集成框架
EICPS 是一个分层可用的框架:面向超复杂巨系统时,它是具身空间的顶层认知框架;面向局部确定性场景时,它是限定运行域内可条件化验证的执行子集(A ⇒ P)。不发明新数学,而是为不同尺度的问题挑选正确的成熟工具,并设计让它们协同工作的接口。
认识论起点:为什么需要 EICPS
将 LLM 引入安全关键机器人系统,面临的根本困难不是算法性能,而是认识论问题:
现有 LLM 规划方法(SayCan、RT-2、Code as Policies)共享一个根本性缺陷:它们在不确定性下优雅降级,但无法提供形式保证。在输电线路带电作业场景,优雅降级等价于接受静默误路由风险——错误动作在无任何警告的情况下被执行,直至造成不可逆物理损伤。
EICPS 框架的出发点是对这个问题的拒绝:不接受统计近似,要求可认证的完备性保证。
这一拒绝之所以可能,依赖于一个被长期忽视的领域属性:
规范闭合性(Normative Closure):电力作业规程的文件枚举完备性,使任务分布的支撑集有限可枚举,从而将”开放世界的统计问题”转化为”闭合域的形式化问题”。
规范闭合性是 EICPS 区别于所有现有方法的根本数学基础——没有它,统计下界永远有 的不可消除误差;有了它,SEC 从 升级为 。
| 框架 | 核心能力 | 安全保证形式 | 根本局限 |
|---|---|---|---|
| CPS | 集成状态空间 + 传统算法 | 统计/经验 | 被动感知,无执行能力 |
| ICPS | 集成状态空间 + AI 算法 | 统计/黑箱 | 无形式化安全保证 |
| EICPS | 异质状态组织 + 条件化验证执行 | 条件命题 A ⇒ P | — |
CPS 给了系统眼睛;ICPS 给了系统聪明的大脑;EICPS 给了系统可信赖的手脚,以及”主动寻找该去哪里看”的直觉。
三篇系列论文正是这一框架的完整验证:查看系列框架 →
EICPS 是什么
从 CPS 到 CPSS 到 EICPS
理解 EICPS 需要先看清它从哪里来:
| 概念 | 全称 | 提出背景 | 核心关注点 | 局限 |
|---|---|---|---|---|
| CPS | Cyber-Physical System | 2006 年前后,NSF 推动 | 计算与物理过程的深度融合;传感、网络、控制的闭环 | 被动感知,无执行能力;欧氏空间建模,无法表达复杂巨系统的内禀几何 |
| ICPS | Intelligent CPS | 2015 年前后 | 在 CPS 基础上引入 AI 算法,提升决策智能 | AI 让系统更聪明,但同时更不可信——安全保证退化为统计估计 |
| CPSS | Cyber-Physical-Social System | 2010 年前后,Wang Fei-Yue 等 | 将社会系统(人、组织、行为)纳入 CPS 框架 | 关注宏观社会层面,缺乏针对具身执行的形式化方法 |
| EICPS | Embodied Intelligent Cyber-Physical Systems | 本书,2024 | 分层可用:顶层为复杂巨系统认知框架(具身空间三稳定性条件),子集为局部确定性场景的条件化验证执行(A ⇒ P) | — |
CPS 解决了”计算与物理世界如何联通”的问题,但把人视为外部干扰项。CPSS 意识到人和社会系统不可忽略,但停留在宏观框架层面。EICPS 在此基础上追问:在一个有人协同、安全关键、场景特定的具体工程任务中,机器人的具身执行应当如何形式化、如何验证?
EICPS(Embodied Intelligent Cyber-Physical System,具身智能信息物理系统)是本书提出的集成框架,回答一个工程问题:
如何让无人系统在有人协同、高安全要求的特定场景中,自主完成复杂检修任务?
EICPS 的核心主张是:这个问题不需要发明新数学,需要的是为问题挑选正确的成熟工具,并设计让它们协同工作的接口。EICPS 的回答是:以 具身空间 ES(任务执行域的工作定义,V0.2)为领域组织基础,以 接口 A/B 为架构边界,将 SE(3)、HTN、STL、CBF 等成熟工具集成为一个在限定运行域内可条件化验证的执行系统(A ⇒ P,见保证与边界)。
分层运行架构
为什么必须分层?
