Tape-out sign-off governance voor synthetische, door AI gegenereerde SVA
Proof Firewall her-audit synthetische PROVEN SystemVerilog-asserties op vacuïteit, assertiesterkte en cone of influence voordat ze in een sign-off-bestand worden opgenomen. Op het vaste testbord verandert het 8/8 bare-flow bewijzen in vijf gecertificeerde TRUSTWORTHY resultaten en stuurt de rest met een reden door naar menselijke beoordeling. Agenten adviseren, code beslist.
8/8 naar 5/8
PROVEN naar TRUSTWORTHY
Vast synthetisch bord met acht eigenschappen na firewall-audit
0/6
PIPE3-mutatiekills
Uitgelichte synthetische zwakke pipeline-casus
18/18
Overeenstemming met gelabelde synthetische benchmark
Lokale demobenchmark, geen claim over nauwkeurigheid in de open wereld
Dit is een uitvoerbare, reproduceerbare demonstratie met behulp van via testfixtures gegenereerde synthetische transitie-systeemontwerpen en -eigenschappen. Het gebruikt geen klant-RTL, een cloudsolver of een live LLM-aanroep op het standaardpad.
First-silicon succes werd gerapporteerd als 14% in het onderzoek van de Wilson Research Group en Siemens EDA uit 2024. Een formeel resultaat verdient meer kritische controle wanneer de assertie door AI kan zijn geschreven: een implicatie kan PROVEN zijn omdat het antecedent nooit optreedt, of omdat het consequent niets nuttigs inperkt.
Proof Firewall is een deterministische post-proof governance-gate voor die beslissing. Het verklaart een formele engine niet als onjuist. Het onderzoekt of het bewijs verdedigbaar genoeg is om te worden ingediend voor menselijke tape-out sign-off, en laat vervolgens een concrete reden achter voor elk resultaat dat het certificeert of inhoudt.
Het ankerpunt is bewijskwaliteit. Elke deterministische controle test of een groen bewijs voldoende substantie heeft om te worden gearchiveerd.
De explicit-state modelchecker test of het antecedent van een implicatie kan optreden in de synthetische transitie-systeem-IR. Een onbereikbaar antecedent wordt doorgestuurd als VACUOUS in plaats van gearchiveerd als bewijsmateriaal.
Relevante enkelpunts ontwerpmutaties testen of de assertie defecte varianten verwerpt. Een eigenschap die deze mutaties overleeft, wordt doorgestuurd als WEAK in plaats van vertrouwen te ontlenen aan een groen solver-resultaat.
De gate berekent de cone of influence en kent TRUSTWORTHY, BOUNDED-PROVEN, VACUOUS, WEAK, DEAD of VIOLATED toe. Alleen TRUSTWORTHY ontvangt een ondertekend demonstratiecertificaat.
De pure-Python explicit-state checker van de demo vindt bereikbaarheid en tegenvoorbeeldsporen in het eindige model. Een fallback met begrensde diepte wordt gelabeld als begrensd, niet omgevormd tot een onvoorwaardelijk bewijs.
Elke afbeelding is een screenshot van de draaiende synthetische demo. Het bord begint als acht PROVEN bare-flow resultaten, waarna de audit het ingehouden bewijsmateriaal zichtbaar maakt.
Het Tape-Out Sign-Off Board toont aanvankelijk 8/8 PROVEN in de bare-flow weergave. Na de firewall-audit zijn 5/8 gecertificeerd als TRUSTWORTHY; de resterende drie zijn één VACUOUS en twee WEAK eigenschappen. Dit is een vaste synthetische testfixture, geen klantontwerp of resultaat van een commerciële engine.
De synthetische ARB3-assertie, assert (g0 && g1) |-> (turn == 0), is VACUOUS omdat het antecedent onbereikbaar is in de synthetische arbiter. Het resultaat toont aan waarom een bewezen implicatie toch niets kan certificeren.
De synthetische PIPE3-assertie, assert v2 |-> (s2 == s2), is WEAK. Het tautologische consequent overleeft de relevante geïnjecteerde mutaties, en de uitgelichte pipeline-casus registreert 0/6 mutatiekills.
De synthetische zwakke CDC2-eigenschap is WEAK. Het versterken ervan naar assert (req && !ack) |-> ##1 req maakt deze VIOLATED op de synthetische CDC-fixture en produceert een concrete tegenvoorbeeld-golfvorm. Dit illustreert een CDC-foutklasse met verloren transacties, geen claim over een echte chip.
