本章属专著书稿 V0.1 版,整体定格为历史快照。书稿将依据《EICPS 与具身空间 ES 理论阶段性梳理 V0.2》整体修订(三流形相乘、语义流形、Spine 单层等表述废止);修订完成前网站不逐章更新。现行口径见修订说明与各栏目 V0.2 页面。 现行口径以 V0.2 修订说明 为准。
形式化框架的可信度,不仅来自其能做什么,更来自其对不能做什么的诚实表达。本章系统梳理EICPS框架的已知局限——这些局限是框架的设计边界,而非意外的技术缺陷,它们的存在和清晰表达本身就是形式化自主框架诚信度的一部分。
15.1 规范闭合性假设的边界
15.1.1 闭合域假设的成立条件
EICPS框架的核心前提——规范闭合性()——依赖于闭合域假设的成立:合法任务描述集 是有限可枚举的,且V-167词汇集能够完全覆盖它。这一假设成立的充分条件是:(1)作业领域有明确的行业规程(有界性来源);(2)规程中的操作类型是有限离散的(而非连续谱的);(3)系统使用者是具备专业背景的人员(不会提出超出规程范围的随机输入)。
这三个条件在架空线路运检场景中均成立(已在§2.4.1和§11.1.2中分析)。但在以下场景中,这些条件可能不成立:开放式服务机器人(家庭环境,任务类型无限多)——闭合域假设不成立,V-SEM结论不适用;新技术场景(新型输电设备,现有规程无对应条款)——规程有界性暂时失效,V-SEM结论需要暂停(直到规程补充和V-167更新);非专业用户交互(不具备领域知识的普通人使用系统)——用户可能提出超出 的输入,V-SEM结论的适用范围需要明确标注。
15.1.2 V-167的动态规程更新问题
行业规程不是一成不变的——新设备的引入、新技术的采用、以及安全标准的修订都会导致规程更新,从而要求V-167词汇集相应更新。当前V-167(2024年版本,基于DL/T 966—2005及后续修订版)不包含未来可能出现的新操作类型。这产生了一个时效性局限:EICPS的形式化保证在规程更新后需要重新验证(重新运行规范枚举协议),直到重新验证完成前,系统对新操作类型的处理能力处于未经正式验证的状态。
管理这一时效性局限的工程方案:建立规程更新监控机制(订阅行业规程发布机构的更新通知),每次规程更新后启动V-167更新流程(由专业团队在规定时间内完成词汇扩充和协议重新验证),在V-167更新完成前,对新操作类型的任务请求返回”超出当前认证范围”的明确提示,而非静默地使用近似词汇处理。
15.1.3 规范闭合性的哲学反思
“将开放世界问题转化为闭合域问题”是EICPS框架得到形式化保证的核心策略,但这一转化本身并非没有代价。代价是:形式化保证的有效范围被限定在闭合域内,超出此范围的情形框架无法处理(且无法形式化地声称自己能处理)。这是一种”以范围换深度”的认识论选择——在一个有界的领域内提供深度的、可量化的保证,而非在无界领域内提供浅层的、统计性的近似保证。对不同的应用场景,这一选择是否合理,取决于应用的安全等级要求和业务范围的可界定性:在安全等级高且业务范围可界定的场景(如带电作业、核电站操作、外科手术机器人),这一选择是合理的;在安全等级较低且业务范围开放的场景,统计性方法可能更为实用。
15.2 计算代价与实时性约束
15.2.1 Brain层的推理延迟
大语言模型的推理延迟(当前约5-10秒/次规划)是EICPS在实时响应场景中的主要计算瓶颈。当前框架假设Brain层以秒级为时间尺度运行,这在大多数带电作业场景(任务持续数十分钟,规划需求以分钟级频率发生)是合理的。但在以下情形下,Brain层的延迟可能成为问题:任务中途的紧急重规划(Spine层触发预警,需要Brain快速生成新规划),当前框架的设计是在预警期间维持当前状态等待新规划,对大多数情形够用,但对需要快速切换任务模式的场景(如紧急撤离),8-10秒的等待时间可能过长;高频多任务场景(短时间内连续发出多个任务请求),LLM的并发推理能力有限,当前框架不支持规划请求排队的优先级管理。
15.2.2 STL监控的时间窗口限制
STL公式中的时序算子需要维护信号历史缓冲区:时间窗口越长(如 要求30分钟的信号历史),缓冲区越大,计算越慢。当前实现限制最大时间窗口为1800秒(30分钟),对应一次典型带电作业任务的完整时长。超过30分钟的长时任务(如复杂线路维修,可能持续数小时)需要将规约分段处理(每30分钟生成一个新的规约包),这引入了分段处理的接缝问题(相邻两段规约之间的状态连续性保证)。分段处理的形式化正确性是当前框架的未解问题,第16章将其列为近期研究工作。
