为什么要分层?从三层到六层
本页 V0.1 版本的标题是”为什么必须是三层”,主张三层由物理约束推导而来。V0.2 修订了这个主张:时间尺度分离是物理事实,“必须分层”由它支撑;但”分几层”是设计决定,不是推导结论——事实上 V0.2 已把三层细化为六层。诚实区分这两件事,正是本次修订的内容。
站得住的部分:时间尺度分离
具身系统有三类本质不同的信息处理需求,各自对应一个自然频率:
| 频率 | 典型周期 | 处理内容 | 不能压缩的原因 |
|---|---|---|---|
| ≈1 Hz | ≈500 ms | 语义推理、任务规划 | 大模型推理需要上下文积累 |
| ≈1 kHz | ≈1 ms | 安全控制、状态估计 | 物理响应时间要求,无法等待大模型 |
| ≈10 kHz | 小于 1 ms | PWM 驱动、编码器 | 硬件时序,软件层无法介入 |
频率段之间的鸿沟不可用算法规避:让同一计算层既做语义规划又做硬实时安全控制,要么安全控制降频到 1Hz(硬实时失守),要么要求 LLM 在 1ms 内推理(技术上不可行)。所以非实时、软实时、硬实时职责必须分离——这个结论 V0.2 完全保留。
奇异摄动理论(Kokotović et al. 1986)支撑分离设计的可行性:时间尺度比足够大(此处约 10³)时,各层控制律可独立设计,跨层耦合项渐近趋零。注意它证明的是”分层可独立设计”,不是”最优层数是三”——V0.1 曾写”数学上最优的分解方式”,该表述已撤回。
站不住的部分:为什么三层不够
V0.1 的三层把中间层(Spine)设计为单一层,同时承担:非实时的知识推理、软实时的任务编译与执行调度、硬实时的安全反射。这带来一个 V0.1 没有正视的问题——可信计算基(TCB)过大:
运行时保证的基本要求是”安全控制器小到可验证”。一个同时跑本体推理、任务编译和安全反射的 Spine,无法整体形式验证;而不能验证的安全层等于没有保证承诺。
这不是频率问题,是验证边界问题——三层按频率分是对的,但按”保证方式”分远远不够。
V0.2 六层:按保证方式切分
| 层 | 职责 | 保证方式 | 时间性 |
|---|---|---|---|
| Brain | 语言理解、知识查询、任务候选;不得直接控制执行器 | 统计测试、域外拒绝、人工复核 | 非实时 |
| Compliance Gateway | 离线产物加载、任务编译、许可与规范校验 | 签名产物、规则测试、审计 | 非实时/准实时 |
| Deterministic Executor | 状态机/行为树执行、超时、技能调用、仲裁 | 确定性接口、集成测试、时序验证 | 软实时 |
| Safety Kernel | 几何距离、包线、看门狗、急停;极小、接口固定 | 形式验证/静态分析/最坏时延分析 | 硬实时 |
| Body | 状态估计、运动控制、接触执行 | 标定、HIL、CBF/MPC、实物测试 | 硬实时 |
| Bus | 模型、数据、通信、时间同步、安全通信 | 接口契约、认证、完整性、故障注入 | 贯穿 |
时间尺度分离在六层中依然成立(Brain 非实时 / Executor 软实时 / Kernel+Body 硬实时),只是中间按谁负责什么保证、用什么方法验证进一步切分。合规门控可以较大但必须可审计;安全内核必须极小到能形式验证。
生物类比的正确位置
V0.1 曾把”皮层—脊髓—肌肉”三层分工称为”存在性证明”。V0.2 的定位:生物类比是设计灵感与命名来源,不是证明——进化解与工程解的约束条件不同(生物没有”形式验证安全内核”的需求),类比不能承担论证功能。Brain/Spine/Body 命名保留为历史名称,正式文档使用六层名。
一句话总结
分层是物理约束的必然,六层是保证工程的选择。 前者回答”为什么不能揉在一起”,后者回答”怎么切才能让每一层的保证承诺都兑现得起”。