
摘要:功能安全和网络安全对于自动驾驶汽车的准入和接受至关重要。深度神经网络(DNN)被广泛用于感知和自动驾驶(AD)堆栈的其他组件。然而,它们有几个局限性,包括缺乏泛化、效率、可解释性、合理性和鲁棒性。这些不足可能会给自动驾驶系统带来重大风险。然而,到目前为止,与该领域DNN限制相关的危害、威胁和风险尚未得到系统研究。在这项工作中,我们提出了一种风险评估的联合工作流程,将ISO 26262标准下的危害分析和风险评估(HARA)与ISO/SAE 21434标准下的威胁分析和风险评价(TARA)相结合,以识别和分析AD感知中固有的DNN限制所带来的风险。
原文作者:Svetlana Pavlitska,Christopher Gerking,J.Marius Zöllner
原文标题:Towards a Systematic Risk Assessment of Deep Neural Network Limitations in Autonomous Driving Perception
编译:猿东东,猿西西


01. 简介
在自动驾驶(AD)中,深度神经网络(DNN)是感知能力的重要来源,由于其局限性,如缺乏通用性、透明度或鲁棒性,也是潜在的故障来源。必须系统地研究这些限制带来的风险,因为它们直接影响感知可靠性、安全性和可信度,而这些对于确保车辆在复杂和不可预测的环境中的安全行为至关重要。AD的既定风险评估框架,如HARA(危害分析和风险评估)和TARA(威胁分析和风险评价),以及解决人工智能(AI)故障的新兴标准和AD,通常解决自动驾驶汽车(AV)中的所有可能故障,而不关注DNN根源的故障。
此外,旧标准侧重于SAE 1-2级驾驶自动化的道路车辆。然而,DNN在3-4级的AV中起着更大的作用。因此,基于DNN的错误会对这些车辆的安全性产生更大的影响。在系统地解决DNN限制引起的风险方面仍存在研究差距。虽然一些局限性带来的风险,但其他局限性,如缺乏合理性,在系统风险分析中受到的关注较少。此外,DNN限制会导致功能安全和网络安全风险,导致仅通过功能安全或网络安全分析无法完全解决的失效模式。我们的工作旨在通过进行风险分析来缩小这一差距,同时关注SAE 3-4级自动驾驶汽车中基于DNN的感知系统的功能安全和网络安全影响。这项工作的主要贡献是:
分析现有AD和AI功能安全和网络安全标准中DNN限制的处理,强调需要统一的风险评估;
– 针对基于DNN的感知量身定制HARA-TARA工作流程的建议;
– 演示五个关键DNN限制(缺乏通用性、效率、可解释性、合理性和稳健性)的工作流程,并讨论安全保障的相互依赖性。

02. 背景及相关工作
2.1 DNN限制
DNN表现出的局限性要么源于其本质,即内在的架构特性,如线性决策边界或缺乏因果推理,要么源于后天培养,即外部因素,如有偏见的数据、训练不足或标签不佳。虽然与养育相关的问题通常可以通过更好的数据或培训来解决,但基于自然的局限性在结构上是固有的,更难解决。例如,对抗性脆弱性可能不仅仅是由于训练不佳,而是由于高维线性决策边界的内在脆弱性。同样,缺乏可解释性可能是由于基于培养的因素,如文件记录不佳或工具不足,也可能反映了DNN的根本统计性和非因果性。
我们使用术语DNN限制和DNN不足作为同义词,并依赖于以下定义:“DNN不足是经过训练的DNN模型的一种属性,对安全相关系统的使用有负面影响,是DNN技术的固有特性。可测量的DNN不足会导致误差,从而降低相关的性能指标”。
没有常见的DNN限制分类法,尽管已经提出了几个。ISO PAS 8800按范围对人工智能系统的安全相关属性进行分组:模型相关属性包括人工智能鲁棒性、泛化能力、可靠性、可预测性、偏差和公平性。这个列表不是为自动驾驶汽车的感知量身定制的,因此对我们的案例来说太宽泛了。ISO IEC TR 5469定义了汽车摄像头感知的六个属性:特异性、通用性、域偏移、鲁棒性、安全性、多样性和置信度。此列表捕获了高级系统问题,但与DNN技术行为的关系不太直接。我们使用Sämann等人的分类法来评估高度自动驾驶中的感知安全性,该分类法捕捉到DNN特定的限制,直接转化为AD的功能安全和网络安全风险:
1.缺乏泛化能力:DNN通常无法在训练数据之外进行泛化,并且难以在与训练分布不同的数据上可靠地执行,例如在罕见、新颖或对抗性条件下。对于AD,长尾驾驶场景、拐角情况和看不见的事件都是一个问题。
2.缺乏效率:由于深度架构和大量参数,DNN需要大量的硬件资源,这使得在AV等资源受限的环境中进行部署具有挑战性。修剪等优化通常以准确性或鲁棒性为代价。
3.缺乏可解释性:DNN具有复杂、不透明的内部表示和决策过程,这限制了开发人员和用户理解、信任和验证其输出的能力。
4.缺乏合理性:DNN可以为违反物理定律或常识约束的输出分配高置信度。AD的例子是漂浮在半空中或形状不切实际的行人或汽车。
5.缺乏鲁棒性:DNN对输入扰动的性能降低,特别是容易受到故意生成的对抗性攻击。对抗性攻击也可以以对抗补丁的形式进行;AD中不同感知系统的对抗性补丁攻击已经得到证实。
2.2 AD和AI功能安全和网络安全的标准和规范
自动驾驶汽车中人工智能组件的安全性已在多个标准和规范中得到解决(见表1)。ISO 26262和ISO/SAE 21448均未明确提及DNN。ISO PAS 8800为机器学习(ML)特定风险提供了最全面的指导,直接解决了DNN的缺点,如缺乏鲁棒性、通用性和可解释性,并建议了冗余、鲁棒性测试和数据增强等缓解措施。虽然ANSI/UL 4600不是ISO标准,但它明确指出了与DNN相关的挑战,包括对抗性漏洞和非确定性,并要求对安全声明进行严格的论证。虽然更一般,但ISO/IEC TR 24028和TR 24029通过强调鲁棒性、不确定性估计和性能验证,部分涵盖了DNN的局限性。虽然从高层来看,欧盟人工智能法案通过在AD等高风险人工智能应用中强制要求透明度、稳健性和人为监督来支持DNN风险缓解。总之,由于DNN限制的多样性,这些标准并没有完全涵盖它们。

