Skip to main content
QUICK REVIEW

[論文レビュー] Verified Runtime Validation for Partially Observable Hybrid Systems

Stefan Mitsch, André Platzer|arXiv (Cornell University)|Nov 15, 2018
Formal Methods in Verification参考文献 33被引用数 7
ひとこと要約

本論文は、部分的に観測可能なハイブリッドシステムのランタイムモニタリングの形式的検証手法を提案し、検証済みのハイブリッドシステムモデルから、証明可能な正しいモニタ条件を合成する。センサの上限付き不確実性とアクチュエータの摂動を考慮することで、満たされたモニタがランタイムにおける証明可能な安全性を示すことを保証し、モデルのずれを早期に検出可能にするとともに、形式的な正しさ保証を伴うフォールバック制御を可能にする。

ABSTRACT

Formal verification provides strong safety guarantees but only for models of cyber-physical systems. Hybrid system models describe the required interplay of computation and physical dynamics, which is crucial to guarantee what computations lead to safe physical behavior (e.g., cars should not collide). Control computations that affect physical dynamics must act in advance to avoid possibly unsafe future circumstances. Formal verification then ensures that the controllers correctly identify and provably avoid unsafe future situations under a certain model of physics. But any model of physics necessarily deviates from reality and, moreover, any observation with real sensors and manipulation with real actuators is subject to uncertainty. This makes runtime validation a crucial step to monitor whether the model assumptions hold for the real system implementation. The key question is what property needs to be runtime-monitored and what a satisfied runtime monitor entails about the safety of the system: the observations of a runtime monitor only relate back to the safety of the system if they are themselves accompanied by a proof of correctness! For an unbroken chain of correctness guarantees, we, thus, synthesize runtime monitors in a provably correct way from provably safe hybrid system models. This paper addresses the inevitable challenge of making the synthesized monitoring conditions robust to partial observability of sensor uncertainty and partial controllability due to actuator disturbance. We show that the monitoring conditions result in provable safety guarantees with fallback controllers that react to monitor violation at runtime.

研究の動機と目的

  • 検証済みのハイブリッドシステムモデルから、現実のCPS実装への形式的安全性保証の転送を、不確実性下で実現するという、極めて重要な課題に取り組む。
  • 部分的観測可能性および制御可能性を考慮した状況下で、システムの安全性を保証するために、ランタイムに監視すべき正確な性質を特定する。
  • 監視条件が満たされた場合に、実際のシステムの安全性が証明可能であるように、検証済みモデルから監視条件を合成する手法を開発する。
  • 不安全な環境的行動と、センサ/アクチュエータの不確実性に起因するずれを区別し、的確なフォールバック制御を可能にする。

提案手法

  • 本手法は、差分動的論理(dL)を用いて、検証済みハイブリッドシステムモデルに関して、証明可能な正しい監視条件を形式的に指定する。
  • モデルに上限付きのセンサ不確実性とアクチュエータの摂動を組み込み、部分的観測可能性および制御可能性を明示的に扱う。
  • 正しさと上限付き摂動へのロバストネスを保証する証明戦略を用いて、事前(オフライン)に監視条件を合成する。
  • 現在の状態とモデルのダイナミクスに基づいて、将来の不安全行動を予測することで、安全でない状態になる前に警告を発する監視条件を生成する。
  • ランタイムの監視は、実数演算を用いてリアルタイムのセンサデータを合成された条件と照合することで、高速かつ信頼性の高い意思決定を可能にする。
  • 監視条件に違反した際にフォールバック制御が起動される、シンプルクス型のランタイムアーキテクチャを統合し、モデルのずれ下でも安全性を保証する。

実験結果

リサーチクエスチョン

  • RQ1センサの不確実性とアクチュエータの摂動が存在する状況下で、ランタイムに監視すべき性質は何か、それがシステムの安全性を証明可能に保証するか?
  • RQ2検証済みハイブリッドシステムモデルから、監視条件をどのように合成すれば、その満たしが実際のCPSの安全性を示すようになるか?
  • RQ3本手法は、不安全な環境的行動と、センサ/アクチュエータの不確実性に起因するずれをどのように区別できるか?
  • RQ4本手法は、不安全状態に達した後に反応するのではなく、不安全状態の発生前に警告を発するように、どのようにして早期警告を提供できるか?
  • RQ5監視プロセスの正しさおよびそのオフラインでの安全性証明との関連について、どのような形式的保証を提供できるか?

主な発見

  • 提案手法は、検証済みハイブリッドシステムモデルに関して、形式的に正しいと証明された監視条件を合成し、監視条件の満たしがシステムの安全性を示すことを保証する。
  • 監視は上限付きのセンサ不確実性およびアクチュエータの摂動に対してロバストであるため、時間経過に伴うモデルのずれの信頼性ある検出が可能である。
  • 現在の状態とダイナミクスに基づいて将来の不安全行動を予測することで、潜在的な安全違反の早期検出が可能になる。
  • 従来の手法とは異なり、連続的ダイナミクスおよびセンサ/アクチュエータの動作を明示的にモデル化し、離散的サンプリングや区分的定数の動作を仮定しない。
  • 高コストの検証および合成計算をオフラインで実行することで、センサ入力に対する実数演算のみを用いた高速なランタイム評価が可能になる。
  • フォールバック制御が監視違反時に起動されるシンプルクス型アーキテクチャをサポートするため、モデルのずれ下でも安全性が保証される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。