בינה מלאכותית קריטית לבטיחות • מערכות אוטונומיות

ממודלים סטוכסטיים לוודאות דטרמיניסטית

מסגרת אסטרטגית לבינה מלאכותית קריטית לבטיחות

הסדר הפשרה בסך 8.5 מיליון דולר של אובר, השעיית הפעילות של GM Cruise ומעל 40 חקירות נגד טסלה אינם סיבות לנטוש את הבינה המלאכותית. הם הסיבות להנדס אותה נכון. נייר עמדה זה מנתח את הכשלים הארכיטקטוניים ומציג את הדרך לאוטונומיה ודאית ובת-אימות.

קרא את נייר העמדה
8.5 מיליון דולר
הסדר פשרה Uber ATG
התאונה הקטלנית בטמפה 2018
+40
חקירות NHTSA
טסלה FSD 2024-2025
2.9 מיליון
כלי רכב בחקירה
NHTSA PE25-012
+56 מיליון
מיילים מתועדים של Waymo
עדיין מתמודדת עם מקרי קצה

תעשיית הבינה המלאכותית מפוצלת לשניים

בצד אחד: מעטפות LLM מהירות המעדפות שטף שיחתי. בצד השני: הנדסת Deep AI קפדנית עם אימות פורמלי ובטיחות דטרמיניסטית. ככל שמערכות אוטונומיות נכנסות לעולם הפיזי, הבחנה זו הופכת לעניין של חיים ומוות.

גישה סטוכסטית / מעטפת

תקווה הסתברותית

  • תפיסת קופסה שחורה ללא קביעות אובייקט
  • תנודתיות בסיווג במצבי עמימות
  • ארכיטקטורות מבוססות ראייה בלבד הרגישות לרוויית חיישנים
  • בדיקות בשיטת «המאמץ הטוב ביותר» — מעבר של N בדיקות, הנחת בטיחות
תוצאה: פשרות של 8.5 מיליון דולר, שלילת רישיונות, הרוגים
גישה דטרמיניסטית / Deep AI

ודאות וביטחון הניתנים לאימות

  • רשתות תפוסה ממעוף הציפור (BEV) עם מעקב מרחבי-זמני
  • אימות פורמלי באמצעות פותרי SMT (כגון Marabou ו-α,β-CROWN)
  • היתוך רב-חיישני עם מעברים בטוחים מכשל (Fail-Safe)
  • הוכחה מתמטית לנכונות — לא רק בדיקות אמפיריות
תוצאה: בטיחות בת-אימות, עמידה ברגולציה, אמון מלא
ראיות אמפיריות מהשטח

אנטומיה של כשל ארכיטקטוני

ארבעה אירועים בעלי פרופיל גבוה החושפים את השבריריות המערכתית של בינה מלאכותית סטוכסטית ביישומים קריטיים לבטיחות.

תנודתיות סיווג וכשל בקביעות אובייקט

טמפה, אריזונה • מרץ 2018 • תאונה קטלנית

מערכת Uber ATG זיהתה לראשונה את אליין הרצברג 5.6 שניות לפני הפגיעה במרחק של 378 רגל. זה היה די והותר זמן לבלימת חירום סטנדרטית. אך לוגיקת התפיסה של המערכת סבלה מ- תנודתיות בסיווג (Classification Oscillation) — סיווג מחדש חוזר ונשנה של הולכת הרגל כ«אובייקט לא ידוע», לאחר מכן «רכב», ולאחר מכן «אופניים».

כל סיווג מחדש איפס את המסלול החזוי של האובייקט. המערכת לא הצליחה לקבע זהות מתמשכת, לא חישבה נתיב אמין, וקבעה כי נדרשת בלימת חירום רק 1.3 שניות לפני הפגיעה — כאשר חוקי הפיזיקה הפכו את ההתנגשות לבלתי נמנעת.

כשל מחמיר: הסרת יתירות הבטיחות

אובר השביתה את מערכת ה-AEB המקורית ומניעת התנגשויות של וולוו XC90 כדי למנוע «התנהגות רכב לא יציבה». הם החליפו שכבות בטיחות דטרמיניסטיות ומאומתות בקוד סטוכסטי ניסיוני ולא מאומת.

