לאחראי סיכונים וציות4 דק׳ קריאה

מדוע ה-AI של הנהיגה האוטונומית נכשל — ומה המשמעות עבורכם

תאונות אמיתיות חושפות מדוע אי אפשר לסמוך על AI הסתברותי במערכות קריטיות לבטיחות — וכיצד נראית הנדסה מוכחת.

הבעיה

ה-AI של Uber לנהיגה אוטונומית זיהה הולכת רגל 5.6 שניות לפני הפגיעה. היה בכך די והותר. הרכב נסע במהירות 43 מייל לשעה, במרחק של כ-378 רגל. אבל במקום לבלום, המערכת המשיכה לשנות את דעתה. היא סיווגה את האישה כ"אובייקט לא מזוהה", ואז כ"רכב", ואז כ"אופניים" — שישה סיווגים מחדש בתוך אותן שניות קריטיות. כל סיווג מחדש איפס את נתיב התנועה הצפוי שלה. ה-AI לא הצליח להבין מה היא, ולכן לא הצליח להבין לאן היא מתקדמת.

עד שהמערכת החליטה שעליה לבלום, נותרו 1.3 שניות בלבד. חוקי הפיזיקה הפכו את ההתנגשות לבלתי נמנעת. אליין הרצברג נהרגה ברחוב בטמפה, אריזונה, במרץ 2018.

והנה מה שמחמיר את התמונה: Uber כיבתה במכוון את מערכת הימנעות ההתנגשויות המקורית שהותקנה בוולוו במפעל. הצוות רצה "נסיעה חלקה יותר" עבור התוכנה הניסיונית שלו. הם החליפו שכבת בטיחות מוכחת בקוד לא מאומת. אם הארגון שלכם מפעיל AI בכל סביבה פיזית או קריטית לבטיחות, המקרה הזה צריך למנוע מכם לישון בלילה. הוא מראה מה קורה כשסומכים על מערכת מבוססת הסתברות עם החלטות של חיים ומוות — ומפרקים את רשתות הבטיחות.

למה זה חשוב לעסק שלכם

זו לא רק בעיה של רכבים אוטונומיים. זו תבנית שחוזרת על עצמה בכל פעם שארגונים דוחפים AI אל החלטות בסיכון גבוה בלי ארכיטקטורת בטיחות מאומתת. ההשלכות הפיננסיות והרגולטוריות קשות:

  • Uber שילמה 8.5 מיליון דולר כדי להגיע להסדר בתיק ההרג מ-2018. הסכום הזה משקף אחריות משפטית בלבד — לא נזק למוניטין, לא שותפויות שאבדו, לא עלויות של עצירת פעילות.
  • GM Cruise שילמה קנס פלילי של 500,000 דולר אחרי שהרובוטקסי שלה גרר הולכת רגל לאורך 20 רגל בסן פרנסיסקו. מחלקת המשפטים קבעה שהחברה הגישה דוח כוזב לחוקרים הפדרליים. קליפורניה שללה לה את רישיון ההפעלה כליל.
  • Tesla עומדת בפני חקירות NHTSA המכסות 2.9 מיליון רכבים נכון ל-2025. יותר מ-40 חקירות תאונות נפרדות מכוונות אל מערכת Full Self-Driving שלה. 18 תלונות מתארות רכבים שעוברים באור אדום.
  • העלות העולמית הממוצעת של פריצת מידע אחת מגיעה כיום ל-4.44 מיליון דולר. תאונה קטלנית של רכב אוטונומי מדחפת את האחריות לעשרות מיליוני דולרים של נזקים משפטיים ותפעוליים.

הדירקטוריון שלכם לא שואל אם אתם משתמשים ב-AI. הוא שואל אם ה-AI שלכם ניתן לביקורת, להסבר ולהגנה משפטית. הרגולטורים עוברים מהערכה עצמית התנדבותית אל עמידה מחייבת בתקנים כמו ISO/PAS 8800 וחוק ה-AI האירופי. אם מערכת ה-AI שלכם לא מסוגלת להפיק שובל החלטות ברור, אתם חשופים — משפטית, פיננסית ותפעולית. כל דולר שאתם חוסכים בהפעלת שכבת AI מהירה ולא מאומתת מוכפל בחשיפה לסיכון בהמשך הדרך.

מה באמת קורה מתחת למכסה המנוע

כשל הליבה בכל האירועים האלה הוא מה שמהנדסים מכנים "אוסצילציית סיווג" — אבל אפשר לחשוב על זה כך: דמיינו שומר אבטחה שמביט באדם שהולך אל הבניין שלכם ולא מצליח להחליט אם זה עובד, נהג משלוח או זר. בכל שנייה השומר מתחיל מחדש עם ניחוש טרי. הוא לעולם לא בונה על מה שראה קודם. הוא לעולם לא עוקב אחרי מסלול ההליכה של האדם. עד שהוא מחליט לפעול, מאוחר מדי.

זה בדיוק מה שקרה ל-AI של Uber. הוא עיבד כל רגע כמעט בנפרד. לא הייתה לו "קביעות אובייקט" — אין זיכרון מתמשך שאומר: "מה שזה לא יהיה, הדבר הזה מתקרב אלינו כבר חמש שניות."

