摘要:为了接近实现零愿景,联合国引入了安全系统方法。这种方法旨在通过在不同的安全支柱(与法规相关的安全速度、安全车辆、安全道路、安全急救)中纳入冗余来适应人为因素。为了实现零视力,ADS(自动驾驶系统)除了确保预期功能的安全性外,还需要为道路安全做出贡献。实现安全和谐的ADS需要一种超越以车辆为中心/ADS为中心的全面安全方法。它还要求道路技术,这是一个以车辆是否与其他车辆配合良好为中心的概念。
系统理论过程分析(STPA)是一种进行危害分析的过程。STPA最近被纳入汽车安全标准和法规,作为建议采用的流程。然而,其应用一直被认为具有挑战性,并提出了调整建议。在这篇文章中,我们提供了另一个新的改编,称为STPA-WA 1,它包含了道路技巧和不同支柱所代表的不同视角。STPA-WA深化了对安全性/可靠性的理解。
原文作者:Manabu Okada,Barbara Gallina
原文标题:STPA-WA:A Safe System-Oriented Extension of STPA for Dependability in Automated Driving
编译:猿东东,猿西西
道路交通系统是一个复杂的社会技术系统。自动驾驶系统(ADS)是道路交通系统的一部分。其安全性(道路交通安全,ISO 39001:2012)包括车辆、道路、紧急医疗系统和道路使用者。为了几乎实现无伤亡的道路交通(零愿景),联合国引入了安全系统方法。这种方法旨在通过在不同的安全支柱(与法规相关的安全速度、安全车辆、安全道路、安全急救)中纳入冗余来适应人为因素。因此,实现安全和谐的ADS需要一种超越以车辆为中心/ADS为中心的全面安全方法,这是ISO 21448:2022《预期功能安全标准》(SOTIF)中规定的。它还要求道路技术,这是一个以车辆是否与其他车辆配合良好为中心的概念。系统理论过程分析(STPA)是一种进行危害分析的过程。
STPA这套分析方法,最近已经被纳入ISO 21448:2022 汽车安全标准,还有联合国第157号法规,作为官方推荐使用的流程。但实际落地的时候,大家普遍觉得用起来难度不小,业内也一直在提各种优化调整的思路。
我们这篇文章就提出了一套全新的改良版本,叫STPA-WA。这套方法既结合了道路通行技术的特点,也兼顾了安全体系里不同模块的视角。它从两个方向切入,帮我们更深入地理解安全和可靠性问题:第一个方向我们叫WA1,重点分析自动驾驶系统和交通体系里其他环节怎么互动,同时结合具体的道路技术指标,追求在现有交通环境里实现和谐通行;第二个方向叫 WA2,专门打通各方参与者的反馈闭环,保证从产品设计、实际运营到政策制定,都能持续迭代、不断优化。把这种社会 + 技术的综合视角加进去之后,STPA-WA能给SOTIF体系的完善提供很有价值的参考,最终目标不只是做出靠谱的自动驾驶系统,还要让整个道路交通系统整体都能演化出更积极的安全特性。
整篇文章的结构是这样安排的:第二部分先铺垫基础背景知识;第三部分我们结合SOTIF相关的汽车行业实际场景,落地应用了一遍STPA方法,也总结了过程里得到的经验教训;第四部分重点讲我们改良的STAMP/STPA版本,也就是刚才说的WA1和WA2两个补充维度;最后第五部分做全文总结,也简单聊聊后续可以继续研究的方向。
先来说说基础背景。业内常说的「安全系统方法」,简称SSA,一共包含五个环环相扣的核心模块:第一个是道路安全管理,里面包含安全车速管理,说白了就是统筹整个安全工作的组织架构、政策制度和执行流程;第二个是安全道路与基础设施,专门做那些能降低碰撞风险、保护行人和非机动车这类弱势参与者的道路设施;第三个是车辆安全,管的是车辆安全标准、技术要求和检测体系;第四个是道路使用者安全,靠教育、培训、安全宣传和执法来规范参与交通的人;第五个是事故后响应,涵盖急救服务、医疗救治和康复环节。SSA这套思路的核心是,道路安全不是某一方的责任,要大家一起分担,最终目标是打造一套哪怕人会犯错,也不会出严重伤亡的道路交通系统。
再说说功能安全,简称FuSa,它关注的是电子电气系统出故障、行为异常的时候,不会带来不可接受的安全风险。

