ממשל חתימת Tape-out עבור SVA סינתטי שנוצר ב-AI
Proof Firewall מבקר מחדש טענות SystemVerilog סינתטיות שהוגדרו כ-PROVEN עבור vacuity (רפיון/ריקות), חוזק טענה ו-cone of influence (חרוט השפעה) לפני שהן נכנסות לקובץ חתימה (sign-off). בלוח הקבוע, הוא הופך 8/8 הוכחות מתהליך גולמי לחמש תוצאות TRUSTWORTHY מאושרות ומנתב את השאר לבדיקה אנושית בצירוף נימוק. סוכנים מייעצים, קוד מחליט.
8/8 ל-5/8
מ-PROVEN ל-TRUSTWORTHY
לוח שמונה מאפיינים סינתטי קבוע לאחר ביקורת חומת האש
0/6
הריגות מוטציה של PIPE3
מקרה pipeline חלש סינתטי מודגם
18/18
התאמת benchmark סינתטי מתויג
בנצ'מרק הדגמה מקומי, לא טענת דיוק בעולם פתוח
זוהי הדגמה ניתנת להרצה ולשחזור המשתמשת בתכנונים ומאפיינים סינתטיים של מערכות מעברים שחוברו ב-fixtures. היא אינה משתמשת ב-RTL של לקוח, פותר ענן או קריאת LLM חיה בנתיב ברירת המחדל.
הצלחה בסבב הסיליקון הראשון (first-silicon) דווחה כ-14% במחקר של Wilson Research Group ו-Siemens EDA משנת 2024. תוצאה פורמלית ראויה לבדיקה מדוקדקת יותר כאשר הטענה עשויה להיות מחוברת על ידי AI: אימפליקציה יכולה להיות מוגדרת כ-PROVEN משום שה-antecedent שלה אינו מתרחש לעולם, או משום שה-consequent שלה אינו מגביל שום דבר שימושי.
Proof Firewall הוא שער ממשל דטרמיניסטי שלאחר-הוכחה עבור החלטה זו. הוא אינו מצהיר שמנוע פורמלי טועה. הוא בוחן האם ההוכחה ניתנת להגנה מספקת כדי להגישה לחתימת tape-out אנושית, ולאחר מכן משאיר נימוק קונקרטי עבור כל תוצאה שהוא מאשר או מעכב.
העוגן הוא איכות ההוכחה. כל בדיקה דטרמיניסטית בוחנת האם להוכחה ירוקה יש מספיק מהות כדי להיות מתועדת ומוגשת.
בודק המודלים במצב מפורש (explicit-state model checker) בודק האם ה-antecedent של אימפליקציה יכול להתרחש ב-IR הסינתטי של מערכת המעברים. antecedent שאינו בר-השגה מנותב כ-VACUOUS במקום להיות מוגש כראיה.
מוטציות תכנון רלוונטיות של נקודה בודדת בודקות האם הטענה פוסלת גרסאות פגומות. מאפיין ששורד מוטציות אלו מנותב כ-WEAK במקום לאפשר לו לשאוב ביטחון מתוצאת פותר ירוקה.
השער מחשב cone of influence (חרוט השפעה) ומקצה TRUSTWORTHY, BOUNDED-PROVEN, VACUOUS, WEAK, DEAD או VIOLATED. רק TRUSTWORTHY מקבל תעודת הדגמה חתומה.
בודק המצב המפורש ב-Python טהור של ההדגמה מוצא עקבות השגה ודוגמאות נגדיות במודל הסופי. נסיגה לעומק מוגבל מסומנת כמוגבלת (bounded), ולא מוצגת מחדש כהוכחה בלתי מסויגת.
כל תמונה היא צילום מסך של ההדגמה הסינתטית הפועלת. הלוח מתחיל כשמונה תוצאות PROVEN בתהליך גולמי, ולאחר מכן הביקורת הופכת את הראיות המעוכבות לגליויות.
לוח חתימת ה-Tape-Out מציג בתחילה 8/8 PROVEN בתצוגת התהליך הגולמי. לאחר ביקורת חומת האש, 5/8 מאושרים כ-TRUSTWORTHY; שלושת הנותרים הם מאפיין VACUOUS אחד ושני מאפייני WEAK. זהו fixture סינתטי קבוע, לא תכנון של לקוח או תוצאת מנוע מסחרי.
טענת ה-ARB3 הסינתטית, assert (g0 && g1) |-> (turn == 0), היא VACUOUS מכיוון שה-antecedent שלה אינו בר-השגה בבורר (arbiter) הסינתטי. התוצאה מדגימה מדוע אימפליקציה שהוכחה עדיין עשויה שלא לאשר דבר.
טענת ה-PIPE3 הסינתטית, assert v2 |-> (s2 == s2), היא WEAK. ה-consequent הטאוטולוגי שלה שורד את המוטציות המוזרקות הרלוונטיות, ומקרה ה-pipeline המודגם מתעד 0/6 הריגות מוטציה.
