MeterGuard | בדיקת מוכנות (pre-flight) לקושחת מונים חכמים

אומדן סיכון קושחה נמוך יותר עדיין דורש גבול שחרור

תיקון חם (hotfix) סינתטי מפחית באופן חד את כשלונות המונים החזויים, אך עדיין מקבל NO-GO. אנו מראים כיצד מצב הצי, אי-ודאות ממומדלת וראיות חסרות מעצבים המלצת הפצה (rollout) של קושחה.

סיור מודרך של 11 דק' ו-55 שנ'. ציים ומנשרים (manifests) סינתטיים; ללא שחרור מונים אמיתי.

2.85%

שיעור כשל ממוצע ממומדל של ה-hotfix

מקרה Plano סינתטי, 86,078 נקודות קצה שנוקדו

4.10%

שיעור גבול עליון של רווח בר-סמך ממומדל

אותו מקרה, רווח ספירה ממומדל של 90%

3.0%

גבול NO-GO מוגדר

חסימה קשיחה (hard block) בשיעור עליון זה או מעליו

עבור מובילי AMI ומנהלי שינויי קושחה בחברות תשתית: בדקו מה המלצה מכסה, מה מפעיל אותה ואילו ראיות נותרות ללא הכרעה.

אומדן משופר עדיין עלול להיכשל במדיניות ההפצה

תווית שחרור מתארת כוונה. בדיקת מוכנות (pre-flight) נדרשת לבחון את ההתנהגות המוצעת מול הצי שיקבל אותה. בהדגמה זו, מצב הסוללה, התאוששות הרדיו ושחיקת הפלאש משפיעים על כשלים ממומדלים, כך ששיפור ממוצע כשלעצמו אינו יכול לענות על השאלה האם מועמד עומד בגבול הסיכון המוצהר.

המקרה המעשי משתמש בצי שנוצר המסומן בשם Plano Water ובמנשרי קושחה סינתטיים. האומדן הראשוני לאופטימיזציית סוללה חוזה 63,883 כשלים מתוך 86,078 נקודות קצה שנוקדו. תיקון חם (hotfix) עם הגבלת זרם פריצה (inrush-capped) מפחית אומדן זה ל-2,449, אך השיעור העליון הממומדל שלו נותר 4.10%. שניהם מקבלים NO-GO תחת אותו כלל סיכון עליון של 3.0%.

להבחנה זו יש חשיבות בעת בדיקת ראיות בבדיקת מוכנות: שאלו איזו אוכלוסייה נוקדה, מה כוללת אי-הוודאות ואיזה כלל מתיר את השחרור. השוואה חיובית למועמד מוקדם יותר עונה רק על אחת משאלות אלו.

מהתנהגות מוערכת להמלצה הניתנת לבדיקה

הערכת התנהגות הכתיבה

מאפיין הקושחה (firmware profiler) קורא יומן שינויים (changelog) סינתטי ומעריך זרם מודם, זרם כתיבת פלאש נוסף, הסתברות התאוששות והגברת כתיבה (write amplification). הדוגמאות המוקלטות משתמשות בפרופילים נתמכי-מודל שמורים במטמון. יוריסטיקה דטרמיניסטית יכולה לספק מענה גיבוי כאשר פלט הגשר אינו זמין או בלתי ניתן לפענוח; אף אחד מהנתיבים אינו מודד קובץ בינארי של קושחה.

מידול צי זה

Python/NumPy ממדלים נפילת מתח (voltage sag), איפוס, התאוששות שנכשלה והשחתת פלאש באמצעות מנגנונים משוערים. כל בדיקת מוכנות משתמשת ב-200 איטרציות מונטה קרלו (Monte Carlo) וגרעין (seed) 1234. רווח הספירה הממומדל של 90% הוא האחוזון ה-5 עד ה-95 של ספירות מדוּמות, ולא כיסוי שטח מובטח.

