EICPS 有什么用
一句话:把 AI 驱动的机器人系统从”大概率正确”升级到”限定运行域内可条件化验证”(A ⇒ P,成立假设显式列出,超界确定性拒绝/降级/接管)——在代价不可接受的场景里,这是当前已知最稳妥的路。
问题从哪里来
设想一个场景:无人机收到指令”清除 3 号杆塔导线上的风筝线”。它调用大语言模型解析任务,规划动作,执行激光切割。
如果 AI 把”导线”理解成了”地线”,或者把”正常作业”和”带电紧急作业”的操作规程搞混了——激光会打在错误的位置,在没有任何报警的情况下造成不可逆损伤。
这叫静默误路由(Silent Misrouting):错误动作被执行,系统不知道它错了。
现有的 AI 规划方法(SayCan、RT-2、Code as Policies)都在一定程度上面临这个问题:
它们在不确定性下优雅降级(graceful degradation)——性能随不确定性平滑下降,但无法保证”从不出界”。
在大多数应用里,优雅降级是好事。在高压带电作业里,优雅降级等价于接受静默误操作风险。
现有方法为什么不够
根本原因不是算法不好,而是它们共享一个数学上层的局限:
| 方法 | 安全保证形式 | 无法解决的问题 |
|---|---|---|
| SayCan(2022) | 概率可行性分数 | , 不可消除 |
| RT-2(2023) | 端到端神经网络 | 黑箱,无形式化边界 |
| Code as Policies(2023) | 代码执行成功率 | 语义歧义在代码生成前已存在 |
| ICPS(通用框架) | 统计/数据驱动 | AI 让系统更聪明,但同时更不可信 |
共同症结:它们的安全保证是统计性的,不是逻辑性的。 只要 ,就永远存在未被覆盖的语义盲区。
EICPS 的答案:三条形式保证
EICPS 框架不改进统计性能,而是换了一个根本性的前提假设。
关键发现:电力作业规程文件具有规范闭合性(Normative Closure)——任务分布的支撑集有限可枚举。
这一性质将问题的性质彻底改变:
有了这个前提,三条保证链依次成立:
保证一:语义覆盖 = 1(Paper-01,IEEE RA-L)
用:系统词汇表 的 -邻域覆盖了全部合法任务分布的支撑集。
意味着:没有任何一条规程要求的任务类型,在系统词汇里找不到对应。语义理解层无盲区。
从 到 ,这不是量变,是可认证性的质变。
保证二:领域模型质量 Q(f) = 0.944(Paper-02,IEEE RA-L)
用:经 QLoRA 微调的 Qwen2.5-3B 在领域任务上的路由质量达到 0.944,Hellinger 距离 (接近零,分布高度集中)。
意味着:小模型在专属领域内超越大模型零样本。领域知识不依赖通用大模型的黑箱,而是被显式编码进可验证的分布结构里。
保证三:执行层误判率 FPR = 0%(Paper-03,IEEE T-ASE)
用:L1/L2/L3 纵深防御架构 + STL-101/102 形式约束,在 噪声范围内,零误触发。
意味着:物理执行层的安全边界由 STL 鲁棒性 实时守护,不是阈值报警,是形式化的不变量保证。
三条保证构成一条链
这三条保证不是独立的成果,而是端到端安全链的三个环节:
语义理解层 ──→ SEC = 1
"我理解的任务,和规程要求的任务,一个都不差"
↓
决策路由层 ──→ Q(f) = 0.944
"理解之后,我选择的动作质量是可量化的"
↓
物理执行层 ──→ FPR = 0%
"选好的动作,在物理执行时不会越出安全边界"
任何一环断裂,安全链就失效。 三篇论文正是依次建立并验证这三个环节。
适用边界:什么场景需要 EICPS
EICPS 不适合所有场景,它的价值在以下条件同时成立时最大:
| 条件 | 说明 |
|---|---|
| 操作失误代价不可接受 | 高压带电、医疗、核设施——没有”重来”的机会 |
| 任务来自规范化领域 | 规程文件可枚举,规范闭合性成立 |
| AI 介入决策流程 | 需要 LLM 解析自然语言指令并路由到具体动作 |
| 需要形式化可审计 | 监管要求或工程验收需要带明确假设的可检验安全论据 |
如果只是”让机器人更聪明”,用通用 ICPS 框架够了。EICPS 解决的是”更聪明”之后,谁来保证聪明的决定不会造成不可逆伤害。
分层可用:理论不屈才,应用按需取用
EICPS 是一个分层可用的框架,不同复杂度的场景调用不同深度的子集:
| 场景层次 | 核心挑战 | 调用的理论子集 |
|---|---|---|
| 复杂巨系统(全网状态、跨域耦合) | 全局不可建模,涌现行为,高维非线性 | 具身空间全套:三条稳定性条件同时保证 |
| 语义决策层(任务理解、意图路由) | AI 黑箱,形式保证缺失 | 条件 I(SEC=1)+ 条件 II(认知对齐) |
| 局部确定性场景(变电站、架空线运维) | 物理安全边界,执行精度 | 条件 III(行动不变性):CBF + STL |
具身空间理论是 EICPS 面向超复杂巨系统的顶层认知框架。变电站、架空线运维是 EICPS 在局部确定性场景下的工程落地,调用的是框架的安全控制子集,而非全部理论深度——但它们使用的是同一个框架,理论基础完整保留。
这意味着:从变电站单点作业到全省电网状态感知,EICPS 框架一以贯之,只是调用深度不同。不存在”大材小用”的问题,只存在”按需取用”的分层。
不只是电网
规范闭合性在很多领域天然成立:
- 航空维修规程:CCAR-145 等规程文件有限枚举
- 核电运维:操作规程严格文档化
- 手术机器人辅助:手术步骤标准化程度高
- 工业化学品处置:危险品操作规程闭合
凡是”有规程文件、操作失误代价不可接受”的场景,EICPS 的逻辑都适用。电网带电作业是第一个完整验证案例,不是唯一的应用域。
一张图看清价值定位
| CPS | ICPS | EICPS | |
|---|---|---|---|
| 感知 | 固定传感器,被动 | 固定传感器,被动 | 主动感知,可移动 |
| 决策 | 规则驱动 | AI 驱动(黑箱) | AI 驱动 + 形式验证 |
| 安全保证 | 经验阈值 | 统计性能指标 | 条件化保证 A ⇒ P |
| 执行 | 人工介入 | 人工介入 | 具身自主执行 |
| 对失误的态度 | 报警等人 | 优雅降级 | 不允许出界 |
CPS 给了系统眼睛。ICPS 给了系统聪明的大脑。EICPS 给了系统可约束的手脚——聪明、能动手,且在假设成立的运行域内不越线、超界即拒绝或接管(保证边界见保证与边界)。