רכיב הכשל מנגנון טכני
צינור תפיסה תנודתיות סיווג (לא ידוע → רכב → אופניים)
דיכוי לוגיקה השבתה ידנית של AEB מהמפעל
ממשק HMI הסתמכות יתר על מנטר אנושי מוסח דעת
מנוע חיזוי הנחת מסלול סטטי עבור גורמים דינמיים

ציר זמן של תנודתיות הסיווג

-5.6 שניות
אובייקט לא ידוע
זיהוי ראשוני ב-378 רגל
-4.2 שניות
רכב
סווג מחדש — איפוס מסלול
-2.8 שניות
אופניים
סווג מחדש שוב — איפוס מסלול
-1.3 שניות
נדרשת בלימת חירום
מאוחר מדי — הפיזיקה הופכת את ההתנגשות לבלתי נמנעת
0.0 שניות
פגיעה
43 מייל לשעה — לא הופעלה בלימה

כל סיווג מחדש הרס את חיזוי המסלול של האובייקט ומנע התערבות בזמן.

אבחון שגוי לאחר פגיעה וכשל בשקיפות

סן פרנסיסקו • אוקטובר 2023 • שלילת רישיון

רכב נהוג בידי אדם פגע בהולכת רגל והעיף אותה למסלול של רובוטקסי של Cruise. רכב ה-Cruise פגע בהולכת הרגל ונעצר בתחילה. אך לוגיקת זיהוי הפגיעה של המערכת הייתה חסרת דיוק מספק — היא אבחנה שגיאה דריסה חזיתית כהתנגשות צדדית.

אבחון שגוי זה הפעיל תמרון «תנאי סיכון מינימלי» (MRC): עצירה בצד הדרך. מכיוון ששכבת התפיסה «שכחה» את הולכת הרגל לאחר הפגיעה, הרכב גרר את הקורבן למרחק של 20 רגל במהירות 7 מייל לשעה. הוא עצר רק כאשר זיהה «החלקת גלגלים מוגזמת» — אותה פירש כתקלה מכנית ולא כחסימה אנושית.

החקירה שלאחר מכן גילתה שההנהלה הייתה «מקובעת על תיקון הנרטיב התקשורתי הלא מדויק» ולא פעלה בשקיפות מול הרגולטורים. הקנס הפלילי בסך 500,000 דולר בגין הגשת דוחות כוזבים מדגיש שלא ניתן להתייחס לבטיחות AI כאל בעיית שיווק.

«עובדים הודו כי 'נתנו לסרטון לדבר בעד עצמו' במהלך פגישות עם ה-DMV, בידיעה שבעיות קישוריות מנעו לעתים קרובות את הצגת קטע הגרירה.»

שרשרת האבחון השגוי של המערכת

1
הולכת רגל לכודה תחת המרכב
2
המערכת מסווגת כ- פגיעת צד
3
מפעילה תמרון MRC של «עצירה בצד»
4
גוררת את הקורבן 20 רגל ב-7 מייל לשעה
5
עוצרת עקב «החלקת גלגלים» — מפוענח כתקלה מכנית

השלכות ותוצאות

500 אלף דולר
קנס פלילי
100%
השעיית פעילות מלאה

דילמת «ראייה בלבד» ותיאטרון היכולות (Capability Theater)

בפריסה ארצית • 2024-2025 • מעל 40 חקירות NHTSA

מערכת ה-Full Self-Driving (FSD) של טסלה מפגינה «תיאטרון יכולות» (Capability Theater) — ביצועים אופטימליים בתנאים בהירים הקורסים מול מקרי קצה סביבתיים. ה-NHTSA פתחה ביותר מ-40 חקירות המתמקדות בדפוסי כשל ספציפיים וחוזרים.

+18
אי-ציות לרמזור אדום
רכבי FSD לא הצליחו לעצור או לא זיהו את מצב הרמזור
+4
נסיעה נגד כיוון התנועה
כניסה לנתיבים נגדיים, התעלמות מסימוני כביש

ההסתמכות של טסלה על ארכיטקטורת ראייה בלבד — ללא LiDAR ומכ"ם — יוצרת פגיעות יסודית ל- רוויית חיישנים. בערפל, אבק או סנוור שמש על אספלט רטוב, יחס האות לרעש האופטי יורד מתחת לספי הניווט הבטוח. תאונה קטלנית בשנת 2023 התרחשה בדיוק בתנאים אלה.

