Sicherheitskritische KI • Autonome Systeme

Von stochastischen Modellen zu deterministischer Gewissheit

Ein strategischer Rahmen für sicherheitskritische künstliche Intelligenz

Der 8,5-Millionen-Dollar-Vergleich von Uber, die Suspendierung von GM Cruise und über 40 Tesla-Untersuchungen sind keine Gründe, KI aufzugeben. Sie sind Gründe, sie korrekt zu entwickeln. Dieses Whitepaper analysiert die architektonischen Fehler und zeigt den Weg zu verifizierbarer, hochgradig abgesicherter Autonomie auf.

Whitepaper lesen
8,5 Mio. $
Uber ATG Vergleich
Todesfall in Tempe 2018
40+
NHTSA-Untersuchungen
Tesla FSD 2024-2025
2,9 Mio.
Untersuchte Fahrzeuge
NHTSA PE25-012
56 Mio.+
Protokollierte Waymo-Meilen
Weiterhin mit Randfällen konfrontiert

Die KI-Branche ist zweigeteilt

Auf der einen Seite: Schnelle LLM-Wrapper, die Konversationsflüssigkeit priorisieren. Auf der anderen Seite: Rigoroses Deep-AI-Engineering mit formaler Verifikation und deterministischer Sicherheit. Wenn autonome Systeme in die physische Welt eintreten, wird diese Unterscheidung zu einer Frage von Leben und Tod.

Stochastischer / Wrapper-Ansatz

Probabilistische Hoffnung

  • Black-Box-Wahrnehmung ohne Objektpermanenz
  • Klassifizierungsoszillation bei Ambiguität
  • Reine Vision-Architekturen, die anfällig für Sensorsättigung sind
  • „Best-Effort“-Tests — bestehen N Tests, als sicher annehmen
Ergebnis: 8,5-Mio.-Dollar-Vergleiche, Lizenzentzüge, Todesfälle
Deterministischer / Deep-AI-Ansatz

Verifizierbare Gewissheit

  • BEV-Occupancy-Netzwerke mit raum-zeitlichem Tracking
  • Formale Verifikation über SMT-Solver (Marabou, α,β-CROWN)
  • Multi-Sensor-Fusion mit ausfallsicheren Übergängen
  • Mathematischer Korrektheitsbeweis — nicht nur Tests
Ergebnis: Verifizierbare Sicherheit, regulatorische Compliance, Vertrauen
Empirische Evidenz

Anatomie des architektonischen Versagens

Vier aufsehenerregende Vorfälle, die die systemische Fragilität stochastischer KI in sicherheitskritischen Implementierungen offenlegen.

Klassifizierungsoszillation & Ausfall der Objektpermanenz

Tempe, Arizona • März 2018 • Todesfall

Das Uber ATG-System erkannte Elaine Herzberg erstmals 5,6 Sekunden vor dem Aufprall in einer Entfernung von 378 Fuß. Dies war mehr als ausreichend Zeit für eine standardmäßige Notbremsung. Doch die Wahrnehmungslogik des Systems litt unter Klassifizierungsoszillation — die Fußgängerin wurde wiederholt als „unbekanntes Objekt“, dann als „Fahrzeug“, dann als „Fahrrad“ umklassifiziert.

Jede Neuklassifizierung setzte die vorhergesagte Trajektorie des Objekts zurück. Das System konnte sich nicht auf eine dauerhafte Identität festlegen, keinen verlässlichen Pfad berechnen und entschied erst 1,3 Sekunden vor dem Aufprall — als die Gesetze der Physik eine Kollision unvermeidbar machten —, dass eine Notbremsung erforderlich war.

Verschärfendes Versagen: Sicherheitsredundanz entfernt

Uber hatte das werkseitige AEB- und Kollisionsvermeidungssystem des Volvo XC90 deaktiviert , um „unberechenbares Fahrzeugverhalten“ zu verhindern. Sie ersetzten verifizierte, deterministische Sicherheitsschichten durch experimentellen, unüberprüften stochastischen Code.