**时间尺度分离(Time-Scale Separation)**是物理事实。具身系统中存在三种本质不同的信息处理频率,彼此相差 3 个数量级:
| 频率段 | 典型周期 | 处理的物理量 | 不能合并的原因 |
|---|---|---|---|
| ~1 Hz | ~500ms | 语义、意图、任务逻辑 | 需要大模型推理,无法实时化 |
| ~1 kHz | ~1ms | 关节力矩、安全边界、状态估计 | 需要硬实时,不能等大模型 |
| 微秒级 | <1ms | PWM 驱动、编码器、液压阀 | 硬件时序,软件层无法介入 |
频率鸿沟不可用算法规避,所以非实时、软实时、硬实时职责必须分离。但注意:分层是物理约束的必然,层数是设计决定——V0.1 曾主张”物理约束推导出必须三层”,该主张已撤回(见修订说明第 5 条与 Q-15)。
参考谱系:Brooks(1986)包容架构最早指出按响应速度分层;Goebel et al.(2012)混合动力系统为连续/离散切换提供形式化基础;生物神经系统的分层是设计灵感与命名来源,不承担论证功能。
V0.2 六层架构
V0.1 的 Brain-Spine-Body 三层中,单一 Spine 同时承担知识推理、任务编译与硬实时安全,可信计算基过大、无法整体形式验证。V0.2 按保证方式细化为六层:
| 层 | 职责 | 保证方式 |
|---|---|---|
| Brain | 语义理解、任务候选;不得直接控制执行器 | 统计测试、域外拒绝、人工复核 |
| Compliance Gateway | 产物加载、任务编译、许可与规范校验 | 签名产物、规则测试、审计 |
| Deterministic Executor | 状态机/行为树执行、超时、仲裁 | 确定性接口、集成测试、时序验证 |
| Safety Kernel | 距离、包线、看门狗、急停;极小硬实时 | 形式验证/静态分析/最坏时延分析 |
| Body | 状态估计、运动控制、接触执行 | 标定、HIL、CBF/MPC、实物测试 |
| Bus | 模型、数据、通信、时间同步 | 接口契约、认证、故障注入 |
层间通过标准化接口连接:接口 A(语义→动力学,异步低频)与接口 B(参考力矩↔传感器,同步高频)在六层中分别落在 Gateway/Executor 与 Kernel/Body 边界上。
理论选型
EICPS 的选型原则是:可靠性和可控性必须由工程机制保障,不能依赖 AI 的正确性。AI(VLA/LLM)作为语义推理工具存在于 Brain 层,负责理解意图和生成计划,但它的输出经接口 A 进入系统后,必须通过 STL 形式化验证和 CBF 实时约束过滤,才能到达电机。AI 出错或产生幻觉,系统仍然安全——这个保证由 CPS 侧的机制提供,而不是来自 AI 自身。
因此,理论选型全部来自 CPS 和控制领域的成熟工具,没有 AI/ML 理论条目:AI 是组件,不是理论基础;理论基础负责在工程层面约束和验证 AI 的行为。
EICPS 集成的每一个理论模块都有独立的学术来源,各自负责不同子问题:
| EICPS 模块 | 来源理论 | 提出时间 | 成熟度 | 在 EICPS 中的角色 |
|---|---|---|---|---|
| 三流形结构(已废止,历史文档) | SE(3) 李群,Murray et al. 1994 | 1990s | 机器人学教材级 | 检修装备位姿的坐标系,Brain/Spine 共用 |
| 任务切换机制 | HTN 分层任务网络,Erol et al. 1994 | 1975+ | 规划领域成熟 | Brain 层任务分解,Flow-Jump 模式切换 |
| 安全约束验证 | STL 信号时序逻辑,Maler & Nickovic 2004 | 2004 | 控制领域标准 | 接口 A 随指令下发规约,Spine 层验证 |
| 实时安全监控 | CBF 控制屏障函数,Ames et al. 2017 | 2017 | 广泛引用 | Spine 层 1kHz 安全边界,QP 实时求解 |
| 跨频调度 | 混合动力系统,Goebel et al. 2012 | 2012 | 自动化领域教材 | Brain 1Hz ↔ Spine 1kHz 速率匹配 |
| 分层控制 | 行为分层架构,Brooks 1986 | 1986 | 机器人学经典 | 三层隔离设计的架构原则 |
| 状态估计 | EKF / 扩展卡尔曼滤波 | 1960s+ | 工业成熟 | Spine 层跨频状态重建 |
学术上游:Safe Autonomy 框架