סדר המדיניותתנאי מוגדרהמלצה
1. סיכון עליוןשיעור רווח עליון ב-3.0% או מעליוNO-GO
2. ביטחון בראיותמתחת לחסימה הקשיחה, אך ביטחון הפרופיל נמוךSTAGED-CANARY
3. סיכון ממוצעמתחת לחסימה הקשיחה, הביטחון אינו נמוך והממוצע שווה ל-0.5% או נמוך ממנוGO
4. סיכון נותרמתחת לחסימה הקשיחה עם ממוצע בינייםSTAGED-CANARY

שער המדיניות הדטרמיניסטי מפיק המלצה מקומית. בורר הממשל (governance adjudicator) כותב תזכיר מייעץ לאחר מכן ואינו יכול לעקוף ישירות את ההכרעה. לדיוק הפרופיל עדיין יש חשיבות משום שהאומדן מספק את נתוני הקלט לסימולטור.

טלמטריה חסרה מוחרגת ממכנה החיזוי ומומלצת לסקירה ידנית. המלצה שאינה GO מציעה 500 מנקודות הקצה בעלות הסיכון הממומדל הנמוך ביותר, השהיה של 72 שעות והערכה מחדש עם טלמטריית canary שנצפתה; הרחבה דורשת שיעור כשל נצפה של מתחת ל-0.1%. יישום זה אינו מבצע את ה-canary ולא את הסקירה.

מעקב אחר ה-hotfix משיפור מוערך ועד לגבול השחרור

כל הציים, המנשרים, תוויות הגרסה והרשומות המוצגים כאן הם סינתטיים. לכידות ממשיות אלו משתמשות בפרופילים נתמכי-מודל שמורים במטמון, 200 איטרציות Monte Carlo וגרעין 1234. המלצה ממומדלת אינה מהווה שחרור קושחה שבוצע או ראיה עצמאית לבטיחות בשטח.

דוגמה מעשית: אומדן נמוך בהרבה, אותו NO-GO

מתחילים באוכלוסיית Plano Water שנוצרה המונה 88,000 נקודות קצה. תמונת המצב מנקדת 86,078 ומחריגה 1,922 בעלות טלמטריה בלתי מספקת. אנו משווים מנשר אופטימיזציית סוללה ראשוני מול hotfix בעל הגבלת זרם פריצה עבור אותה אוכלוסייה ומדיניות, כך שניתן לבחון בנפרד את השיפור ואת גבול השחרור הנותר.

מסך קלט של MeterGuard עם אוכלוסיית Plano הסינתטית ומנשר אופטימיזציית הסוללה הראשוני שנבחרו.
אוכלוסיית Plano סינתטית ומנשר STAR v4.2.1 לפני בדיקת מוכנות. ניסוח הספק, הגרסה, המעבדה ודוח השטח שייך ל-fixture שחובר, ולא ליצרן מאומת או לראיות אירוע. פתחו את התמונה לבדיקה בגודל מלא.

1. בדיקת אומדן ההתנהגות לפני מתן אמון בתווית השחרור

הפרופיל הראשוני השמור במטמון מעריך זרם מודם בסיסי של 120 mA בתוספת 100 mA זרם נוסף במהלך כתיבת פלאש. הסתברות ההתאוששות שלו לאחר איפוס היא 0.02. פרופיל ה-hotfix משנה קלטים אלה ל-100 mA בסיס, 10 mA זרם נוסף והסתברות התאוששות של 0.96. אלה אומדנים הנגזרים מיומן השינויים, ולא זרם שנמדד על חומרה או ניתוח של קובץ קושחה בינארי.

קלטים מוערכים עבור אותה אוכלוסיית Plano סינתטית
קלט פרופילמנשר ראשונימנשר hotfix
זרם מודם בסיסי120 mA100 mA
זרם כתיבת פלאש נוסף100 mA10 mA
הסתברות רישום מחדש לאחר איפוס0.020.96
הגברת כתיבה (write amplification)0.0180.004
אסימון ביטחון הפרופילגבוהגבוה

לאוכלוסייה שנוצרה יש טעינת סוללה חציונית של 69.0% וגיל חציוני של 4.4 שנים. במודל נפילת המתח המשוער, כתיבת פלאש עלולה לגרום לאיפוס כאשר מתח ההדקים יורד מתחת ל-3.30 V; התאוששות רדיו שנכשלה והשחתת פלאש תורמות לכשלים ממומדלים. אסימון ביטחון גבוה אינו מבסס ודאות מכוילת לגבי קלטים אלה.