Fehlerkomponente Technischer Mechanismus
Wahrnehmungspipeline Klassifizierungsoszillation (Unbekannt → Fahrzeug → Fahrrad)
Logikunterdrückung Manuelle Deaktivierung des werkseitigen AEB
HMI-Schnittstelle Übermäßige Abhängigkeit von abgelenktem menschlichen Monitor
Prädiktions-Engine Statische Trajektorienannahme für dynamische Akteure

Zeitachse der Klassifizierungsoszillation

-5,6s
Unbekanntes Objekt
Ersterfassung bei 378 Fuß
-4,2s
Fahrzeug
Umklassifiziert — Trajektorie zurückgesetzt
-2,8s
Fahrrad
Erneut umklassifiziert — Trajektorie zurückgesetzt
-1,3s
Notbremsung erforderlich
Zu spät — Physik macht Kollision unvermeidbar
0,0s
Aufprall
43 mph — keinerlei Bremsung eingeleitet

Jede Neuklassifizierung zerstörte die Trajektorienprädiktion des Objekts und verhinderte ein rechtzeitiges Eingreifen.

Fehldiagnose nach dem Aufprall & Transparenzversagen

San Francisco • Oktober 2023 • Lizenz entzogen

Ein von Menschen gesteuertes Fahrzeug erfasste eine Fußgängerin und schleuderte sie in den Fahrweg eines Cruise-Robotaxis. Das Cruise-Fahrzeug traf die Fußgängerin und hielt zunächst an. Doch die Aufprallerkennungslogik des Systems war ungenügend granular — sie diagnostizierte ein frontales Überfahren fälschlicherweise als Seitenaufprallkollision.

Diese Fehldiagnose löste ein „Minimal Risk Condition“-Manöver aus: an den Straßenrand fahren. Da die Wahrnehmungsschicht die Fußgängerin nach dem Aufprall „vergessen“ hatte , schleifte das Fahrzeug das Opfer 20 Fuß weit mit 7 mphmit. Es hielt erst an, als es „übermäßigen Radschlupf“ erkannte — was es als mechanischen Defekt und nicht als menschliches Hindernis interpretierte.

Die anschließende Untersuchung ergab, dass die Führungsebene „darauf fixiert war, das unzutreffende Mediennarrativ zu korrigieren“ und es versäumte, gegenüber den Aufsichtsbehörden transparent zu sein. Die strafrechtliche Geldstrafe von 500.000 US-Dollar für die Einreichung falscher Berichte unterstreicht, dass KI-Sicherheit nicht als Marketingproblem behandelt werden darf.

„Mitarbeiter gaben zu, bei Treffen mit dem DMV ‚das Video für sich selbst sprechen zu lassen‘, wohl wissend, dass Verbindungsprobleme oft das Abspielen des Schleifvorgangs verhinderten.“

Kette der Systemfehldiagnose

1
Fußgängerin unter dem Fahrgestell eingeklemmt
2
System klassifiziert als Seitenaufprall
3
Löst „Rechts ranfahren“-MRC-Manöver aus
4
Schleift Opfer 20 ft weit bei 7 mph mit
5
Stoppt bei „Radschlupf“ — fehlinterpretiert als mechanischer Fehler

Konsequenzen

500.000 $
Strafzahlung
100 %
Betrieb ausgesetzt

Das „Vision-Only“-Dilemma & Fähigkeitstheater

Landesweit • 2024-2025 • 40+ NHTSA-Untersuchungen

Teslas Full Self-Driving (FSD) System zeigt „Fähigkeitstheater“ (Capability Theater) — optimale Leistung unter klaren Bedingungen, die bei umweltbedingten Randfällen zusammenbricht. Die NHTSA hat über 40 Untersuchungen eingeleitet, die sich auf spezifische, wiederholbare Fehlermuster konzentrieren.

18+
Rotlicht-Missachtungen
FSD-Fahrzeuge hielten nicht an oder erkannten Signalstatus nicht
4+
Geisterfahrt-Manöver
Einfahrt in Gegenverkehrsspuren, Missachtung von Fahrbahnmarkierungen

Teslas Vertrauen auf eine reine Vision-Architektur — unter Verzicht auf LiDAR und Radar — schafft eine fundamentale Anfälligkeit für Sensorsättigung. Bei Nebel, Staub oder Sonnenblendung auf nassem Asphalt fällt das optische Signal-Rausch-Verhältnis unter sichere Navigationsschwellen. Eine tödliche Kollision im Jahr 2023 ereignete sich unter genau diesen Bedingungen.