דפוס כשל סיבה טכנית
אי-ציות לרמזור אדום כשל בזיהוי מצב הרמזור במערך הראייה
הפרת סימוני נתיב חוסר יכולת להבחין בין נתיבי פנייה בלבד לנתיבים ישרים
תאונה בראות לקויה רוויית חיישנים אופטיים (סנוור/ערפל/אבק)
כניסה לנתיב נגדי כשל בשחזור גיאומטריית נתיב תלת-ממדית

סיכון ארכיטקטורת חיישנים

ראייה בלבד (Tesla) סיכון גבוה
מודאליות יחידה — עיוורון מלא ברוויה
מצלמה + מכ"ם בינוני
יתירות חלקית למזג אוויר
היתוך רב-חיישני (BEV) חוסן גבוה
מצלמה + LiDAR + מכ"ם → רשתות תפוסה

הנדסת Deep AI מחייבת גיוון חיישנים. לא ניתן לתקן מגבלת חומרה באמצעות טלאי תוכנה.

מבוי סתום מרובה סוכנים וחיכוך סוציו-טכני

לוס אנג'לס / סן פרנסיסקו • 2025 • אתגרים מתעוררים

Waymo צברה למעלה מ- 56 מיליון מיילים עם שיעורי פציעות נמוכים משמעותית מנהגים אנושיים. אך ככל שהמערכת גדלה, היא נתקלת בקטגוריית כשל חדשה: חיכוך סוציו-טכני (Socio-Technical Friction) — לא רק איך ה-AI נוהגת, אלא איך היא מקיימת אינטראקציה עם סביבות חברתיות אנושיות מורכבות ולעתים עוינות.

מבוי סתום בהפסקת החשמל ב-LA (2025)

במהלך הפסקת חשמל, עשרות רובוטקסי של Waymo נתקעו בצמתים חשוכים. מתוכנתים להתייחס לרמזורים כבויים כעצור מכל הכיוונים, הם הוצפו בבקשות סיוע מרחוק מרוכזות. רובוטקסי חוסמים רובוטקסי אחרים — «מבוי סתום מרובה סוכנים» — שמרכז השליטה המרכזי לא הצליח לפתור.

פער תגובה בהפרות סדר אזרחיות

בתחילת 2025, רכבי Waymo הותקפו על ידי המונים במהלך מהומות ב-LA — צמיגים נחתכו, רכבים הוצתו. מתוכנתים ל«בטיחות פסיבית», הם פשוט עצרו כשכותרתו. הדבר חשף את הצורך ב- «מצב מילוט מסכנה» (Danger Escape Mode) שיכול לעבור מציות פסיבי לבריחה פעילה מבלי להיות מתוכנת לעולם לגרום נזק.

אירועים אלה מדגישים את «מלכודת העצמאות» — ההנחה שרכב אוטונומי יכול לפעול בבטחה כסוכן בודד. Deep AI חייב להטמיע פרוטוקולי V2V (רכב לרכב) ו-V2I (רכב לתשתית) המאפשרים פתרון תקיעות ברמת הצי.

Waymo במספרים

סך מיילים בנסיעה +56 מיליון
שיעור פציעות לעומת אדם נמוך משמעותית
מערך חיישנים 360° רב-מודאלי
קטגוריית כשל חדשה סוציו-טכנית

יכולות נדרשות

  • תקשורת V2V לשחרור מבוי סתום בצי
  • פרוטוקולי V2I לתרחישי כשל בתשתית
  • «מצב מילוט מסכנה» עם אילוצים אתיים
  • חוסן לאובדן תקשורת אלחוטית

פער התפיסה-לוגיקה

כל כשל לעיל נובע מאותו שורש: הפער בין מה שה-AI תופס לבין מה שעליו להסיק לוגית. התאם את סף הוודאות כדי לראות כיצד שערים דטרמיניסטיים מונעים החלטות קטסטרופליות.