תוצאת Plano סינתטית ראשונית: NO-GO, 63,883 כשלים ממומדלים, 74.22% ורווח ספירה של 59,894 עד 67,395.
מקרה Plano סינתטי ראשוני: 63,883 כשלים חזויים מתוך 86,078 נקודות קצה שנוקדו, שיעור ממוצע של 74.22% ורווח ספירה ממומדל של 59,894 עד 67,395. השיעור העליון הוא 78.30%; 1,922 נקודות קצה נוספות מוחרגות. פתחו את התמונה לבדיקה בגודל מלא.

2. השוואת הרווח העליון מול הגבול המוצהר

המועמד הראשוני חוזה 63,883 כשלים, או 74.22% מנקודות הקצה שנוקדו. ה-hotfix מוריד את התחזית ל-2,449, או 2.85%. זהו שיפור ממומדל גדול, אך השער בודק תחילה את הרווח העליון: 3,531 חלקי 86,078 הם כ-4.10%, עדיין מעל החסימה הקשיחה המוגדרת של 3.0%. לכן הוא מחזיר NO-GO, אף על פי שהממוצע נמצא מתחת ל-3.0%.

מודאל NO-GO ב-MeterGuard עבור hotfix סינתטי של Plano: 2,449 כשלים חזויים, שיעור מנוקד של 2.85% ורווח ממומדל של 1,536 עד 3,531.
תיקון חם (hotfix) סינתטי של Plano: 2,449 כשלים חזויים מתוך 86,078 נקודות קצה שנוקדו, עם רווח ספירה ממומדל של 1,536 עד 3,531. שיעורו העליון של 4.10% מפעיל NO-GO בגבול של 3.0%; 1,922 נקודות קצה נותרות מוחרגות ומומלצות לסקירה ידנית. פתחו את התמונה לבדיקה בגודל מלא.

רווח הספירה הממומדל של 90% נע בין 1,536 ל-3,531 עבור ה-hotfix. הוא מתאר את פיזור התוצאות המדוּמות תחת קלטים אלה, ולא טווח שטח מובטח. ההבחנה המעשית בסקירה היא בין ״טוב יותר מהמועמד הקודם״ לבין ״בתוך גבול השחרור המוצהר״; דוגמה זו מספקת רק את הראשון.

3. שמירה על פרופיל ההתנהגות, שינוי האוכלוסייה

אותו אומדן התנהגותי של ה-hotfix מניב GO באוכלוסיית Hill Country Electric Co-op שנוצרה. טעינת הסוללה החציונית שלה היא 83.5%, הגיל החציוני הוא 2.8 שנים ואות רדיו חלש מהווה 2.3%, בהשוואה ל-69.0%, 4.4 שנים ו-13.4% ב-Plano. ההשוואה מראה מדוע לא ניתן להפריד אומדן קושחה ממצב האוכלוסייה המנוקדת.

תוצאת hotfix סינתטית בקואופרטיב: GO, 24 כשלים ממומדלים, 0.02% ורווח ספירה של 17 עד 33.
אותו פרופיל התנהגותי שמור של ה-hotfix על אוכלוסיית הקואופרטיב הסינתטית מניב GO עבור 118,222 נקודות קצה שנוקדו: 24 כשלים ממומדלים, רווח ספירה של 17 עד 33 ושיעור עליון של 0.03%. 1,778 נקודות הקצה המוחרגות אינן מכוסות. הדבר אינו מבסס תאימות קושחה בין ספקים שונים או שחרור שהושלם. פתחו את התמונה לבדיקה בגודל מלא.
המלצות מוקלטות נוכחיות, בצירוף מכנים ואי-ודאות
מקרה סינתטינוקדו / הוחרגוממוצע כשלים ממומדלרווח ספירה של 90%שיעור עליוןהכרעה
Plano, מנשר ראשוני86,078 / 1,92263,883 (74.22%)59,894 עד 67,39578.30%NO-GO
Plano, hotfix86,078 / 1,9222,449 (2.85%)1,536 עד 3,5314.10%NO-GO
קואופרטיב, אותו פרופיל hotfix118,222 / 1,77824 (0.02%)17 עד 330.03%GO עבור נקודות קצה שנוקדו
קואופרטיב, מנשר דק (thin manifest)118,222 / 1,77854 (0.05%)39 עד 750.06%STAGED-CANARY

GO אינו מכסה את 1,778 נקודות הקצה המוחרגות בקואופרטיב, אינו מאשר משימת OTA ואינו מדגים שאותו אימג' תואם לחומרה של ספקים שונים. אנו משווים התנהגות כתיבה מוערכת על פני התפלגויות תקינות שנוצרו, ולא מפיצים אימג' בין יצרנים שונים.