表1:涵盖相关汽车、功能安全、网络安全和人工智能标准中的DNN限制。DNN限制的缩写如下:G-泛化、E-效率、X-可解释性、P-合理性、R-鲁棒性

2.3 AD风险分析
自ISO 26262中提出HARA以来,已经提出了对AD堆栈各个部分的修改和应用。Beckers等人提出了一种符合ISO 26262标准的结构化和基于模型的汽车系统HARA方法,并在电子转向柱锁(ESCL)系统的示例中进行了演示。HARA使用故障类型引导词和一组有组织的情况进行了扩展,以确定相关原因。此外,还引入了对象约束语言(OCL)验证检查。Warg等人描述了HARA如何应用于自动驾驶系统。Chia等人提出了一种补充HARA和AV运行失效模式与影响分析(FMEA)的方法。我们参考了一项全面的调查,该调查概述了阿尔茨海默病的风险评估方法,但没有明确关注与人工智能相关的风险。
对抗性攻击带来的风险最近也引起了人们的关注。Ghost等人将TARA应用于AV感知,并特别考虑了对交通标志的对抗性攻击作为场景之一。Grosse等人对人工智能安全风险进行了定性分析,测量了针对AD堆栈中各种任务的最先进对抗性攻击的攻击暴露和严重程度。然而,作者尚未进行完整的TARA。

03. 方法论
我们提出了一个利用TARA和HARA步骤的工作流程(见图1)。我们假设至少有一个SAE 3级AV,具有标准的模块化管道,包括传感、感知、规划和控制。我们主要关注管道的感知模块。工作流程从系统和上下文定义开始,然后识别危害(从安全的角度来看是危害源)和威胁(从安全角度来看是伤害源)。之后,风险被识别出来。HARA最终确定了安全目标的定义,TARA确定了风险处理和安全目标的决定。虽然HARA和TARA分别提供了评估安全和网络安全风险的结构化方法,但它们的结合可以提供一个全面的视角,捕捉安全隐患和安全威胁之间的相互依赖关系,这在处理复杂、不透明和易发生故障的AI组件(如DNN)时至关重要。

图1:拟议的HARA-TARA联合风险评估
通过调整项目定义并整合态势分析、威胁/危害识别和风险评估,该工作流程允许联合推导和比较功能安全和网络安全目标。我们选择HARA和TARA作为拟议的工作流程,因为它们是强制性的,并且在关键的汽车标准中有明确的结构。

