MeterGuard | Pre-flight risicobeoordeling voor slimme-meterfirmware
Een synthetische hotfix vermindert het voorspelde aantal meterstoringen aanzienlijk, maar krijgt toch een NO-GO. We laten zien hoe vlootconditie, gemodelleerde onzekerheid en ontbrekend bewijs een aanbeveling voor firmware-uitrol vormgeven.
Walkthrough van 11 min 55 sec. Synthetische vloten en manifesten; geen daadwerkelijke meter-release.
2.85%
Gemiddeld gemodelleerd storingspercentage van hotfix
Synthetische Plano-casus, 86.078 beoordeelde eindpunten
4.10%
Bovengrens gemodelleerd intervalpercentage
Zelfde casus, 90% gemodelleerd aantal-interval
3.0%
Geconfigureerde NO-GO-grens
Harde blokkade bij of boven dit bovengrenspercentage
Voor nutsbedrijf-AMI-leiders en eigenaren van firmwarewijzigingen: inspecteer wat een aanbeveling dekt, waardoor deze wordt geactiveerd en welk bewijs onopgelost blijft.
Een release-label beschrijft de intentie. Een pre-flight moet het voorgestelde gedrag toetsen aan de vloot die het zal ontvangen. In deze demo beïnvloeden batterijconditie, radioherstel en flash-slijtage de gemodelleerde storingen, waardoor een gemiddelde verbetering alleen geen antwoord kan geven op de vraag of een kandidaat aan de verklaarde risicogrens voldoet.
De uitgewerkte casus gebruikt een gegenereerde vloot gelabeld als Plano Water en synthetische firmwaremanifesten. De initiële schatting van batterijoptimalisatie voorspelt 63.883 storingen onder 86.078 beoordeelde eindpunten. Een hotfix met inschakelstroombegrenzing (inrush-capped) verlaagt die schatting naar 2.449, maar het bovenste gemodelleerde percentage blijft 4.10%. Beide krijgen een NO-GO onder dezelfde regel voor 3.0% bovengrensrisico.
Het onderscheid is belangrijk bij het inspecteren van pre-flight-bewijs: vraag welke populatie werd beoordeeld, wat de onzekerheid omvat en welke regel de release toestaat. Een gunstige vergelijking met een eerdere kandidaat beantwoordt slechts een van die vragen.
De firmware-profiler leest een synthetisch changelog en schat de modemstroom, extra flash-schrijfstroom, herstelkans en schrijfversterking (write amplification). De vastgelegde voorbeelden gebruiken gecachte modelondersteunde profielen. Een deterministische heuristiek kan een terugvaloptie bieden wanneer bridge-uitvoer niet beschikbaar of niet parseerbaar is; geen van beide paden meet een firmware-binary.
Python/NumPy modelleert spanningsval (voltage sag), reset, mislukt herstel en flash-corruptie met behulp van aangenomen mechanismen. Elke pre-flight gebruikt 200 Monte Carlo-iteraties en seed 1234. Het 90% gemodelleerde aantal-interval is het 5e tot 95e percentiel van gesimuleerde aantallen, geen gegarandeerde dekking in het veld.
| Beleidsvolgorde | Geconfigureerde voorwaarde | Aanbeveling |
|---|---|---|
| 1. Bovengrensrisico | Bovengrens intervalpercentage op of boven 3.0% | NO-GO |
| 2. Bewijsvertrouwen | Onder de harde blokkade, maar profielvertrouwen is laag | STAGED-CANARY |
| 3. Gemiddeld risico | Onder de harde blokkade, vertrouwen is niet laag en gemiddelde is op of onder 0.5% | GO |
| 4. Resterend risico | Onder de harde blokkade met een tussenliggend gemiddelde | STAGED-CANARY |
De deterministische beleidspoort geeft een lokale aanbeveling af. De governance-beoordelaar schrijft achteraf een adviesmemo en kan het oordeel niet rechtstreeks overrulen. Profielnauwkeurigheid is nog steeds van belang omdat de schatting de simulatorinvoer levert.
Ontbrekende telemetrie wordt uitgesloten van de noemer van de voorspelling en aanbevolen voor handmatige beoordeling. Een niet-GO-aanbeveling stelt 500 eindpunten met het laagste gemodelleerde risico voor, een wachtperiode van 72 uur en herbeoordeling met waargenomen canary-telemetrie; uitbreiding vereist een waargenomen storingspercentage onder 0.1%. Deze app voert noch de canary noch de beoordeling uit.
Alle vloten, manifesten, versielabels en records die hier worden getoond zijn synthetisch. Deze daadwerkelijke opnamen gebruiken gecachte modelondersteunde profielen, 200 Monte Carlo-iteraties en seed 1234. Een gemodelleerde aanbeveling is geen uitgevoerde firmware-release of onafhankelijk bewijs van veldveiligheid.
Begin met de gegenereerde Plano Water-populatie van 88.000 eindpunten. De momentopname beoordeelt 86.078 eindpunten en sluit er 1.922 uit met onvoldoende telemetrie. We vergelijken een initieel batterijoptimalisatie-manifest met een hotfix met inschakelstroombegrenzing tegen diezelfde populatie en hetzelfde beleid, zodat de verbetering en de resterende releasegrens afzonderlijk kunnen worden geïnspecteerd.

