QUICK REVIEW
[论文解读] From model checking to a temporal proof for partial models: preliminary example
Anna Bernasconi, Claudio Menghi|arXiv (Cornell University)|Jun 8, 2017
Formal Methods in Verification参考文献 2被引用 3
一句话总结
本文提出了一种新颖的方法,通过THRIVE框架结合悲观与乐观模型检查近似方法,验证部分指定模型中的时序性质。通过对具有不确定状态命题的医疗设备立体视觉评估系统进行分析,表明在乐观假设下,'若发生错误,则患者不能被解除认证并保留在第二级'这一性质成立,结果为'可能',待未知命题的最终真值确定后方可判定。
ABSTRACT
This paper describes in detail the example introduced in the preliminary evaluation of THRIVE. Specifically, it evaluates THRIVE over an abstraction of the ground model proposed for a critical component belonging to a medical device used by optometrists and ophtalmologits to dected visual problems.
研究动机与目标
- 解决在模型不完整或部分指定的系统中验证时序逻辑性质的挑战。
- 评估THRIVE框架在处理关键医疗设备组件中不确定性方面的有效性。
- 展示如何通过近似技术将模型检查扩展至部分模型。
- 在状态信息不完整的情况下,提供形式化、演绎性的证明以确认性质满足。
提出的方法
- 构建一个部分Kripke结构,表示医疗设备立体视觉评估系统,其中状态包含命题fl和sl的未知真值。
- 应用悲观近似,将未知命题(fl和sl)赋值为假,以检查性质ψ3 = (edb → (cert ∨ fl))是否被违反。
- 执行乐观近似,将未知命题赋值为真,以测试性质是否仍然成立。
- 使用Büchi自动机表示性质的否定¬ψ3,并计算交集自动机M ⊗ A¬ψ3以进行模型检查分析。
- 基于不动点语义,应用形式化归纳证明,验证乐观近似满足该性质。
- 利用三值模型检查算法返回'可能'作为结果,表明性质的满足性取决于未知命题在未来对状态的真值赋值。
实验结果
研究问题
- RQ1能否在模型不完整或部分指定的系统中正式验证时序逻辑性质?
- RQ2如何在不需完整规格说明的情况下,使模型检查适应系统状态中的不确定性?
- RQ3在不确定性下,乐观与悲观近似在确定时序性质有效性方面起什么作用?
- RQ4如何构建形式化证明,以表明即使在模型不完整的情况下,性质在乐观近似下仍成立?
- RQ5未知状态命题对模型检查结果有何影响,以及如何正式表达这种不确定性?
主要发现
- 部分模型的悲观近似产生了一条反例路径(s0, s2, s5, s7ω),证明在该假设下性质ψ3被违反。
- 乐观近似下,交集自动机中¬ψ3不存在接受环路,表明在该假设下ψ3未被违反。
- 构建了形式化归纳证明,表明所有相关状态均满足公式µ(q0) = (edb → (cert ∨ fl)),确认性质在乐观模型中成立。
- 该证明表明初始状态s0满足性质ψ3,从而在乐观假设下确立Mopt |= (edb → (cert ∨ fl))。
- 三值模型检查结果为'可能',表明该性质的最终满足性取决于状态s6和s7中未知命题fl和sl的真值赋值。
- 该框架成功实现了从模型检查到部分模型形式时序证明的过渡,为不确定性下的推理提供了可靠基础。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。