还有预期功能安全,也就是大家常说的SOTIF,它管的是哪怕系统没坏、完全按设计正常工作,也不会因为功能本身设计不到位、性能有局限,带来不可接受的风险。SOTIF是在功能安全的基础上延伸出来的,它盯着的是系统正常运行时也可能出现的危害。这套标准适用于所有需要环境感知能力的驾驶功能,覆盖SAE分级里的L1到L5级自动驾驶。它搭了一套完整框架,用来排查和解决三类问题:一是功能本身的设计规范有漏洞,二是实际做出来的系统性能有上限,三是用户能预想到的各种误用情况。
现在的SOTIF框架还有两个很明显的短板。首先,道路安全从来不是只跟车有关,道路本身、急救医疗体系、所有交通参与者,以及这些要素之间的互相影响,都得算进去。道路安全牵扯到所有已经导致、或者可能导致交通参与者死亡重伤的事故相关条件和因素。而「道路技术」这个概念,既包含车辆自己安全行驶、不闯祸的能力,也包含碰到别人引发的危害时能妥善应对的能力——不管对方的行为合不合法。说穿了,道路技术的核心就是看一辆车能不能跟路上其他参与者「好好相处」,哪怕周围没别的车没别的人,也得守规矩。
安全性能好不好,是可以量化衡量的。在 ISO TS 21934-2 这份标准里,就定义了两个核心指标:一个叫碰撞时间,简称 TTC;另一个叫侵入后时间,简称 PET。碰撞时间(TTC)是指在相关道路使用者的运动(方向、速度)不变的情况下,碰撞发生前的剩余时间。为了计算tTTC,我们使用公式1,该公式仅考虑纵向距离(dVUT)和速度(vVUT)。
侵占后时间(PET):指首个道路使用者驶离冲突区的时刻toeut与第二辆车驶入冲突区的时刻tino之间的时间间隔。冲突区由车辆外形尺寸与行驶轨迹共同界定。我们使用公式2中定义的PET。
当多个交通参与者想同时占用同一块空间的时候,就会出现空间共享冲突。这符合交通冲突的经典定义:两个或多个参与者在时间和空间上凑得太近,要是都保持当前运动状态不变,就有撞上去的风险。这类空间共享冲突一共分成五种典型场景。
· 路径受阻(OP):一方的行驶路线被物理障碍或者路况挡住了,不得不跟另一方共用通行空间。
· 合流路径(MP):本来走不同路线的几辆车,被迫汇到一条道上或者并排行驶。
· 交叉路径(CP):走垂直方向路线的参与者,在路口交汇点形成潜在冲突。
· 无约束对向路径(UHP):对向开过来的车,两边都有足够空间自由调整位置。
· 受限对向路径(CHP):同样是对向驶来,但两边能躲让、调整位置的空间很有限。
把冲突分成这几类,就能有条理地去分析自动驾驶系统到底该怎么跟其他交通参与者互动,尤其是在路况复杂的交通环境里。
正确分析这些相互作用对于设计能够安全集成到现有交通系统中的ADS至关重要,即能够表现出道路性能。下文将回顾基本术语。环境:场景的动态(即,与自我车辆相关的移动行为体(除自我车辆外)和静态(即,地理空间静止的元素,以及路边附近用作视线遮挡障碍的建筑物)部分。场景:环境的快照,包括风景、动态元素、所有演员和观察者的自我表征,以及这些实体之间的关系。情景:描述了几个情景之间的时间发展,通常包括ADS/主题车辆及其在执行动态驾驶任务(DDT)过程中的相互作用。情景是对一系列情景中几个情景之间的时间关系的描述,在特定情况下,目标和价值观受到动作和事件的影响。当前运行域(COD)是一组特定的运行条件,目前存在于ADS附近,包括但不限于环境、地理和时间限制,和/或是否存在某些交通或道路特征。因此,COD定义了ADS所经历的实时现实世界条件。6层模型为了构建场景和情景的环境描述,适用于所有情况(包括城市交通),引入了6层模型(6LM)。这6层是:街道层(PL1)、交通基础设施(PL2)、PL1和PL2的时间修改(PL3)、可移动物体(PL4)、环境条件(PL5)、数字信息(PL6)。系统理论过程分析(STPA)是一个进行危害分析的四步过程。STPA基于系统理论,建立在STAMP之上,STAMP代表系统理论事故模型和过程。STAMP提供了基础理论。而STPA提供了一个应用该理论的过程。