Fehlermodus Technische Ursache
Rotlicht-Nichtbeachtung Signalerfassungsfehler im Vision-Stack
Fahrbahnmarkierungs-Verletzung Kann reine Abbiegespuren nicht von Durchgangsspuren unterscheiden
Unfall bei schlechter Sicht Optische Sensorsättigung (Blendung/Nebel/Staub)
Einfahrt in Gegenverkehrsspur Fehler bei der 3D-Fahrbahngeometrie-Rekonstruktion

Risiko der Sensorarchitektur

Vision-Only (Tesla) Hohes Risiko
Einzelne Modalität — blind bei Sättigung
Kamera + Radar Moderat
Partielle Redundanz für Witterung
Multi-Sensor-Fusion (BEV) Resilient
Kamera + LiDAR + Radar → Occupancy-Netzwerke

Deep-AI-Engineering erfordert Sensordiversität. Eine Hardware-Einschränkung lässt sich nicht per Software-Patch beheben.

Multi-Agenten-Stillstand & soziotechnische Reibung

Los Angeles / San Francisco • 2025 • Neue Herausforderungen

Waymo hat über 56 Millionen Meilen mit deutlich niedrigeren Verletzungsraten als menschliche Fahrer absolviert. Doch mit der Skalierung des Systems tritt eine neue Fehlerklasse auf: soziotechnische Reibung — nicht nur wie die KI fährt, sondern wie sie mit komplexen, oft feindseligen menschlichen sozialen Umgebungen interagiert.

LA Stromausfall-Stillstand (2025)

Während eines Stromausfalls blieben Dutzende Waymo-Robotaxis an dunklen Kreuzungen stecken. Da sie darauf programmiert waren, dunkle Ampeln als Vier-Wege-Stopps zu behandeln, wurden sie von konzentrierten Fernunterstützungsanfragen überwältigt. Robotaxis blockierten andere Robotaxis — „Multi-Agenten-Stillstand“ — den die zentrale Leitstelle nicht auflösen konnte.

Reaktionslücke bei Unruhen

Anfang 2025 wurden Waymo-Fahrzeuge während ziviler Unruhen in LA von Menschenmengen angegriffen — Reifen wurden aufgeschlitzt, Fahrzeuge in Brand gesteckt. Auf „passive Sicherheit“ programmiert, hielten sie einfach an, als sie umzingelt wurden. Dies verdeutlichte die Notwendigkeit eines „Gefahren-Fluchtmodus“ (Danger Escape Mode) , der von passiver Befolgung zu aktiver Flucht übergehen kann, ohne jemals darauf programmiert zu sein, Schaden anzurichten.

Diese Vorfälle unterstreichen die „Unabhängigkeitsfalle“ — die Annahme, dass ein autonomes Fahrzeug als einzelner Agent sicher operieren kann. Deep AI muss V2V- (Fahrzeug-zu-Fahrzeug) und V2I- (Fahrzeug-zu-Infrastruktur) Protokolle berücksichtigen, die eine Auflösung von Blockaden auf Flottenebene ermöglichen.

Waymo in Zahlen

Gefahrene Gesamtmeilen 56 Mio.+
Verletzungsrate vs. Mensch Deutlich niedriger
Sensorausstattung 360° multimodal
Neue Fehlerklasse Soziotechnisch

Erforderliche Fähigkeiten

  • V2V-Kommunikation zur Auflösung von Flottenblockaden
  • V2I-Protokolle für Infrastrukturausfall-Szenarien
  • „Gefahren-Fluchtmodus“ mit ethischen Rahmenbedingungen
  • Resilienz gegen Ausfall der drahtlosen Kommunikation

Die Wahrnehmungs-Logik-Lücke

Jeder obige Fehler hat dieselbe Wurzel: die Lücke zwischen dem, was die KI wahrnimmt, und dem, was sie logisch schlussfolgern sollte. Passen Sie die Konfidenzschwelle an, um zu sehen, wie deterministische Gates katastrophale Entscheidungen verhindern.

