
摘要:本文研究了完整的高度自动驾驶功能(HADF)的场景目录生成和场景简化方法。这种方法侧重于在开发的早期阶段通过应用简单的随机过程对场景进行聚类和/或分组。在处理大量考虑功能安全(FuSa)、预期功能安全(SOTIF)(包括网络安全)的场景时,需要采用智能方法来减少HADF的场景。HADF中场景的减少对汽车研究人员来说是一个挑战,因为它与大量参数(如环境因素)有关。本研究中提出的场景生成和缩减方法的主要贡献如下:(1)为专用HADF的完整场景目录做出贡献,(2)使用参数分布进行逻辑场景优化,以及(3)优化离散化步骤,以找到可以执行的半具体场景。此外,将蒙特卡洛(MC)实验与CarMaker模拟相结合的优化方法产生了一种系统的方法,可以在没有冗余的情况下对减少的场景进行建模,以支持安全性。
原文作者:Marzana Khatun,Michael Glaß,Rolf Jung
原文标题:A Systematic Approach of Reduced Scenario-based Safety Analysis for Highly Automated Driving Function
编译:猿东东,猿西西


01. 简介
HADF领域提出并使用了各种与安全相关的技术方法。确保车辆的整体安全是社会和行业的首要任务。HADF的调查重点是自动化级别3,L3(条件自动化驾驶员必须随时通知控制)和更高的自动化级别4,L4(高自动化)和/或L5(全自动化)。
危害分析和风险评估(HARA)是广泛应用于道路车辆安全、机器人、航空、铁路等不同安全相关领域的主要分析方法之一。HARA的基于场景的扩展可用于扩展考虑范围,并减少开发阶段的误解。一方面,这种基于场景的分析可以考虑电气和/或电子(E/E)故障和/或功能缺陷,以识别安全相关场景(已知安全和已知不安全)。另一方面,表明工具支持的必要性,通过为特定用例或场景集实现参数变化来发现一组未知的不安全场景。
研究了类似HADF的横向制导的运行设计域(ODD),以建立场景目录。尽管基于情景的安全分析在许多方面都是有益的,但基于情景的危害分析的主要缺点是,根据具有爆炸性参数空间(逻辑情景参数的组合)的函数和逻辑表达式,情景的数量急剧增加。
从上述方面来看,本文描述了一项研究工作,旨在建立一个适用于HADF处理更高自动化水平(L3和/或更高)的场景生成、建模和场景简化方法的系统过程。
本文对安全相关系统方法的主要贡献是场景生成、场景建模、场景简化和参数变化,如下所示:(1)在概念阶段的一开始,如何将分组和聚类方法应用于对完整场景目录的贡献?例如,在基于情景的安全分析开始时,考虑参数和影响因素对情景进行聚类。(2)在安全分析过程中,如何系统地将情景简化方法用于HADF?
有一些缩减方法,如分层、基于连续、基于分布等。将提出一种适当的减少方法,并进行修改,以减少HADF安全分析过程中的场景。(3)根据安全关键参数范围,可以使用哪些方法对场景进行建模和模拟(例如CarMaker)?
本文的结构如下,第2节介绍了FuSa和SOTIF的现状。接下来,第3节描述了研究调查期间的场景目录生成过程。随后,第4节系统地介绍了一种用于安全开发的场景简化方法。稍后,第5节将展示场景建模和分析。接下来,第6节展示了基于前几节中提出的方法的模拟方法和结果。最后,第7节总结了研究结果,并对进一步的工作进行了展望。

