вход в личный кабинет
меню
Алексей Петров02 сентября 2026 time 07:00 раздел:Главная дальшеНовости дальшеБизнес

Система обоснования безопасности Zoox

Наше обоснование безопасности всесторонне оценивает, как оборудование, программное обеспечение и операции интегрируются и взаимодействуют для обеспечения более безопасной автономной езды.
  • РАЗМЕР ШРИФТА
  • просмотровсегодня: 5 всего: 5
  • комментариев: 0добавить коментарий

Наше обоснование безопасности всесторонне оценивает, как оборудование, программное обеспечение и операции интегрируются и взаимодействуют для обеспечения более безопасной автономной езды.

Наш подход к безопасности в Zoox

В Zoox безопасность является основой нашей миссии и руководящим принципом для каждого аспекта разработки роботакси. Мы проектируем и производим роботакси с нуля, разрабатываем собственное программное обеспечение для вождения и управляем собственным автопарком. Такая вертикальная интеграция обеспечивает прямую и непрерывную оптимизацию безопасности, начиная с самых ранних стадий системной архитектуры и инженерного проектирования и заканчивая каждой поездкой по дорогам общего пользования.

Обоснование безопасности Zoox количественно определяет безопасность нашего роботакси в рамках целевой области эксплуатационного проектирования (ODD), конкретного набора условий, при которых роботакси Zoox спроектирован для безопасной работы. Наша цель - быть значительно безопаснее, чем водитель-человек. Для достижения этой цели в обосновании безопасности используется подход системной безопасности для устранения случайных и системных причин сбоев и ошибок проектирования в аппаратном, программном обеспечении и операциях. Общий остаточный риск безопасности затем агрегируется с использованием системы количественной оценки риска.

Процесс обеспечения безопасности системы

Наш подход к безопасности основан на системном проектировании и следует процессу обеспечения безопасности системы. В то время как традиционный анализ на уровне компонентов фокусируется на неисправностях отдельных деталей, наше обоснование безопасности в Zoox всесторонне оценивает, как оборудование, программное обеспечение и операции интегрируются и взаимодействуют. Подходя к безопасности как к свойству всей системы, мы гарантируем, что безопасность с самого начала заложена в общий дизайн и архитектуру системы.

Процесс обеспечения безопасности системы начинается с сочетания структурированного анализа опасностей и исторического опыта для выявления,классифицировать и снижать риски. Мы используем такие методологии анализа опасностей, как системно-теоретический анализ процессов (STPA), анализ видов и последствий отказов (FMEA), анализ дерева отказов (FTA) и анализ опасностей и рисков (HARA), которые обычно рекомендуются в стандартах безопасности и передовых практиках. Этот анализ опасностей определяет важные архитектурные решения, такие как стратегии резервирования и мониторинга неисправностей, а также направляет разработку требований безопасности и сценариев тестирования. Эти требования затем реализуются и тщательно проверяются посредством целевых проверочных и проверочных тестов, охватывающих оборудование, программное обеспечение и операции. Важно отметить, что процесс обеспечения безопасности системы включает в себя знания, полученные в результате реальных операций, и передает их обратно в процесс системного проектирования для обеспечения постоянного улучшения безопасности.

Система количественной оценки рисков

Мы используем систему количественной оценки рисков для оценки нашего обоснования безопасности по трем областям в рамках целевого ODD: безопасность автономного поведения, безопасность роботизированной платформы и эксплуатационная безопасность.

Допуск к безопасности - это формальные ворота, которые объединяют эти три области. вместе. Перед выпуском любого программного обеспечения, связанного с безопасностью, изменением оборудования или пересмотром операций мы обновляем обоснование безопасности и подтверждаем, что совокупный количественный риск во всех трех областях соответствует нашим целям безопасности. Этот совокупный риск измеряется с помощью основного показателя нашего обоснования безопасности: расчетной частоты потенциальных столкновений, травм и смертельных случаев (CIF), измеряемой в милях на одно событие. Эта оценка основана как на моделировании, так и на реальных данных вождения. Что еще более важно, показатель CIF должен соответствовать нашим целевым показателям для дорог или превосходить их. В следующих разделах подробно описано, как мы количественно оцениваем и проверяем вклад каждого домена в эту задачу.оценка.

Комплексные методологии количественной оценки риска

В этом разделе сначала описываются показатели риска безопасности Zoox. Затем мы описываем, как оцениваются риски, чтобы продемонстрировать соответствие показателям риска безопасности.