STPA的第一步为危害分析奠定了基础。第一步是综合步骤,包括识别不可接受的损失(即必须避免的不可接受结果),将损失转化为系统级危害,建立相应的安全约束来防止危害。第二步是对控制结构进行建模。第三步是识别不安全的控制措施。第四步是确定损失情况。
三层场景框架通过将控制结构构建为如下三层来扩展STPA。
- 物理层:道路几何形状、信号布局、天气、自我/其他行为者位置和其他客观环境因素。
- 行为与识别层:代理的控制动作(例如加速、制动、转向)以及ADS/传感器或人类正在关注或感知的内容。
- 预测和意图层:每个代理的前向预测和意图(例如,屈服/前进、鸣笛、手势),使隐式/显式沟通可分析。
本节结合汽车领域工程实践,介绍面向SOTIF的STPA方法的应用(3.1节);随后基于研究所得结论,梳理相关经验启示(3.2节)。
3.1.SOTIF聚焦STPA的应用
在下文中,我们报告了SOTIF聚焦STPA在现场的应用,如图1所示,该图显示,配备ADS的车辆(ADSEV)正在接近十字路口,一群行人正在穿过十字路口。该场景捕捉到了在没有交通信号的交叉口,在空间共享冲突模式中被归类为CP,如第2节所述。
STPA步骤1
损失(L):L-1:人员死亡或严重受伤。L-2:因损坏或周围财产造成的车辆财产损失。
危害(H):H-1:ADSEV违反了与其他道路使用者的安全距离要求。(导致L-1)H-2:ADSEV不能与目标、道路结构、基础设施或地形保持安全距离。(导致L-2)。
系统级安全约束(SC):SC-1:ADSEV必须始终与所有检测到的道路使用者保持安全距离(与H-1相关)。SC-2:ADSEV必须与目标、道路结构、基础设施或地形保持安全距离。(与H-2有关)。
STPA步骤2
我们创建了一个高级控制结构,如图2所示,其中包括:ADS作为控制器,车辆平台作为受控过程。ADS和车辆平台与车辆外部的环境(如十字路口、行人群、天气等)相互作用。
ADS的控制动作(CA)是:ADS-CA1:“操纵驾驶”(包括从爬行到加速、转向和从停止状态重新启动)和ADS-CA2:“操纵停止”(包括从轻制动到完全停止和保持停止状态),如图1所示。控制结构代表了ADSEV的问题空间。这与SOTIF框架内的传统STPA应用相一致。
STPA步骤3
基于图2中的控制结构,我们分析了CA以识别表1中所示的UCA。表中包括以下类别的缩写词:不提供原因危害(NP)、提供原因危害(P)、过早提供(T-E)或过晚提供(T-L)、过早停止(D-S)或应用时间过长(DA)。
STPA 步骤4
在这里,我们分析了UCA的危害因果情景(HCS)。以UCA ADS-T2-L1为例,危害因果情景分析揭示:HCS ADS-T2-L1-1:自动驾驶系统会根据自己对行人的速度、位置以及接下来的行进轨迹做出预测——这也是UCA ADS-42-L1这条不安全控制行为的根本成因——它会判断自己驾驶的车辆不用做制动这类强制停车动作,就能正常通过。
3.2 成果、局限与经验教训
取得的成果主要有三点:第一,STPA这套方法能有效应对和预期功能安全相关的各类场景;第二,它把重点放在系统各个组件之间的相互影响上,能顺利梳理出功能不足的深层原因;第三,通过STPA分析出的结果,我们可以顺着已经识别出来的风险因果场景,倒推出对应的安全需求。
存在的局限也有三点: 第一,因为SOTIF本身核心关注的是碰撞事故,我们用STPA做SOTIF分析、在第一步只识别和碰撞相关的损失时,很容易漏掉那些和道路技术相关、不涉及碰撞的损失场景;第二,SOTIF是站在单车的角度看问题的,所以我们在STPA第二步搭建控制结构模型的时候,如果只把自动驾驶系统当控制器,就容易忽略其他道路使用者之间的间接互动——而这些互动其实也会影响到我们的被测车辆;第三,STPA本身不太支持给安全要求和防护措施排优先级,尤其是在现场已经有减速带这类现成的环境安全设施的情况下,更难分清各项措施的轻重缓急。