15.2.3 CBF QP求解的计算扩展性
当前CBF的QP问题维度等于控制输入维度(6DOF机械臂为6维),OSQP求解时间约1-2ms,在10ms控制周期内有充裕余量。但当系统从单臂扩展到多臂协作(如两台机械臂协同作业,状态空间维度翻倍到12维),或需要同时处理多个障碍物的CBF约束(多约束QP),求解时间可能显著增加。在协作场景中,当前的CBF设计不直接支持多机械臂的联合安全约束(多机械臂之间的碰撞约束需要额外的形式化处理)。这是EICPS从单臂扩展到多臂协作系统时需要解决的核心技术问题。
15.3 传感器与感知的局限
15.3.1 非典型环境下的EKF可靠性
EKF状态估计依赖传感器数据质量,在以下非典型环境下可靠性下降:低能见度条件(大雾、强烈阳光直射):视觉里程计定位精度大幅下降,EKF主要依赖IMU和关节编码器,位置误差增大至3-5cm(正常约1-2cm),接近CBF的最小安全裕量设计值,有可能触发保守的安全仲裁(过度停止);强电磁干扰(高压线附近的强场):IMU数据可能受到电磁干扰,影响角速度积分精度;视觉遮挡(机械臂本身遮挡目标):在精细操作阶段,机械臂末端可能遮挡相机视野,导致视觉里程计失效。当前框架的处理方案是传感器降级策略(丢弃失效传感器数据,提高剩余传感器的权重),但这会增大EKF协方差,触发更保守的安全裕量 ,可能导致某些操作空间在感知降级时变得不可达。
15.3.2 Sim2Real Gap的残余误差
尽管PINN辅助域适应将真实测试的位置误差从5.2cm(纯仿真)降低至1.7cm,残余的1.7cm误差在精细操作阶段(如将工具精确插入狭窄间隙)仍然可能产生问题。Sim2Real Gap的完全消除是一个理论上困难的问题(需要仿真环境完美复现真实物理,包括材料摩擦、柔性部件、流体气动等效应),当前PINN只处理了其中最重要的一个分量(导线振动模型)。完整的Sim2Real适应需要对更多物理效应建立高保真仿真模型,这是计算成本与精度的持续权衡。
15.3.3 带电体检测的假负例问题
CBF安全函数 的计算依赖于对所有带电体(障碍物)的位置估计。若视觉检测系统漏检了某个带电体(假负例),则 的计算中不包含该带电体,CBF约束对该带电体无效,零误触保证对该带电体不成立。当前框架假设带电体位置是已知的(来自预先建立的三维场景地图),漏检风险主要在地图更新不及时(如增添了新设备但地图未更新)或遮挡条件下(带电体被其他物体遮挡导致感知失效)。这是形式化框架无法完全消除的感知局限——V-SAF定理的前提包含”安全函数 的正确计算”,而正确计算依赖于感知的正确性,感知的100%可靠性在当前技术下无法形式化保证。
15.4 框架适用性的整体评估
15.4.1 适用场景的必要条件
综合前三节的分析,EICPS框架的形式化保证成立的必要条件可以精确表述为:(A)闭合域条件:部署场景有明确的行业规程,操作类型有限,使用者具备专业背景;(B)计算条件:Brain层推理延迟可被任务时间尺度接受,STL规约时间窗口在30分钟以内,单臂操作(或多臂协作满足特定约束);(C)感知条件:工作环境在EKF设计的传感器组合可靠工作的范围内,带电体检测地图及时更新,Sim2Real Gap在PINN辅助后的残余误差对任务精度要求可接受。
当三个条件均成立时,本书论证的所有形式化保证(V-SEM/V-PLN/V-SAF)完整有效。当某个条件边界情形时(如接近但未超出),保证仍然成立但安全裕量缩小(框架会自动以更保守的方式运行)。当某个条件明确不成立时,对应的保证不再有效,系统应向用户明确报告超出认证范围。
15.4.2 局限与缺陷的认识论区分
本章讨论的局限与框架缺陷是不同性质的问题,需要明确区分。局限是框架的设计边界——在设计时已知并被接受的范围约束(如闭合域假设),在这一范围内框架的保证完整有效,超出范围的情形被明确地声明为”不适用”而非”未知”。缺陷是框架在其声称有效的范围内未能实现其保证——这是真正的技术问题,需要修复(如若在V-167覆盖范围内存在系统性的语义路由错误,这是缺陷而非局限)。第14章的验证数据表明EICPS在当前版本中不存在已知的形式缺陷(在声称的有效范围内,保证均被验证成立),本章讨论的均为局限而非缺陷。