סימולטור סף ודאות

72%
נמוך (ערפל/סנוור) גבוה (יום בהיר)
3 פריימים
לא יציב (תנודתי) יציב (מזהה קבוע)
1
ראייה בלבד היתוך מלא
לא בטוח — שער ההבטחה חוסם פעולה

ודאות התפיסה מתחת לסף הבטיחות הדטרמיניסטי. מערכת סטוכסטית הייתה ממשיכה; שער ההבטחה של Veriprajna מפעיל מעבר בטוח מכשל.

72%
ודאות
נמוך
יציבות
עצירה
החלטה

שער ההבטחה (Assurance Gate) של Veriprajna: אם קלט בטיחות כלשהו יורד מתחת לסף המאומת, המערכת עוברת לתנאי סיכון מינימלי — לא על בסיס הסתברות, אלא על בסיס הוכחה מתמטית שלא ניתן להבטיח את בטיחות הפלט.

פתרון טכנולוגי

רשתות תפוסה ממעוף הציפור (BEV)

המענה הארכיטקטוני לתנודתיות סיווג, עיוורון שלאחר פגיעה ורוויית חיישנים.

קביעות אובייקט

רשתות תפוסה עוקבות אחר נפח ומרחב, לא תוויות. המערכת יודעת שחלל תפוס גם אם אינה יכולה להחליט אם האובייקט הוא הולך רגל או אופניים. זה מבטל את היפוך הסיווג של Uber ATG.

ווקסל תפוס → מעקב ללא תלות בסיווג

נאמנות גיאומטרית

רשתות תפוסה לוכדות מבנים אנכיים ואובייקטים מתחת למרכב שמפות 2D BEV מתעלמות מהם. זה היה מאפשר לרכב ה-Cruise «לראות» את הולכת הרגל מתחתיו במהלך התמרון שלאחר הפגיעה.

רשת ווקסלים בתלת-ממד → מודעות מרחבית מלאה

עקביות מרחבית-זמנית

באמצעות ארכיטקטורות BEVFormer עם תשומת לב עצמית זמנית (Temporal Self-Attention), המערכת זוכרת היכן היה אובייקט גם במהלך חסימות ראייה זמניות — הולך רגל ההולך מאחורי משאית חונה ממשיך להיות במעקב.

תשומת לב זמנית → עמידות בפני חסימות

ארכיטקטורת היתוך BEV מאוחדת

XBEV = ftransformer(I1, I2, ..., In, Lcloud)

ארכיטקטורת ה-Transformer משמשת לא ככלי שיחתי, אלא כ- מנוע הסקה מרחבי המתיך נתוני חיישנים הטרוגניים לקנבס משותף אחיד לניווט.

הבטחה מתמטית

אימות פורמלי: מעבר לבדיקות בלבד

בדיקה מסורתית שואלת: «האם זה עובר N בדיקות?» אימות פורמלי שואל: «האם קיים קלט כלשהו המוביל לפלט לא בטוח?» ההבדל הוא הפער שבין תקווה להוכחה.

דוגמה לתכונת בטיחות מתמטית

// עבור כל הקלטים ב«ראות לקויה»:
∀ x ∈ Xfog ⇒ f(x) ≥ Brakingmin

אם פותר SMT מחזיר דוגמה נגדית (Counter-Example), הוא זיהה הפרעה ספציפית שתגרום ל-AI להיכשל — מה שמאפשר «לחשל» את המודל במהלך האימון.

גיזום לטובת יכולת אימות

רשתות ענק מורכבות מדי לניתוח ממצה בפותרים. Veriprajna מטפלת בכך באמצעות גיזום נוירונים (Neuron Pruning) — הסרת נוירונים מיותרים ואי-לינאריות שאינם תורמים לדיוק, ויצירת מודל שקל יותר לאימות מתמטי מבלי להקריב ביצועים.

טכניקה מתודולוגיה תועלת
הידוק גבולות (Bound Tightening) ניתוח סמלי של טווחי הפעלת נוירונים מצמצם דרמטית את מרחב החיפוש של פותר SMT
ניתוח השגה (Reachability Analysis) חישוב כל הפלטים הניתנים להשגה עבור קבוצת קלטים מבטיח שה-AI נשאר בתוך «הפוליטופ הבטוח»
קירוב ליניארי למקוטעין החלפת פונקציות הפעלה מורכבות במקטעי ReLU הוכחות מתמטיות שלמות ותקינות
מסנן בטיחות פורמלי ניטור בזמן ריצה מול קו בסיס מאומת «התאוששות בטוחה» אם ה-AI פועל באופן אי-רציונלי

כלי אימות פורמלי מרכזיים

Marabou
מאמת DNN מבוסס SMT מאוניברסיטת סטנפורד. מייצג רשתות כאילוצים ליניאריים למקוטעין.
α,β-CROWN
מאמת רשתות עצביות מואץ GPU. זוכה תחרויות VNN-COMP הבינלאומיות.