总结的经验教训有三条: 第一,预期功能安全对自动驾驶系统来说至关重要,STPA也给这项工作打下了很扎实的基础。但除此之外,让车辆能和现有的交通环境和谐共处同样关键。很多时候,安全余量和交通通行效率之间是要做权衡的,所以必须把道路技术的概念融入到STPA的分析里。第二,要分析道路场景的状况,首先得在一个叫“感兴趣区域(AOI)”的特定范围内,把所有相关的道路使用者都找出来——这个区域里的参与者会共用通行空间,而道路技术相关的问题往往就出现在这类共享空间的场景里。第三,其实STPA的官方手册本身就建议做利益相关方分析。如果把安全系统方法(SSA)加到场景的上下文定义里,我们就能收集到针对这个感兴趣区域的、和安全相关的有效信息,这样也就可以给各项安全要求和应对措施划分优先级了。
04. 适配安全系统方法的分析方案:STPA-WA
为了补上上一节总结出来的这些局限,也把我们得到的经验落到实处,我们提出了STPA-WA这套改良方法。它核心是对原有方法论做了调整,通过整合不同维度的视角,来更深入地分析自动驾驶系统的运行可靠性,也就是站在社会技术的综合视角,采用以安全系统为核心的分析思路。把这些视角融合成一套完整的社会技术分析逻辑之后,STPA-WA能给原本以单车为核心的预期功能安全体系的迭代提供很有价值的参考,最终目标是让自动驾驶系统的行为更稳定可靠,也能在真实的交通环境里逐步形成更多正向的安全特性。
STPA-WA关注两个与和谐(WA)相关的关键维度:
WA1:WA交通解决权衡问题
- 基于传统的STPA结果,将分析从以车辆为中心扩展到以安全系统为中心。
- 为安全系统利益相关者制定并分配安全需求。
- 通过道路技术特定指标评估安全措施。
WA2:利益相关者反馈循环和WA演变
- 明确建模安全控制结构,包括利益相关者之间的反馈机制。
- 实现持续学习和适应。
- 为系统设计、运行和政策制定提供信息。
如图3所示,SOTIF框架内的传统STPA应用程序和STPA-WA之间存在一个关键的、以范围为重点的区别。
图3:SOTIF专注于STPA和STPA-WA关系
SOTIF框架内的传统STPA应用程序主要侧重于碰撞,以得出以车辆为中心的安全要求。STPA-WA扩大了范围,以确定和解决ADS的权衡关系(例如,交通和谐和与道路使用者的安全距离),如下所示:;在多个要求和学科方面。STPA-WA由四个步骤组成,详细内容如下。
4.1.WA1-第一步:分析上下文适应
WA-第一步通过将分析背景扩展到以SOTIF为重点的STPA之外,扩展了STPA。具体来说,它将分析视角从以车辆为中心转变为以安全系统为中心。
4.1.1.AOI定义
在启动STPA-WA1时,我们需要将AOI定义为道路环境中进行分析的特定区域。AOI包括SSA中的P1和P2。P1包括目标。P2是P1实现的结果。AOI定义为P1和P2中所选项目的组合,如图4所示。具体而言,P1包括指定的法律、法规、预期的交通设计(例如,适合环境的道路设计、适当的限速设置、有针对性的教育、外展活动和执法),以及安全ADS功能的适当安全能力。P2与遵守这些法律的措施(如交通信号、路面标志)相一致,包括道路环境的设计(如空间共享模式OP、CP等),以减少人为错误并考虑伤害容限等。
AOI定义结果:为了举例说明AOI定义的结果,P1代表交通法,更具体地说,P1代表这两条规则1)“当接近过车道的行人或过车道的自行车时,车辆(或有轨电车)必须以一定的速度行驶,使其能够立即停在过马路的行人(或过马路的自行车)前方,除非车辆(或电车)前方明显没有行人(也没有自行车)”。2)“如果附近有人行横道,行人必须在人行横道上过马路”。
为了促进P1的实施,P2对人行横道(即标有道路标志或道路标记的道路部分,表明它是行人过马路的地方)进行了涂漆。P2标记是有意设计的,并明确指定该区域为预期的交叉路径(CP)空间共享区。这种设计向所有道路使用者强调了垂直轨迹将在这里相交的信号,需要协调和屈服行为。
4.1.2.识别AOI可达道路使用者
4.1.2确定了AOI可达的道路使用者,这些使用者可能与AOI内的其他道路使用者共享空间。AOI可达的道路使用者包括SSA内的P3和P4。AOI可达道路使用者可以通过关注每个道路使用者的预期轨迹来确定,包括弱势道路使用者、可移动物体和主体车辆。
实际上,能进入这个感兴趣区域(AOI)的道路使用者,各自的出行意图、预判习惯,还有对“什么行为算可预期”的理解都不一样。而且随着场景一步步推进,区域里的参与者也会随时发生变化。