上表的选型不是孤立判断,其中形式化安全工具链(STL / CBF / 可达性分析)有一个明确的学术上游:Safe Autonomy(安全自主性)框架——Chuchu Fan(范楚楚,MIT LIDS)在《Formal Methods for Safe Autonomy》(ACM Books, 2023)中系统化的研究纲领,核心命题是:自主系统应在形式化约束下运行,用数学方法证明行为边界,而不只靠测试建立信心。
两者是上下游关系,不是竞争关系:Safe Autonomy 提供理论工具并证明其数学性质(前向不变性、鲁棒度定义);EICPS 在具身工业系统中实例化它——回答这些工具应放在哪一层、跑在什么频率、通过什么接口交互,这是上游框架没有回答的问题。
该框架还提供了本页认识论起点的理论支点:自主度越高,对形式化保证的需求越强。遥操作模式下操作员是实时安全兜底;升级为自主操作(Human-on-the-Loop)后,形式化机制必须替代人的实时安全判断——形式化验证由此从”可选”变为”不可缺失”。
→ 什么是 Safe Autonomy?EICPS 和它是什么关系?· Q-25 · 形式化安全验证的理论来龙去脉 · Q-28
EICPS 的贡献边界
EICPS 不是一个新算法,也不是一个完整的机器人操作系统。它的贡献分三个层次:
① 理论集成——确定 SE(3)、HTN、STL、CBF、混合动力系统的组合是正确的,并给出每个工具负责哪个子问题的精确映射。理论本身已有数十年积累,集成的贡献在于”选对”和”配好”。
② 接口规范——用 接口 A/B 划定三层边界,定义跨层信息如何流动。没有清晰的接口,七个工具的组合会退化为七个独立系统的堆砌,接口设计是让集成产生 1+1>2 效果的关键。
③ 验证方法——用 STL 形式化规约 + EvidencePack 证明链,给出可自动检验、可审计的安全证据,而不是依赖人工审查。
学术贡献定位
“EICPS 不发明新数学”并不意味着 EICPS 没有原创贡献。以下三层区分是理解 EICPS 学术定位的关键:
第一层:ES 领域组织(任务执行域的工作定义)
具身空间 ES 把任务判定所需的异质状态、观测、动作、可供关系、动力学与约束组织为可计算的任务执行域(七元组 ES(a,T,t))。各分量用各自合适的成熟数学:物理域用 SE(3)/配置流形,任务域用自动机/任务网络,信息域用信念状态,规范域用规则与时序逻辑;真正承重的是其上的可行集、安全集与可达集。
修订注记(V0.2,2026-07):本层 V0.1 版本曾列出”三流形乘积空间 / ET 算子 / 结构谱 / Flow-Jump”四个”原创概念”并主张理论原创。该定性已撤回:乘积不产生耦合,语义与数据不满足流形条件,相关方法属既有谱系(Flow-Jump 即混杂系统标准语言)。详见修订说明与概念演进 Q-02。
框架的形式化目标是”限定运行域内的条件化保证”:语义层覆盖性(SEC 及其本体化扩展 SEC⁺)、认知层对齐性()、行动层不变性(CBF 前向不变集)。三篇系列论文依次建立并检验这三个条件——注意它们均为 形式的条件命题,成立假设见假设集清单。 → 具身空间稳定性条件
第二层:七项工程选型(“不发明新数学”的正确理解)
七个理论工具(SE(3)、HTN、STL、CBF、混合动力系统、Brooks 分层控制、EKF)均来自已发表的成熟学术文献,EICPS 的贡献不在于这些工具本身,而在于:
- 选对:论证为什么这七个工具的组合能覆盖工程问题的完整约束空间,而其他组合(如纯学习方法、仅 CBF 而无 HTN)不能
- 配好:精确指定每个工具负责哪个子问题、工作在哪个时间尺度、通过什么接口与上下层交互
“不发明新数学”是一个工程方法论立场,不是在声称缺乏创新。它的含义是:当成熟工具已能满足需求时,应优先利用已有数学保证安全性和可验证性,而不是用尚未充分验证的新方法替代。选型本身的贡献在于识别问题约束、论证选型充分性,而非推导新定理。
第三层:接口设计与 EvidencePack(原创工程集成贡献)
七个工具不会自动协同工作。EICPS 的工程原创贡献在于设计了让它们连接的机制:
| 集成贡献 | 内容 | 为什么是原创 |
|---|---|---|
| 接口 A 协议 | STL 规约包 + ESTL 任务包的序列化格式;异步下行、事件驱动上行;ZOH 降级模式 | 跨频、异步、安全降级三者同时满足的接口规范没有现成标准 |
| 接口 B 协议 | EtherCAT 实时报文格式;关节索引、、时间戳、安全标志位的组合规范 | 与 Spine 层 CBF 输出直接对接的报文设计 |
| EvidencePack | 六元组;机器可读的任务执行证据链 | 将 STL 验证结果结构化为可审计的法证证据,现有 MPC/CBF 文献无此定义 |