מאפיין ה-CDC2 החלש הסינתטי הוא WEAK. חיזוקו ל- assert (req && !ack) |-> ##1 req הופך אותו ל-VIOLATED על גבי ה-fixture של ה-CDC הסינתטי ומייצר צורת גל קונקרטית של דוגמה נגדית. הוא ממחיש מחלקת כשל CDC של טרנזקציה שאבדה, ולא טענה לגבי שבב אמיתי.
תעודת ההדגמה החתומה מתעדת את פסק הדין של כל מאפיין, השגתיות (reachability), תוצאות מוטציה, COI ורשומות דוגמאות נגדיות במידת הצורך, בתוספת שדה SHA-256. היא הופכת את הביקורת לניתנת לבחינה מבלי לדרוש מהבודק להסיק מדוע הסטטוס השתנה.
Proof Firewall מדגים שער סביב ראיות הוכחה. ההיקף שלהלן מפריד בין מה שההדגמה מבצעת לבין עבודה שנדחית לשלבים הבאים.
| שאלה | הדגמת Proof Firewall | כיוון ייצור |
|---|---|---|
| קלט הוכחה | IR ומאפייני SVA סינתטיים של מערכת מעברים שחוברו ב-fixture | שער סביב התהליך הפורמלי הקיים של הלקוח |
| בדיקות מוצגות | Vacuity, מבחן הריגת מוטציות, COI, ניתוב מדיניות, ייצוא תעודות | אותן שאלות ממשל המיושמות על ראיות הוכחה שסופקו |
| מנועים פורמליים | ללא מתאם למנוע אמיתי | כיוון אגנוסטי למנועים, לא טענה לאינטגרציה |
| טיפול בתוצאות | תעודות TRUSTWORTHY ועיכובים מנומקים | סקירת חתימה אנושית עם רשומת ראיות מובנית |
תוצאת PROVEN עדיין יכולה להישען על antecedent בלתי מושג או מאפיין שאינו נכשל כאשר התנהגות התכנון הרלוונטית פגומה. Proof Firewall מדגים שער דטרמיניסטי שלאחר-הוכחה עבור שאלות אלו: השגתיות (reachability), בדיקת הריגת מוטציות, cone of influence וניתוב מדיניות. הוא אינו מחליף מנוע פורמלי; כיוון הייצור שלו הוא שער אגנוסטי למנועים סביב תהליך פורמלי קיים.
לא. מתאמים למנועים אמיתיים נדחים בהדגמה זו, ולכן אין לראות בה תחליף ל-JasperGold, VC Formal, Questa Formal, SymbiYosys או מנוע פורמלי אחר. כיוון הייצור המודגם הוא שער ממשל אגנוסטי למנועים סביב תהליך העבודה הפורמלי הקיים של הלקוח.
לא. הלוח, טענות ה-SystemVerilog, התכנונים, ה-benchmark והדוגמאות הנגדיות הם סינתטיים. נתיב ההקלטה של ברירת המחדל משתמש במאפייני SVA שחוברו ב-fixtures ונוצרו ב-LLM וב-IR סינתטי של מערכת מעברים, ולא ב-RTL של לקוח או בקריאת LLM חיה.
זהו לוח שמונה מאפיינים סינתטי קבוע. קו הבסיס של התהליך הגולמי שלו מציג 8/8 PROVEN; לאחר ביקורת חומת האש, חמישה מאושרים כ-TRUSTWORTHY בעוד שאחד הוא VACUOUS ושניים הם WEAK. זה אינו שיעור RTL בייצור, תוצאת לקוח או תוצאה כללית עבור טענות סינתטיות שנוצרו ב-AI.
שער הממשל בודק האם ה-antecedent בר-השגה, מריץ מוטציות תכנון רלוונטיות של נקודה בודדת ומחשב את ה-cone of influence של כל מאפיין. ARB3 הוא VACUOUS מכיוון שה-antecedent שלו אינו בר-השגה בבורר הסינתטי. PIPE3 הוא WEAK מכיוון שה-consequent הטאוטולוגי שלו שורד את המוטציות המוזרקות הרלוונטיות, עם תוצאת הריגת מוטציות של 0/6 במקרה ה-pipeline המודגם.
ממשק המשתמש מייצא את signoff_certificate.json עם פסקי דין לכל מאפיין, השגתיות (reachability), תוצאות מוטציה, cone of influence, רשומות דוגמאות נגדיות במידת הצורך ושדה SHA-256. רק TRUSTWORTHY מקבל תעודת הדגמה חתומה; תוצאות BOUNDED-PROVEN, VACUOUS, WEAK, DEAD ו-VIOLATED מעוכבות לבדיקה אנושית בצירוף נימוק.
המחקר שמאחורי הדגמה זו — הארכיטקטורה, תכנון האימות והתוכנית הארגונית.
אנו מזמינים מובילי אימות לדון בנתיבי ראיות דטרמיניסטיים עבור תהליכי עבודה הנדסיים מבוססי AI בעלי סיכון גבוה.
השיחה המועילה הבאה עוסקת בתוצרי ההוכחה שהצוות שלכם צריך לבחון, גבול המדיניות שבודק יכול להגן עליו, ומה יידרש מכיוון ייצור אגנוסטי למנועים.