4.1.3 场景分析(情景拆解)
这一步是把完整场景沿着时间线,拆成好几个连续的小情景,4.1.2和4.1.3的分析都会对应到每一个小情景上。这种按时间分段的分析方式,能覆盖更广的维度——比如决策过程里藏着的潜在风险,还有那些可能引发区域内空间共享冲突的环境因素,都能挖出来。图5里就展示了我们在3.1节研究过的场景,拆成了4个时间节点的小情景。
但传统的、只盯着SOTIF的STPA分析,一般只会抓到风险行为发生的最后那个瞬间——也就是图3里的t时刻场景。往前倒推的时间线(t→t-1→t-2→t-3),还有前面这些阶段是怎么一步步把局面推到危害状态的,往往不会被清晰地放进模型里,这就限制了我们找到更早介入、规避风险的能力。
· t 时刻:行人群还没完全走完斑马线,自动驾驶车辆就做出了避让动作,偏离原本的行驶路线绕开路口区域,这时候行人还在人行横道上。
· t-1 时刻:自动驾驶车辆开到路口时,有一名行人正走到路口中间。系统识别出前方有人正在过街,就继续慢慢朝斑马线靠近。
· t-2 时刻:有一队行人开始过马路,自动驾驶车辆继续朝斑马线方向开,同时另一队行人刚好走完了马路。
· t-3 时刻:自动驾驶车辆往路口开的时候,有一名行人正在过斑马线,还有一名行人站在斑马线对面,正准备起步过街。
4.1.4 需求分析
这一步会推导出具体的安全要求,并且站在道路技术和整体交通的角度,把这些要求分配给安全系统方法(SSA)各个模块里的相关责任方。这套思路已经跳出了传统SOTIF只盯着单车的范畴。在这一步里,我们会专门权衡安全冗余和通行效率之间的关系。
举个例子方便理解,在我们研究的这个场景里,就推导出了这么一条要求:要求tra-1:自动驾驶车辆驶入路口、确认自身行进路线通畅后,应当在不与其他道路使用者发生冲突的前提下(或是在T1时长内)顺利通过路口。这里的T1,最初是从功能角度定下来的、车辆通过路口的合理时长上限,具体的判定标准我们会在4.3.1节展开说。
4.1.5 调整分析目标
这一步是基于第3节里、用传统STPA在SOTIF框架下分析出来的基础结果——也就是已识别的损失(L-1、L-2)、危害场景(H-1、H-2)和安全约束(SC-1、SC-2),再做进一步的扩展。
首先是新增了两类损失:
· L-3:违反交通法规,引发法律层面的后果
· L-4:严重打乱正常车流,降低公众对自动驾驶的接受度
对应地,危害场景的范围也做了扩充,来覆盖这两类新增损失:
· 新增危害H-3:自动驾驶系统的运行方式违反了核心交通法规(对应损失 L-3)
· 新增危害H-4:自动驾驶车辆的驾驶风格过于保守,或者行为难以预判,造成严重的交通拥堵(对应损失 L-4)
同时也新增了两条安全约束:
· SC-3:自动驾驶车辆必须在其设计运行范围(ODD)内,遵守所有适用的交通法规(对应H-3)
· SC-4:车辆必须在安全性和通行效率之间做好平衡,避免无故停车,或是做出过度保守的驾驶动作(对应 H-4)
做这样的扩展,是为了覆盖更多维度的要求,其中就包括道路技术相关的要求——说白了就是大家意识到,安全的自动驾驶不能只做到不撞车,还得在这个感兴趣区域的交通环境里,和其他参与者和谐共处。
4.2 WA1第二步:扩展控制结构建模
在WA1的第二步里,我们对传统STPA做了调整,核心是给原有的控制结构做扩展。具体来说,就是在原来的控制模型里加入了时间顺序和场景环境这两个维度。
STPA-WA的第二步主要从两个方向升级了传统的控制结构建模:第一,加入了一个“协调者”的角色,专门负责多个控制主体(比如自动驾驶车辆和行人)之间的空间共享协调;第二,用道路技术专属的量化指标,把安全和效率的权衡关系明确体现出来。当然,这一步我们可以沿用SOTIF框架下传统STPA分析已经得出的结论,重点围绕受控系统的控制结构展开,再去识别不安全的控制行为。
4.2.1 感兴趣区域内的场景分析
这一步会用一套三层框架来拆解感兴趣区域里的环境条件,这套框架也是后续搭建控制结构模型的基础。