02. 新技术
安全是目前市场上没有自动驾驶汽车的主要原因。驾驶员仍负责控制配备先进辅助系统的车辆,这些系统在大多数功能安全和性能限制下表现出系统功能的局限性和对安全性的怀疑。ISO 26262:2018标准是道路车辆FuSa的最新技术。FuSa将其定义为“不存在因E/E系统故障行为造成的危害而造成的不合理风险”。ISO/PAS 21448:2019将SOTIF描述为“不存在由于预期功能的功能缺陷或人员合理可预见的误用造成的危害而导致的不合理风险”。尽管如此,它们都是为L2车辆开发的,而不是为HADF(L3、L4和L5)开发的。基于情景的安全分析对于HADF在环境、交通情况考虑和认证目的方面是必要的。人们普遍认为,FuSa是不够的,在功能缺陷(包括安全性)方面需要考虑SOTIF,以确保HADF的整体安全。基于情景的安全分析并不新鲜,几个研究项目正在调查这一领域。但是,它们都没有为任何特定HADF的安全分析过程提供一套完整的场景。
然而,挑战在于在基于场景的HADF中实施FuSa和SOTIF过程。如果考虑基于场景的安全分析,场景的数量会随着系统架构的复杂性而增加。已经对现有的基于场景的安全分析方法(如HARA)进行了研究,并对一个完整的HADF式横向制导辅助系统(TGAS)进行了一些修改。本研究的结果为HADF场景的建模和仿真提供了系统化的场景简化方法的必要性。
功能场景是任何基于场景的分析的基础。根据作者Menzel的说法,“功能场景包括语义层面的运行场景,包括语言场景符号。功能场景的描述是针对用例的”。逻辑场景的定义是,“它包括状态空间级别的运行场景,可以在状态空间中的参数范围的帮助下表示。逻辑场景包括场景的正式表示法”。此外,具体场景——“具体场景是完全定义的序列。它描述了逻辑场景中的单个实例。”
在HADF安全开发阶段的最初阶段(功能场景),可以基于(a)风险分析,(b)事故数据库,以及(c)虚拟和长期车辆测试,但没有明确包括场景简化方法。然而,参数空间爆炸与影响参数、系统测试用例等因素有关。根据Amersbach和Winner的研究,选择正确的离散化步骤是一个尚未克服的挑战。
在考虑电力组合优化模型的基础上,结合数值经验,提出并开发了情景缩减的随机方法,如多级随机程序的情景树缩减,并建立了良好的理论基础。基于随机规划的场景缩减方法用于电力管理模型中的电力负载。但是,这些方法并不是为任何HADF场景缩减的示例性案例而制定的。
我们工作的重点是在HADF的概念阶段(V模型的左侧)实施简单的随机方法来减少场景。


03. 生成场景目录
场景目录为HADF安全分析提供了一组用例,是进一步开发的基础。根据用例,可以生成测试运行。场景目录为定义逻辑场景和具体场景提供了支持。ODD是生成场景目录的特征化方法之一。美国汽车工程师学会(SAE)将ODD定义为“特定驾驶自动化系统或其功能专门设计用于运行的操作条件,包括但不限于环境、地理和时间限制,和/或是否存在某些交通或道路特征”(SAEJ3016)。很明显,确定ODD之外的区域很困难,而且关于HADF范围之外的广大区域的信息也较少。更合理的做法是确定ODD内的区域,以减少观察区域,从而分析系统的功能边界。
在基于场景的安全分析中,功能场景的数量急剧增加,导致HADF需要场景缩减方法。此外,从参数变化的虚拟测试中寻找新的安全相关场景也在我们的研究范围内。通过参数变化,在考虑优化方法进行模拟时,将确定未知的不安全区域。然后,当通过模拟发现该区域时,未知的不安全区域将变成已知的不安全区,因此不再是未知的。
作者Georg在他的文章中用图形表示了未知不安全区域的减少,但没有提到评估过程。如果该区域已知,则可以实施安全措施使该区域安全,以便根据优化结果将其转变为已知的安全区域。因此,我们可以逐步扩大HADF的ODD区域,安全相关的场景目录将不断增长,CarMaker等工具用于场景建模和仿真。因此,本文的第一个关键贡献得以实现(建模场景目录)。图1以一个简单的框图展示了上述过程。

图1:安全相关场景目录-流程图
为了在特定的HADF(如TGAS)中实现基于场景的HARA,可以使用HADF。我们意识到,对于一个完整的HADF,在功能级别上处理大量关注车辆故障(FuSa)和SOTIF(功能失效)的场景,ODD的限制是必要的。为了展示基于场景的HARA的完整性,对HADF的TGAS的受限ODD进行了检查(就像一个逻辑场景,高速公路上的车道变更)。因此,我们分析、评估了一个目标用例,并提出了一个场景目录。详细地说,ODD受到限制,因为它考虑了在良好环境条件下与其他道路使用者(3名道路使用者)在高速公路上的高度自动变道功能。基本场景基于两种车辆功能(如左转和右转),具有自我车辆的功能单元(如固体物体检测、运动物体检测等)。


