ממשל חתימת Tape-out עבור SVA סינתטי שנוצר ב-AI

בלוח סינתטי קבוע, 8/8 PROVEN הופך ל-5/8 TRUSTWORTHY לאחר ביקורת.

Proof Firewall מבקר מחדש טענות SystemVerilog סינתטיות שהוגדרו כ-PROVEN עבור vacuity (רפיון/ריקות), חוזק טענה ו-cone of influence (חרוט השפעה) לפני שהן נכנסות לקובץ חתימה (sign-off). בלוח הקבוע, הוא הופך 8/8 הוכחות מתהליך גולמי לחמש תוצאות TRUSTWORTHY מאושרות ומנתב את השאר לבדיקה אנושית בצירוף נימוק. סוכנים מייעצים, קוד מחליט.

8/8 ל-5/8

מ-PROVEN ל-TRUSTWORTHY

לוח שמונה מאפיינים סינתטי קבוע לאחר ביקורת חומת האש

0/6

הריגות מוטציה של PIPE3

מקרה pipeline חלש סינתטי מודגם

18/18

התאמת benchmark סינתטי מתויג

בנצ'מרק הדגמה מקומי, לא טענת דיוק בעולם פתוח

זוהי הדגמה ניתנת להרצה ולשחזור המשתמשת בתכנונים ומאפיינים סינתטיים של מערכות מעברים שחוברו ב-fixtures. היא אינה משתמשת ב-RTL של לקוח, פותר ענן או קריאת LLM חיה בנתיב ברירת המחדל.

כשל החתימה מוסתר בתוך תוצאה ירוקה

הצלחה בסבב הסיליקון הראשון (first-silicon) דווחה כ-14% במחקר של Wilson Research Group ו-Siemens EDA משנת 2024. תוצאה פורמלית ראויה לבדיקה מדוקדקת יותר כאשר הטענה עשויה להיות מחוברת על ידי AI: אימפליקציה יכולה להיות מוגדרת כ-PROVEN משום שה-antecedent שלה אינו מתרחש לעולם, או משום שה-consequent שלה אינו מגביל שום דבר שימושי.

Proof Firewall הוא שער ממשל דטרמיניסטי שלאחר-הוכחה עבור החלטה זו. הוא אינו מצהיר שמנוע פורמלי טועה. הוא בוחן האם ההוכחה ניתנת להגנה מספקת כדי להגישה לחתימת tape-out אנושית, ולאחר מכן משאיר נימוק קונקרטי עבור כל תוצאה שהוא מאשר או מעכב.

כיצד פועל שער הממשל

העוגן הוא איכות ההוכחה. כל בדיקה דטרמיניסטית בוחנת האם להוכחה ירוקה יש מספיק מהות כדי להיות מתועדת ומוגשת.

בדיקת השגה (Reachability) לפני מתן קרדיט

בודק המודלים במצב מפורש (explicit-state model checker) בודק האם ה-antecedent של אימפליקציה יכול להתרחש ב-IR הסינתטי של מערכת המעברים. antecedent שאינו בר-השגה מנותב כ-VACUOUS במקום להיות מוגש כראיה.

מבחן הריגת מוטציות לבדיקת חוזק

מוטציות תכנון רלוונטיות של נקודה בודדת בודקות האם הטענה פוסלת גרסאות פגומות. מאפיין ששורד מוטציות אלו מנותב כ-WEAK במקום לאפשר לו לשאוב ביטחון מתוצאת פותר ירוקה.

COI וניתוב מדיניות

השער מחשב cone of influence (חרוט השפעה) ומקצה TRUSTWORTHY, BOUNDED-PROVEN, VACUOUS, WEAK, DEAD או VIOLATED. רק TRUSTWORTHY מקבל תעודת הדגמה חתומה.