Наши показатели риска безопасности

CIF - наш основной показатель риска безопасности. Подобно другим системам оценки рисков, Zoox оценивает риск безопасности по двум измерениям: серьезность и вероятность. Степень серьезности разбита на три уровня: столкновение, травма (MAIS1+?) и смертельный исход. Измерение вероятности (CIF) показывает, как часто прогнозируется возникновение событий на каждом уровне серьезности, измеряемое в милях на одно событие (см. изображение ниже). Показатель CIF учитывает вред любой стороне, участвующей в столкновении, включая пассажиров транспортных средств Zoox, уязвимых участников дорожного движения (VRU), таких как пешеходы, велосипедисты и мотоциклисты, а также пассажиров других транспортных средств.

Целевые показатели безопасности CIF определяются путем сравнения с опубликованными данными о столкновениях с людьми при вождении (т. е. контрольным показателем для человека). Zoox ставит нашу цель безопасности значительно выше, чем уровень безопасности человека. Это означает, что наши роботакси должны быть значительно безопаснее, чем водители-люди, прежде чем им будет разрешено работать на дорогах общего пользования. Такой подход к постановке целей гарантирует, что внутренние цели безопасности компании основаны на реальных данных о людях, адаптированы к целевому ODD и отражают наше стремление быть значительно безопаснее, чем водители-люди.

Построение эталонного показателя для человека работает следующим образом. Мы оцениваем достоверные и опубликованные исторические данные о дорожно-транспортных происшествиях с участием людей, включая данные о пробеге и событиях, полученные из Системы выборки отчетов о сбоях (CRSS) Национальной администрации безопасности дорожного движения (NHTSA), Системы отчетности по анализу смертельных случаев (FARS) NHTSA, Федеральной службы безопасности дорожного движения (NHTSA).Программа стратегических исследований автомобильных дорог (SHRP2) Управления шоссейных дорог (FHWA) и ежегодные оценки пробега транспортных средств FHWA. Затем мы анализируем эти данные, чтобы учесть разницу в риске между различными скоростями дороги (например, 25 миль в час против 55 миль в час) и сочетанием сегментов скорости движения в пределах нашего целевого ODD. Зарегистрированный пробег и события испытательного парка Zoox также используются для проверки эталонного теста с участием человека.

Показатели безопасности всей системы оцениваются на основе: определенного ODD, производительности ADS, безопасности роботизированной платформы и безопасности наших операций. Чтобы пройти наше разрешение на безопасность, комплексная оценка CIF системы должна соответствовать нашим установленным целям или превосходить их.

Однако мы понимаем, что чисто метрика риска, основанная на серьезности/вероятности, недостаточна для охвата редких сценариев предотвращения столкновений?, и она не заменяет соблюдение установленных отраслевых стандартов безопасности, таких как ISO 26262. Соответственно, мы определили дополнительные показатели безопасности в других категориях. Например, у нас есть набор тестов для представления редких сценариев предотвращения столкновений. Чтобы считаться проходящим, роботакси Zoox должно работать на уровне или лучше, чем номинальные водители-люди в симуляции. Мы также следуем процессу ISO 26262 и другим передовым отраслевым практикам для определения внутренних требований безопасности для систем роботизированной платформы (например, датчиков, вычислений, контроллеров приводов и связанного с ними встроенного ПО). Мы также определяем и отслеживаем другие ключевые показатели безопасности, в том числе показатели соблюдения правил дорожного движения, аварийных ситуаций и эксплуатационной безопасности. Соблюдение этих требований также является частью общих усилий по обеспечению безопасности.

В следующем разделе объясняется, как мы количественно определяем и проверяем вклад каждого домена (указанного на изображении общего риска столкновений) вобщее обоснование безопасности.

Безопасность автономного поведения

Работа ADS оценивает способность нашей автономности воспринимать окружающую среду, прогнозировать поведение других участников дорожного движения и планировать безопасные траектории, соответствующие правилам дорожного движения. ADS достигает этого с помощью пяти интегрированных функций программного обеспечения: локализация, восприятие, прогнозирование, планирование и контроль. У нас также есть дополнительный уровень проверки столкновений, который действует как независимая проверка запланированной траектории основной системы и, используя собственное восприятие и алгоритмы, определяет, безопасна ли эта траектория для выполнения или следует вмешаться.

Наше обоснование безопасности оценивает производительность стека автономности, особенно в пределах нашего определенного ODD. Тщательно проверяя наше программное обеспечение на соответствие человеческим критериям, мы подтверждаем, что роботакси может перемещаться в этих сложных средах с таким уровнем точности и осторожности, который сводит к минимуму риск для безопасности. Для проверки обоснования безопасности на требуемом уровне строгости Zoox использует комплексный набор взаимодополняющих, но различных методологий.