4. אומדן קטן אינו יכול להחליף ראיות קושחה מספקות

מקרה המנשר הדק (thin-manifest) באוכלוסיית הקואופרטיב חוזה 54 כשלים בלבד, עם רווח ספירה של 39 עד 75 ושיעור עליון של 0.06%. ביטחון הפרופיל שלו נמוך, ולכן ענף המדיניות השני מונע GO וממליץ על STAGED-CANARY. זהו פרופיל שונה: הסתברות ההתאוששות היא 0.50 והגברת הכתיבה היא 0.008, במקום 0.96 ו-0.004 של ה-hotfix.

מודאל STAGED ב-MeterGuard עבור מנשר דק סינתטי בקואופרטיב: 54 כשלים ממומדלים ופרופיל בעל ביטחון נמוך המונע GO.
מקרה מנשר דק סינתטי בקואופרטיב: 54 כשלים ממומדלים מתוך 118,222 נקודות קצה שנוקדו, עם רווח ספירה של 39 עד 75 ושיעור עליון של 0.06%. ביטחון פרופיל נמוך מניב STAGED-CANARY, המוצג כ-STAGED במודאל. 1,778 נקודות הקצה המוחרגות, ה-canary המוצע והסקירה הידנית נותרים ללא הכרעה; שום canary או סקירה אינם מבוצעים. פתחו את התמונה לבדיקה בגודל מלא.

המלצת ה-non-GO מציעה עוקבה (cohort) של 500 נקודות קצה בעלות הסיכון הממומדל הנמוך ביותר, השהיה של 72 שעות וטלמטריה נצפית רעננה לפני הרחבה; תנאי שיעור הכשל הנצפה המוגדר הוא מתחת ל-0.1%. היישום אינו מבצע canary זה. כמו כן, עוקבה נבחרת תקינה אינה מבססת כי האוכלוסייה המוחלשת או המוחרגת בטוחה.

5. שמירה על ההחרגות ועל בסיס ההחלטה

רשומת ה-HTML של המקרה הראשוני להלן מראה כיצד ההמלצה שומרת על תמונת המצב הסינתטית, פילוח העוקבות, ההחרגות ותזכיר הייעוץ. 1,922 נקודות הקצה ללא טלמטריה נותרות מחוץ למכנה החיזוי ומומלצות לסקירה ידנית. ייצוא הרשומה אינו משלים סקירה זו ואינו סופר אותן בשקט כתקינות.

רשומת החלטה שנוצרה למקרה הראשוני המציגה עוקבות צי סינתטיות, 1,922 נקודות קצה מוחרגות וחתימת מפעיל ממתינה.
הרשומה המיוצאת היא עבור מקרה Plano STAR v4.2.1 הסינתטי הראשוני, ולא עבור ה-hotfix. היא שומרת על פילוח העוקבות, 1,922 החרגות, תזכיר ייעוץ, חותמת זמן וחותם ממתין. מזהה גיבוב התוכן (content-hash) אינו חתימה קריפטוגרפית, וגיבוב הקושחה הוא סינתטי. כל ניסוח עלות גלוי משתמש באומדנים משוערים, ולא בהצעת מחיר או חיסכון מאומת. פתחו את התמונה לבדיקה בגודל מלא.

הייצוא שומר גם על קלטי הפרופיל, החיזוי והרווח, ספי המדיניות, הגרעין וחותמת הזמן. המזהה שלו הוא גיבוב תוכן SHA-256 קטום; חותם המפעיל ממתין וגיבוב הקושחה הוא מציין מקום (placeholder) סינתטי. שדות אלה הופכים את ההחלטה שנוצרה לניתנת לבדיקה, אך אינם הופכים אותה לאישור חתום, תעודת תאימות או ארכיון ביקורת בלתי ניתן לשינוי.