04. 情景还原法
单个功能场景的不同参数(如道路类型、环境、自我车辆制动)的组合会导致大量的逻辑场景。根据基于情景的危害分析调查,基于6层模型(如第5节所述),通过参数的全因子组合,在不应用参数离散化步骤的情况下,得出了约537602种可能情景的功能情景“车道变更”。根据评估的背景和相似性,可以在最高级别对情景进行聚类。根据场景分类对安全相关参数进行分组,以实现场景缩减的聚类方法。之后,对于特定的安全相关参数,应用变化并分析碰撞结果,为具体场景建立一个简化集。该提案如图2所示。

图2:拟议的场景聚类方法
在模拟中,在逻辑场景下,为参数变化选择正确的离散化宽度步长是一种面向观察(基于实验和/或研究)的方法。ODD会影响整体范围。基于情景分析的大量参数的计算时间是一个尚未解决的挑战。为了支持情景减少,估计随机方法可以在开发的早期阶段优化关键情景。根据研究,t=2阶段的随机参数。..假设T为ξT,其中T是给定的视界,ξ是一种情况(参数集)。随机元素基于模拟、分布或已知的现场测试进行估计。假设第一阶段的参数ξ1=(c1,A1,b1)是基于决策x1已知的(例如,当无碰撞变道是可能的时,变道功能将激活,否则将无法激活)。t、ξt阶段的随机参数包括成本系数ct、约束矩阵at、资源矩阵Bt和约束系数Bt。例如,执行不同(期望)速度的车道变换的成本、反映安全参数(如安全距离)和天气状况和/或道路类型(高速公路)的追索权矩阵可以被视为约束参数。对于第一阶段,已知概率分布用于模拟。
ξ和决策x的分量被假设为随机向量,并定义为某个概率三元组(Ω,F,P)。在这里,Ω是一组所有可能的结果(安全分析中的可能变道情况),F是一组事件(与前方、侧面或后方的车辆碰撞)。事件是样本空间中的一组结果(仅考虑与前方车辆的碰撞)。设Ft⊆F为随机数据过程ξ投影生成的σ场。决策和观察的顺序是

在情景简化假设中,P是有限数量的情景(ξ1 , ξ2 ,....,ξN)所携带的离散概率分布,概率pi > 0,i=1,。…,N (∑ipi= 1),Q是原子数较少的离散概率分布(场景)。一般来说,缩减分布的原子不需要与原始分布的原子相对应。
对于第一次运行,P和P原子子集的统计数据近似值由Q携带。缩减场景的数量表示为j∈j⊂{1,…,N}。在统计距离d(P,Q)变化中,两个概率之间的距离是从第一个模拟结果中测量的。根据功能场景到逻辑场景,这种方法可以应用于HADF的多阶段(多阶段随机),涉及两辆车的实际速度和距离等参数的影响。第一阶段(功能场景)参数范围的优化是本文的重点,可以支持限制逻辑场景。
事故样本和测试阶段有限。将考虑L2车辆可用事故统计的基于仿真的优化作为分布式输入参数。为了克服从功能场景到逻辑场景的参数离散化步骤(正确范围),在第一次概率实验(MC)中,使用离散参数分布的均值、中值和标准差来假设参数(如车辆之间的距离)的正态分布,并通过CarMaker模拟进行验证。
因此,参数边界的可能精确范围可以通过两个步骤来实现:第一步是概率估计,第二步是基于第一步结果的参数变化。本节有助于减少关于参数变化和聚类的功能场景。一个功能场景可以用一个参数和/或参数组合的不同范围引起的不同安全临界水平来描述。参数可以根据车辆参数(如速度)、道路类型(如高速公路、城市)、安全措施(如距离)等进行选择。通过预选触发事件,利用功能单元(摄像头、雷达等)与车辆功能之间的关系来追踪有意义的简化功能场景。FuSa和SOTIF安全分析的结合是通过开发一个通用的HARA来完成的,该HARA侧重于FuSa和SOTIF方面。在调查过程中,基于ODD中的HADF(TGAS),观察到大约786个场景用于用例的HARA分析(如第3节所述)。预选方法能够将情景总数减少到444个左右,这是通过危害分析实现的约43%。但是,这个数字仍然很大,需要额外的削减过程。预选方法是,根据车辆故障和车辆对特定功能的功能不足来估计每个可能的触发事件,以支持验证。例如,只有当摄像头向功能安全的车辆提供正确的信号时,才有可能检测到运动物体。因此,聚类和分组也被应用于减少场景。此外,还描述了一种简单的情景简化方法,以确认本文的第二和第三个关键贡献。本文不关注特定测试用例和测试标准的进一步简化方法,而是研究仿真结果,仅收集一组简化的逻辑场景。

