面向合成 AI 生成 SVA 的流片签核治理

在固定合成看板上,8/8 PROVEN 经审计后转化为 5/8 TRUSTWORTHY。

Proof Firewall 在合成的 PROVEN(已证明)SystemVerilog 断言进入签核文件之前,对其空真性、断言强度和影响锥进行重新审计。在固定看板上,它将 8/8 的裸流程证明转化为 5 个经过认证的 TRUSTWORTHY(可信)结果,并将其余结果附带原因路由至人工复核。智能体提供建议,代码作出裁决。

8/8 降至 5/8

PROVEN 转化为 TRUSTWORTHY

防火墙审计后的固定合成八属性看板

0/6

PIPE3 变异击杀数

精选合成弱流水线案例

18/18

带标签合成基准一致性

本地演示基准,非开放世界准确率声明

这是一个可运行、可复现的演示,使用测试夹具编写的合成迁移系统设计与属性。在默认路径上,它不使用客户 RTL、云端求解器或实时 LLM 调用。

签核失败隐藏在全绿结果之中

在 Wilson Research Group 与 Siemens EDA 于 2024 年的研究中,首次流片成功率报告仅为 14%。当断言可能由 AI 生成时,形式化结果更值得仔细审查:一个蕴涵式之所以被判定为 PROVEN,可能仅仅是因为其前件从未发生,或者其后件没有施加任何有用的约束。

Proof Firewall 是针对该决策的确定性证明后治理关卡。它并不断言形式化引擎出错,而是质询该证明是否足够具有可辩护性以归档供人工流片签核,并为它认证或扣留的每一个结果留下具体原因。

治理关卡如何运作

其核心是证明质量。每项确定性检查都会测试一个绿色证明是否具有足够的实质内容以供归档。

核信之前先验可达性

显式状态模型检验器会测试蕴涵式的前件是否能在合成迁移系统 IR 中发生。不可达的前件会被路由为 VACUOUS(空真),而不是作为证据归档。

用于强度的变异击杀测试

相关的单点设计变异用于测试断言是否会拒绝有缺陷的变体。在这些变异中幸存的属性会被路由为 WEAK(弱属性),而不会被允许借用绿色求解器结果的置信度。

COI 与策略路由

该关卡计算影响锥(COI)并分配 TRUSTWORTHY、BOUNDED-PROVEN、VACUOUS、WEAK、DEAD 或 VIOLATED。仅有 TRUSTWORTHY 能获得签名的演示证书。

该演示的纯 Python 显式状态检验器可在有限模型中查找可达性与反例轨迹。有界深度回退会被标记为有界,而不会被重构为无限定条件的证明。

合成看板上的实例证明复核

每张图片都是正在运行的合成演示的截图。看板初始显示为 8 个 PROVEN 裸流程结果,随后审计使扣留的证据清晰可见。

审计推翻了三个全绿结果

流片签核看板在裸流程视图中初始显示 8/8 PROVEN。经过防火墙审计后,5/8 被认证为 TRUSTWORTHY;其余三个为一个 VACUOUS 和两个 WEAK 属性。这是一个固定的合成测试夹具,非客户设计或商业引擎结果。

Proof Firewall 流片签核看板显示八个合成属性中有五个被标记为 TRUSTWORTHY,其中一个 VACUOUS 和两个 WEAK 结果被扣留待审。
经过审计的合成看板:防火墙将 8/8 PROVEN 视图转换为 5 个 TRUSTWORTHY 证书和 3 个附带原因的扣留。

ARB3 未证明任何性质,因为其触发条件从未发生

合成的 ARB3 断言 assert (g0 && g1) |-> (turn == 0)为 VACUOUS,因为其前件在合成仲裁器中不可达。该结果展示了为何一个证明成立的蕴涵式仍然可能无法证明任何有效性质。

来自合成仲裁器的波形显示 ARB3 的 g0 和 g1 前件不可达,因此被归类为 VACUOUS。
ARB3:不可达的前件将绿色蕴涵式变成 VACUOUS 结果。

PIPE3 在它本应捕获的变异中幸存

合成的 PIPE3 断言 assert v2 |-> (s2 == s2)为 WEAK。其重言式后件在注入的相关变异中幸存,精选流水线案例记录了 0/6 的变异击杀。

来自合成流水线的波形显示 PIPE3 是一个重言式属性,在记录六分之零的变异击杀后被归类为 WEAK。
PIPE3:在 0/6 变异击杀测试后,重言式后件得到 WEAK 结果。

更强的 CDC 属性可以展示其自身的反例

合成的弱 CDC2 属性为 WEAK。将其强化为 assert (req && !ack) |-> ##1 req 使其在合成 CDC 测试夹具上变为 VIOLATED,并生成具体的反例波形。它说明了一类丢失事务的 CDC 故障,而非针对真实芯片的声明。

在测试夹具上被归类为 VIOLATED 的强化合成 CDC 属性的具体反例波形。
强化的合成 CDC 属性为 VIOLATED,附带复核人员可检查的反例。

复核留下结构化凭证

签名的演示证书记录每个属性的裁定、可达性、变异结果、COI 以及适用的反例记录,外加一个 SHA-256 字段。它使审计具有可复核性,而无需复核人员去推断状态为何发生变化。