בודק המצב המפורש ב-Python טהור של ההדגמה מוצא עקבות השגה ודוגמאות נגדיות במודל הסופי. נסיגה לעומק מוגבל מסומנת כמוגבלת (bounded), ולא מוצגת מחדש כהוכחה בלתי מסויגת.

סקירת הוכחות מעשית על גבי הלוח הסינתטי

כל תמונה היא צילום מסך של ההדגמה הסינתטית הפועלת. הלוח מתחיל כשמונה תוצאות PROVEN בתהליך גולמי, ולאחר מכן הביקורת הופכת את הראיות המעוכבות לגליויות.

הביקורת הופכת שלוש תוצאות ירוקות

לוח חתימת ה-Tape-Out מציג בתחילה 8/8 PROVEN בתצוגת התהליך הגולמי. לאחר ביקורת חומת האש, 5/8 מאושרים כ-TRUSTWORTHY; שלושת הנותרים הם מאפיין VACUOUS אחד ושני מאפייני WEAK. זהו fixture סינתטי קבוע, לא תכנון של לקוח או תוצאת מנוע מסחרי.

לוח חתימת ה-Tape-Out של Proof Firewall המציג חמישה מתוך שמונה מאפיינים סינתטיים המסומנים כ-TRUSTWORTHY, כאשר תוצאת VACUOUS אחת ושתי תוצאות WEAK מעוכבות לבדיקה.
הלוח הסינתטי המבוקר: חומת האש ממירה תצוגת 8/8 PROVEN לחמש תעודות TRUSTWORTHY ושלושה עיכובים מנומקים.

ARB3 אינו מוכיח דבר מכיוון שהטריגר שלו אינו מתרחש לעולם

טענת ה-ARB3 הסינתטית, assert (g0 && g1) |-> (turn == 0), היא VACUOUS מכיוון שה-antecedent שלה אינו בר-השגה בבורר (arbiter) הסינתטי. התוצאה מדגימה מדוע אימפליקציה שהוכחה עדיין עשויה שלא לאשר דבר.

צורת גל מהבורר הסינתטי המציגה את ARB3, שה-antecedent מסוג g0 ו-g1 שלו אינו בר-השגה ולכן מסווג כ-VACUOUS.
ARB3: antecedent בלתי מושג הופך אימפליקציה ירוקה לתוצאת VACUOUS.

PIPE3 שורד את המוטציות שהוא אמור לתפוס

טענת ה-PIPE3 הסינתטית, assert v2 |-> (s2 == s2), היא WEAK. ה-consequent הטאוטולוגי שלה שורד את המוטציות המוזרקות הרלוונטיות, ומקרה ה-pipeline המודגם מתעד 0/6 הריגות מוטציה.

צורת גל מה-pipeline הסינתטי המציגה את PIPE3, מאפיין טאוטולוגי המסווג כ-WEAK לאחר שתיעד אפס מתוך שש הריגות מוטציה.
PIPE3: consequent טאוטולוגי מניב תוצאת WEAK לאחר מבחן הריגת מוטציות של 0/6.

מאפיין CDC חזק יותר יכול להציג דוגמה נגדית משלו

מאפיין ה-CDC2 החלש הסינתטי הוא WEAK. חיזוקו ל- assert (req && !ack) |-> ##1 req הופך אותו ל-VIOLATED על גבי ה-fixture של ה-CDC הסינתטי ומייצר צורת גל קונקרטית של דוגמה נגדית. הוא ממחיש מחלקת כשל CDC של טרנזקציה שאבדה, ולא טענה לגבי שבב אמיתי.

צורת גל קונקרטית של דוגמה נגדית עבור מאפיין CDC סינתטי מחוזק המסווג כ-VIOLATED על גבי ה-fixture.
מאפיין ה-CDC הסינתטי המחוזק הוא VIOLATED, בליווי דוגמה נגדית שבודק יכול לבחון.