התאונה של Cruise ב-2023 חשפה גרסה אחרת של אותו פער. אחרי שהרובוטקסי פגע בהולכת רגל שהוטחה אל נתיבו, המערכת לא הצליחה לזהות שאדם לכוד מתחת לרכב. היא סיווגה את ההתנגשות כ"פגיעה צדדית" במקום דריסה חזיתית. זה הפעיל תמרון עצירה מתוכנת. הרכב גרר את הקורבנת 20 רגל במהירות של כ-7 מייל לשעה לפני שעצר — לא כי זיהה אדם, אלא כי רשם "החלקת גלגלים מוגזמת" וטיפל בכך כתקלה מכנית.

המערכת של Tesla, המבוססת על ראייה בלבד, מוסיפה רובד נוסף. בלי LiDAR ובלי רדאר, היא נשענת כולה על מצלמות. בתנאים כמו בוהק שמש על אספלט רטוב או ערפל, האות האופטי מתדרדר מתחת לרמה הנדרשת לניווט בטוח. תאונה קטלנית אחת מ-2023 אירעה בדיוק בתנאים כאלה. המערכת פשוט לא ראתה.

אלה לא באגים אקראיים. אלה חולשות ארכיטקטוניות — התוצאות הצפויות של בניית מערכות קריטיות לבטיחות על הסתברות במקום על הוכחה.

מה עובד (ומה לא)

שלוש גישות נפוצות שממשיכות להיכשל:

  • "עוד בדיקות יפתרו את זה." בדיקות black-box מסורתיות בודקות אם מערכת עוברת N תרחישים. אבל אי אפשר לבדוק כל מקרה קצה בכל כביש ובכל תנאי מזג אוויר. בדיקות מספרות לכם מה קרה; הן לא מוכיחות מה יקרה.
  • "ראייה בלבד היא בסדר." הגישה של Tesla מוותרת כליל על LiDAR ועל רדאר. 18+ התלונות של NHTSA על מעבר באור אדום ועל תמרונים בכיוון אסור מציגות את מגבלות ההסתמכות על מצלמות בלבד — במיוחד בראות נמוכה.
  • "גיבוי אנושי יתפוס את הטעויות." מפעיל הבטיחות של Uber השגיח על המערכת ברגע שבו היא הרגה את אליין הרצברג. המחקר מכנה זאת "שאננות אוטומציה" — אנשים סומכים על המכונה ומפסיקים להקשיב. רשת הבטיחות האנושית שלכם מתדרדרת עם הזמן.

מה שבאמת עובד הוא ארכיטקטורה תלת-שלבית שנשענת על אימות, לא על תקווה:

1. תפיסה תלת-ממדית מאוחדת (קלט): במקום לעבד כל הזנת מצלמה בנפרד, המערכת הופכת את כל נתוני החיישנים — מצלמות, LiDAR, רדאר — למפה תלת-ממדית אחת מלמעלה למטה הנקראת Bird's-Eye-View (BEV). Occupancy Networks — מודלים שמנבאים האם כל קוביית מרחב קטנה תפוסה — עוקבים אחרי נפח, לא אחרי תוויות. גם אם ה-AI לא מצליח להחליט אם אובייקט הוא הולך רגל או אופניים, הוא יודע שהמרחב תפוס ושמשהו נע בו. זה מונע ישירות את היפוך הסיווג שהרג את אליין הרצברג.

2. אימות פורמלי (עיבוד): כלים הנקראים SMT solvers — מנועים מתמטיים שבוחנים כל קלט אפשרי של רשת נוירונים — יכולים להוכיח אם קיים קלט שיגרום לפלט בלתי בטוח. לדוגמה: "עבור כל קלט בתנאי ערפל, פקודת הבלימה לעולם לא תרד מתחת לסף מינימלי." אם הסולבר מוצא הפרה, המהנדסים מתקנים אותה לפני ההפעלה. זה נקרא אימות פורמלי ואוטומציה של הוכחות — וזה ההבדל בין לקוות שה-AI שלכם בטוח לבין להוכיח זאת.

3. מסנני בטיחות דטרמיניסטיים (פלט): מוניטור זמן ריצה בודק כל פקודה שה-AI מוציא מול קו בסיס בטיחותי מאומת. אם ה-AI מנסה לעשות משהו בלתי רציונלי — להאיץ אל מרחב תפוס, להתעלם מאור אדום — המסנן עוקף אותו מיידית. חשבו על זה כעל וטו מובטח מתמטית.

עבור צוותי הרגולציה והמשפט שלכם, הארכיטקטורה הזו מפיקה משהו קריטי: מסלול ביקורת חסין-חבלה. כל החלטה שה-AI מקבל נרשמת בפורמט דטרמיניסטי. כשהרגולטורים ישאלו מדוע המערכת שלכם עשתה את מה שעשתה, תוכלו להראות להם את המתמטיקה — לא קופסה שחורה. זה חשוב במיוחד כאשר תקני הבטיחות הרכביים מתהדקים תחת ISO/PAS 8800 ו-SOTIF (ISO 21448), שמתייחסים במיוחד לסכנות הנובעות ממערכות AI שפועלות כמתוכנן אך נתקלות בסביבות בלתי צפויות.

