Skip to main content
QUICK REVIEW

[论文解读] Verifying safety of an autonomous spacecraft rendezvous mission

Nicole Chan, Sayan Mitra|arXiv (Cornell University)|Mar 20, 2017
Formal Methods in Verification参考文献 11被引用 13
一句话总结

本文提出了一种具有线性和非线性动力学的自主航天器逼近任务的混合自动机模型,采用切换LQR控制器在物理和几何约束下确保安全。通过SpaceEx、C2E2以及一种新型仿真驱动验证工具(SDVTool)验证了被动安全——在无推进力故障模式下的碰撞避免能力——展示了在多种初始条件下具备鲁棒性,并揭示了仿真驱动方法在病态模型中的局限性。

ABSTRACT

A fundamental maneuver in autonomous space operations is known as rendezvous, where a spacecraft navigates to and approaches another spacecraft. In this case study, we present linear and nonlinear benchmark models of an active chaser spacecraft performing rendezvous toward a passive, orbiting target. The system is modeled as a hybrid automaton, where the chaser must adhere to different sets of constraints in each discrete mode. A switched LQR controller is designed accordingly to meet this collection of physical and geometric safety constraints, while maintaining liveness in navigating toward the target spacecraft. We extend this benchmark problem to check for passive safety, which is collision avoidance along a passive, propulsion-free trajectory that may be followed in the event of system failures. We show that existing hybrid verification tools like SpaceEx, C2E2, and our own implementation of a simulation-driven verification tool can robustly verify this system with respect to the requirements, and a variety of relevant initial conditions.

研究动机与目标

  • 开发一个具有安全约束的自主航天器逼近任务的真实基准模型,用于系统级验证。
  • 设计一种切换状态反馈LQR控制器,确保在近距离操作期间的活性和安全性。
  • 使用形式化验证工具验证被动安全——即在推进系统失效模式下避免碰撞的能力。
  • 评估验证工具(SpaceEx、C2E2、SDVTool)在多种初始条件和模型变体下的鲁棒性。
  • 识别仿真驱动验证方法在病态模型中的局限性,为未来研究提供指导。

提出的方法

  • 将追踪航天器建模为混合自动机,包含A和B两个近距离飞行阶段的离散模式,使用Clohessy-Wiltshire-Hill(CWH)方程描述线性化动力学。
  • 设计一种基于相对位置触发的切换状态反馈LQR控制器,确保安全性和活性。
  • 引入一种非确定性时间触发的转换至被动模式,以模拟故障场景,从而支持被动安全的验证。
  • 采用两个六维模型:一个显式表示推力输入(u_x, u_y)作为状态变量,另一个通过动力学隐式表示推力,以比较可达集过近似精度。
  • 使用SDVTool——一种改进了线性系统可达集计算的仿真驱动验证工具——验证安全性和推力约束。
  • 使用SpaceEx和C2E2进行可达性分析,并在不同模型间比较结果,以评估鲁棒性和准确性。

实验结果

研究问题

  • RQ1切换LQR控制器是否能在不同初始条件和物理约束下确保自主逼近过程中的安全性和活性?
  • RQ2混合验证工具(如SpaceEx和C2E2)在追踪航天器失去推进力的故障场景下,验证被动安全的能力有多强?
  • RQ3不同的模型表述方式(显式与隐式推力表示)对可达集过近似和验证准确性有何影响?
  • RQ4切换LQR控制器在广泛初始位置和被动转换时间下的鲁棒性如何?
  • RQ5仿真驱动验证方法在处理航天器逼近任务中病态模型时表现出哪些局限性?

主要发现

  • 切换LQR控制器在所有测试的初始条件下的线性和非线性模型中均成功维持了安全性和活性。
  • 被动安全可通过SpaceEx、C2E2和SDVTool验证,其中SDVTool对推力输入生成了更精细的可达集,确认控制器始终在10N限制范围内运行。
  • 采用隐式推力表示的六维模型(方程3–4)比显式推力模型(方程5)产生更精确的可达集,减少了累积不确定性。
  • 相对于目标在230°附近的初始位置对任何被动转换时间均不安全,而靠近x轴的位置则允许更晚的中止。
  • 仿真驱动验证(SDVTool)揭示了其在处理病态模型时的弱点,提示此类方法需要增强数值条件性。
  • 验证结果表明,安全初始状态呈区域聚集分布,且随着追踪航天器位置更接近x轴,安全的被动转换时间也随之增加。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。