Het ondertekende demonstratiecertificaat registreert het oordeel van elke eigenschap, bereikbaarheid, mutatieresultaten, COI en tegenvoorbeeldrecords waar van toepassing, plus een SHA-256-veld. Dit maakt de audit controleerbaar zonder dat een beoordelaar hoeft af te leiden waarom een status is gewijzigd.
Proof Firewall demonstreert een gate rond bewijsmateriaal. De onderstaande scope scheidt wat de demo doet van werk dat is uitgesteld.
| Vraag | Proof Firewall-demo | Productierichting |
|---|---|---|
| Bewijsinvoer | Synthetische transitie-systeem-IR en SVA gegenereerd via testfixtures | Een gate rond de bestaande formele flow van een klant |
| Getoonde controles | Vacuïteit, mutatie-killtest, COI, beleidsroutering, certificaatexport | Dezelfde governance-vragen toegepast op aangeleverd bewijsmateriaal |
| Formele engines | Geen adapter voor echte engines | Engine-agnostische richting, geen claim van integratie |
| Resultaatverwerking | TRUSTWORTHY certificaten en toegelichte aanhoudingen | Menselijke sign-off beoordeling met een gestructureerd bewijsdossier |
Een PROVEN resultaat kan nog steeds berusten op een onbereikbaar antecedent of een eigenschap die niet faalt wanneer het relevante ontwerpgedrag defect is. Proof Firewall demonstreert een deterministische post-proof gate voor die vraagstukken: bereikbaarheid, mutatie-killtests, cone of influence en beleidsroutering. Het vervangt geen formele engine; de productierichting is een engine-agnostische gate rond een bestaande formele flow.
Nee. Adapters voor echte engines zijn uitgesteld in deze demo, dus het mag niet worden gelezen als een vervanging voor JasperGold, VC Formal, Questa Formal, SymbiYosys of een andere formele engine. De gedemonstreerde productierichting is een engine-agnostische governance-gate rond de bestaande formele workflow van een klant.
Nee. Het bord, de SystemVerilog-asserties, ontwerpen, benchmark en tegenvoorbeelden zijn synthetisch. Het standaard opnamepad gebruikt door LLM geschreven SVA-eigenschappen via testfixtures en een synthetische transitie-systeem-IR, geen klant-RTL of een live LLM-aanroep.
Het is een vast synthetisch bord met acht eigenschappen. De bare-flow basislijn toont 8/8 PROVEN; na de firewall-audit zijn er vijf gecertificeerd als TRUSTWORTHY, terwijl één VACUOUS is en twee WEAK zijn. Het is geen productie-RTL-percentage, een klantresultaat of een algemeen resultaat voor synthetische door AI geschreven asserties.
De governance-gate controleert of het antecedent bereikbaar is, voert relevante enkelpunts ontwerpmutaties uit en berekent de cone of influence van elke eigenschap. ARB3 is VACUOUS omdat het antecedent onbereikbaar is in de synthetische arbiter. PIPE3 is WEAK omdat het tautologische consequent de relevante geïnjecteerde mutaties overleeft, met een 0/6 mutatie-killresultaat in de uitgelichte pipeline-casus.
De UI exporteert signoff_certificate.json met oordelen per eigenschap, bereikbaarheid, mutatieresultaten, cone of influence, tegenvoorbeeldrecords waar van toepassing en een SHA-256-veld. Alleen TRUSTWORTHY ontvangt een ondertekend demonstratiecertificaat; BOUNDED-PROVEN, VACUOUS, WEAK, DEAD en VIOLATED resultaten worden ingehouden voor menselijke beoordeling met een reden.
Het onderzoek achter deze demo — de architectuur, het verificatieontwerp en de ondernemingsblauwdruk.
Volledige oplossing
Ontdek de Semiconductor AI Verification & Silicon Correctness-oplossing →We nodigen verificatieleiders uit om deterministische bewijspaden te bespreken voor bedrijfskritieke, door AI ondersteunde engineeringworkflows.
Het nuttige vervolggesprek gaat over de bewijsartefacten die uw team moet inspecteren, de beleidsgrens die een beoordelaar kan verdedigen en wat een engine-agnostische productierichting zou vereisen.