Zoox использует методологии измерения на основе моделирования, которые включают как сценарии синтетического моделирования, так и моделирование на основе реальных журналов. Структурированный анализ опасностей и исторические данные о безопасности определяют охват конвейеров синтетического моделирования. Эти конвейеры используют методы оптимизации для поиска по сценариям вождения, чтобы обнаружить условия, при которых смоделированное столкновение может произойти с наибольшей вероятностью. Тестирование еще больше сужает эти сценарии высокого риска за счет создания уточненных вариантов сценария тестирования. Результаты моделирования затем взвешиваются с учетом реальных данных о воздействии автопарка для получения статистически обоснованных оценок рисков для безопасности. Дополняющийсинтетическое моделирование, моделирование на основе журналов воспроизводит фактические данные о движении автопарка с помощью новейшего программного стека с использованием выборки на основе машинного обучения для определения приоритетности редких и критических для безопасности событий. Вместе эти подходы обеспечивают пересекающиеся, но разные точки зрения на обеспечение безопасности программного обеспечения.

Кроме того, мы применяем целевые методологии структурированного тестирования для сценариев, управляющих журналами, которые с меньшей вероятностью будут обнаружены. Одним из примеров является использование структурированного тестирования закрытого курса для реализации сценариев, чувствительных к восприятию, в контролируемых испытательных центрах. Эти сценарии трудно точно воспроизвести в синтетическом моделировании, и они нечасто встречаются в журналах вождения, поэтому тестирование их непосредственно на закрытой трассе позволяет нам безопасно и многократно оценивать их. Как упоминалось ранее, наша специальная методология тестирования предотвращения столкновений нацелена на сценарии моделирования, которые могут иметь небольшое количественное влияние на CIF, поскольку они происходят крайне редко и их трудно обнаружить в журналах вождения, но представляют ситуации с высокой вероятностью предотвращения столкновений, особенно с участием VRU.

После применения всех методологий поведения автономности мы проверяем обоснование безопасности на дороге, управляя и аттестуя готовое к очистке программное обеспечение в наших модернизированных тестовых транспортных средствах, с контролем водителей-человека. поведение транспортного средства до того, как будет одобрено разрешение на беспилотное управление.

Безопасность роботизированной платформы

Zoox разрабатывает собственное робото-такси с нуля, и безопасность встроена непосредственно в архитектуру, а не модернизируется в традиционную конструкцию транспортного средства.

При разработке требований безопасности для роботизированной платформы Zoox следует процессу функциональной безопасности ISO 26262. Все начинается со структурированного анализа рисков (HARA), который определяет, что может пойти не так сплатформы и насколько серьезной будет каждая опасность. На основе HARA мы определяем цели безопасности и присваиваем каждой из них уровень полноты автомобильной безопасности (ASIL) - рейтинг того, насколько он важен для безопасности. Затем мы фиксируем эти цели в концепции функциональной безопасности и концепции технической безопасности, которые преобразуют их в конкретные требования безопасности для датчиков, вычислений, контроллеров исполнительных механизмов и встроенного программного обеспечения. Затем мы применяем ряд дополнительных анализов, чтобы оценить соответствие проекта этим требованиям. Режимы, последствия и диагностический анализ отказов (FMEDA) количественно определяют метрики архитектуры оборудования и оценивают, достигнуты ли требования ASIL с учетом известных неисправностей оборудования и диагностического охвата. FTA оценивает, насколько хорошо резервирование и бортовые мониторы безопасности покрывают одиночные неисправности. Наконец, специальный анализ отказоустойчивости и отказоустойчивости определяет шаги, которые платформа предпринимает для достижения безопасного состояния в случае возникновения неисправности.

Требования к роботизированной платформе затем проверяются и проверяются во время проверки безопасности с помощью сочетания программных и аппаратных испытаний на внесение неисправностей, а также закрытых испытаний на транспортном средстве. Эти методологии, основанные на стандарте ISO 26262, позволяют получить количественные оценки, которые напрямую учитываются в общей модели рисков безопасности, гарантируя, что физическая платформа сможет корректно снизить риск и защитить пассажиров в случае неисправности. Конструкция роботакси включает в себя резервирование аппаратного обеспечения, чтобы обеспечить уровень функциональности критически важных для безопасности систем даже после возникновения неисправности. Стратегии отказоустойчивости и отказоустойчивости разработаны для оптимизации как безопасности, так и выполнения миссии.

Кроме того, роботакси тестируется и проверяется на соответствие или превышение требований к производительности в применимыхФедеральные стандарты безопасности транспортных средств (FMVSS).?

