技术来提升机器人的视觉安全性。如果机器人对某个物体不是 100% 确定,系统会自动在其周围画出一个更大的“安全气泡”,以防止碰撞。
- 机器人团队: 他们测试了一组协同工作的机器人。VERITAS 检查了数学逻辑,以确保它们不会互相碰撞;如果其中一个机器人出错,系统会立即发出警报。
宏观愿景
论文声称,通过使用 IDDMBSE,工程师可以制造出不仅聪明而且值得信赖的机器人。他们可以证明机器人的安全性,因为从最初的蓝图到最终的代码,每一个决策都可以追溯到同一套需求。
展望未来: 作者指出,他们目前的工具依赖于较旧的软件标准(SysML v1),这可能显得有些笨重。他们目前正在基于一个新的、更现代的基础(SysML v2)重建 IDDMBSE,这将使数学与 AI 之间的连接更加紧密且易于管理,甚至可能允许 AI 代理在未来协助编写蓝图本身。
技术摘要:IDDMBSE —— 集成数据驱动与基于模型的系统工程
问题陈述
自主网络物理系统(CPS)日益依赖于将传统的基于模型的组件(运动学、规划器、控制器)与数据驱动的机器学习与人工智能(ML/AI)组件(感知网络、学习策略)交织在一起的混合架构。虽然基于模型的系统工程(MBSE)为复杂系统设计提供了严谨的框架,但它缺乏容纳数据驱动组件的原生方法论。相反,ML/AI 虽然提供了强大的推理能力,但在系统中往往表现为“黑盒”,缺乏对需求的正式追溯性。目前的工业实践通常将 ML/AI 子系统视为被动植入基于模型脚手架中的黑盒,导致系统脆弱、设计周期缓慢且认证依据薄弱。在系统工程(SE)方法论中存在一个关键差距,即无法原生跨越 MBSE 严谨且可追溯的 V 模型过程与现代自主性技术栈经验性及数据驱动的本质。
方法论:IDDMBSE
本文提出了 IDDMBSE(集成数据驱动与基于模型的系统工程),该方法通过在每一步骤中叠加一个数据驱动循环来扩展标准的 MBSE V 模型过程。该方法以 SysML 作为核心表示,并将**自主性技术栈(autonomy stack)**视为一等公民架构元素,而非不透明的负载。
该方法由需求库驱动,确保仅在第一性原理模型不足以保证满足需求时,才部署数据驱动工作。该框架集成了三个结构化扩展:
- 数据驱动增强(Data-Driven Augmentation): V 模型过程的每一步(结构、行为、映射、需求、权衡、验证)都通过 ML/AI 组件、其训练数据和不确定性剖面进行增强。
- 自主性技术栈建模(Autonomy Stack Modeling): 将感知-规划-控制技术栈建模为一个 SysML 模块,具有直接绑定到可执行实现(如 ROS 2)的结构、行为和参数端口。
- 混合权衡架构(Hybrid Trade-off Architecture): 设计空间探索结合了基于模型的优化(针对易处理组件)与数据驱动的评估(针对学习型组件)。
核心贡献:工具链
该方法论通过一个由三个主要工具组成的互操作开源工具链来实现,所有工具都通过一个共享的 SysML 模型中心进行耦合:
PERFECT (PERFormance Evaluation Composable Tool-suite,性能评估可组合工具套件):
- 功能: 将 SysML 系统架构映射到可执行的 ROS 2 自主技术栈,用于可扩展的性能评估。
- 机制: 它暴露了一个 SysML 配置(profile),将系统模块与 ROS 2 节点及参数绑定。PERFECT 综合生成启动配置,将仿真任务分发到计算池(使用 Isaac Sim 或 Gazebo),并将结果聚合回 SysML 参数图。
- 创新点: 与标准基准测试套件不同,PERFECT 维持了一条“数字线程”,其中实验配置源自并反馈至 SysML 模型,确保了架构与测量之间的可追溯性。
TRADES-X (TRadeoff Analysis and DEsign Space Exploration,权衡分析与设计空间探索):
