安全關鍵型AI • 自主系統

從隨機模型邁向確定性保證

安全關鍵型人工智慧的戰略框架

Uber的850萬美元和解案、GM Cruise的停運事件以及40多起Tesla調查,並非放棄AI的理由,而是正確設計AI的理由。本白皮書深入剖析了這些架構層面的缺陷,並展示了通往可驗證、高保證自主系統的途徑。

閱讀白皮書
850萬美元
Uber ATG和解案
2018年坦佩致死事故
40+
NHTSA調查數量
Tesla FSD 2024-2025
290萬輛
受調查車輛
NHTSA PE25-012
5600萬+英里
Waymo記錄里程
仍面臨邊緣情境挑戰

AI產業已出現分化

一側是優先考慮對話流暢度的快速LLM外包套殼封裝;另一側是具備形式化驗證與確定性安全保障的嚴謹Deep AI工程。隨著自主系統進入物理世界,這種區別關乎生死。

隨機模型 / 套殼方案

機率性僥倖

  • 缺乏客體永續性的黑盒感知
  • 模糊情境下的分類振盪
  • 易受感測器飽和影響的純視覺架構
  • 「盡力而為」測試 — 通過 N 項測試便假定安全
結果:850萬美元和解金、撤銷許可、人命傷亡
確定性 / Deep AI方案

可驗證的確定性保障

  • 具備時空追蹤能力的BEV鳥瞰占用網絡
  • 基於SMT求解器(Marabou、α,β-CROWN)的形式化驗證
  • 具備故障安全狀態轉換的多感測器融合
  • 超越簡單測試的數學正確性證明
結果:可驗證的安全、監管合規、建立信任
實證證據

架構缺陷剖析

揭示隨機AI在安全關鍵部署中系統性脆弱脆弱性的四起重大矚目事件。

分類振盪與客體永續性失效

亞利桑那州坦佩 • 2018年3月 • 致命事故

Uber ATG系統在碰撞發生前 5.6秒 、距離378英尺處首次偵測到Elaine Herzberg。這對於標準緊急煞車而言時間綽綽有餘。但系統的感知邏輯陷入了 分類振盪 — 反覆將行人重分類為「未知物體」、「車輛」再到「自行車」。

每次重分類都會重置物體的預測軌跡。系統無法鎖定持久身份,無法計算可靠路徑,直到碰撞前 1.3秒 — 物理定律已注定碰撞不可避免時 — 才判定需要緊急煞車。

加重故障:人為移除安全冗餘

Uber為了防止「車輛出現反常不穩定行為」, 禁用了富豪XC90的原廠AEB自動緊急煞車和避障功能 。他們用實驗性、未經驗證的隨機代碼替換了經過驗證的確定性安全層。

故障組件 技術機制
感知管線 分類振盪(未知物體 → 車輛 → 自行車)
邏輯壓制 手動禁用原廠AEB
人機互動介面(HMI) 過度依賴分心的車內安全員
預測引擎 對動態參與者採用靜態軌跡假設

分類振盪時間線

-5.6秒
未知物體
在378英尺處首次偵測
-4.2秒
車輛
重新分類 — 軌跡預測重置
-2.8秒
自行車
再次重新分類 — 軌跡預測重置
-1.3秒
判定需要緊急煞車
為時已晚 — 物理定律注定碰撞不可避免
0.0秒
發生碰撞
時速43英里 — 未施加任何煞車

每次重新分類都破壞了物體的軌跡預測,徹底阻礙了及時干預。

碰撞後誤診與透明度缺失

舊金山 • 2023年10月 • 營運許可被撤銷

一輛人類駕駛的車輛撞倒了一名行人,並將其拋入Cruise自動駕駛計程車的行駛路線中。Cruise車輛撞擊了行人並最初停了下來。但系統的碰撞偵測邏輯 粒度嚴重不足 — 將正面的輾壓事故誤診為側面碰撞。

這一誤診觸發了「最低風險狀態」(MRC)操作:靠路邊停車。由於感知層在碰撞後 「遺忘」了行人的存在 ,車輛以時速7英里將受害者 拖行了20英尺。直到偵測到「車輪過度打滑」時才停下 — 系統將其誤讀為機械故障,而非人體阻礙。

隨後的調查顯示,管理層「執迷於糾正不準確的媒體敘事」,未能向監管機構保持透明。因提交虛假報告而被處以50萬美元的刑事罰款表明,AI安全絕不能被當作公關行銷問題對待。