05. 情景建模与分析
在HADF中对场景进行建模具有很大的好处,可以通过以下方式实现:
• 可视化场景
• 参数变化
• 识别可能未知的不安全区域
• 优化离散化步骤
从场景建模开始,按照Pegasus项目的建议,对场景(车道变更)进行了系统描述。但是,本文中建模场景只考虑了五层(从第1层到第5层)。最后一层(第6层-数字信息)超出了场景建模的范围。所有分层信息被组合在一起,并使用简单的模拟来估计场景列表,如下所述:对于每个场景,层Li(层1=L1,层2=L2,层3=L3,层4=L4,层5=L5),其中i={1,2,…5};因为假设只有5层。因此,总功能场景集为:

其中每一层根据不同的类别和/或类型分配不同的基数集。假设L1={1l1, 1l2...1la}; L2={2l1, 2l2...2lb}; L3={3l1, 3l2...3lc}; L4={4l1, 4l2...4ld}; L5={5l1,5l2...5le}。符号a、b、c、d、e定义了每一层的有限基数。表1显示了一个简单的表示。

表1:分层式场景建模
通过使用笛卡尔积将一个集合中的每个元素与另一个集合的每个元素相关联,可以构建整个可能的功能场景集。因此,对于单个函数场景,方程2可以表示为(1l1,2l1,3l1,4l1,5l1)|1l1∈L1;2l1∈L2;3l1∈L3;4l1∈l4;5l1∈L5。
层信息被用作任何HADF功能场景建模的基础。基于层的方法易于理解,但建模具有挑战性,因为基于层的方式将场景描述为语义。因此,为了有效地建模,假设了基于场景(可重用性)参数的聚类。在场景中插入参数的四个主要步骤是:
• 自车车辆参数
• 道路类型参数
• 道路交通和环境参数
为了对场景进行建模,使用了CarMaker等工具。图3用四个步骤覆盖了场景建模方法。基于参数的建模的目标之一是在下一级分析中重用建模的场景(部分或全部),例如分析逻辑场景以选择离散化步骤。虽然建模场景会消耗一些时间,但有必要在概念阶段模拟场景以确定安全相关参数。场景模型的可重用性将提供极大的帮助,并使进一步(新)场景生成的过程更快。为了减少在工具(如CarMaker)中建模场景的工作量,并从概率分布中优化参数的可能边界,在HADF的车道变更用例场景中应用了一个简单的蒙特卡洛(MC)实验。由于没有具体的现场测试数据可供研究,因此选择优化技术进行HADF分析。

图3:场景建模步骤(在CarMaker中)
然而,这种类型的实验需要高性能的计算系统(以尽量减少计算时间),但在用例中,通过在特定边界上改变特定参数(速度),仍然可以获得与前方车辆碰撞概率的结果。基于研究和现场实验结果,如概率分布等,假设初始参数。因此,将有限数量的场景作为影响(ξ1 , ....,ξN)进行加权,并在MC实验中优化具有较低原子数(Q)的离散概率分布。根据第一次运行(第一次模拟)的结果,在MC实验的后续修订中进行了参数调整。本实验的目标是获得与参数(车辆之间的距离、速度)相关的碰撞概率。实验过程的基于模型的方法如图4所示。

图4:参数优化的蒙特卡罗模拟


06. 情景模拟
目标是通过仿真找到实现HADF的关键参数。不再可以对具有HADF的车辆进行有限用例集的验证和确认。当驾驶和测试用例数量急剧增加时,可能会出现异常情况。因此,为了确认车辆的性能并找到关键参数和/或参数组合,进行了基于场景的优化模拟。我们调查的关键概念是以有效的方式减少场景建模的面积。
本节将情景模拟分为两部分,解释本文的第四个关键贡献。第一部分通过MC模拟演示了参数的优化。第二部分为建模场景提供参数变化,以优化逻辑场景的边界范围。复杂随机方法将应用于逻辑场景以减少场景。每个逻辑场景都可以指数地增加与参数变化相关的具体场景的数量(xj,j={1,2,…,N}),这可以在方程中显示出来:

如第3节所述,概率三元组(Ω,F,P)的描述如下:Ω是一组所有可能的结果。功能场景图像是在2D中创建的,这足以进行MC模拟,如图6所示,其中实验考虑了一条有三个其他道路使用者的直道。自我车辆标记为黄色(V1),其他道路车辆标记为不同的浅色,如卡罗莱纳蓝(V1)、尘土蓝(V2)和浅绿色(V3)。场景是自我车辆从道路的右车道转向左车道,超车车辆V3,然后再次回到前一车道。