הסקירה משאירה קבלה מובנית

תעודת ההדגמה החתומה מתעדת את פסק הדין של כל מאפיין, השגתיות (reachability), תוצאות מוטציה, COI ורשומות דוגמאות נגדיות במידת הצורך, בתוספת שדה SHA-256. היא הופכת את הביקורת לניתנת לבחינה מבלי לדרוש מהבודק להסיק מדוע הסטטוס השתנה.

תעודת הדגמה חתומה של Proof Firewall המציגה פסקי דין לכל מאפיין, השגתיות, תוצאות מוטציה, cone of influence, רשומות דוגמאות נגדיות ושדה SHA-256.
תעודת ההדגמה החתומה משמרת את הראיות שמאחורי האישור או הבדיקה האנושית.

כיוון ייצור אגנוסטי למנועים, לא פותר תחליפי

Proof Firewall מדגים שער סביב ראיות הוכחה. ההיקף שלהלן מפריד בין מה שההדגמה מבצעת לבין עבודה שנדחית לשלבים הבאים.

שאלההדגמת Proof Firewallכיוון ייצור
קלט הוכחהIR ומאפייני SVA סינתטיים של מערכת מעברים שחוברו ב-fixtureשער סביב התהליך הפורמלי הקיים של הלקוח
בדיקות מוצגותVacuity, מבחן הריגת מוטציות, COI, ניתוב מדיניות, ייצוא תעודותאותן שאלות ממשל המיושמות על ראיות הוכחה שסופקו
מנועים פורמלייםללא מתאם למנוע אמיתיכיוון אגנוסטי למנועים, לא טענה לאינטגרציה
טיפול בתוצאותתעודות TRUSTWORTHY ועיכובים מנומקיםסקירת חתימה אנושית עם רשומת ראיות מובנית

מה שהדגמה זו אינה עושה

  • ✓ היא אינה מנתחת RTL של Verilog או SystemVerilog, אינה פועלת על RTL של לקוח, GDSII או תכנון שבב אמיתי. V1 משתמש ב-fixtures של IR סינתטי של מערכת מעברים.
  • ✓ היא אינה מחליפה את JasperGold, VC Formal, Questa Formal, SymbiYosys או מנוע פורמלי אחר. מתאמים למנועים אמיתיים נדחים לשלבים הבאים.
  • ✓ היא אינה משתמשת ב-LLM חי כברירת מחדל. המאפיינים הם SVA שחוברו ב-fixtures ונוצרו ב-LLM, ונתיב ההקלטה של ברירת המחדל הוא דטרמיניסטי.
  • ✓ היא אינה טוענת למוכנות ל-tape-out, הסמכת בטיחות, אפס סבבי ייצור חוזרים (zero respins), תוצאות לקוח, פריסות, ROI או עמידה ברגולציה.
  • ✓ היא אינה מציגה את 5/8, 18/18, 0/6 או 7/7 כביצועי ייצור או ביצועים כלל-תעשייתיים. אלו תוצאות מ-fixtures ובדיקות סינתטיות מקומיות קבועות.

שאלות שמובילי אימות שואלים

אנחנו כבר מריצים אימות פורמלי. מדוע שנציב שער נוסף לאחר תוצאת PROVEN?

תוצאת PROVEN עדיין יכולה להישען על antecedent בלתי מושג או מאפיין שאינו נכשל כאשר התנהגות התכנון הרלוונטית פגומה. Proof Firewall מדגים שער דטרמיניסטי שלאחר-הוכחה עבור שאלות אלו: השגתיות (reachability), בדיקת הריגת מוטציות, cone of influence וניתוב מדיניות. הוא אינו מחליף מנוע פורמלי; כיוון הייצור שלו הוא שער אגנוסטי למנועים סביב תהליך פורמלי קיים.

האם Proof Firewall מתחבר כיום ל-JasperGold, VC Formal, Questa Formal או SymbiYosys?

