EICPS 有什么用

一句话:把 AI 驱动的机器人系统从”大概率正确”升级到”限定运行域内可条件化验证”(A ⇒ P,成立假设显式列出,超界确定性拒绝/降级/接管)——在代价不可接受的场景里,这是当前已知最稳妥的路。


问题从哪里来

设想一个场景:无人机收到指令”清除 3 号杆塔导线上的风筝线”。它调用大语言模型解析任务,规划动作,执行激光切割。

如果 AI 把”导线”理解成了”地线”,或者把”正常作业”和”带电紧急作业”的操作规程搞混了——激光会打在错误的位置,在没有任何报警的情况下造成不可逆损伤。

这叫静默误路由(Silent Misrouting):错误动作被执行,系统不知道它错了。

现有的 AI 规划方法(SayCan、RT-2、Code as Policies)都在一定程度上面临这个问题:

它们在不确定性下优雅降级(graceful degradation)——性能随不确定性平滑下降,但无法保证”从不出界”。

在大多数应用里,优雅降级是好事。在高压带电作业里,优雅降级等价于接受静默误操作风险。


现有方法为什么不够

根本原因不是算法不好,而是它们共享一个数学上层的局限:

方法安全保证形式无法解决的问题
SayCan(2022)概率可行性分数P(safe)1δP(\text{safe}) \geq 1-\deltaδ>0\delta > 0 不可消除
RT-2(2023)端到端神经网络黑箱,无形式化边界
Code as Policies(2023)代码执行成功率语义歧义在代码生成前已存在
ICPS(通用框架)统计/数据驱动AI 让系统更聪明,但同时更不可信

共同症结:它们的安全保证是统计性的,不是逻辑性的。 只要 δ>0\delta > 0,就永远存在未被覆盖的语义盲区。


EICPS 的答案:三条形式保证

EICPS 框架不改进统计性能,而是换了一个根本性的前提假设。

关键发现:电力作业规程文件具有规范闭合性(Normative Closure)——任务分布的支撑集有限可枚举

这一性质将问题的性质彻底改变:

开放世界的统计问题规范闭合性闭合域的形式化问题\text{开放世界的统计问题} \xrightarrow{\text{规范闭合性}} \text{闭合域的形式化问题}

有了这个前提,三条保证链依次成立:

保证一:语义覆盖 = 1(Paper-01,IEEE RA-L)

:系统词汇表 V167L\mathcal{V}_{167}^Lτ\tau^*-邻域覆盖了全部合法任务分布的支撑集。

意味着:没有任何一条规程要求的任务类型,在系统词汇里找不到对应。语义理解层无盲区

SEC(Q,τ)=1(精确等式,非近似)\text{SEC}(\mathcal{Q}, \tau^*) = 1 \quad (\text{精确等式,非近似})

1δ\geq 1-\delta=1= 1,这不是量变,是可认证性的质变。

保证二:领域模型质量 Q(f) = 0.944(Paper-02,IEEE RA-L)

:经 QLoRA 微调的 Qwen2.5-3B 在领域任务上的路由质量达到 0.944,Hellinger 距离 H=0.016H = 0.016(接近零,分布高度集中)。

意味着:小模型在专属领域内超越大模型零样本。领域知识不依赖通用大模型的黑箱,而是被显式编码进可验证的分布结构里。

保证三:执行层误判率 FPR = 0%(Paper-03,IEEE T-ASE)

:L1/L2/L3 纵深防御架构 + STL-101/102 形式约束,在 σ2.0N⋅m\sigma \leq 2.0\,\text{N·m} 噪声范围内,零误触发

意味着:物理执行层的安全边界由 STL 鲁棒性 ρ>0\rho > 0 实时守护,不是阈值报警,是形式化的不变量保证。


三条保证构成一条链

这三条保证不是独立的成果,而是端到端安全链的三个环节:

语义理解层  ──→  SEC = 1
                "我理解的任务,和规程要求的任务,一个都不差"

决策路由层  ──→  Q(f) = 0.944
                "理解之后,我选择的动作质量是可量化的"

物理执行层  ──→  FPR = 0%
                "选好的动作,在物理执行时不会越出安全边界"

任何一环断裂,安全链就失效。 三篇论文正是依次建立并验证这三个环节。


适用边界:什么场景需要 EICPS

EICPS 不适合所有场景,它的价值在以下条件同时成立时最大:

条件说明
操作失误代价不可接受高压带电、医疗、核设施——没有”重来”的机会
任务来自规范化领域规程文件可枚举,规范闭合性成立
AI 介入决策流程需要 LLM 解析自然语言指令并路由到具体动作
需要形式化可审计监管要求或工程验收需要带明确假设的可检验安全论据

如果只是”让机器人更聪明”,用通用 ICPS 框架够了。EICPS 解决的是”更聪明”之后,谁来保证聪明的决定不会造成不可逆伤害。

分层可用:理论不屈才,应用按需取用

EICPS 是一个分层可用的框架,不同复杂度的场景调用不同深度的子集:

场景层次核心挑战调用的理论子集
复杂巨系统(全网状态、跨域耦合)全局不可建模,涌现行为,高维非线性具身空间全套:三条稳定性条件同时保证
语义决策层(任务理解、意图路由)AI 黑箱,形式保证缺失条件 I(SEC=1)+ 条件 II(认知对齐)
局部确定性场景(变电站、架空线运维)物理安全边界,执行精度条件 III(行动不变性):CBF + STL

具身空间理论是 EICPS 面向超复杂巨系统的顶层认知框架。变电站、架空线运维是 EICPS 在局部确定性场景下的工程落地,调用的是框架的安全控制子集,而非全部理论深度——但它们使用的是同一个框架,理论基础完整保留。

这意味着:从变电站单点作业到全省电网状态感知,EICPS 框架一以贯之,只是调用深度不同。不存在”大材小用”的问题,只存在”按需取用”的分层。


不只是电网

规范闭合性在很多领域天然成立:

  • 航空维修规程:CCAR-145 等规程文件有限枚举
  • 核电运维:操作规程严格文档化
  • 手术机器人辅助:手术步骤标准化程度高
  • 工业化学品处置:危险品操作规程闭合

凡是”有规程文件、操作失误代价不可接受”的场景,EICPS 的逻辑都适用。电网带电作业是第一个完整验证案例,不是唯一的应用域。


一张图看清价值定位

CPSICPSEICPS
感知固定传感器,被动固定传感器,被动主动感知,可移动
决策规则驱动AI 驱动(黑箱)AI 驱动 + 形式验证
安全保证经验阈值统计性能指标条件化保证 A ⇒ P
执行人工介入人工介入具身自主执行
对失误的态度报警等人优雅降级不允许出界

CPS 给了系统眼睛。ICPS 给了系统聪明的大脑。EICPS 给了系统可约束的手脚——聪明、能动手,且在假设成立的运行域内不越线、超界即拒绝或接管(保证边界见保证与边界)。