Konfidenzschwellen-Simulator

72 %
Niedrig (Nebel/Blendung) Hoch (Klarer Tag)
3 Frames
Instabil (Oszillierend) Stabil (Dauerhafte ID)
1
Nur Vision Vollständige Fusion
UNSICHER — Assurance Gate blockiert Aktion

Die Wahrnehmungskonfidenz liegt unter der deterministischen Sicherheitsschwelle. Ein stochastisches System würde fortfahren; das Assurance Gate von Veriprajna löst einen ausfallsicheren Übergang aus.

72 %
Konfidenz
Niedrig
Stabilität
HALT
Entscheidung

Das Assurance Gate von Veriprajna: Wenn irgendeine Sicherheits-Eingangsgröße unter den verifizierten Schwellenwert fällt, geht das System in einen Minimal Risk Condition-Zustand über — nicht basierend auf Wahrscheinlichkeiten, sondern auf einem mathematischen Beweis, dass der Ausgang nicht garantiert sicher sein kann.

Technische Lösung

Bird's-Eye-View Occupancy-Netzwerke

Die architektonische Antwort auf Klassifizierungsoszillation, Blindheit nach dem Aufprall und Sensorsättigung.

Objektpermanenz

Occupancy-Netzwerke verfolgen Volumen, keine Labels. Das System weiß, dass ein Raum belegt ist, selbst wenn es nicht entscheiden kann, ob das Objekt ein Fußgänger oder ein Fahrrad ist. Dies eliminiert den Klassifizierungswechsel von Uber ATG.

Belegtes Voxel → Tracking unabhängig von Klasse

Geometrische Wiedergabetreue

Occupancy-Netzwerke erfassen vertikale Strukturen und Objekte unter dem Fahrgestell, die 2D-BEV-Karten ignorieren. Dies hätte es dem Cruise-Fahrzeug ermöglicht, die Fußgängerin unter sich zu „sehen“ , während des Manövers nach dem Aufprall.

3D-Voxelgitter → Vollständiges räumliches Bewusstsein

Raum-zeitliche Konsistenz

Durch den Einsatz von BEVFormer-Architekturen mit temporaler Selbstaufmerksamkeiterinnert sich das System daran, wo sich ein Objekt befand, selbst bei vorübergehenden Verdeckungen — ein Fußgänger, der hinter einem geparkten Lkw geht, wird weiter verfolgt.

Temporale Aufmerksamkeit → Okklusionsresilienz

Einheitliche BEV-Fusionsarchitektur

XBEV = fTransformer(I1, I2, ..., In, LCloud)

Die Transformer-Architektur dient nicht als Konversationswerkzeug, sondern als räumliche Denk-Engine , die heterogene Sensordaten zu einer einzigen „Shared Canvas“ für die Navigation fusioniert.

Mathematische Gewissheit

Formale Verifikation: Jenseits von Tests

Traditionelles Testen fragt: „Besteht es N Tests?“ Formale Verifikation fragt: „Existiert irgendeine Eingabe, die zu einer unsicheren Ausgabe führt?“ Der Unterschied ist die Kluft zwischen Hoffnung und Beweis.

Beispiel für Sicherheitseigenschaft

// Für alle Eingaben in „Geringe Sichtbarkeit“:
∀ x ∈ XNebel ⇒ f(x) ≥ Bremsungmin

Wenn ein SMT-Solver ein Gegenbeispielliefert, hat er eine spezifische Störung gefunden, die zum Versagen der KI führen würde — was es ermöglicht, das Modell während des Trainings zu „härten“.

Pruning für Verifizierbarkeit

Große Netze sind zu komplex für eine erschöpfende Solver-Analyse. Veriprajna begegnet dem durch Neuronen-Pruning — das Entfernen redundanter Neuronen und Nichtlinearitäten, die nicht zur Genauigkeit beitragen, wodurch ein Modell entsteht, das mathematisch einfacher zu verifizieren ist, ohne die Leistung zu beeinträchtigen.