简言之:ES 是”用什么结构组织问题”(组织层),七项选型是”用什么工具解决问题”(工具层),接口设计 + EvidencePack 是”如何让工具一起工作并留下证据”(集成层)。三层各有来源,缺一不可。
→ 数学讲义 第七讲:EICPS 完整数学图谱 给出上述三层的完整形式化汇总。
EICPS 架构
图中从上至下依次是 Brain(蓝)→ 接口 A(紫)→ Spine(绿)→ 接口 B(琥珀)→ Body(琥珀),右侧时间尺度标尺标注了每层的频率段,顶部为七个理论工具的来源标签。以下逐层解读。
Brain 层:语义规划与决策(~1 Hz)
Brain 层由 VLA / LLM 语言-视觉-行动模型承担,工作在秒级,对应图中蓝色区域的四个子模块:
- 语义规划:接收自然语言工单,理解意图,结合 HTN 进行分层任务分解,生成 ESTL 任务图
- Guard 评估:持续检测是否满足 Jump 触发条件(如任务完成、安全边界迫近、环境突变)
- 重置映射:模态切换时执行 ,完成相位对齐与状态重置(Bumpless Transfer)
- Jump 指令下发:将语义指令序列化为 STL 规约包,经接口 A 下发给 Spine
Brain 层的核心约束:不进入实时控制链。它只做规划和决策,不直接驱动电机。所有安全关键判断由 Spine 层独立执行,Brain 的幻觉无法直接传播到物理动作。
接口 A:语义-动力学边界
接口 A 是 Brain 与 Spine 之间的协议层,对应图中紫色双向箭头:
下行(实线,~1 Hz):Brain 将 STL 规约 + ESTL 任务包打包下发,完成从语义嵌入(V0.1 记号 )到物理构型切空间 的投影。Spine 收到后立即生效,旧指令被覆盖。
上行(虚线,按需触发):Spine 将当前结构谱状态压缩后汇报给 Brain,包括 STL 鲁棒度 、安全边界余量、模态状态。Brain 据此判断是否需要重新规划。
两个方向异步、不对称——下行低频主动推送,上行事件驱动。当 Brain 无响应时,Spine 依靠 ZOH(零阶保持)维持最后一次接收的指令继续运行,不等待。
Spine 层:实时安全控制核心(~1 kHz)
Spine 层是系统的安全核心,对应图中绿色区域的五个并发模块:
状态估计(EKF / PINN):以 1kHz 运行,利用扩展卡尔曼滤波跨频重建物理状态 ,弥补传感器采样率不一致的问题。PINN 物理神经网络提供动力学先验,提升估计精度。
实时安全监控(CBF):控制屏障函数实时求解 QP 问题,强制 ,保证系统状态始终在安全集内。当 CBF 约束与 Brain 指令冲突时,CBF 优先——这是”脊髓反射弧”的工程实现。
跨频调度(混合动力系统):管理连续执行(Flow:)与离散切换(Jump:)的状态机。Zeno 检测防止无限快速切换,最小驻留时间保证每个模态有足够执行时间。
安全约束验证(STL-RHC):以滚动时域控制(RHC/MPC)在线求解 STL 约束满足问题,持续计算鲁棒度 。 正常执行, 预警上报, 强制 Jump 到 FAILSAFE 模态。
传感器融合(ZOH):多模态传感器数据(视觉/力觉/本体)融合压缩,通过零阶保持(ZOH)打包上报 Brain。Brain 侧看到的是结构化状态摘要,不是原始高频信号。
→ 状态估计 · 安全约束验证 · 实时安全监控 · 跨频调度
接口 B:动力学-物理边界
接口 B 是 Spine 与 Body 之间的高频同步通道,对应图中琥珀色双向箭头:
下行:Spine 输出参考力矩 ,经 EtherCAT 工业总线(≤1ms 时延)发送给电机驱动单元。这是 Spine 层控制律的物理出口,格式严格定义(关节索引、力矩值、时间戳、安全标志位)。
上行:Body 层编码器、IMU、力觉、触觉传感器的原始数据以高频回流到 Spine 层,作为状态估计和安全监控的输入。接口 B 不经过任何软件过滤——这保证 Spine 看到的是真实物理状态。
Body 层:物理执行(微秒级)
Body 层是纯粹的物理执行单元,对应图中最下方的琥珀色区域,不含任何决策逻辑:
- 电机驱动:FOC 矢量控制,PWM 调制频率 ~10 kHz,通过 EtherCAT 接收 并转化为相电流
- 末端执行器:机械臂关节、行走机构、检修作业工具,负责生成物理轨迹和接触/碰撞事件
- 传感器采集:编码器(位置/速度)、IMU(姿态)、视觉(RGB-D)、力觉(六轴力矩)、触觉,原始数据经接口 B 上行至 Spine
Body 层所有”该不该动”的判断都在 Spine 层完成。Body 只执行,不判断。