由于WA1具有上下文感知的安全交通分析方面,因此为4.1.3中确定的每个场景构建了控制结构。这个三层框架能够系统地分析AOI可达道路使用者如何在不同场景中交互和共享空间。在下文中,我们将解释这些层。
物理层捕获AOI内交通环境的地面实况,包括:;PL1、PL2、PL3和PL5,以及所有AOI可达道路使用者的位置。该层提供了形成控制结构建模基础的客观物理状态。STPA-WA指导分析师在分析之前,在现有控制结构的条件下定义分析背景的假设、假设条件、状态和设备。在4.2.2节将讨论的控制结构的顶部,理想的协调器监控和分析安全系统利益相关者(P1-P5)之间的交互,基于AOI的物理现实进行上下文感知的安全流量分析。
识别层捕捉每个道路使用者如何通过与其他道路使用者的行为互动来交流、感知、解释和形成信仰。该层突出显示了控制结构的每个控制器中的过程/心理模型。这些行为可以被视为UCA影响的原因,我们将在4.4.1中进行分析。更具体地说,认可包括:在AOI内共享空间的意图和期望,对其他道路使用者的存在和行动的认可,对交通规则、信号和显性沟通(包括PL6)的解释,隐性沟通,知识、经验、习俗和应用于情况的策略,沟通和谈判行为。由于AOI可达道路使用者的意图和期望因时间变化的环境而异,理想的协调器需要能够进行环境感知的安全交通分析。
动作层根据每个道路使用者的识别和决策捕获他们执行的实际控制动作,包括:运动执行(加速、制动、转向)、通信动作(信号、手势、喇叭使用)、速度控制和轨迹调整、空间共享协调行为。这一层主要关注控制结构中每个控制器的控制算法。
4.3中的这三个层和场景分析是创建4.2.2中控制结构的考虑因素。
4.2.2.扩展控制结构
由于编排器必须具有上下文感知能力才能进行多代理协调,因此分析此编排器的STPA本质上也必须具有上下文意识。控制结构的创建需要考虑4.2.2基于序列方面构建控制结构:4.1.3中的场景分解和4.2.1中的物理识别动作方面:三层上下文分析。如图5所示,我们创建了两个覆盖每个场景的控制结构,以捕获AOI中与上下文相关的交互。随着上下文从场景t-3演变到t,这种连续的进程能够更精确地识别因果场景,并更有效地评估安全措施。
图6和图7展示了每个场景的控制结构。作为控制器的顶部,理想的编排器组件根据流量规则(P2)协调空间共享。控制结构中的控制器如上所述,协调器根据交通规则和规定监控和协调道路使用者之间的空间共享。它为道路使用者提供了在AOI内顺序和空间共享空间的权限或编排。
在编排器的下方,AOI中有一个消费者空间层,其中包括AOI可达道路和一些可移动对象的组件。例如,ADSEV:配备自动驾驶系统的主题车辆,行人组,包括控制算法和过程模型。
消费者层内的组件试图感知AOI内潜在的可用/剩余空间,并执行控制动作以顺序和空间地占用空间。ADSEV和行人组都执行控制动作,在AOI内顺序和空间地占用空间。
外部环境:影响AOI内部条件的AOI外部更广泛的环境。例如,气候、噪音和数字信号。外部环境通过干扰和上下文变化影响AOI,进而影响整体系统行为。
反馈:道路空间按顺序和空间向ADSEV和行人群体提供有关潜在可用/剩余空间的反馈。道路使用者通过他们的过程模型观察和感知其他道路使用者的潜在可观察/可预测/可预期的行为。这些控制回路与上下文感知安全交通分析相关。
横向交互(水平箭头):ADSEV和行人组之间存在双向通信,可以相互观察和预测彼此的意图和行为。这种互动支持隐式和显式沟通,以协商空间共享冲突。
这种控制结构允许在以车辆为中心的SOTIF范围之外,对AOI内多个道路使用者的分布式安全责任进行建模。
4.3.WA1-第三步:扩展UCA识别
WA1-第三步侧重于上下文感知分析,特别是对于与多个代理共享空间的情况,我们需要为编排器设置度量。
4.3.1 权衡分析
我们以STPA第三步(3.1节)里识别出的所有不安全控制行为(UCA)为基础,站在道路技术的视角重新做了一遍分析,目的是把安全和通行效率之间的取舍关系理得更清楚。举个例子,因为4.1.5节里我们扩展了危害场景和安全约束的范围,表1里列出的那些不安全控制行为也得跟着更新调整,比如:
· ADS-NP1-1:明明前方行驶轨迹是通畅的,自动驾驶系统还是不让车辆正常通行(对应 H-4 类风险)
· ADS-D2-A1:哪怕路线已经没有障碍,系统依然长时间保持强制停车状态(对应H-4类风险)
分析下来我们发现,安全和通行效率之间的界限其实越来越模糊。因为我们围绕不安全控制行为,对扩展后的损失类型、危害场景和安全约束做了完整梳理,能看到系统会同时衍生出正向和负向的特性,这两方面必须放在一起统筹考虑。
接下来我们用量化指标作为道路技术的具体评判标准。这里我们先做一个前提假设:这个感兴趣区域(AOI)里已经配备了相应的安全措施——比如人行横道的设计本身就有安全增益,属于安全系统方法(SSA)里“道路与基础设施”支柱(P2)的范畴——所以自动驾驶车辆和行人群的预期行进轨迹,属于交叉路径冲突(CP)类型。基于这个场景,我们选用了两个适配的安全指标:
指标1:T1也就是之前4.1.4节需求分析里定义的参数。在基于PET推导的公式 3 中,T1 被定义为停留时长Ts(it)ay。 公式的含义是:Ts(it)ay代表第i个道路使用者在路口范围内的可接受最长停留时长;tiin和toiut分别对应该道路使用者驶入、驶出感兴趣区域的时间点。
指标 2:选取侵占后时间(PET)作为衡量路权文明驾驶行为的评价指标(对应 4.1.4 节 行驶场景要求 1)。
如图8所示,ADSEV和行人的每种行为都可以大致区分开来。
例如,保守的驾驶行为:即使行人距离人行横道2米,车辆也会停止。这导致Tstay和PET值更大。再举一个例子,攻击性驾驶行为:即使行人距离人行横道1米,车辆也会继续行驶。这导致Tstay和PET值较小。
同样的概念,SC-1 3.1(较大的Tstay和PET)和Req-tra-1 4.1.4(较大的较小的Tstay和PET)处于权衡关系中。
通过识别这些权衡,4.3.1允许进行全面的可靠性分析。这平衡了安全性、效率和社会接受度。
这些权衡可能是由以下因素引发的:1)其他道路使用者的行为,而不是ADSEV本身;2)与其他道路使用者之间的互动,而不仅仅是ADSEV的行为。我们根据三层框架中的规定,从物理、识别和行为方面为每个道路使用者确定UCA。为了找到需求和安全约束(包括UCA)之间的权衡,我们进行了权衡分析。这种情境感知分析使我们能够假设决策失败的因果过程,这可能会导致不同场景中的危害。
基于控制结构,如图6和图7所示,我们添加了与行人组相关的UCA(以下缩写为PedG),如表2所示。STPA 第三步 3.1中的这些行人UCA和ADSEV仅显示直接导致危害。然而,在场景中优先考虑UCA(例如,从t到t-3)或理解其在场景时间线内的上下文解释方面可能存在局限性。为了找到上下文关系,我们在表3中对没有特定条件的UCA进行了改进。表3中列出的行为可用于识别4.4中的HCSs。
表3:行人群体(PedG)与自动驾驶系统(ADS)的行为项
4.4.WA1-第四步:损失情景识别的扩展
WA1-第四步确定了UCA的因果因素,其中计划了安全措施并预测了其有效性。
4.4.1.危害原因情景识别
由于STPA-WA旨在将分析扩展到安全系统每个支柱的利益相关者,在本小节中,我们扩展了分析,以确定由1)其他道路使用者的行为而不是ADSEV本身造成的危害因果因素,以及2)与其他道路使用者之间的相互作用而不仅仅是ADSEV的行为。
本节以ADS-T2-L1和HCS-ADS-T2-L1-1为例介绍HCS分析。表3所示的行为组合支持对行人行为的识别和解释,行人行为可能会引发ADSEV作为HCS的危害行为。
WA1-HCS-ADS-T2-L1-P1)-1 ADS认为道路畅通,ADSEV可以在不制动的情况下继续行驶。动机:人行横道因老化而褪色,在地图数据库中仍被列为“计划”状态,没有更新,ADS在低光照条件下无法可靠地检测到褪色的标记。
WA1-HCS-ADS-T2-L1-P2)-1 ADS认为,基于没有检测到的障碍物和地图数据(例如临时建筑),ADSEV可以在不制动的情况下行驶,没有考虑到道路几何形状(例如向上坡度)造成的传感器范围缩小(盲点)。