「員工承認,在與DMV的會議中明知網絡連線問題常導致拖拽片段無法播放,依然選擇『讓影片自己說明問題』。」

系統誤診連鎖反應

1
行人被卡在底盤下方
2
系統分類為 側面碰撞
3
觸發「靠邊停車」MRC操作
4
以7 mph速度將受害者拖行20英尺
5
因「車輪打滑」停止 — 誤讀為機械異常

後果與懲戒

50萬美元
刑事罰款
100%
營運全面暫停

「純視覺」困境與能力表演假象(Capability Theater)

全美範圍 • 2024-2025 • 40+起NHTSA調查

Tesla的Full Self-Driving(FSD)系統表現出典型的「能力表演假象」(Capability Theater) — 在晴好天氣下表現優異,但在環境邊緣極端情況下迅速崩潰。NHTSA已針對具體、可重複出現的故障模式啟動了40多項調查。

18+
闖紅燈違規
FSD車輛未能停車或未能偵測號誌狀態
4+
逆向機動
駛入對向車道,忽視道路標線

Tesla完全依賴純視覺架構 — 放棄LiDAR和毫米波雷達 — 造成了對 感測器飽和的根本性脆弱。在濃霧、粉塵或濕滑瀝青路面的強烈太陽眩光下,光學訊噪比驟降至安全導航閾值以下。2023年的一起致命碰撞正是發生在這一情境中。

故障模式 技術根因
不遵守紅燈號誌 視覺堆疊中的號誌狀態偵測失效
道路標線違規 無法有效區分轉彎專用道與直行車道
低能見度碰撞 光學感測器飽和(眩光/濃霧/揚塵)
誤入對向車道 3D車道幾何重建失敗

感測器架構風險評估

純視覺(Tesla) 高風險
單一模態 — 飽和狀態下完全致盲
攝影機 + 毫米波雷達 中等
對惡劣天氣具備部分冗餘
多感測器融合(BEV) 高韌性
攝影機 + LiDAR + 毫米波雷達 → 占用網絡

Deep AI工程要求感測器的多樣性。你無法透過軟體修補程式來彌補硬體層面的物理限制。

多智慧體死鎖與社會技術摩擦

洛杉磯 / 舊金山 • 2025 • 新興挑戰

Waymo已記錄超過 5600萬英里 的行駛里程,其人員受傷率顯著低於人類駕駛員。但隨著系統規模的擴大,它遇到了全新類別的挑戰: 社會技術摩擦(Socio-Technical Friction) — 這不僅關乎AI如何駕駛,更關乎它如何與複雜且往往充滿敵意的人類社會環境進行互動。

洛杉磯停電死鎖事件(2025年)

在一次大範圍停電中,數十輛Waymo自動駕駛計程車在失去號誌燈的十字路口動彈不得。由於程式設定將熄滅的號誌燈一律視為四向停車讓行,導致集中並發的遠端求助請求擊垮了系統。自動駕駛車輛互相阻擋 — 「多智慧體死鎖」 — 連中央指揮調度中心也無法化解。

社會動盪應急響應盲區

2025年初,在洛杉磯社會騷亂期間,Waymo車輛遭到人群襲擊 — 輪胎被刺破,車輛被縱火。程式預設為「被動安全」的車輛在被包圍時僅僅選擇了停止。這凸顯了對 「危險逃生模式」(Danger Escape Mode) 的迫切需求:在確保絕不造成人身傷害的倫理前提下,實現從被動順從到主動脫困的切換。

這些事件揭示了所謂的 「獨立性陷阱」 — 即假定自動駕駛車輛可以作為孤立個體安全運行。Deep AI必須納入V2V(車對車)和V2I(車對基礎設施)協議,以實現車隊級別的死鎖消解。

Waymo數據速覽

累計行駛里程 5600萬+英里
對比人類事故受傷率 顯著降低
感測器配置 360°多模態
新故障類別 社會技術摩擦

必備核心能力

  • 用於化解車隊死鎖的V2V通訊
  • 應對基礎設施故障情境的V2I協議
  • 具備倫理約束的「危險逃生模式」
  • 對無線通訊中斷的獨立離線韌性

感知與邏輯斷層

上述所有故障均源自同一個根源:AI所感知的內容與其邏輯上應當得出的結論之間存在斷層。調整置信度閾值,觀察確定性安全門如何阻斷災難性決策。

置信度閾值模擬器

72%
低(濃霧/眩光) 高(晴朗天氣)
3幀
不穩定(分類振盪) 穩定(持久ID)
1
純視覺 全感測器融合
不安全 — 確定性保證門阻斷動作

感知置信度低於確定性安全閾值。隨機系統可能會繼續行駛;Veriprajna的保證門(Assurance Gate)則會果斷觸發故障安全狀態轉換。

72%
置信度
穩定性
停止運行
決策

Veriprajna保證門(Assurance Gate): 如果 任何 安全輸入參數低於經過驗證的閾值,系統將切換至最低風險狀態 — 這不是基於機率猜測,而是基於輸出無法被保證安全的數學證明。

