核心结论
能否基于 ES 实现 100% 可控可靠作业?结论是否定的。
ES 是任务执行空间的模型化框架,不能消除开放物理世界中的环境未知、感知误差、模型偏差、硬件失效、标准遗漏和软件缺陷。EICPS 提供的是(V0.2 命题 P8):
限定运行域内的分层、条件化、可验证保证,以及超界后的确定性拒绝、降级、安全停止或人工接管。
可靠性表述规范
EICPS 不承诺无条件可靠,而是显式给出:
- 可保证的范围——哪些性质,在哪些运行域内
- 成立假设——保证依赖的全部前提(见假设集清单)
- 不可保证的边界——对抗条件、分布外输入、未建模故障
- 超界后的确定行为——拒绝 / 降级 / 安全停止 / 人工接管
四个性质,四种保证形式
| 性质 | 准确含义 | 可实现的保证形式 |
|---|---|---|
| 可控性 | 输入能否驱动模型从当前状态到目标状态 | 给定模型与约束下的数学判断 |
| 可靠性 | 规定条件和时间内完成任务的能力 | 概率指标、重复试验与故障统计 |
| 安全性 | 避免进入不可接受状态 | 对限定安全集的条件性不变保证 |
| 合规性 | 动作是否满足适用标准与权限 | 对已编码规范和已验证事实的校验 |
分层保证结构
- 语义层:未知任务不能直接进入执行链
- 规范层:未满足许可和适用条件的任务不得规划
- 任务层:未满足前置条件的动作不得下发
- 控制层:在模型与扰动假设内保持安全集
- 运行时层:异常或超界后切换到降级、安全停止或人工接管
- 证据层:每次许可、拒绝、执行和恢复均可追溯
栏目导航
- A ⇒ P:保证的条件性 — 一切形式化保证都是条件命题
- 假设集清单 — 全站可信度承重页:每条保证依赖的假设全列
- UVR / FRR 成对指标 — 拒绝安全性与任务可用性必须成对报告
- 人的三重角色 — 动态因素、授权者、监督者/接管者
- 网络安全边界 — 威胁面声明与当前不保证范围