集成框架

EICPS 是一个分层可用的框架:面向超复杂巨系统时,它是具身空间的顶层认知框架;面向局部确定性场景时,它是限定运行域内可条件化验证的执行子集(A ⇒ P)。不发明新数学,而是为不同尺度的问题挑选正确的成熟工具,并设计让它们协同工作的接口。


认识论起点:为什么需要 EICPS

将 LLM 引入安全关键机器人系统,面临的根本困难不是算法性能,而是认识论问题

现有 LLM 规划方法(SayCan、RT-2、Code as Policies)共享一个根本性缺陷:它们在不确定性下优雅降级,但无法提供形式保证。在输电线路带电作业场景,优雅降级等价于接受静默误路由风险——错误动作在无任何警告的情况下被执行,直至造成不可逆物理损伤。

EICPS 框架的出发点是对这个问题的拒绝:不接受统计近似,要求可认证的完备性保证。

这一拒绝之所以可能,依赖于一个被长期忽视的领域属性

规范闭合性(Normative Closure):电力作业规程的文件枚举完备性,使任务分布的支撑集有限可枚举,从而将”开放世界的统计问题”转化为”闭合域的形式化问题”。

规范闭合性是 EICPS 区别于所有现有方法的根本数学基础——没有它,统计下界永远有 δ>0\delta > 0 的不可消除误差;有了它,SEC 从 1δ\geq 1-\delta 升级为 =1= 1

框架核心能力安全保证形式根本局限
CPS集成状态空间 + 传统算法统计/经验被动感知,无执行能力
ICPS集成状态空间 + AI 算法统计/黑箱无形式化安全保证
EICPS异质状态组织 + 条件化验证执行条件命题 A ⇒ P

CPS 给了系统眼睛;ICPS 给了系统聪明的大脑;EICPS 给了系统可信赖的手脚,以及”主动寻找该去哪里看”的直觉。

三篇系列论文正是这一框架的完整验证:查看系列框架 →


EICPS 是什么

从 CPS 到 CPSS 到 EICPS

理解 EICPS 需要先看清它从哪里来:

概念全称提出背景核心关注点局限
CPSCyber-Physical System2006 年前后,NSF 推动计算与物理过程的深度融合;传感、网络、控制的闭环被动感知,无执行能力;欧氏空间建模,无法表达复杂巨系统的内禀几何
ICPSIntelligent CPS2015 年前后在 CPS 基础上引入 AI 算法,提升决策智能AI 让系统更聪明,但同时更不可信——安全保证退化为统计估计
CPSSCyber-Physical-Social System2010 年前后,Wang Fei-Yue 等将社会系统(人、组织、行为)纳入 CPS 框架关注宏观社会层面,缺乏针对具身执行的形式化方法
EICPSEmbodied Intelligent Cyber-Physical Systems本书,2024分层可用:顶层为复杂巨系统认知框架(具身空间三稳定性条件),子集为局部确定性场景的条件化验证执行(A ⇒ P)

CPS 解决了”计算与物理世界如何联通”的问题,但把人视为外部干扰项。CPSS 意识到人和社会系统不可忽略,但停留在宏观框架层面。EICPS 在此基础上追问:在一个有人协同、安全关键、场景特定的具体工程任务中,机器人的具身执行应当如何形式化、如何验证?

EICPS(Embodied Intelligent Cyber-Physical System,具身智能信息物理系统)是本书提出的集成框架,回答一个工程问题:

如何让无人系统在有人协同、高安全要求的特定场景中,自主完成复杂检修任务?

EICPS 的核心主张是:这个问题不需要发明新数学,需要的是为问题挑选正确的成熟工具,并设计让它们协同工作的接口。EICPS 的回答是:以 具身空间 ES(任务执行域的工作定义,V0.2)为领域组织基础,以 接口 A/B 为架构边界,将 SE(3)、HTN、STL、CBF 等成熟工具集成为一个在限定运行域内可条件化验证的执行系统(A ⇒ P,见保证与边界)。

分层运行架构

为什么必须分层?