技術方案

BEV(鳥瞰圖)占用網絡

應對分類振盪、碰撞後遺忘盲區及感測器飽和的架構級解答。

客體永續性

占用網絡追蹤的是 空間體積而非分類標籤。即使系統無法判定物體是行人還是自行車,它也能確知該空間已被占用。這徹底消除了Uber ATG的分類頻繁翻轉問題。

占用體素 → 獨立於類別的持續追蹤

幾何保真度

占用網絡能捕獲傳統2D BEV地圖忽略的垂直結構與底盤下方物體。這原本能使Cruise車輛在碰撞後的機動過程中 「看見」處於底盤下方的行人

3D體素網格 → 完整空間態勢感知

時空一致性

採用具備 時間自注意力機制的BEVFormer架構,系統能夠在發生短暫遮擋時記住物體此前的位置 — 行人走入停放卡車後方依然能被連續追蹤。

時間注意力 → 遮擋魯棒性

統一BEV融合架構

XBEV = ftransformer(I1, I2, ..., In, Lcloud)

Transformer架構在此並非充當對話工具,而是作為 空間推理引擎 ,將異構感測器數據融合成用於導航的統一「共享畫布」。

數學確定性保證

形式化驗證:超越常規測試

傳統測試問:「它是否通過了 N 項測試?」形式化驗證問:「是否存在 任何 導致不安全輸出的輸入?」這正是僥倖與證明之間的本質區別。

安全屬性公式範例

// 針對「低能見度」下的所有輸入集合:
∀ x ∈ Xfog ⇒ f(x) ≥ 煞車輸出min

如果SMT求解器返回了一個 反例(Counter-Example),說明它找到了會導致AI失效的特定擾動 — 從而使模型在訓練階段便能完成針對性「加固」。

面向可驗證性的網絡剪枝

龐大的網絡對於求解器的窮舉分析過於複雜。Veriprajna透過 神經元剪枝(Neuron Pruning) 消除對精度無貢獻的冗餘神經元與非線性特徵,從而在不犧牲性能的前提下生成在數學上更易於形式化驗證的模型。

核心技術 方法論 核心收益
邊界收緊(Bound Tightening) 對神經元激活區間的符號分析 大幅削減SMT求解器的搜索空間
可達性分析(Reachability Analysis) 計算特定輸入集對應的所有可達輸出 確保AI嚴格保持在「安全多胞形」內
分段線性近似 用ReLU分段替換複雜非線性激活函數 實現可靠且完備的數學證明
形式化安全過濾器 對照經過驗證的基準線進行運行時監測 在AI出現非理性異常時實施「安全恢復」

形式化驗證關鍵工具

Marabou
史丹佛大學基於SMT的深度神經網絡驗證器。將網絡建模為分段線性約束。
α,β-CROWN
GPU加速的神經網絡形式化驗證器。VNN-COMP國際競賽冠軍工具。

監管演進與合規準則

ISO 21448(SOTIF)填補了ISO 26262無法覆蓋的盲區:應對系統完全按程式運行但遭遇「未知/不安全」環境時引發的危險。

SOTIF安全四象限

Veriprajna的目標:最大化「已知/安全」象限,同時系統性消除「未知/不安全」情境。

已知 / 安全
68%

已驗證ODD。在文件記錄的條件下經過測試並證明安全。

目標:最大化
已知 / 不安全
12%

已識別並配備故障安全轉換機制的邊緣情境。

狀態:受控管理
未知 / 安全
14%

尚未測試但本質上低風險的情境。

狀態:持續監測
未知 / 不安全
6%

未識別危險 — 所有重大自動駕駛事故的根源。

目標:徹底消除
26262

ISO 26262 — 功能安全

處理硬體/軟體組件故障(感測器損壞、晶片短路等)。是基礎必要條件,但應對AI特定風險 遠遠不足

21448

ISO 21448 — SOTIF(預期功能安全)