לא. מתאמים למנועים אמיתיים נדחים בהדגמה זו, ולכן אין לראות בה תחליף ל-JasperGold, VC Formal, Questa Formal, SymbiYosys או מנוע פורמלי אחר. כיוון הייצור המודגם הוא שער ממשל אגנוסטי למנועים סביב תהליך העבודה הפורמלי הקיים של הלקוח.

האם תוצאות אלו הן מ-RTL של לקוח או ממחולל טענות AI חי?

לא. הלוח, טענות ה-SystemVerilog, התכנונים, ה-benchmark והדוגמאות הנגדיות הם סינתטיים. נתיב ההקלטה של ברירת המחדל משתמש במאפייני SVA שחוברו ב-fixtures ונוצרו ב-LLM וב-IR סינתטי של מערכת מעברים, ולא ב-RTL של לקוח או בקריאת LLM חיה.

מה תוצאת ה-8/8 ל-5/8 מדדה בפועל?

זהו לוח שמונה מאפיינים סינתטי קבוע. קו הבסיס של התהליך הגולמי שלו מציג 8/8 PROVEN; לאחר ביקורת חומת האש, חמישה מאושרים כ-TRUSTWORTHY בעוד שאחד הוא VACUOUS ושניים הם WEAK. זה אינו שיעור RTL בייצור, תוצאת לקוח או תוצאה כללית עבור טענות סינתטיות שנוצרו ב-AI.

כיצד ההדגמה מחליטה שטענה היא vacuous (ריקה) או weak (חלשה)?

שער הממשל בודק האם ה-antecedent בר-השגה, מריץ מוטציות תכנון רלוונטיות של נקודה בודדת ומחשב את ה-cone of influence של כל מאפיין. ARB3 הוא VACUOUS מכיוון שה-antecedent שלו אינו בר-השגה בבורר הסינתטי. PIPE3 הוא WEAK מכיוון שה-consequent הטאוטולוגי שלו שורד את המוטציות המוזרקות הרלוונטיות, עם תוצאת הריגת מוטציות של 0/6 במקרה ה-pipeline המודגם.

אילו ראיות בודק יכול להפיק מהדגמה זו?

ממשק המשתמש מייצא את signoff_certificate.json עם פסקי דין לכל מאפיין, השגתיות (reachability), תוצאות מוטציה, cone of influence, רשומות דוגמאות נגדיות במידת הצורך ושדה SHA-256. רק TRUSTWORTHY מקבל תעודת הדגמה חתומה; תוצאות BOUNDED-PROVEN, VACUOUS, WEAK, DEAD ו-VIOLATED מעוכבות לבדיקה אנושית בצירוף נימוק.

מחקר טכני

המחקר שמאחורי הדגמה זו — הארכיטקטורה, תכנון האימות והתוכנית הארגונית.

הכניסו ממשל איכות-הוכחה לשיח החתימה

אנו מזמינים מובילי אימות לדון בנתיבי ראיות דטרמיניסטיים עבור תהליכי עבודה הנדסיים מבוססי AI בעלי סיכון גבוה.

השיחה המועילה הבאה עוסקת בתוצרי ההוכחה שהצוות שלכם צריך לבחון, גבול המדיניות שבודק יכול להגן עליו, ומה יידרש מכיוון ייצור אגנוסטי למנועים.

הערכת ממשל הוכחות

  • ✓ מיפוי נתיב סקירת ההוכחות הנוכחי
  • ✓ זיהוי ראיות vacuity וחוזק
  • ✓ הגדרת מצבי מדיניות חתימה (sign-off)
  • ✓ הגדרת רשומות תעודה הניתנות לביקורת

תכנון נתיב ממשל

  • ✓ תכנון שערי ראיות אגנוסטיים למנועים
  • ✓ בניית ניתוב מדיניות דטרמיניסטי
  • ✓ מידול תהליכי עבודה של ביקורת וחריגות
  • ✓ תכנון מסירות לחתימה אנושית
רשתות חברתיות

פורסם גם ב