← 最新论文
💻 computer science

Synchronous Observers Revisited for Runtime Verification of Lustre Using STL

本文提出了一种将信号时序逻辑(SSTL)的同步片段编译为 Lustre 语言中模块化同步观测器的技术,该技术在支持有界属性任意嵌套以及用于在线监测的全局无界外层算子的同时,实现了对信息物理系统的运行时和静态验证。

原作者: Logan Kenwright, Partha Roop, Sobhan Chatterjee, Nathan Allen

发布于 2026-08-14
📖 1 分钟阅读☕ 轻松阅读

原作者: Logan Kenwright, Partha Roop, Sobhan Chatterjee, Nathan Allen

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下你正在建造一个驾驶汽车的机器人,或者一个运送包裹的无人机。这些机器生活在一个连续运动的世界中,但它们的“大脑”是数字计算机,以微小的、离散的步骤进行思考,就像电影中的帧一样。为了确保安全,工程师会编写规则:“永远不要靠近前方的车不足 6 米,”或者“如果你遇到了颠簸,你必须在 4 秒内回到轨道上。”检查这些规则是否被遵守是非常棘手的。你不能只观察整个未来,因为机器人并不知道接下来会发生什么。你必须像裁判一样,逐个时钟滴答地观察,只有当违规行为已成定局时才吹哨,而不是在仅仅是“可能”的时候就吹哨。

这就是所谓的“运行时验证”(Runtime Verification)领域。它就像是一个超级警觉的副驾驶,实时观察机器人的每一个动作。这些规则通常是用一种叫做信号时序逻辑(Signal Temporal Logic, STL)的特殊语言编写的,这种语言非常擅长描述基于时间的规则。然而,这里有一个问题:大多数用于检查这些规则的工具更像是事后查看录像的审计员,或者它们使用的语言与机器人的大脑语言不同。这产生了一个鸿沟。如果审计员说的语言与驾驶员不同,你就无法百分之百确定机器人在行驶过程中确实在遵循规则。你需要一个与驾驶员说同一种语言、思维速度完全一致,并且能在当下给出“我确定它是安全的”、“我确定它撞了”或“我还在观察中”明确答复的副驾驶。

本文介绍了一种构建这种完美副驾驶的巧妙新方法。作者利用一种名为 Lustre(一种构建安全关键型软件的标准工具)的语言,创造了一种技术,可以将复杂的、嵌套的时序规则直接转化为与机器人同步运行的代码。你可以把它想象成将一套复杂的指令翻译成一个直接存在于机器人大脑内部的原生应用。

这项研究的重大突破在于处理“嵌套”规则。想象一下这样一个规则:“在接下来的 10 秒内的每一刻,你都必须能够在接下来的 4 秒内找到一个安全位置。”这是一个嵌套在另一个规则之内的规则。以前的工具在处理这种复杂性时会感到吃力,或者无法实时运行。作者的方法将这些复杂的规则分解为一组微小的、简单的观察者(称为“叶子节点”),它们协同工作。每个观察者都有特定的职责:它观察特定时间窗口内的特定事件。如果事件发生了,它会大喊“是!”;如果窗口关闭了事件仍未发生,它会喊“否!”;如果还在等待中,它会说“未知”。

其特别之处在于如何处理“未知”状态。该系统并没有陷入停滞或进行猜测,而是使用了“三值逻辑”。它准确地知道何时拥有足够的信息来做出最终决定。例如,如果规则要求维持 5 秒的安全间距,系统并不需要等到完整的 5 秒结束才能知道违规是否已无法避免。如果汽车在第 2 秒时发生碰撞,系统会立即判定为“否”。如果汽车安全行驶了 3 秒但窗口仍然开启,它会在窗口关闭前一直保持“未知”状态。这使得系统能够在规则设定的总时间限制之前给出确定性的答案,这在安全性方面是一个巨大的胜利。

作者在两个场景中测试了该系统:一个是弹簧-质量块系统(类似于汽车悬挂系统),另一个是跟随另一辆突然刹车的汽车的自动驾驶汽车。他们展示了该系统如何实时捕捉安全违规,通常在规则截止日期强制做出决策之前的若干个“滴答”(时间步)内就能判定结果。他们还构建了一个有趣的交互式可视化工具,让你可以在屏幕上观察这些嵌套规则如何展开,清晰地展示规则的哪一部分得到了满足以及何时得到满足。

至关重要的是,由于这个“副驾驶”是用与机器人完全相同的语言编写的,因此可以在机器人离开工厂之前,通过模型检测器(一种可以从数学上证明软件无误的工具)对其进行检查。这意味着同一段代码有两个用途:它既是机器人运行时运行的实时安全监控器,又是机器人启动前的一份数学安全证明。作者证明了他们的方法是可靠且完备的,这意味着只要规则保持在他们设计的“有界”时间限制内,系统绝不会漏掉任何违规行为,也不会产生虚假报警。他们甚至展示了虽然系统无法预测无限的未来,但通过一种巧妙的“移位寄存器”技巧——即回收旧的观察者用于新的时刻——它可以有效地监控运行不间断的系统。

简而言之,本文弥合了复杂时序规则与现实执行之间的鸿沟。它将抽象的逻辑转化为机器的一部分,使其能够呼吸、具有生命力,从而为更安全、更可靠的信息物理系统提供保障,让这些系统在实际工作的同时也能证明自身的安全性。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →