[论文解读] Sensors, Safety Models and A System-Level Approach to Safe and Scalable Automated Vehicles
本文提出一种面向自动驾驶汽车(AV)安全的系统级方法,优先采用冗余且独立的传感子系统(如摄像头、雷达和激光雷达),并结合可验证的安全模型(如合理且负责任的安全模型,RSS)。通过仅关注可能导致安全模型不合规的传感故障,该方法论证了自动驾驶汽车可实现比人类驾驶员高10,000倍的故障率表现,从而通过架构设计实现安全性的可扩展性和可信度,而非依赖单一传感器的精度。
When considering the accuracy of sensors in an automated vehicle (AV), it is not sufficient to evaluate the performance of any given sensor in isolation. Rather, the performance of any individual sensor must be considered in the context of the overall system design. Techniques like redundancy and different sensing modalities can reduce the chances of a sensing failure. Additionally, the use of safety models is essential to understanding whether any particular sensing failure is relevant. Only when the entire system design is taken into account can one properly understand the meaning of safety-relevant sensing failures in an AV. In this paper, we will consider what should actually constitute a sensing failure, how safety models play an important role in mitigating potential failures, how a system-level approach to safety will deliver a safe and scalable AV, and what an acceptable sensing failure rate should be considering the full picture of an AV's architecture.
研究动机与目标
- 重新定义自动驾驶汽车中安全相关传感故障的界定标准,超越单一传感器性能的考量。
- 证明在传感模态间实现系统级冗余与独立性,可显著提升自动驾驶汽车的安全性与可扩展性。
- 建立一个可验证的安全模型(RSS),以区分有意义的传感故障与无害的故障。
- 定义自动驾驶汽车可接受的传感故障率,使其优于人类表现,并以MTBF作为基准。
- 表明通过独立子系统设计,实现超高等级可靠性(如MTBF为10^8小时)是可行的,从而避免不切实际的验证周期。
提出的方法
- 采用系统级设计,使多个独立的传感子系统(如仅摄像头、雷达+激光雷达)并行运行,确保任一子系统失效时仍能持续运行。
- 使用合理且负责任的安全(RSS)模型定义安全合规性,确保仅影响RSS合规性的故障才被视为关键。
- 应用概率建模计算独立子系统的联合故障率,表明p²可显著降低整体故障概率。
- 设定全自动驾驶系统MTBF目标为10^7小时,通过要求每个独立子系统实现更可行的MTBF 10^4小时来达成。
- 通过将验证任务分布到独立通道中,利用100辆自动驾驶汽车的车队规模测试,在数月内完成验证,而非需数个世纪。
- 在决策中引入安全余量(如增加缓冲距离),以缓解瞬时或轻微的传感误差,同时不损害安全性。
实验结果
研究问题
- RQ1自动驾驶汽车中,什么定义了安全相关的传感故障?在何种情况下可认为故障无关紧要?
- RQ2如何通过传感模态间的系统级冗余与独立性降低安全关键故障的概率?
- RQ3可验证的安全模型(如RSS)在多大程度上能区分无害与危险的传感故障?
- RQ4自动驾驶汽车要显著优于人类驾驶员,其MTBF目标应为多少?该目标是否可通过系统设计实现?
- RQ5通过使用独立子系统而非单一高可靠性通道,能否减轻超高等级自动驾驶传感验证的负担?
主要发现
- 一个由两个独立传感子系统组成的系统,每个子系统的MTBF为10^4小时,整体MTBF可达10^8小时,比人类驾驶员的50,000小时MTBF高出10,000倍。
- 仅当传感故障导致无法遵守RSS安全模型时,才被视为有意义的故障;误报和远距离误报不计入安全故障。
- 若通过单一传感通道实现10^8小时的MTBF,需累计10,000年每日驾驶2小时(约2000万公里),在实践中几乎无法完成验证。
- 通过100辆自动驾驶汽车并行运行,可在数月内完成对每个独立子系统10^4小时MTBF的验证,显著降低验证负担。
- 使用RSS模型可确保在发生瞬时分类错误时仍能安全运行,只要决策中始终遵循最坏情况假设。
- 通过独立传感通道的系统级设计,可构建一种可扩展、可信的自动驾驶安全框架,其性能超越人类驾驶员,且无需对单个传感器提出近乎零故障率的要求。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。