文档中心 / 保证与边界 【建模约定】

基本立场

在人机协同场景中,人和机器人可以在上位本体中同属 EmbodiedAgent,但不能共享同一控制语义

  • 机器人是受控主体——其行为由许可链和控制律约束
  • 人不是系统可控对象——人的授权事实与人的物理运动状态分别建模

三重角色

角色建模方式系统责任
动态因素部分可观测、不可完全控制的环境动态安全分析中按最坏情况处置:现场人员位置不确定 → 收缩安全集或停止
授权者授权事实(谁、何时、对什么任务、依据什么资质)认证与授权链记录进入 EvidencePack
监督者/接管者接管通道及其可用性假设接管心跳监控,失联即安全停止

同一个人可以同时是三者——巡检负责人在现场(动态因素)签发作业许可(授权者)并握有急停权(接管者)。三个角色进入系统的三条不同路径:感知与安全分析、许可链、运行时保证。混编三者是常见建模错误:例如把”有人授权”当成”人不在危险区”。

与门控的衔接

  • 授权是 Permit 的必要输入之一,但授权不能覆盖物理安全约束——已授权任务在裕度不足时仍被 FALSE 拒绝
  • 人工复核是 UNKNOWN 的标准出口:复核结论(放行/拒绝/补充感知)连同复核人记录入证据链
  • 接管属于运行时保证层:接管发生后系统进入受监督模式,自主许可链暂停

待深化问题

人作为不可完全控制动态因素、授权者、监督者和接管者时,各角色如何进入混杂模型与责任链——这是 V0.2 第十三章明确列出的开放问题,见开放问题