הארגון שלכם צריך לשקול גם כיצד מיזוג חיישנים ומודיעין אותות משתלבים באסטרטגיית ה-AI הרחבה שלכם. ארכיטקטורות רב-חיישניות מצמצמות נקודות כשל בודדות — בדיוק החולשה שהגישה המבוססת ראייה בלבד של Tesla חושפת.

הניתוח הטכני המלא שמאחורי ההמלצות האלה זמין ב- whitepaper הטכני המלא, וכן תוכלו לעיין בגרסה האינטראקטיבית לקבלת סיור מודרך במקרי הכישלון ובפתרונות.

נקודות מפתח

  • ה-AI של Uber לנהיגה אוטונומית סיווג מחדש הולכת רגל שש פעמים בתוך 5.6 שניות, ואיפס בכל פעם את נתיב התנועה הצפוי שלה — ולא הצליח לבלום בזמן כדי להציל את חייה.
  • הרובוטקסי של GM Cruise גרר הולכת רגל לאורך 20 רגל כי אבחן לא נכון את סוג ההתנגשות ולא הצליח לזהות אדם לכוד מתחת לרכב.
  • מערכת Full Self-Driving של Tesla עומדת בפני חקירות NHTSA המכסות 2.9 מיליון רכבים, עם 18+ תלונות על מעבר באור אדום.
  • אימות פורמלי — שימוש במתמטיקה כדי להוכיח שמערכת AI לעולם לא תפיק פלט בלתי בטוח — הוא הדרך היחידה לעבור מ"כנראה בטוח" אל "בטוח עם הוכחה".
  • מסלול ביקורת החלטות חסין-חבלה כבר אינו רשות — תקנים מתגבשים כמו ISO/PAS 8800 וחוק ה-AI האירופי הופכים אותו לחובה.

שורה תחתונה

התבנית ברורה: מערכות AI שנבנו על הסתברות נכשלות בדיוק ברגעים החשובים ביותר — ראות נמוכה, תרחישים לא שגרתיים, החלטות בפרק שנייה. אימות פורמלי מספק הוכחה מתמטית שה-AI שלכם יתנהג בבטיחות, ולא רק תקווה סטטיסטית. שאלו את ספק ה-AI שלכם: אם המערכת תיתקל באובייקט שהיא לא מצליחה לסווג, האם תוכלו להוכיח שהיא עדיין תבלום — ולהציג בפניי את יומן ההחלטות?

שאלות נפוצות

שאלות נפוצות

מדוע מכוניות אוטונומיות עדיין מתנגשות?

רוב מערכות הנהיגה האוטונומית משתמשות בתפיסה מבוססת הסתברות שאינה מסוגלת לשמר הבנה יציבה של אובייקטים. ה-AI של Uber סיווג מחדש הולכת רגל שש פעמים בתוך 5.6 שניות, ואיפס בכל פעם את נתיב התנועה הצפוי שלה. עד שהמערכת החליטה לבלום, נותרו 1.3 שניות בלבד — לא מספיק כדי לעצור. למערכות האלה אין קביעות אובייקט, והן נכשלות בתרחישים לא שגרתיים.

מהו אימות פורמלי עבור מערכות AI?

אימות פורמלי משתמש בסולברים מתמטיים כדי לבחון כל קלט אפשרי של מערכת AI ולהוכיח שהיא לעולם לא תפיק פלט בלתי בטוח. לדוגמה, ניתן להוכיח שבתנאי ערפל פקודת הבלימה תעמוד תמיד בסף מינימלי. אם נמצאת הפרה, המהנדסים מתקנים אותה לפני שהמערכת מופעלת כלל.

מאילו תקנות בטיחות AI על החברה שלי להתכונן?

התקנים המרכזיים כוללים את ISO/PAS 8800 לבטיחות AI בכלי רכב, את ISO 21448 (SOTIF) לסכנות ממערכות AI הפועלות כמתוכנן בסביבות בלתי צפויות, ואת חוק ה-AI האירופי. הם מחייבים שובלי החלטות הניתנים לביקורת וארכיטקטורות בטיחות מאומתות. הזירה הרגולטורית נעה מהערכה עצמית התנדבותית אל עמידה מחייבת.

בנו את ה-AI שלכם בביטחון.

שותפו עם צוות בעל ניסיון עמוק בבניית הדור הבא של AI ארגוני. אנו נסייע לכם לתכנן, לבנות ולהטמיע אסטרטגיית AI שתוכלו לסמוך עליה.

Veriprajna ייעוץ דיפ-טק מתמחה בבניית מערכות AI קריטיות לבטיחות עבור תחומי הבריאות, הפיננסים והרגולציה. הארכיטקטורות שלנו מאומתות מול פרוטוקולים מבוססים ומלוות בתיעוד ציות מקיף.