קריאת מדד הביצועים (benchmark) מבלי להסתיר את הבקרה הדורשת סקירה

המסך שהושלם משלב שלוש מדידות מהערכה סינתטית קבועה של 120 תרחישים עם שתי בקרות נסיגה (regression controls) של הפרופיל הנוכחי. כל תרחיש הערכה משתמש ב-20,000 נקודות קצה שנוצרו ונצפו במלואן וב-80 איטרציות סימולטור, עם גרעין 2026. נתוני האמת שנוצרו מקורם באותו מנגנון משוער עם רעש רענן, ולא במערך נתונים עצמאי של חברת תשתית.

מדד ביצועים שהושלם ב-MeterGuard עם כיסוי של 86.7%, זכירה (recall) של 1.000, דיוק (precision) של 0.851, ארבע בדיקות שעברו ובקרת hotfix אחת הדורשת סקירה.
ערכת הבדיקות הסינתטית הנוכחית בת חמש הבדיקות כוללת ארבע בדיקות שעברו ואחת הדורשת סקירה: ה-hotfix מקבל NO-GO כנגד יעד ה-GO המוגדר שלו. הרווח הנומינלי של 90% מכסה 86.7% מהתוצאות שנוצרו; PASS משתמש ברף תחתון מוגדר של 80%, ולא בהשגת כיסוי של 90%. פתחו את התמונה לבדיקה בגודל מלא.
חמש בדיקות נוכחיות ופרשנותן המוגבלת
בדיקהתוצאה שנצפתההיקף ופרשנות
כיסוי רווח86.7%, PASSרווח נומינלי של 90%; רף המעבר המוגדר הוא 80%. היעד הנומינלי לא הושג.
זכירת הפצה לא בטוחה (Unsafe-rollout recall)74/74 = 1.000, PASSכל 74 התרחישים שסומנו כמסוכנים נחסמו בריצה קבועה זו; הרף התחתון המוגדר הוא 0.95.
דיוק שער שחרור (Release-gate precision)74/87 = 0.851, PASS74 מתוך 87 תרחישים חסומים מסומנים כמסוכנים; הרף התחתון המוגדר הוא 0.80.
נסיגת Plano ראשוניתNO-GO, PASSהפרופיל הראשוני הנוכחי עומד ביעד ה-NO-GO המוגדר שלו.
בקרת hotfix של PlanoNO-GO, REVIEWה-hotfix הנוכחי אינו עומד ביעד ה-GO המוגדר שלו.

סכנה מוגדרת כשיעור כשל שנוצר מעל 1.0%; גם NO-GO וגם STAGED-CANARY נחשבים כחסומים. ההערכה מתעדת 74 חיוביים אמיתיים (true positives), 13 חיוביים שגויים (false positives), 33 שליליים אמיתיים (true negatives) ואפס שליליים שגויים בריצה סינתטית קבועה זו. ארבע בדיקות שעברו ואחת הדורשת סקירה חושפות אי-התאמה הרגישה לקלט; הן אינן מבססות דיוק מושלם, תיקוף עצמאי או מניעה אוניברסלית.

היכן הדגמה זו משתלבת בתהליך עבודה של הפצה

MeterGuard מסייעת לבחון החלטה מוצעת: התנהגות מוערכת, הנחות אוכלוסייה, אי-ודאות, החרגות והמדיניות ששימשה. הטבלה מפרידה בין ראיות שהודגמו לבין העבודה שפריסה בסביבת ייצור עדיין תדרוש.

צורך בקבלת החלטההדגמה זו מראהראיות ייצור שעדיין נדרשות
התנהגות קושחהאומדני מודל הנגזרים מיומן שינויים, שמירה במטמון ומענה גיבויהתנהגות שנמדדה או נגזרה מקובץ בינארי ותוקפה על חומרה רלוונטית
מצב הציהתפלגויות שנוצרו של סוללה, רדיו ושחיקת פלאשטלמטריה אמיתית, בדיקות איכות נתונים וכיול ייעודי לחברת התשתית
בקרת שחרורהמלצות GO / NO-GO / STAGED-CANARY מפורשותאינטגרציה עם בקרות שחרור מורשות ותוצאות canary שנצפו
רשומת החלטהייצוא HTML/JSON השומר על קלטים והחרגותאישור מפעיל, חתימות והערכת תאימות ישימה

מה הדגמה זו אינה עושה

היא אינה מתחברת להזנת AMI אמיתית, אינה מנתחת קבצים בינאריים של קושחה, אינה משחררת או חוסמת משימת OTA, אינה מבצעת canary ואינה משלימה סקירה ידנית. ציים, מנשרים ורשומות מצאי הם סינתטיים. לתעודה המיוצאת יש חותם ממתין ומזהה גיבוב תוכן; היא אינה אישור חתום או הסמכת תאימות.