Het initiële gecachte profiel schat 120 mA basislijnmodemstroom plus 100 mA extra stroom tijdens een flash-schrijfopdracht. De herstelkans na reset is 0.02. Het hotfix-profiel wijzigt deze invoer naar 100 mA basislijn, 10 mA extra stroom en 0.96 herstelkans. Dit zijn uit changelogs afgeleide schattingen, geen op hardware gemeten stroom of analyse van een firmware-binary.
| Profielinvoer | Initieel manifest | Hotfix-manifest |
|---|---|---|
| Basislijnmodemstroom | 120 mA | 100 mA |
| Extra flash-schrijfstroom | 100 mA | 10 mA |
| Herregistratiekans na reset | 0.02 | 0.96 |
| Schrijfversterking | 0.018 | 0.004 |
| Profielvertrouwentoken | Hoog | Hoog |
De gegenereerde populatie heeft een mediane batterijlading van 69.0% en een mediane leeftijd van 4.4 jaar. In het aangenomen spanningsvalmodel kan een flash-schrijfopdracht een reset veroorzaken wanneer de klemspanning onder 3.30 V daalt; mislukt radioherstel en flash-corruptie dragen bij aan gemodelleerde storingen. Een hoog vertrouwentoken biedt geen gekalibreerde zekerheid over die invoerwaarden.

De initiële kandidaat voorspelt 63.883 storingen, ofwel 74.22% van de beoordeelde eindpunten. De hotfix verlaagt de voorspelling naar 2.449, ofwel 2.85%. Dat is een grote gemodelleerde verbetering, maar de poort controleert eerst het bovenste interval: 3.531 gedeeld door 86.078 is ongeveer 4.10%, nog steeds boven de geconfigureerde harde blokkade van 3.0%. Het levert daarom NO-GO op, ook al ligt het gemiddelde onder 3.0%.

Het 90% gemodelleerde aantal-interval loopt van 1.536 tot 3.531 voor de hotfix. Het beschrijft de spreiding van gesimuleerde uitkomsten onder deze invoerwaarden, geen gegarandeerd bereik in het veld. Het praktische beoordelingsonderscheid is tussen “beter dan de eerdere kandidaat” en “binnen de verklaarde releasegrens”; dit voorbeeld voldoet alleen aan het eerste.
Dezelfde gedragsschatting van de hotfix levert GO op voor de gegenereerde populatie van Hill Country Electric Co-op. De mediane batterijlading is 83.5%, de mediane leeftijd is 2.8 jaar en een zwak radiosignaal is verantwoordelijk voor 2.3%, vergeleken met Plano's 69.0%, 4.4 jaar en 13.4%. De vergelijking toont aan waarom een firmwareschatting niet kan worden losgekoppeld van de conditie van de populatie die wordt beoordeeld.