- 功能: 执行混合基于模型与数据驱动的设计空间探索。
- 机制: 它将设计空间分解为两个阶段:
- 基于模型的优化 (MBO): 使用第一性原理模型对设计空间进行剪枝,并生成候选方案的帕累托最优前沿(Pareto-optimal frontier)。
- 数据驱动的优化 (DDO): 使用 PERFECT 作为执行骨干,对生存下来的候选方案进行统计实验。
- 创新点: 它将需求划分为不同的类别(基于模型 vs. 数据驱动),并利用自动微分按敏感度对需求进行排名,将定性优先级转化为定量分析。
VERITAS (VERIfication of Trusted Autonomous Systems,受信任自主系统验证):
- 功能: 提供一种结合了形式化、数据驱动和运行时验证的统一保障工作流。
- 机制:
- 数学验证: 将 SysML 图编译为时序自动机(UPPAAL),进行形式化证明。
- 数据驱动验证: 使用 PERFECT 仿真实验来估计难以进行形式化建模的组件的故障率和置信区间。
- 运行时监控: 合成观测器(例如信号时序逻辑监视器),以检测已部署技术栈中的规范违规。
- 创新点: 只有通过所有三个验证模块的候选设计才会被视为“经过保障的”,从而从单一来源提供多维度的保障论证。
结果与演示
该框架在**自主地面机器人(AGR)**的整个开发生命周期中进行了演示,并在 NVIDIA Isaac Sim 的对抗性地形测试场中进行了测试:
- 传感器套件选择 (TRADES-X): 该工具链通过 MBO 将 8,192 个候选传感器配置减少到 92 个帕累托最优候选方案,并进一步筛选出 7 个用于数据驱动评估的生存者,最终选定了一个推荐设计。
- 风险敏感路径规划 (PERFECT): 框架评估了 RA-RRT* 规划器相对于 RRT* 在不同噪声和风险水平下的表现。结果显示,风险规避策略实现了更低的极值路径长度和更少的失败,PERFECT 为这些对比所需的分布式实验提供了支持。
- 行为树验证 (VERITAS): 该工具支持从行为树规范自动生成模型和在线监视器合成,实现了任务计划的形式化验证。
- 鲁棒感知 (共形预测/Conformal Prediction): 系统实现了共形预测,为目标检测器提供了无分布假设的保证。PERFECT 生成了必要的闭环、带地面真值标签的数据,用于校准系统,同时 TRADES-X 优化了安全裕度与导航保守性之间的权衡。
- 受保障的多机器人协作: 框架扩展到了机器人团队,将高层舰队需求分解为信号时序逻辑(STL)规范。VERITAS 验证了执行轨迹,成功识别出了一个机器人路径中的轻微违规,而仅靠合成技术可能会遗漏该违规。
意义与主张
论文声称,IDDMBSE 解决了自主 CPS 集成缺口的核心原因:即缺乏一种将 ML/AI 组件视为 V 模型过程中一等公民且受需求驱动的方法论。通过将这些组件集成到统一的 SysML 表示中,该框架实现了:
- 可追溯性: 通过单一模型将 ML/AI 组件、系统结构和需求联系起来。
- 可扩展性: 在消耗稀缺的数据驱动评估资源之前,利用基于模型的先验知识对设计空间进行剪枝。
- 保障性: 闭合形式化模型、统计证据与运行时监控之间的环路,以支持“受信任自主性”(即能够在可验证的安全保证下进行自我监控和自我调整的系统)。
作者指出,目前的实现依赖于 SysML v1 工具,这引入了“脆弱且受限于 GUI”的底层连接。未来的工作重点是将 IDDMBSE 重新构建在 SysML v2 / KerML 基础上,以实现语言原生的组合性、API 优先的集成,以及与用于 V 模型过程的智能体 AI 更紧密的耦合。
每周获取最佳 electrical engineering 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。