Эксплуатационная безопасность

Программа эксплуатационной безопасности Zoox включает непрерывный критический мониторинг и совершенствование парка роботакси, работающего на дорогах общего пользования. Эти практические результаты поступают в непрерывный цикл обратной связи, который приводит к усовершенствованию программного обеспечения, дополнительному обучению операторов и корректировке рабочих процедур, где это необходимо. Если событие или серия повторяющихся событий создает непредвиденный риск для безопасности, превышающий приемлемый уровень, Zoox также может принять решение об ограничении, приостановке или наземных операциях, одновременно реализуя меры по снижению риска для безопасности до приемлемого уровня. Цикл обратной связи непрерывного мониторинга гарантирует, что обоснование безопасности Zoox постоянно поддерживается, проверяется и обновляется с использованием новейшей информации и данных.?

В частности, в отношении процесса проверки эксплуатационная безопасность сосредотачивается на инструментах и рабочих процессах, используемых нашей командой TeleGuidance, то есть специалистами по удаленной поддержке, которые оказывают помощь высокого уровня, когда роботакси сталкивается с особенно сложной ситуацией и заранее обращается за помощью. Специалисты TeleGuidance не управляют транспортным средством напрямую; вместо этого они предлагают рекомендации, такие как одобрение или предложение альтернативного маршрута, в то время как роботакси остается полной ответственностью за все решения, связанные с вождением.

Чтобы обеспечить безопасность этих инструментов и процедур, Zoox применяет структурированный анализ опасностей, такой как STPA, и исторические знания, полученные в ходе операций, для выявления потенциальных причин риска для безопасности. Полученные в результате сценарии риска затем используются при разработке пользовательского интерфейса, чтобы обеспечить эффективность тактики. Они также становятся сценариями тестирования, которые служат руководством для обучения тактиков и оценки эффективности тактиков, создавая прямую связь междувыявленные риски и готовность людей, которые ими управляют.

Тот же структурированный подход распространяется и на наши более широкие операционные процессы. Наша методология количественной оценки риска учитывает возможность как человеческой ошибки, так и неисправности инструментов в TeleGuidance, и эти оценки напрямую учитываются в общей модели CIF.

Вместе эти методологии учитываются в общем обосновании безопасности и показателях CIF: безопасность нашего программного обеспечения для вождения, безопасность нашей роботизированной платформы и безопасность наших операций оцениваются количественно и объединяются в одну комплексную системную оценку. Эта оценка должна соответствовать нашим количественным целевым показателям безопасности или превосходить их, прежде чем какой-либо выпуск программного обеспечения, изменение оборудования или обновление операций будет разрешено для работы на дорогах общего пользования.

Вывод

В Zoox безопасность имеет основополагающее значение. Наша вертикально интегрированная модель, включающая роботизированную платформу, программное обеспечение и операции, обеспечивает комплексную безопасность. Благодаря нашей методологии обоснования безопасности мы придерживаемся количественных целей безопасности, основанных на реальных данных о вождении человека и значительно более безопасных, чем контрольные показатели для человека.

По мере развития наших технологий и расширения нашей операционной деятельности мы продолжим поднимать планку безопасности, расширять и совершенствовать наши методологии проверки и делиться своим прогрессом с регулирующими органами, гонщиками и общественностью. Мы считаем, что прозрачность необходима для построения доверия, которого требует безопасное использование автономных транспортных средств. Загрузите систему обоснований безопасности Zoox.

Для получения дополнительной информации о безопасности в Zoox посетите нашу страницу безопасности.

Статья Zoox.

? MAIS1+ определяется Ассоциацией по развитию автомобильной медицины (AAAM) как максимальная сокращенная шкала травм, уровень 1 иливыше.

? Для получения дополнительной информации о проектировании в крайних случаях дополнительная информация доступна здесь: https://zoox.com/journal/edge-case-testing-zoox

? Хотя Zoox освобожден от некоторых требований FMVSS, мы, тем не менее, проектируем и тестируем наши системы, чтобы гарантировать, что они соответствуют целям безопасности этих требований (например, мы подходим к нашей системе очистки датчиков как к обычному очистителю лобового стекла). системы).

? Более подробную информацию можно найти в отчете Zoox по безопасности «Эксплуатационная безопасность» на нашей странице Безопасность.





Комментарии

Добавить комментарий



максимум 1000 символов

Другие новости бизнеса и экономики
больше новостей
more
сегодня на главной
реклама

Добавить сюда свой банер можно в кабинете пользователя

Биржевые цены, USD
Котировки акций энергокомпаний
Новые комментарии
Опрос

результаты опроса

Посмотреть все голосования

EnSAT в соцсетях
Яндекс.Метрика ^