האופק הרגולטורי והתקינה

תקן ISO 21448 (SOTIF) ממלא את הפער ש-ISO 26262 אינו יכול לכסות: סכנות המתרחשות כאשר המערכת פועלת בדיוק כפי שתוכנתה אך נתקלת בסביבה «לא ידועה/לא בטוחה».

רביע בטיחות SOTIF

מטרת Veriprajna: למקסם את רביע הידוע/בטוח תוך צמצום שיטתי של תרחישים לא ידועים/לא בטוחים.

ידוע / בטוח
68%

ODD מאומת. נבדק והוכח כבטוח בתנאים מתועדים.

יעד: מקסימום
ידוע / לא בטוח
12%

מקרי קצה מזוהים עם מעברים בטוחים מכשל.

סטטוס: מנוהל
לא ידוע / בטוח
14%

תרחישים שטרם נבדקו אך בעלי סיכון נמוך מטבעם.

סטטוס: ניטור
לא ידוע / לא בטוח
6%

סכנות בלתי מזוהות — המקור לכל תאונות הרכב האוטונומי הגדולות.

יעד: חיסול מוחלט
26262

ISO 26262 — בטיחות פונקציונלית

מטפל בכשלי רכיבי חומרה/תוכנה (תקלת חיישן, קצר בשבב). הכרחי אך בלתי מספיק לסיכונים ייחודיים של בינה מלאכותית.

21448

ISO 21448 — SOTIF

בטיחות הפונקציונליות המיועדת. מטפל בסכנות כאשר ה-AI פועל כמתוכנת אך נתקל בסביבות חדשות ומורכבות.

  • • ניתוח סיכונים ומפגעים (HARA) לשגיאות תפיסה
  • • זיהוי ומיפוי תנאים מפעילים (Triggering Conditions)
  • • סימולציה בנאמנות גבוהה למקרי קצה מסוכנים
8800

ISO/PAS 8800 — בינה מלאכותית ברכבי כביש

התקן הגלובלי הראשון לניהול מחזור חיי ה-AI המלא בענף הרכב — מאיסוף נתונים ועד ניטור לאחר הפריסה.

Veriprajna מבטיחה עמידה ברגולציה ומוכנות לעתיד

מנדט ה-Deep AI של Veriprajna

שלושה עמודי תווך הנדסיים הנותנים מענה ישיר לכל דפוס כשל מערכתי שזוהה בניתוח זה.

01

חוסן תפיסתי

העברת לקוחות מתפיסת 2D לפי מצלמה לרשתות תפוסה BEV מבוססות Transformer — הבטחת קביעות אובייקט ויציבות מעקב גם דרך חסימות, תנודתיות סיווג ורוויית חיישנים.

פותר: Uber ATG • Tesla FSD
02

קבלת החלטות מאומתת

הטמעת אימות פורמלי מבוסס SMT כדי להוכיח מתמטית שארכיטקטורות בקרה מונעות AI לעולם לא יפרו תכונות בטיחות מרכזיות — לא רק בדיקות, אלא מתן הוכחת נכונות.

פותר: Cruise • כל נזקי הפוסט-פגיעה
03

חישול סוציו-טכני

פיתוח «מצבי מילוט» מתוחכמים ומסגרות תקשורת V2X לניהול מציאות של הפרות סדר, מבוי סתום מרובה סוכנים וכשל בתשתית — שבה ציות פסיבי הופך למסוכן.

פותר: Waymo • התרחבות ציים

«עידן הבינה המלאכותית הסטוכסטית מגיע לסיומו. המעטפת 'הזולה' הופכת לטעות היקרה ביותר שארגון יכול לעשות כאשר העלות של תאונה אוטונומית בודדת מגיעה לעשרות מיליונים. עידן הנדסת ה-Deep AI החל.»