שאלות לפני הפצת קושחה

כיצד מעריכים סיכון בקושחת מונים חכמים לפני הפצה?

MeterGuard מדגימה בדיקת מוכנות (pre-flight) המשלבת פרופיל התנהגות קושחה מוערך עם תמונת מצב סינתטית של תקינות הצי. היא ממדלת כשלים, מדווחת על רווח אי-ודאות ומחילה מדיניות שחרור מוצהרת. הערכה בסביבת ייצור עדיין דורשת טלמטריה אמיתית, התנהגות קושחה מאומתת וכיול מול תוצאות מבצעים בחברת התשתית.

מדוע ה-hotfix עדיין מקבל NO-GO?

בצי Plano הסינתטי, ה-hotfix מפחית את הכשלים החזויים ל-2,449 מתוך 86,078 נקודות קצה שנוקדו, או 2.85%. שיעור הרווח העליון הממומדל שלו הוא 4.10%, החורג מגבול החסימה הקשיחה המוגדר של 3.0%. ממוצע נמוך יותר אינו מספק גבול זה.

מה קורה למונים עם טלמטריה חסרה?

נקודות קצה חסרות טלמטריה מוחרגות משיעור הכשל הממומדל ומומלצות לסקירה ידנית. דוגמת Plano הסינתטית מחריגה 1,922 נקודות קצה מתוך אוכלוסייה של 88,000. היישום אינו משלים סקירה זו ואינו מניח שנקודות קצה אלו תקינות.

האם ה-AI יכול לעקוף את החלטת השחרור?

תזכיר הממשל נכתב לאחר ששער המדיניות הדטרמיניסטי מפיק את המלצתו ואינו יכול לעקוף אותה ישירות. פרופיל הקושחה נתמך-המודל עדיין מספק את קלטי הסימולציה, כך שאומדנים לא מדויקים יכולים לשנות את ההכרעה. כלל מקודד הופך את ההחלטה לניתנת לבדיקה מבלי לאמת את הפרופיל.

האם MeterGuard מתחברת למערכת ה-AMI שלנו או מתקינה קושחה?

הדגמה זו משתמשת בציים ובמנשרי קושחה סינתטיים, ללא הזנת תשתית מדידה מתקדמת (AMI) חיה או שחרור אלחוטי (OTA) שבוצע. GO הוא המלצה ממומדלת עבור נקודות קצה שנוקדו, ולא אישור התקנה או ראיה לתאימות חומרה. אינטגרציה עם טלמטריה אמיתית ובקרות שחרור היא עבודה עתידית.

האם התעודה המיוצאת היא אישור חתום?

הייצוא מתעד את הקלטים, החיזוי, ההחרגות והמדיניות ששימשו להמלצה. המזהה שלו הוא גיבוב תוכן קטום וחתימת המפעיל ממתינה. זוהי רשומת החלטה הניתנת לבדיקה, ולא אישור חתום דיגיטלית או תעודת תאימות.

מחקר טכני

גלו מחקרים קשורים להקשר רחב יותר סביב הדגמה זו.

הגדירו את הראיות שהחלטת השחרור שלכם דורשת

שוחחו על תהליך עבודה של בדיקת מוכנות עבור סביבת התשתית והקושחה שלכם.

נוכל להגדיר את היקף הטלמטריה, אימות ההתנהגות ואינטגרציית המדיניות הנדרשים כדי להתקדם מהדגמה סינתטית זו לעבר הערכת ייצור.

הערכת ראיות לבדיקת מוכנות

  • ✓ טלמטריית צי וקריטריוני החרגה
  • ✓ הנחות התנהגות קושחה
  • ✓ גבולות סיכון ואי-ודאות
  • ✓ דרישות אישור מפעיל

היקף אינטגרציית ייצור

  • ✓ ממשקי טלמטריה אמיתיים
  • ✓ אימות התנהגות חומרה
  • ✓ כיול תוצאות מבצעים
  • ✓ אינטגרציית בקרת שחרור