| Synthetische casus | Beoordeeld / uitgesloten | Gemiddelde gemodelleerde storingen | 90% aantal-interval | Bovengrenspercentage | Oordeel |
|---|---|---|---|---|---|
| Plano, initieel manifest | 86.078 / 1.922 | 63.883 (74.22%) | 59.894 tot 67.395 | 78.30% | NO-GO |
| Plano, hotfix | 86.078 / 1.922 | 2.449 (2.85%) | 1.536 tot 3.531 | 4.10% | NO-GO |
| Co-op, hetzelfde hotfixprofiel | 118.222 / 1.778 | 24 (0.02%) | 17 tot 33 | 0.03% | GO voor beoordeelde eindpunten |
| Co-op, beknopt manifest | 118.222 / 1.778 | 54 (0.05%) | 39 tot 75 | 0.06% | STAGED-CANARY |
GO dekt de 1.778 uitgesloten co-op-eindpunten niet, autoriseert geen OTA-taak en toont niet aan dat dezelfde image compatibel is met hardware van verschillende leveranciers. We vergelijken geschat schrijfgedrag over gegenereerde gezondheidsverdelingen, zonder een image over fabrikanten heen te implementeren.
De casus met het beknopte manifest op de co-op-populatie voorspelt slechts 54 storingen, met een aantal-interval van 39 tot 75 en een bovengrenspercentage van 0.06%. Het profielvertrouwen is laag, waardoor de tweede beleidstak GO voorkomt en STAGED-CANARY aanbeveelt. Dit is een ander profiel: herstelkans is 0.50 en schrijfversterking is 0.008, in plaats van de 0.96 en 0.004 van de hotfix.

De niet-GO-aanbeveling stelt een cohort van 500 eindpunten met het laagste gemodelleerde risico voor, een wachttijd van 72 uur en verse waargenomen telemetrie vóór verbreding; de geconfigureerde voorwaarde voor het waargenomen storingspercentage ligt onder 0.1%. De app voert die canary niet uit. Evenmin stelt een gezond geselecteerd cohort vast dat de gedegradeerde of uitgesloten populatie veilig is.
Het HTML-beslissingsrecord van de initiële casus hieronder laat zien hoe de aanbeveling de synthetische momentopname, cohortuitsplitsing, uitsluitingen en adviesmemo behoudt. De 1.922 eindpunten met ontbrekende telemetrie blijven buiten de noemer van de voorspelling en worden aanbevolen voor handmatige beoordeling. Het exporteren van het record voltooit die beoordeling niet en telt ze evenmin geruisloos als gezond.

De export behoudt ook profielinvoer, voorspelling en interval, beleidsdrempels, seed en tijdstempel. De identificator is een afgeknotte SHA-256 inhoudshash; de ondertekenaar van de operator is in behandeling en de firmwarehash is een synthetische tijdelijke aanduiding. Deze velden maken de gegenereerde beslissing inspecteerbaar, maar maken er geen ondertekende goedkeuring, conformiteitscertificaat of onveranderlijk auditarchief van.
Het voltooide scherm combineert drie metingen van een vaste synthetische evaluatie van 120 scenario's met twee regressiecontroles voor het huidige profiel. Elk evaluatiescenario gebruikt 20.000 volledig waargenomen gegenereerde eindpunten en 80 simulatoriteraties, met seed 2026. Gegenereerde grondwaarheid is afkomstig van hetzelfde aangenomen mechanisme met verse ruis, geen onafhankelijke dataset van een nutsbedrijf.