Proof Firewall 签名演示证书显示逐属性裁定、可达性、变异结果、影响锥、反例记录以及 SHA-256 字段。
签名的演示证书保留了认证或人工复核背后的证据。

与引擎无关的生产方向,而非替代求解器

Proof Firewall 演示了围绕证明证据构建的关卡。下表将演示所实现的内容与延后处理的工作进行了区分。

问题Proof Firewall 演示生产方向
证明输入测试夹具编写的合成迁移系统 IR 与 SVA围绕客户现有形式化流程构建的关卡
展示的检查项空真性、变异击杀测试、COI、策略路由、证书导出应用于所提供证明证据的相同治理质询
形式化引擎无真实引擎适配器与引擎无关的方向,非集成声明
结果处理TRUSTWORTHY 证书与附带解释的扣留带有结构化证据记录的人工签核复核

本演示不包含的内容

  • ✓ 它不解析 Verilog 或 SystemVerilog RTL,也不作用于客户 RTL、GDSII 或真实芯片设计。V1 使用合成迁移系统 IR 测试夹具。
  • ✓ 它不替代 JasperGold、VC Formal、Questa Formal、SymbiYosys 或其他形式化引擎。真实引擎适配器已延后处理。
  • ✓ 默认情况下它不使用实时 LLM。属性为测试夹具编写的 LLM 生成 SVA,且默认记录路径是确定性的。
  • ✓ 它不声明流片就绪、安全认证、零次改版、客户成果、实际部署、ROI 或合规认证。
  • ✓ 它不将 5/8、18/18、0/6 或 7/7 呈现为生产级或全行业的性能指标。这些均来自固定的本地合成测试夹具和测试结果。

验证负责人经常提出的问题

我们已经在运行形式化验证了。为什么要在 PROVEN 结果之后再加一道关卡?

一个 PROVEN 结果仍可能建立在不可达的前件之上,或者建立在相关设计行为受损时却不会失败的属性之上。Proof Firewall 演示了针对这些问题的确定性证明后关卡:可达性、变异击杀测试、影响锥和策略路由。它不替代形式化引擎;其生产方向是围绕现有形式化流程构建的与引擎无关的关卡。

Proof Firewall 目前是否连接到 JasperGold、VC Formal、Questa Formal 或 SymbiYosys?

否。在本演示中真实引擎适配器已延后处理,因此绝不能将其视为 JasperGold、VC Formal、Questa Formal、SymbiYosys 或其他形式化引擎的替代品。所演示的生产方向是围绕客户现有形式化工作流构建的与引擎无关的治理关卡。

这些结果是否来自客户 RTL 或实时 AI 断言生成器?

否。看板、SystemVerilog 断言、设计、基准和反例均为合成的。默认记录路径使用测试夹具编写的 LLM 生成 SVA 属性和合成迁移系统 IR,而非客户 RTL 或实时 LLM 调用。

8/8 降至 5/8 的结果究竟衡量了什么?

它是一个固定的合成八属性看板。其裸流程基线显示 8/8 PROVEN;经过防火墙审计后,5 个被认证为 TRUSTWORTHY,而 1 个为 VACUOUS、2 个为 WEAK。它不是生产 RTL 比率、客户结果或合成 AI 生成断言的通用结果。

演示如何判定断言是空真还是弱属性?

治理关卡检查前件是否可达,运行相关的单点设计变异,并计算每个属性的影响锥。ARB3 为 VACUOUS 是因为其前件在合成仲裁器中不可达。PIPE3 为 WEAK 是因为其重言式后件在注入的相关变异中幸存,在精选流水线案例中记录了 0/6 的变异击杀结果。

复核人员可以从本演示中提取什么证据?

UI 导出包含逐属性裁定、可达性、变异结果、影响锥、适用的反例记录以及 SHA-256 字段的 signoff_certificate.json。仅有 TRUSTWORTHY 能获得签名的演示证书;BOUNDED-PROVEN、VACUOUS、WEAK、DEAD 和 VIOLATED 结果均附带原因被扣留供人工复核。

技术研究

本演示背后的研究——架构、验证设计以及企业蓝图。

将证明质量治理引入签核对话

我们诚邀验证领域的负责人共同探讨面向高利害 AI 辅助工程工作流的确定性证据路径。

接下来有价值的探讨是关于您团队需要检查的证明产物、复核人员可以辩护的策略边界,以及与引擎无关的生产方向需要哪些条件。

证明治理评估

  • ✓ 梳理当前证明复核路径
  • ✓ 识别空真性与强度证据
  • ✓ 定义签核策略状态
  • ✓ 明确可复核的证书记录

治理路径设计

  • ✓ 设计与引擎无关的证据关卡
  • ✓ 构建确定性策略路由
  • ✓ 建模审计与异常工作流
  • ✓ 规划人工签核移交
社交媒体

同步发布于