图5:场景模拟流程图

图6:功能场景(HADF 3级自动化的车道变更)
基于所描述的场景,对HADF进行了MC实验。众所周知,HADF的统计数据尚未建立,在某些情况下仅限于L2。在优化参数范围的实验开始时,假设L2车辆的参数分布离散概率与L3车辆相同。为了简化模拟,给定平均值和标准偏差使用连续相关性(正态近似),通过连续分布近似离散分布。模拟的结果是事故发生在参数(如与其他车辆的距离)上的离散概率分布。输入参数的近似值如图7所示。概率分布描述了在给定范围内随机变量的可能值和可能性。范围可以限制为最小和最大可能值。为了确定精确的可能值,需要绘制分布因子。
这些因素包括平均值、中位数和标准差。因此,概率分布被视为车辆中间距离(V1和V2、V2和V3以及V3和V4)等参数的输入。如图8所示,实验的输出提供了自我车辆(V2)和前方车辆(V3)之间距离内事故概率的百分比。为了建立信心并获得可接受的优化值,对数千次蒙特卡洛运行进行了检查。为了利用MC,计算了几组MC运行(如800 MC运行、1000 MC运行和30000 MC运行),并优化了事故概率。尽管MC场景模拟的计算成本很高,但改进是可能的。然而,MC有助于评估安全性,并估计安全关键参数的缩减边界。此外,本文试图提出一个概念,支持将场景减少到一定水平,并通过概率假设提供证据,而不是强制实验性能的准确性。尽管如此,未来的研究方向是将结果与CarMaker等完全不同的工具进行比较,以优化可接受的结果。基于事故概率结果,在CarMaker模拟中,考虑车辆的距离范围和速度,通过离散化步骤进行参数变化。

图7:Monte Carlo模拟的输入参数近似

图8:蒙特卡洛模拟输出(事故概率)
通过MC实验,在CarMaker场景建模和仿真中使用了优化的边界参数。为了建立优化结果的可信度并确定MC实验的准确性,在CarMaker中对相同的场景进行建模,并对结果进行比较。

图9:逻辑场景中的参数变化

离散步骤被视为CarMaker中参数的变化,如图9所示。将自车车辆的速度视为变化的参数,并观察仿真结果。CarMaker模拟是一种重复的方法,用于发现具有特定参数的可能碰撞场景。毫无疑问,模拟结果支持场景目录(通过列出一组可能的用例)和具体场景生成。具体场景集可用于进一步的测试用例应用。

07. 结论
将相同的优化方法应用于两种不同工具的原因是,在没有冗余的情况下比较结果,以支持安全验证和确认。我们的场景简化方法将通过优化参数的边界来减少建模工作量。通过在CarMaker中建模的逻辑场景中实现MC(使用Matlab等工具干扰),可以进一步减少逻辑线性。假设通过观察参数变化的模拟,可以实现场景目录中携带的未知不安全场景,并为完成HADF的场景目录提供支持。
TGAS ODD的拟议预选方法表明,在基于场景的危害分析(在早期阶段通过聚类和分组)中,功能场景减少了约43%,这被视为本文支持完整HADF场景集的结果。此外,使用随机程序优化安全相关参数的边界可以减少逻辑场景的数量,从而减少建模场景的工作量。
简单的随机程序在功能级别上有利于处理大量场景,并支持支持支持HADF安全方面的系统方法。这种方法通常有助于在HADF开发中建立对基于模拟的场景调查的信心,这种方法具有成本效益和时间效率。尽管如此,从逻辑场景到具体场景的确定,还需要进一步的场景缩减方法。
在我们未来的研究中,我们希望专注于完整HADF的完整场景数据库,并根据模拟结果提出一组简化的具体场景,以支持为安全批准(认证)提供证据。在函数级聚类和/或分组的每个步骤中减少更多场景的近似技术可以通过其他类型的随机程序(如多级程序)来改进。有趣的是,通过研究大量需要研究的场景来观察实验和模拟结果的准确率。



免责声明:文中观点仅供分享交流,文章版权及解释权归原作者及发布单位所有,如涉及版权等问题,请您联系alpha.yuan@houwa-tech.com告知,我们会在第一时间做出处理。
相关推荐 ●●