15.4.3 局限的管理与透明通告
对使用者和监管机构,EICPS的局限需要通过技术能力说明文档(Technical Capability Statement,TCS)进行透明通告,而非隐藏在技术细节中。TCS的核心内容是:框架的适用场景(必要条件)、已知的局限(本章§15.1-15.3的系统总结)、每个局限的严重程度评估(高/中/低风险)和缓解措施(当前已实施的措施和计划中的改进)。TCS应作为EICPS部署申请材料的必要组成部分,由监管机构的安全审查人员评估,确保框架部署的边界条件被明确理解和接受。
15.5 局限驱动的研究问题
15.5.1 动态规程闭合性的增量维护
§15.1.2识别的时效性局限引出了一个重要的研究问题:是否存在一种增量维护机制,使得当规程添加有限数量的新操作类型时,规范枚举协议的验证可以只对新添加的条目运行(而非重新验证整个V-167集合),从而大幅降低维护成本?初步设想是通过V-167的模块化组织(将词汇集按设备类型或电压等级分块)和块级独立性分析(验证不同块的词汇条目之间的语义分离性),使新词汇的验证局部化。这是一个形式化方法与工程实践结合的开放问题。
15.5.2 非高斯不确定性下的EKF扩展
§15.3.1识别的感知降级问题的深层原因是EKF假设高斯不确定性,而在传感器严重降级时(如视觉里程计完全失效),状态估计不确定性变为高度非高斯的(大误差事件的概率分布具有重尾特性)。粒子滤波器(Particle Filter)在理论上可以处理非高斯不确定性,但其计算代价(大量粒子的维护和更新)与Body层10ms控制周期的实时性要求之间存在矛盾。设计适合SE(3)流形的轻量化粒子滤波方案,或研究EKF在非高斯条件下的鲁棒性界(即使不确定性分布有偏,CBF安全保证仍成立的条件),是这一局限对应的研究方向。
15.5.3 分离式设计”唯一性”表述的证明地位
第8章§8.6.3 从三个形式化可处理性条件反推出分离式硬件设计,并指出替代方案必须先证明满足全部条件。需要诚实标注的是,这一论证给出的是充分性(分离式设计满足三条件)加一个反例(连续接触方案违反三条件),而非唯一性证明——“当前唯一经验证满足三条件的方案”与”唯一可能的方案”是两个强度不同的命题,本书主张前者。将其升级为排除性论证,需要系统刻画候选方案空间(例如软接触持续操作、主动阻尼耦合等)并逐一证明其违反至少一个条件,或证明”消除 PDE 耦合”是满足条件一的必要条件。相关地,模态截断近似的排除依据(截断残差未纳入安全证明)可能受到鲁棒 CBF 与输入-状态安全(ISSf)方向的挑战——若能对截断误差建立可验证的界并将其纳入鲁棒安全裕量,被截断系统的形式化验证或许部分可行。这两点构成本书方法论主张的精确边界,也是后续工作(P-09 论文)需要正面处理的理论任务。
15.5.4 接口函子 Φ 的范畴论严格化
§3.5.4 以保结构映射为核心性质定义了接口 并借用函子语言刻画物理幻觉。完整的严格化要求显式给出源范畴与目标范畴的对象集、态射集及 对两者映射的兼容性条件——应用范畴论(Fong & Spivak 的 compositionality 纲领)为此提供了可参照的语言规范。这一严格化的价值不止于形式洁癖:若 的函子性可被完整验证,则”物理幻觉不可能发生”可以从工程保证(CBF 实时修复)升级为编译期保证(不合法语义序列在映射阶段即被拒绝),这将改变安全架构的分层设计。
15.5.5 多机协作的联合CBF设计
§15.2.3识别的多臂扩展局限引出了多机协作CBF设计的研究问题:对两台机械臂协作完成同一任务,如何定义联合状态空间上的安全函数 ,使其既捕获每台机械臂与带电体的安全距离,又捕获两台机械臂之间的相互碰撞约束,且对应的CBF-QP在12维(或更高维)状态空间中仍然可以在实时控制周期内求解?这需要利用多机器人系统安全集的组合结构(每个机器人的安全约束可以分别定义),以及分布式CBF-QP的高效求解算法。
本章完成了EICPS框架的边界分析。第16章是全书的收束,从框架的演化路径展望到形式化自主的哲学。
参考文献
写作占位 — 本章参考文献列表(随正文写作逐步完善)