Technik Methodik Nutzen
Schranken-Verschärfung Symbolische Analyse von Neuronenaktivierungsbereichen Reduziert den Suchraum des SMT-Solvers
Erreichbarkeitsanalyse Berechnung aller erreichbaren Ausgaben für eine Eingabemenge Garantiert, dass die KI innerhalb des „sicheren Polytops“ bleibt
Stückweise lineare Approx. Ersetzen komplexer Aktivierungen durch ReLU-Segmente Korrekte und vollständige Beweise
Formaler Sicherheitsfilter Laufzeitüberwachung gegen verifizierte Baseline „Sichere Wiederherstellung“, falls KI sich irrational verhält

Werkzeuge der formalen Verifikation

Marabou
Stanford SMT-basierter DNN-Verifizierer. Repräsentiert Netze als stückweise lineare Bedingungen.
α,β-CROWN
GPU-beschleunigter neuronaler Netzwerk-Verifizierer. Gewinner der VNN-COMP-Wettbewerbe.

Der regulatorische Horizont

ISO 21448 (SOTIF) schließt die Lücke, die ISO 26262 nicht abdecken kann: Gefahren, die auftreten, wenn das System genau wie programmiert arbeitet, aber auf eine „unbekannte/unsichere“ Umgebung trifft.

SOTIF-Sicherheitsquadrant

Das Ziel von Veriprajna: den Bekannt/Sicher-Quadranten maximieren und gleichzeitig Unbekannt/Unsicher-Szenarien systematisch reduzieren.

Bekannt / Sicher
68 %

Verifizierte ODD. Unter dokumentierten Bedingungen getestet und nachweislich sicher.

ZIEL: Maximieren
Bekannt / Unsicher
12 %

Identifizierte Randfälle mit ausfallsicheren Übergängen.

STATUS: Verwaltet
Unbekannt / Sicher
14 %

Bisher nicht getestete, aber inhärent risikoarme Szenarien.

STATUS: Überwachen
Unbekannt / Unsicher
6 %

Nicht identifizierte Gefahren — die Quelle aller größeren AV-Fehlfunktionen.

ZIEL: Eliminieren
26262

ISO 26262 — Funktionale Sicherheit

Behandelt Hardware-/Software-Komponentenausfälle (Sensorfehlfunktion, Chip-Kurzschluss). Notwendig, aber unzureichend für KI-spezifische Risiken.

21448

ISO 21448 — SOTIF

Sicherheit der beabsichtigten Funktionalität. Behandelt Gefahren, wenn KI wie programmiert arbeitet , aber auf neuartige Umgebungen trifft.

  • • Gefahren- und Risikoanalyse (HARA) für Wahrnehmungsfehler
  • • Identifikation und Zuordnung von Auslösebedingungen
  • • High-Fidelity-Simulation für gefährliche Randfälle
8800

ISO/PAS 8800 — KI in Straßenfahrzeugen

Der erste globale Standard für das Management des gesamten KI-Lebenszyklus im Automobilbereich — von der Datenerfassung bis zur Überwachung nach dem Rollout.

Veriprajna sichert Compliance + Zukunftssicherheit

Das Deep-AI-Mandat von Veriprajna

Drei technische Säulen, die jeden in dieser Analyse identifizierten systemischen Fehlermodus direkt adressieren.

01

Wahrnehmungs-Resilienz

Überführung von Kunden von Einzelkamera-2D-Wahrnehmung zu Transformer-basierten BEV-Occupancy-Netzwerken — Gewährleistung von Objektpermanenz und Tracking-Stabilität selbst bei Verdeckungen, Neuklassifizierungen und Sensorsättigung.

Löst: Uber ATG • Tesla FSD
02

Verifizierte Entscheidungsfindung

Implementierung SMT-basierter formaler Verifikation zum mathematischen Beweis, dass KI-gesteuerte Steuerungsarchitekturen niemals fundamentale Sicherheitseigenschaften verletzen — nicht nur Testen, sondern Erbringen des Korrektheitsbeweises.

Löst: Cruise • Alle Post-Impact-Fälle
03

Soziotechnische Härtung

Entwicklung ausgefeilter „Fluchtmodi“ und V2X-Kommunikations-Frameworks zur Bewältigung ziviler Unruhen, von Multi-Agenten-Blockaden und Infrastrukturausfällen — wo passive Befolgung gefährlich wird.

Löst: Waymo • Flottenskalierung

„Die Ära der stochastischen KI geht zu Ende. Der ‚billige‘ Wrapper wird zum teuersten Fehler, den ein Unternehmen machen kann, wenn die Kosten eines einzelnen Todesfalls bei autonomen Systemen in die Dutzende Millionen gehen. Die Ära des Deep AI Engineering hat begonnen.“

— Strategischer Rahmen von Veriprajna

FAQ

Häufig gestellte Fragen

Was verursachte den tödlichen Unfall von Uber ATG und wie hätte er verhindert werden können?