**时间尺度分离(Time-Scale Separation)**是物理事实。具身系统中存在三种本质不同的信息处理频率,彼此相差 3 个数量级:

频率段典型周期处理的物理量不能合并的原因
~1 Hz~500ms语义、意图、任务逻辑需要大模型推理,无法实时化
~1 kHz~1ms关节力矩、安全边界、状态估计需要硬实时,不能等大模型
微秒级<1msPWM 驱动、编码器、液压阀硬件时序,软件层无法介入

频率鸿沟不可用算法规避,所以非实时、软实时、硬实时职责必须分离。但注意:分层是物理约束的必然,层数是设计决定——V0.1 曾主张”物理约束推导出必须三层”,该主张已撤回(见修订说明第 5 条与 Q-15)。

参考谱系:Brooks(1986)包容架构最早指出按响应速度分层;Goebel et al.(2012)混合动力系统为连续/离散切换提供形式化基础;生物神经系统的分层是设计灵感与命名来源,不承担论证功能。

V0.2 六层架构

V0.1 的 Brain-Spine-Body 三层中,单一 Spine 同时承担知识推理、任务编译与硬实时安全,可信计算基过大、无法整体形式验证。V0.2 按保证方式细化为六层:

职责保证方式
Brain语义理解、任务候选;不得直接控制执行器统计测试、域外拒绝、人工复核
Compliance Gateway产物加载、任务编译、许可与规范校验签名产物、规则测试、审计
Deterministic Executor状态机/行为树执行、超时、仲裁确定性接口、集成测试、时序验证
Safety Kernel距离、包线、看门狗、急停;极小硬实时形式验证/静态分析/最坏时延分析
Body状态估计、运动控制、接触执行标定、HIL、CBF/MPC、实物测试
Bus模型、数据、通信、时间同步接口契约、认证、故障注入

层间通过标准化接口连接:接口 A(语义→动力学,异步低频)与接口 B(参考力矩↔传感器,同步高频)在六层中分别落在 Gateway/Executor 与 Kernel/Body 边界上。

理论选型

EICPS 的选型原则是:可靠性和可控性必须由工程机制保障,不能依赖 AI 的正确性。AI(VLA/LLM)作为语义推理工具存在于 Brain 层,负责理解意图和生成计划,但它的输出经接口 A 进入系统后,必须通过 STL 形式化验证和 CBF 实时约束过滤,才能到达电机。AI 出错或产生幻觉,系统仍然安全——这个保证由 CPS 侧的机制提供,而不是来自 AI 自身。

因此,理论选型全部来自 CPS 和控制领域的成熟工具,没有 AI/ML 理论条目:AI 是组件,不是理论基础;理论基础负责在工程层面约束和验证 AI 的行为。

EICPS 集成的每一个理论模块都有独立的学术来源,各自负责不同子问题:

EICPS 模块来源理论提出时间成熟度在 EICPS 中的角色
三流形结构(已废止,历史文档)SE(3) 李群,Murray et al. 19941990s机器人学教材级检修装备位姿的坐标系,Brain/Spine 共用
任务切换机制HTN 分层任务网络,Erol et al. 19941975+规划领域成熟Brain 层任务分解,Flow-Jump 模式切换
安全约束验证STL 信号时序逻辑,Maler & Nickovic 20042004控制领域标准接口 A 随指令下发规约,Spine 层验证
实时安全监控CBF 控制屏障函数,Ames et al. 20172017广泛引用Spine 层 1kHz 安全边界,QP 实时求解
跨频调度混合动力系统,Goebel et al. 20122012自动化领域教材Brain 1Hz ↔ Spine 1kHz 速率匹配
分层控制行为分层架构,Brooks 19861986机器人学经典三层隔离设计的架构原则
状态估计EKF / 扩展卡尔曼滤波1960s+工业成熟Spine 层跨频状态重建

学术上游:Safe Autonomy 框架

上表的选型不是孤立判断,其中形式化安全工具链(STL / CBF / 可达性分析)有一个明确的学术上游:Safe Autonomy(安全自主性)框架——Chuchu Fan(范楚楚,MIT LIDS)在《Formal Methods for Safe Autonomy》(ACM Books, 2023)中系统化的研究纲领,核心命题是:自主系统应在形式化约束下运行,用数学方法证明行为边界,而不只靠测试建立信心。

两者是上下游关系,不是竞争关系:Safe Autonomy 提供理论工具并证明其数学性质(前向不变性、鲁棒度定义);EICPS 在具身工业系统中实例化它——回答这些工具应放在哪一层、跑在什么频率、通过什么接口交互,这是上游框架没有回答的问题。

该框架还提供了本页认识论起点的理论支点:自主度越高,对形式化保证的需求越强。遥操作模式下操作员是实时安全兜底;升级为自主操作(Human-on-the-Loop)后,形式化机制必须替代人的实时安全判断——形式化验证由此从”可选”变为”不可缺失”。

什么是 Safe Autonomy?EICPS 和它是什么关系?· Q-25 · 形式化安全验证的理论来龙去脉 · Q-28

EICPS 的贡献边界

EICPS 不是一个新算法,也不是一个完整的机器人操作系统。它的贡献分三个层次:

① 理论集成——确定 SE(3)、HTN、STL、CBF、混合动力系统的组合是正确的,并给出每个工具负责哪个子问题的精确映射。理论本身已有数十年积累,集成的贡献在于”选对”和”配好”。