WA1-HCS-ADS-T2-L1-P3)-1 ADSEV已经在T1以外的十字路口停留了一段时间,当行人组离开ADSEV的预期轨迹时,ADS试图通过。WA1-HCS-ADS-T2-L1-P3)-2 ADS认为,基于其对行人速度、位置和预期轨迹的预测,ADSEV可以在没有机动停车(例如制动)的情况下通过。
但是,由于以下行人因素,从WA1-HCS-ADS-T2-L1-P4)-1到WA1-HCS-ADS-T2-L1-P4)-4,预测不足以为ADS停车提供决策。
WA1-HCS-ADS-T2-L1-P4)-1(与Beh-PED-T1-E1有关)-PedG朝人行横道跑去,试图快速通过,因为PedG很着急,把ADS的慢速误解为屈服的迹象。
WA1-HCS-ADS-T2-L1-P4)-2(与Beh-PED-P1-1相关)PedG朝人行横道跑去并试图快速通过,因为它知道ADSEV的行为(例如,在观察到一些症状后,ADSEV何时会重新启动),并且它已经识别出相同的症状,这意味着ADSEV开始移动还有一段时间。
WA1-HCS-ADS-T2-L1-P4)-3(与Beh-PED-P2-1有关)PedG停在人行横道中间,捡掉的童鞋。
WA1-HCS-ADS-T2-L1-P4)-4(与Beh-PED-NP2-1有关)-PedG朝人行横道跑去,试图快速穿过,因为它观察到ADSEV已经停止等待另一个PedG完成穿过,这为它穿过人行横道腾出了时间。
在某些情况下,在较早时间点发生的UCA可能会成为在较晚时间点发生UCA的原因。通过组织这些UCA间的因果关系,可以通过确定因果链中的最佳干预点来验证安全措施的有效性。
4.5.WA2:利益相关者反馈循环和WA演变
WA2评估分配给安全系统支柱的安全措施的有效性。P1中的安全措施包括维护和持续监测。这一过程通过了对分配给安全系统其他支柱的措施的有效性的持续评估,并根据需要进行了更新。在AOI中实施安全措施后,图8中的上层(P1)根据公众意见、险情和事故的长期监测以及其他反馈等输入评估是否需要更新。
4.5.1.安全措施有效性评价
由于分配给人们的安全措施总是面临人为错误(被视为安全设计的症状),WA2侧重于分配给P2和P3的安全机制。我们建议对安全机制的有效性进行分类,这意味着根据公式1和2增加TTC和PET的计算结果:高(H):可避免,协调,中(M):可控,合作,低(L):可检测,不适用(N/A):可缓解。
本能安全措施:H P2)人行天桥、地下通道(完全立交),P2)可移动护柱、自动护栏,P2)交通信号,按钮式。P1预计将解决与安全相关的不确定性(例如维护、定期检查和监测)。
安全措施:M P2)减速带和台阶,P2)V2I,P3)标志识别和地图集成,P3)摄像头和传感器的行人检测和警报。预计P3将解决剩余风险(例如SOTIF、功能安全)。
安全措施:L P2)道路油漆,3D视错觉,P2)光(信标,大阪嵌入式,夜间照明)+声音,P3)摄像头和传感器感知。
道路安全管理应分布在SSA支柱上。有效性评估旨在:1)确定进一步加强安全措施的机会,2)为安全相关的不确定性制定策略和行动,3)解决可能影响安全措施性能的不确定性和加剧因素。这种预测方法可以与ISO 21448第13条运行安全相一致。
为了在汽车领域进行风险分析,一个建议的过程是STPA。然而,据报道,在汽车领域应用STPA具有挑战性。各种作品提供了改编和扩展。在这篇文章中,我们解释了我们的观点以及为什么需要一部小说改编。然后,我们提供了另一个新的STPA改编版本,我们称之为STPA-WA。STPA-WA包括道路技术和安全系统方法不同支柱所代表的不同观点。通过这样做,可以进行更有效的分析。作为未来的工作,我们的目标是通过考虑其他ADS相关案例进行基于案例的研究来验证STPA-WA。我们还打算通过基于场景的模拟来增强分析,衡量道路性能,并显示STPA和STPA-WA的传统应用之间的差异。最后,我们还旨在提供有关其在汽车领域内外的通用性的证据。
免责声明:文中观点仅供分享交流,文章版权及解释权归原作者及发布单位所有,如涉及版权等问题,请您联系alpha.yuan@houwa-tech.com告知,我们会在第一时间做出处理。