| Controle | Waargenomen resultaat | Reikwijdte en interpretatie |
|---|---|---|
| Intervaldekking | 86.7%, PASS | Nominaal interval van 90%; geconfigureerde slaaggrens is 80%. Het nominale doel wordt niet gehaald. |
| Recall voor onveilige uitrol | 74/74 = 1.000, PASS | Alle 74 scenario's die als gevaarlijk zijn gelabeld, worden geblokkeerd in deze vaste run; geconfigureerde ondergrens is 0.95. |
| Precisie van releasepoort | 74/87 = 0.851, PASS | 74 van de 87 geblokkeerde scenario's zijn als gevaarlijk gelabeld; geconfigureerde ondergrens is 0.80. |
| Initiële Plano-regressie | NO-GO, PASS | Het huidige initiële profiel voldoet aan het geconfigureerde NO-GO-doel. |
| Plano-hotfixcontrole | NO-GO, REVIEW | De huidige hotfix voldoet niet aan het geconfigureerde GO-doel. |
Gevaar is gelabeld als een gegenereerd storingspercentage boven 1.0%; zowel NO-GO als STAGED-CANARY tellen als geblokkeerd. De evaluatie registreert 74 werkelijk positieven, 13 fout-positieven, 33 werkelijk negatieven en nul fout-negatieven binnen deze vaste synthetische run. Vier geslaagde controles en één die beoordeling vereist leggen een invoergevoelige discrepantie bloot; ze tonen geen perfecte nauwkeurigheid, onafhankelijke validatie of universele preventie aan.
MeterGuard helpt bij het inspecteren van een voorgestelde beslissing: geschat gedrag, populatieaannames, onzekerheid, uitsluitingen en het gebruikte beleid. De tabel scheidt gedemonstreerd bewijs van het werk dat een productie-implementatie nog zou vereisen.
| Beslissingsbehoefte | Deze demo toont | Nog benodigd productiebewijs |
|---|---|---|
| Firmwaregedrag | Uit changelogs afgeleide modelschattingen, caching en fallback | Uit binaries afgeleid of gemeten gedrag gevalideerd op relevante hardware |
| Vlootconditie | Gegenereerde verdelingen van batterij, radio en flash-slijtage | Echte telemetrie, datakwaliteitscontroles en nutsbedrijfspecifieke kalibratie |
| Releasebeheer | Expliciete GO / NO-GO / STAGED-CANARY aanbevelingen | Integratie met geautoriseerde releasecontroles en waargenomen canary-resultaten |
| Beslissingsrecord | HTML/JSON-export met behoud van invoer en uitsluitingen | Goedkeuring van operator, handtekeningen en toepasselijke conformiteitsbeoordeling |
Het maakt geen verbinding met een echte AMI-feed, analyseert geen firmware-binaries, geeft geen OTA-taak vrij of blokkeert deze niet, voert geen canary uit en voltooit geen handmatige beoordeling. Vloten, manifesten en roostervermeldingen zijn synthetisch. Het geëxporteerde certificaat heeft een ondertekenaar in behandeling en een inhoudshash-identificator; het is geen ondertekende goedkeuring of conformiteitscertificering.
MeterGuard demonstreert een pre-flight die een geschat firmwaregedragsprofiel combineert met een synthetische momentopname van de vlootgezondheid. Het modelleert storingen, rapporteert een onzekerheidsinterval en past een verklaard releasebeleid toe. Productiebeoordeling vereist nog steeds echte telemetrie, gevalideerd firmwaregedrag en kalibratie tegen campagne-uitkomsten van het nutsbedrijf.
Op de synthetische Plano-vloot verlaagt de hotfix de voorspelde storingen naar 2.449 van de 86.078 beoordeelde eindpunten, oftewel 2.85%. Het gemodelleerde bovenste intervalpercentage is 4.10%, wat de geconfigureerde harde blokkadegrens van 3.0% overschrijdt. Een lager gemiddelde voldoet niet aan die grens.
Eindpunten met ontbrekende telemetrie worden uitgesloten van het gemodelleerde storingspercentage en aanbevolen voor handmatige beoordeling. Het synthetische Plano-voorbeeld sluit 1.922 eindpunten uit van een populatie van 88.000. De app voltooit die beoordeling niet en gaat er niet van uit dat die eindpunten gezond zijn.
De governance-memo wordt geschreven nadat de deterministische beleidspoort haar aanbeveling heeft afgegeven en kan deze niet rechtstreeks overschrijven. Het modelondersteunde firmwareprofiel levert nog steeds simulatie-invoer, waardoor onnauwkeurige schattingen het oordeel kunnen veranderen. Een gecodeerde regel maakt de beslissing inspecteerbaar zonder het profiel te valideren.
Deze demo gebruikt synthetische vloten en firmwaremanifesten, zonder live geavanceerde meetinfrastructuur (AMI)-feed of uitgevoerde over-the-air release. Een GO is een gemodelleerde aanbeveling voor beoordeelde eindpunten, geen installatiegoedkeuring of bewijs van hardwarecompatibiliteit. Integratie met echte telemetrie en releasecontroles is toekomstig werk.
De export registreert de invoer, voorspelling, uitsluitingen en het beleid dat voor de aanbeveling is gebruikt. De identificator is een afgeknotte inhoudshash en de handtekening van de operator is in behandeling. Het is een inspecteerbaar beslissingsrecord, geen digitaal ondertekende goedkeuring of conformiteitscertificaat.
Verken gerelateerd onderzoek voor een bredere context over deze demonstratie.
Bespreek een pre-flight workflow voor uw nutsbedrijf en firmware-omgeving.
We kunnen de telemetrie, gedragsvalidatie en beleidsintegratie afbakenen die nodig zijn om van deze synthetische demonstratie naar een productiebeoordeling te gaan.