— המסגרת האסטרטגית של Veriprajna

FAQ

שאלות נפוצות

מה גרם לתאונה הקטלנית של Uber ATG וכיצד ניתן היה למנוע אותה?

מערכת Uber ATG זיהתה את אליין הרצברג 5.6 שניות לפני הפגיעה במרחק של 378 רגל — די והותר זמן לבלימת חירום. עם זאת, תנודתיות בסיווג סיווגה מחדש שוב ושוב את הולכת הרגל כ«אובייקט לא ידוע», לאחר מכן «רכב», ולאחר מכן «אופניים», כאשר כל סיווג מאפס את חיזוי המסלול. בלימת חירום נקבעה כנדרשת רק 1.3 שניות לפני הפגיעה — כאשר הפיזיקה הפכה את ההתנגשות לבלתי נמנעת. אובר גם השביתה את ה-AEB המקורי של וולוו. רשתות תפוסה BEV פותרות זאת על ידי מעקב אחר נפח ולא אחר תוויות — המערכת יודעת שהחלל תפוס ללא קשר לסיווג.

במה שונה אימות פורמלי מבדיקות מסורתיות לבטיחות AI?

בדיקות מסורתיות שואלות: «האם המערכת עוברת N בדיקות?» אימות פורמלי שואל: «האם קיים קלט כלשהו המוביל לפלט לא בטוח?». באמצעות פותרי SMT כמו Marabou ו-alpha-beta-CROWN, המערכת מוכיחה מתמטית תכונות בטיחות — למשל, שעבור כל הקלטים ב«ראות לקויה», תגובת הבלימה של ה-AI תמיד תחרוג מסף המינימום. אם קיימת דוגמה נגדית, הפותר מזהה את ההפרעה המדויקת, מה שמאפשר לחשל את המודל במהלך האימון.

מהו תקן ISO 21448 SOTIF ומדוע הוא נחוץ מעבר ל-ISO 26262?

תקן ISO 26262 מטפל בכשלי חומרה/תוכנה (תקלת חיישן, קצר), אך אינו מספק לסיכוני AI. תקן ISO 21448 (SOTIF) מטפל בסכנות כאשר ה-AI פועל בדיוק כמתוכנן אך נתקל בסביבות חדשות — תרחישי ה«לא ידוע/לא בטוח» שגרמו לכל כשל אוטונומי מרכזי. התקן דורש ניתוח סיכונים לשגיאות תפיסה, זיהוי תנאים מפעילים וסימולציה בנאמנות גבוהה. מטרת Veriprajna היא למקסם את רביע הידוע/בטוח תוך צמצום שיטתי של תרחישים לא ידועים/לא בטוחים.

האם אתם בונים על תקווה הסתברותית או על ודאות דטרמיניסטית?

Veriprajna מספקת את המומחיות ההנדסית העמוקה לבניית בינה מלאכותית שלא רק פועלת במעבדה — אלא מחזיקה מעמד ומנצחת בעולם האמיתי.

שתפו איתנו פעולה כדי לתכנן אוטונומיה בת-אימות ובעלת רמת ביטחון גבוהה עבור המערכות הקריטיות שלכם.

ביקורת ארכיטקטורת בטיחות

  • • ניתוח נקודות תורפה בצינור התפיסה
  • • מיפוי רביעי SOTIF עבור המערכת שלכם
  • • הערכת פערי עמידה בתקני ISO 26262 / 21448 / 8800
  • • מפת דרכים ליישום אימות פורמלי

פרויקט הנדסת Deep AI

  • • תכנון ארכיטקטורת רשת תפוסה BEV
  • • אימות פורמלי של רשתות עצביות מבוסס SMT
  • • פיתוח מסגרת תקשורת V2X
  • • פריסת מערכת ביקורת בטיחות מוסברת
צור קשר בוואטסאפ
קרא את נייר העמדה הטכני המלא

ניתוח אסטרטגי מקיף: דפוסי הכשל של Uber ATG, GM Cruise, Tesla FSD ו-Waymo. ארכיטקטורת BEV, אימות פורמלי, מסגרת עמידה ב-ISO והדרך לוודאות דטרמיניסטית.

רשתות חברתיות

פורסם גם ב