② 接口规范——用 接口 A/B 划定三层边界,定义跨层信息如何流动。没有清晰的接口,七个工具的组合会退化为七个独立系统的堆砌,接口设计是让集成产生 1+1>2 效果的关键。

③ 验证方法——用 STL 形式化规约 + EvidencePack 证明链,给出可自动检验、可审计的安全证据,而不是依赖人工审查。

接口协议 A/B 详细规范


学术贡献定位

“EICPS 不发明新数学”并不意味着 EICPS 没有原创贡献。以下三层区分是理解 EICPS 学术定位的关键:

第一层:ES 领域组织(任务执行域的工作定义)

具身空间 ES 把任务判定所需的异质状态、观测、动作、可供关系、动力学与约束组织为可计算的任务执行域(七元组 ES(a,T,t))。各分量用各自合适的成熟数学:物理域用 SE(3)/配置流形,任务域用自动机/任务网络,信息域用信念状态,规范域用规则与时序逻辑;真正承重的是其上的可行集、安全集与可达集。

修订注记(V0.2,2026-07):本层 V0.1 版本曾列出”三流形乘积空间 / ET 算子 / 结构谱 / Flow-Jump”四个”原创概念”并主张理论原创。该定性已撤回:乘积不产生耦合,语义与数据不满足流形条件,相关方法属既有谱系(Flow-Jump 即混杂系统标准语言)。详见修订说明概念演进 Q-02

框架的形式化目标是”限定运行域内的条件化保证”:语义层覆盖性(SEC 及其本体化扩展 SEC⁺)、认知层对齐性(dSemε0d_{Sem} \leq \varepsilon_0)、行动层不变性(CBF 前向不变集)。三篇系列论文依次建立并检验这三个条件——注意它们均为 APA \Rightarrow P 形式的条件命题,成立假设见假设集清单。 → 具身空间稳定性条件

第二层:七项工程选型(“不发明新数学”的正确理解)

七个理论工具(SE(3)、HTN、STL、CBF、混合动力系统、Brooks 分层控制、EKF)均来自已发表的成熟学术文献,EICPS 的贡献不在于这些工具本身,而在于:

  • 选对:论证为什么这七个工具的组合能覆盖工程问题的完整约束空间,而其他组合(如纯学习方法、仅 CBF 而无 HTN)不能
  • 配好:精确指定每个工具负责哪个子问题、工作在哪个时间尺度、通过什么接口与上下层交互

“不发明新数学”是一个工程方法论立场,不是在声称缺乏创新。它的含义是:当成熟工具已能满足需求时,应优先利用已有数学保证安全性和可验证性,而不是用尚未充分验证的新方法替代。选型本身的贡献在于识别问题约束、论证选型充分性,而非推导新定理。

第三层:接口设计与 EvidencePack(原创工程集成贡献)

七个工具不会自动协同工作。EICPS 的工程原创贡献在于设计了让它们连接的机制:

集成贡献内容为什么是原创
接口 A 协议STL 规约包 + ESTL 任务包的序列化格式;异步下行、事件驱动上行;ZOH 降级模式跨频、异步、安全降级三者同时满足的接口规范没有现成标准
接口 B 协议EtherCAT 实时报文格式;关节索引、τref\tau_{ref}、时间戳、安全标志位的组合规范与 Spine 层 CBF 输出直接对接的报文设计
EvidencePack{P,A,xact,φ,ρ,v}\{P,\, A,\, x_{act},\, \varphi,\, \rho^*,\, v\} 六元组;机器可读的任务执行证据链将 STL 验证结果结构化为可审计的法证证据,现有 MPC/CBF 文献无此定义

简言之:ES 是”用什么结构组织问题”(组织层),七项选型是”用什么工具解决问题”(工具层),接口设计 + EvidencePack 是”如何让工具一起工作并留下证据”(集成层)。三层各有来源,缺一不可。

→ 数学讲义 第七讲:EICPS 完整数学图谱 给出上述三层的完整形式化汇总。


EICPS 架构

EICPS 集成框架三层架构:Brain-脊髓-本体与接口A/B

图中从上至下依次是 Brain(蓝)→ 接口 A(紫)→ Spine(绿)→ 接口 B(琥珀)→ Body(琥珀),右侧时间尺度标尺标注了每层的频率段,顶部为七个理论工具的来源标签。以下逐层解读。

Brain 层:语义规划与决策(~1 Hz)

Brain 层由 VLA / LLM 语言-视觉-行动模型承担,工作在秒级,对应图中蓝色区域的四个子模块:

  • 语义规划:接收自然语言工单,理解意图,结合 HTN 进行分层任务分解,生成 ESTL 任务图
  • Guard 评估:持续检测是否满足 Jump 触发条件(如任务完成、安全边界迫近、环境突变)
  • 重置映射:模态切换时执行 x+=g(x)x^+ = g(x),完成相位对齐与状态重置(Bumpless Transfer)
  • Jump 指令下发:将语义指令序列化为 STL 规约包,经接口 A 下发给 Spine

Brain 层的核心约束:不进入实时控制链。它只做规划和决策,不直接驱动电机。所有安全关键判断由 Spine 层独立执行,Brain 的幻觉无法直接传播到物理动作。

具身空间 ES · 分层控制 · 任务切换机制

接口 A:语义-动力学边界

接口 A 是 Brain 与 Spine 之间的协议层,对应图中紫色双向箭头:

下行(实线,~1 Hz):Brain 将 STL 规约 + ESTL 任务包打包下发,完成从语义嵌入(V0.1 记号 Msem\mathcal{M}_{sem})到物理构型切空间 TxMphyT_x\mathcal{M}_{phy} 的投影。Spine 收到后立即生效,旧指令被覆盖。

上行(虚线,按需触发):Spine 将当前结构谱状态压缩后汇报给 Brain,包括 STL 鲁棒度 ρ\rho、安全边界余量、模态状态。Brain 据此判断是否需要重新规划。

两个方向异步、不对称——下行低频主动推送,上行事件驱动。当 Brain 无响应时,Spine 依靠 ZOH(零阶保持)维持最后一次接收的指令继续运行,不等待。

接口协议 A/B 详细规范

Spine 层:实时安全控制核心(~1 kHz)

Spine 层是系统的安全核心,对应图中绿色区域的五个并发模块:

状态估计(EKF / PINN):以 1kHz 运行,利用扩展卡尔曼滤波跨频重建物理状态 x^(t)Mphy\hat{x}(t) \in \mathcal{M}_{phy},弥补传感器采样率不一致的问题。PINN 物理神经网络提供动力学先验,提升估计精度。

实时安全监控(CBF):控制屏障函数实时求解 QP 问题,强制 h(x)0h(x) \geq 0,保证系统状态始终在安全集内。当 CBF 约束与 Brain 指令冲突时,CBF 优先——这是”脊髓反射弧”的工程实现。

跨频调度(混合动力系统):管理连续执行(Flow:x˙=f(x,u)\dot{x} = f(x, u))与离散切换(Jump:x+=g(x)x^+ = g(x))的状态机。Zeno 检测防止无限快速切换,最小驻留时间保证每个模态有足够执行时间。

安全约束验证(STL-RHC):以滚动时域控制(RHC/MPC)在线求解 STL 约束满足问题,持续计算鲁棒度 ρ\rhoρ>ρwarn\rho > \rho_{warn} 正常执行,0<ρρwarn0 < \rho \leq \rho_{warn} 预警上报,ρ0\rho \leq 0 强制 Jump 到 FAILSAFE 模态。

传感器融合(ZOH):多模态传感器数据(视觉/力觉/本体)融合压缩,通过零阶保持(ZOH)打包上报 Brain。Brain 侧看到的是结构化状态摘要,不是原始高频信号。

状态估计 · 安全约束验证 · 实时安全监控 · 跨频调度

接口 B:动力学-物理边界

接口 B 是 Spine 与 Body 之间的高频同步通道,对应图中琥珀色双向箭头:

下行:Spine 输出参考力矩 τref\tau_{ref},经 EtherCAT 工业总线(≤1ms 时延)发送给电机驱动单元。这是 Spine 层控制律的物理出口,格式严格定义(关节索引、力矩值、时间戳、安全标志位)。

上行:Body 层编码器、IMU、力觉、触觉传感器的原始数据以高频回流到 Spine 层,作为状态估计和安全监控的输入。接口 B 不经过任何软件过滤——这保证 Spine 看到的是真实物理状态。

Body 层:物理执行(微秒级)

Body 层是纯粹的物理执行单元,对应图中最下方的琥珀色区域,不含任何决策逻辑:

  • 电机驱动:FOC 矢量控制,PWM 调制频率 ~10 kHz,通过 EtherCAT 接收 τref\tau_{ref} 并转化为相电流
  • 末端执行器:机械臂关节、行走机构、检修作业工具,负责生成物理轨迹和接触/碰撞事件
  • 传感器采集:编码器(位置/速度)、IMU(姿态)、视觉(RGB-D)、力觉(六轴力矩)、触觉,原始数据经接口 B 上行至 Spine

Body 层所有”该不该动”的判断都在 Spine 层完成。Body 只执行,不判断。

系统部署架构 · 接口协议 A/B