Das Uber ATG-System erkannte Elaine Herzberg 5,6 Sekunden vor dem Aufprall in 378 Fuß Entfernung — mehr als ausreichend Zeit für eine Notbremsung. Eine Klassifizierungsoszillation stufte die Fußgängerin jedoch wiederholt als „unbekanntes Objekt“, dann als „Fahrzeug“, dann als „Fahrrad“ ein, wobei jede Neuklassifizierung die Trajektorienprädiktion zurücksetzte. Eine Notbremsung wurde erst 1,3 Sekunden vor dem Aufprall als erforderlich erachtet — als die Kollision physikalisch unvermeidbar war. Zudem hatte Uber das werkseitige AEB von Volvo deaktiviert. BEV-Occupancy-Netzwerke lösen dies, indem sie Volumen statt Labels verfolgen — das System weiß unabhängig von der Klassifizierung, dass der Raum belegt ist.

Wie unterscheidet sich die formale Verifikation von traditionellen Tests für KI-Sicherheit?

Traditionelle Tests fragen: „Besteht das System N Tests?“ Die formale Verifikation fragt: „Existiert irgendeine Eingabe, die zu einer unsicheren Ausgabe führt?“ Mithilfe von SMT-Solvern wie Marabou und alpha-beta-CROWN beweist das System mathematisch Sicherheitseigenschaften — beispielsweise, dass bei allen Eingaben unter „Geringe Sichtbarkeit“ die Bremsreaktion der KI immer über dem Mindestschwellenwert liegt. Wenn ein Gegenbeispiel existiert, identifiziert der Solver die spezifische Störung, sodass das Modell während des Trainings gehärtet werden kann.

Was ist ISO 21448 SOTIF und warum wird sie über ISO 26262 hinaus benötigt?

ISO 26262 behandelt Hardware-/Software-Komponentenausfälle (Sensorfehlfunktion, Chip-Kurzschluss), reicht jedoch für KI-spezifische Risiken nicht aus. ISO 21448 (SOTIF) befasst sich mit Gefahren, wenn die KI genau wie programmiert arbeitet, aber auf neuartige Umgebungen trifft — die „Unbekannt/Unsicher“-Szenarien, die jeden größeren AV-Ausfall verursachten. Sie erfordert eine Gefahren- und Risikoanalyse für Wahrnehmungsfehler, die Identifikation von Auslösebedingungen und High-Fidelity-Simulationen für gefährliche Randfälle. Das Ziel von Veriprajna ist die Maximierung des Bekannt/Sicher-Quadranten bei systematischer Reduzierung der Unbekannt/Unsicher-Szenarien.

Bauen Sie auf probabilistische Hoffnung oder deterministische Gewissheit?

Veriprajna liefert die fundierte Engineering-Expertise, um KI zu entwickeln, die nicht nur im Labor funktioniert — sondern in der realen Welt Bestand hat.

Arbeiten Sie mit uns zusammen, um verifizierbare, hochgradig abgesicherte Autonomie für Ihre sicherheitskritischen Systeme zu entwickeln.

Sicherheitsarchitektur-Audit

  • • Schwachstellenanalyse der Wahrnehmungspipeline
  • • SOTIF-Quadranten-Mapping für Ihr System
  • • ISO 26262 / 21448 / 8800 Compliance-Gap-Bewertung
  • • Roadmap für formale Verifikation

Deep-AI-Engineering-Zusammenarbeit

  • • Architekturentwurf für BEV-Occupancy-Netzwerke
  • • SMT-basierte neuronale Netzwerkverifikation
  • • Entwicklung von V2X-Kommunikations-Frameworks
  • • Bereitstellung eines erklärbaren Sicherheitsaudit-Systems
Über WhatsApp verbinden
Vollständiges technisches Whitepaper lesen

Vollständige strategische Analyse: Fehlermodi von Uber ATG, GM Cruise, Tesla FSD und Waymo. BEV-Architektur, formale Verifikation, ISO-Compliance-Framework und der Weg zu deterministischer Gewissheit.

Social

Auch veröffentlicht auf