面向合成 AI 生成 SVA 的流片签核治理
Proof Firewall 在合成的 PROVEN(已证明)SystemVerilog 断言进入签核文件之前,对其空真性、断言强度和影响锥进行重新审计。在固定看板上,它将 8/8 的裸流程证明转化为 5 个经过认证的 TRUSTWORTHY(可信)结果,并将其余结果附带原因路由至人工复核。智能体提供建议,代码作出裁决。
8/8 降至 5/8
PROVEN 转化为 TRUSTWORTHY
防火墙审计后的固定合成八属性看板
0/6
PIPE3 变异击杀数
精选合成弱流水线案例
18/18
带标签合成基准一致性
本地演示基准,非开放世界准确率声明
这是一个可运行、可复现的演示,使用测试夹具编写的合成迁移系统设计与属性。在默认路径上,它不使用客户 RTL、云端求解器或实时 LLM 调用。
在 Wilson Research Group 与 Siemens EDA 于 2024 年的研究中,首次流片成功率报告仅为 14%。当断言可能由 AI 生成时,形式化结果更值得仔细审查:一个蕴涵式之所以被判定为 PROVEN,可能仅仅是因为其前件从未发生,或者其后件没有施加任何有用的约束。
Proof Firewall 是针对该决策的确定性证明后治理关卡。它并不断言形式化引擎出错,而是质询该证明是否足够具有可辩护性以归档供人工流片签核,并为它认证或扣留的每一个结果留下具体原因。
其核心是证明质量。每项确定性检查都会测试一个绿色证明是否具有足够的实质内容以供归档。
显式状态模型检验器会测试蕴涵式的前件是否能在合成迁移系统 IR 中发生。不可达的前件会被路由为 VACUOUS(空真),而不是作为证据归档。
相关的单点设计变异用于测试断言是否会拒绝有缺陷的变体。在这些变异中幸存的属性会被路由为 WEAK(弱属性),而不会被允许借用绿色求解器结果的置信度。
该关卡计算影响锥(COI)并分配 TRUSTWORTHY、BOUNDED-PROVEN、VACUOUS、WEAK、DEAD 或 VIOLATED。仅有 TRUSTWORTHY 能获得签名的演示证书。
该演示的纯 Python 显式状态检验器可在有限模型中查找可达性与反例轨迹。有界深度回退会被标记为有界,而不会被重构为无限定条件的证明。
每张图片都是正在运行的合成演示的截图。看板初始显示为 8 个 PROVEN 裸流程结果,随后审计使扣留的证据清晰可见。
流片签核看板在裸流程视图中初始显示 8/8 PROVEN。经过防火墙审计后,5/8 被认证为 TRUSTWORTHY;其余三个为一个 VACUOUS 和两个 WEAK 属性。这是一个固定的合成测试夹具,非客户设计或商业引擎结果。
合成的 ARB3 断言 assert (g0 && g1) |-> (turn == 0)为 VACUOUS,因为其前件在合成仲裁器中不可达。该结果展示了为何一个证明成立的蕴涵式仍然可能无法证明任何有效性质。
合成的 PIPE3 断言 assert v2 |-> (s2 == s2)为 WEAK。其重言式后件在注入的相关变异中幸存,精选流水线案例记录了 0/6 的变异击杀。
合成的弱 CDC2 属性为 WEAK。将其强化为 assert (req && !ack) |-> ##1 req 使其在合成 CDC 测试夹具上变为 VIOLATED,并生成具体的反例波形。它说明了一类丢失事务的 CDC 故障,而非针对真实芯片的声明。
签名的演示证书记录每个属性的裁定、可达性、变异结果、COI 以及适用的反例记录,外加一个 SHA-256 字段。它使审计具有可复核性,而无需复核人员去推断状态为何发生变化。
Proof Firewall 演示了围绕证明证据构建的关卡。下表将演示所实现的内容与延后处理的工作进行了区分。
| 问题 | Proof Firewall 演示 | 生产方向 |
|---|---|---|
| 证明输入 | 测试夹具编写的合成迁移系统 IR 与 SVA | 围绕客户现有形式化流程构建的关卡 |
| 展示的检查项 | 空真性、变异击杀测试、COI、策略路由、证书导出 | 应用于所提供证明证据的相同治理质询 |
| 形式化引擎 | 无真实引擎适配器 | 与引擎无关的方向,非集成声明 |
| 结果处理 | TRUSTWORTHY 证书与附带解释的扣留 | 带有结构化证据记录的人工签核复核 |
一个 PROVEN 结果仍可能建立在不可达的前件之上,或者建立在相关设计行为受损时却不会失败的属性之上。Proof Firewall 演示了针对这些问题的确定性证明后关卡:可达性、变异击杀测试、影响锥和策略路由。它不替代形式化引擎;其生产方向是围绕现有形式化流程构建的与引擎无关的关卡。
否。在本演示中真实引擎适配器已延后处理,因此绝不能将其视为 JasperGold、VC Formal、Questa Formal、SymbiYosys 或其他形式化引擎的替代品。所演示的生产方向是围绕客户现有形式化工作流构建的与引擎无关的治理关卡。
否。看板、SystemVerilog 断言、设计、基准和反例均为合成的。默认记录路径使用测试夹具编写的 LLM 生成 SVA 属性和合成迁移系统 IR,而非客户 RTL 或实时 LLM 调用。
它是一个固定的合成八属性看板。其裸流程基线显示 8/8 PROVEN;经过防火墙审计后,5 个被认证为 TRUSTWORTHY,而 1 个为 VACUOUS、2 个为 WEAK。它不是生产 RTL 比率、客户结果或合成 AI 生成断言的通用结果。
治理关卡检查前件是否可达,运行相关的单点设计变异,并计算每个属性的影响锥。ARB3 为 VACUOUS 是因为其前件在合成仲裁器中不可达。PIPE3 为 WEAK 是因为其重言式后件在注入的相关变异中幸存,在精选流水线案例中记录了 0/6 的变异击杀结果。
UI 导出包含逐属性裁定、可达性、变异结果、影响锥、适用的反例记录以及 SHA-256 字段的 signoff_certificate.json。仅有 TRUSTWORTHY 能获得签名的演示证书;BOUNDED-PROVEN、VACUOUS、WEAK、DEAD 和 VIOLATED 结果均附带原因被扣留供人工复核。
我们诚邀验证领域的负责人共同探讨面向高利害 AI 辅助工程工作流的确定性证据路径。
接下来有价值的探讨是关于您团队需要检查的证明产物、复核人员可以辩护的策略边界,以及与引擎无关的生产方向需要哪些条件。