核心结论

能否基于 ES 实现 100% 可控可靠作业?结论是否定的。

ES 是任务执行空间的模型化框架,不能消除开放物理世界中的环境未知、感知误差、模型偏差、硬件失效、标准遗漏和软件缺陷。EICPS 提供的是(V0.2 命题 P8):

限定运行域内的分层、条件化、可验证保证,以及超界后的确定性拒绝、降级、安全停止或人工接管。

可靠性表述规范

EICPS 不承诺无条件可靠,而是显式给出:

  1. 可保证的范围——哪些性质,在哪些运行域内
  2. 成立假设——保证依赖的全部前提(见假设集清单
  3. 不可保证的边界——对抗条件、分布外输入、未建模故障
  4. 超界后的确定行为——拒绝 / 降级 / 安全停止 / 人工接管

四个性质,四种保证形式

性质准确含义可实现的保证形式
可控性输入能否驱动模型从当前状态到目标状态给定模型与约束下的数学判断
可靠性规定条件和时间内完成任务的能力概率指标、重复试验与故障统计
安全性避免进入不可接受状态对限定安全集的条件性不变保证
合规性动作是否满足适用标准与权限已编码规范和已验证事实的校验

分层保证结构

  • 语义层:未知任务不能直接进入执行链
  • 规范层:未满足许可和适用条件的任务不得规划
  • 任务层:未满足前置条件的动作不得下发
  • 控制层:在模型与扰动假设内保持安全集
  • 运行时层:异常或超界后切换到降级、安全停止或人工接管
  • 证据层:每次许可、拒绝、执行和恢复均可追溯

栏目导航

  1. A ⇒ P:保证的条件性 — 一切形式化保证都是条件命题
  2. 假设集清单 — 全站可信度承重页:每条保证依赖的假设全列
  3. UVR / FRR 成对指标 — 拒绝安全性与任务可用性必须成对报告
  4. 人的三重角色 — 动态因素、授权者、监督者/接管者
  5. 网络安全边界 — 威胁面声明与当前不保证范围