針對AI 完全按設計運行 但在遭遇新奇複雜環境時產生的安全危害。

  • • 針對感知錯誤的危害與風險分析(HARA)
  • • 觸發條件的識別與映射
  • • 針對危險邊緣情境的高保真度模擬
8800

ISO/PAS 8800 — 道路車輛人工智慧

汽車產業管理 完整AI全生命週期 的首個國際標準 — 從數據採集到部署後持續監控。

Veriprajna確保前瞻合規與未來適應力

Veriprajna的Deep AI核心使命

直接針對本分析中所確定的每一種系統性故障模式的三大工程支柱。

01

感知韌性建構

推動客戶從單攝影機2D感知升級為基於Transformer的BEV占用網絡 — 在遮擋、重分類振盪及感測器飽和下確保客體永續性與追蹤穩定性。

解決痛點:Uber ATG • Tesla FSD
02

經形式驗證的決策系統

實施基於SMT的形式化驗證,在數學上證明AI驅動的控制架構絕不違背核心安全屬性 — 超越經驗測試,提供正確性證明。

解決痛點:Cruise • 碰撞後二次傷害
03

社會技術系統加固

開發先進的「逃生模式」和V2X通訊框架,應對社會騷亂、多智慧體死鎖及基礎設施癱瘓的現實挑戰 — 在這些情境中被動順從往往極為危險。

解決痛點:Waymo • 車隊規模化

「隨機AI的時代正在走向終結。當一次自動駕駛事故的代價高達數千萬美元時,『廉價的』套殼將成為企業所能犯下的最昂貴錯誤。Deep AI工程的新時代已經開啟。」

— Veriprajna 戰略框架

FAQ

常見問題解答

導致Uber ATG致命事故的原因是什麼?又該如何避免?

Uber ATG系統在碰撞前5.6秒、距離378英尺處就偵測到了Elaine Herzberg,這對於緊急煞車而言時間非常充裕。然而,分類振盪導致系統反覆將行人重新分類為「未知物體」、「車輛」和「自行車」,每次重分類都重置了軌跡預測。直到碰撞前1.3秒(物理上已無法避免碰撞時)才判定需要緊急煞車,且Uber還禁用了富豪原廠AEB。BEV占用網絡透過追蹤空間體素而非分類標籤解決此問題 — 無論物體被判定為何物,系統都能確知空間已被占用。

形式化驗證與傳統的AI安全測試有何本質區別?

傳統測試問的是「它是否通過了N項測試?」,而形式化驗證問的是「是否存在任何導致不安全輸出的輸入參數?」。借助Marabou和alpha-beta-CROWN等SMT求解器,系統在數學上嚴格證明安全屬性 — 例如證明在「低能見度」下的所有輸入中,AI的煞車響應始終超過最小閾值。如果存在反例,求解器會定位具體擾動,從而在訓練階段對模型進行精準加固。

什麼是ISO 21448 SOTIF?為什麼在ISO 26262之外還需要它?

ISO 26262主要處理硬體/軟體組件故障(如感測器損壞、晶片短路),不足以應對AI特有的演算法與環境風險。ISO 21448(SOTIF)專門應對AI在完全按設計正常運行時,因遭遇新奇複雜情境而產生的「未知/不安全」危險。它要求對感知錯誤進行危害分析、識別觸發條件並進行高保真模擬。Veriprajna的目標是最大化「已知/安全」象限,同時系統化消除「未知/不安全」情境。

您正在構建的是機率僥倖,還是確定性保證?

Veriprajna提供深厚的工程專業技術,打造不僅在實驗室內有效、更在真實世界中歷久彌堅的AI系統。

與我們合作,為您關鍵的安全系統架構可驗證、高保證的自主能力。

安全架構審計

  • • 感知管線脆弱性深度分析
  • • 針對客戶系統的SOTIF四象限映射
  • • ISO 26262 / 21448 / 8800 合規差距評估
  • • 形式化驗證實施路線圖規劃

Deep AI工程化落地合作

  • • BEV占用網絡架構設計與調優
  • • 基於SMT的神經網絡形式化驗證部署
  • • V2X協同通訊框架開發
  • • 可解釋性安全審計系統交付
透過WhatsApp聯繫我們
閱讀完整版技術白皮書

完整戰略分析:涵蓋Uber ATG、GM Cruise、Tesla FSD和Waymo的系統故障模式。詳細闡述BEV架構、形式化驗證、ISO合規框架及通往確定性保證之路。

社群媒體

同步發佈於