04. 评估
我们将拟议的工作流程应用于每个DNN限制,得出危害/威胁,并分配汽车安全完整性等级(ASIL)/风险等级。
步骤1:项目定义:在第一阶段,定义HARA和TARA的通用项目。HARA中的项目是“应用ISO 26262的系统…或系统组合…,在车辆级别实现功能或部分功能”。在我们的用例中,该系统是一个基于DNN的感知模块,用于对象检测、交通标志识别、语义分割以及进一步的驾驶场景理解任务。输入是摄像头图像;输出是检测到的对象列表或输入图像的语义分割图;输出被转发到计划模块。
步骤2:功能和情况分析:第二阶段旨在系统地识别项目功能,并检查每种不足如何导致功能退化或故障。在HARA中,目标是确定可能导致危害情况的潜在故障行为。对于我们的用例,核心功能是准确解释各种环境条件下的驾驶环境。
在第二个TARA阶段,根据项目定义定义资产。资产是指任何需要保护的有价值的东西,其妥协可能会导致损害。我们定义了六种资产。三个不受DNN限制的直接影响:运行时环境、配置和校准数据、模型更新和训练管道。我们只考虑三个剩余的相关资产:传感器数据完整性、DNN行为和感知输出。第二个TARA阶段还包括确定安全目标,即从已识别资产的威胁中得出的高级保护目标。此外,高级安全属性(机密性、完整性和可用性)被映射到特定的安全目标,以保护已识别的资产免受威胁。我们定义了关键资产属性对及其相应的资产安全目标(见表2),为威胁识别奠定了基础。

表2:根据TARA,资产、安全属性、目标和威胁场景
步骤3:危害/威胁情景识别:HARA和TARA的步骤3识别危害和威胁情景。在HARA中,重点是识别功能故障导致的危害事件。在TARA中,目标是定义威胁场景,描述攻击者如何危害已识别资产的安全属性。威胁场景描述了攻击者、攻击手段、探索的漏洞和预期结果。发现的危害和威胁用于进一步的风险评估。
步骤4-5:风险评估和分类:步骤4-5涵盖风险评估和分级。在HARA中,这是基于严重性、暴露和可控性,导致ASIL分类(见表3)。在TARA中,根据影响和可行性从攻击者的角度分析风险(见表4)。为了便于比较,我们重组了TARA分析,从DNN限制开始,并将其相应地映射到受影响的资产和威胁。缺乏泛化可能会导致在不熟悉的场景中出现不安全的行为,并通过可利用的输入缺口打开攻击面,将两个风险域联系起来。由于缺乏鲁棒性,这种联系甚至更强,对小扰动的相同敏感性会导致安全关键故障,并使对抗性操纵成为可能。效率限制带来了与时间相关的风险:它们会影响安全的实时性能,并可能成为攻击者的目标,使感知过载或延迟,从而产生并行漏洞。虽然没有直接危害,但缺乏可解释性会破坏可追溯性,限制安全验证,并促进避免检测的隐形攻击。最后,缺乏合理性对安全的影响相对较低。尽管如此,它仍然存在更高的安全风险,因为攻击者可能会注入语义上无效但感知上合理的输入,在不触发标准安全响应的情况下误导系统。

表3:根据HARA(ISO 26262)进行的危害识别和风险评估
步骤6:缓解措施:基于HARA中的ASIL,我们定义了安全目标,即顶级安全要求(见表3)。衍生的安全目标专门针对减轻DNN感知限制带来的关键危害,例如确保在看不见的条件下的检测可靠性(泛化),保持合理和及时的输出(合理性和效率),实现可追溯的故障分析(可解释性),以及防止恶意输入操纵(缺乏鲁棒性)。
在TARA中,根据每个威胁场景的风险值确定风险处理决策。对于我们的用例(见表4),高风险威胁场景,如对传感器数据、感知模型输出和DNN行为的对抗性攻击,需要强有力的缓解措施,包括对抗性训练、传感器融合或运行时检测。中等风险情景,例如,由于可解释性差距或延迟,建议进一步分析或部分缓解,低风险项目可以在不立即干预的情况下被接受或监测。与HARA相比,TARA的结果强调网络安全风险处理决策(例如监控、强化、隔离),以保护相同的资产免受故意利用。

表4:根据TARA(ISO/SAE 21434)进行风险评估

05. 结论
这项工作评估了DNN限制引起的AD感知的功能安全和网络安全风险。我们回顾了这些限制在汽车标准中是如何处理的,提出了HARA-TARA联合工作流程,发现它们的关键性取决于功能安全或网络安全是重点。
所提出的风险分析的主要局限性在于其固有的主观风险水平分配,这些风险水平是基于作者在这项工作中的判断,而不是基于经验事件数据或多专家验证,这些数据或验证可以包含在未来的工作中。因此,该分析在本质上是有意定性和系统级的,符合既定的风险评估方法和识别最关键的DNN不足的目标。重点不是对威胁或故障传播进行详尽的量化,而是强调需要进行有针对性调查的高风险领域。
该范围仅限于基于摄像头的感知,反映了其在许多广告系统中的核心作用及其与当前行业实践的相关性。分析发现了关键的局限性,如缺乏鲁棒性和泛化能力。我们的研究结果强调了基于人工智能的感知中功能安全和网络安全的相互依存性,以及对能够捕捉跨领域故障传播的综合风险评估的需求。



免责声明:文中观点仅供分享交流,文章版权及解释权归原作者及发布单位所有,如涉及版权等问题,请您联系alpha.yuan@houwa-tech.com告知,我们会在第一时间做出处理。
相关推荐 ●●


