
摘要:随着自动驾驶技术的发展,行业对全面的危害分析与风险评估(HARA)需求越来越高,这是保障车载系统安全可靠的核心环节。传统的HARA流程虽然分析细致,但本身耗时长,还容易受人为失误影响,所以安全工程领域亟需一套革新性的方法来优化升级。
这篇文章就提出,可以全面应用生成式AI,来强化自动驾驶安全分析里的HARA工作。生成式AI擅长预测建模和数据生成,用它来承接HARA里耗人力的重复性工作,既能加快整个分析流程,也能让安全分析做得更全面、更深入。
研究团队做了实证测试,把安全专家纯人工开展的传统HARA,和搭配生成式AI工具辅助完成的HARA做了对比。对比的核心指标包括分析耗时、错误率,还有风险识别的覆盖范围。测试结果显示,用上生成式AI之后,分析效率提升明显,整体周期大幅缩短,覆盖的分析范围也更广。AI辅助的流程还能给头脑风暴环节提供支撑,帮团队打开思路、更有创意地解决问题,还能挖掘出之前人工容易漏掉的风险点。
这项研究的结果说明,生成式AI有潜力重构安全工程的工作模式——它能简化工作流程、减少人工核查的疏漏,还能拓宽危害识别的边界。文章建议,在安全系统开发的早期阶段就引入生成式AI,提前识别并化解潜在的系统漏洞。通过这种方式,能构建起一套主动防控的安全文化,适配自动驾驶技术动态变化的复杂特性。
文章最后也探讨了这套方案对未来安全工程实践的影响,以及生成式AI在打造高严谨性、高容错性的自动驾驶系统中,所能发挥的关键作用。
原文作者:Alireza Abbaspour,Aliasghar Arab,Yashar Mousavi
原文标题:Enhancing Autonomous Driving Safety Analysis with Generative AI: A Comparative Study on Automated Hazard and Risk Assessment
编译:猿东东,猿西西


01. 简介
自动驾驶技术发展到现在,精细化安全分析的重要性再怎么强调都不为过。自动驾驶汽车搭载的导航、决策、环境交互算法都十分复杂,随之而来的是各类交错的潜在风险与不确定性。要识别、吃透并化解这些风险,就必须做全面深入的安全分析,才能保证自动驾驶系统安全地融入社会场景。这种严谨的安全思路不只是技术层面的硬性要求,也是建立公众信任、推动大众接受这项技术的核心基础。
随着自动驾驶系统从实验室走向公开道路,安全分析的分量也越来越重,已经成了商业化落地的关键门槛。如果没法通过全面分析证明对安全的十足把控,自动驾驶的商业化会处处碰壁——从拿监管审批,到让消费者愿意买单,都会遇到重重阻碍。所以说,安全分析是自动驾驶普及之路的核心支撑,直接关系到这项技术的落地可行性、运行可靠性,以及社会层面的接受度。
在自动驾驶系统的安全分析体系里,HARA扮演着关键角色。它是一套标准化流程,用来识别潜在危害、评估对应风险,再落地对应的安全方案来有效管控风险。依托HARA,能把自动驾驶系统所有可能出故障、引发不安全状态的场景都逐一排查到位。这种前置防控的思路,能支撑我们设计出更稳妥的安全措施,比如故障安全机制、冗余设计,这些都是提升系统整体安全水平的核心手段。
不过,给自动驾驶系统做HARA也有不少现实难题。真实驾驶场景本身复杂多样,这就导致分析过程特别耗时间、费人力。而且分析工作高度依赖人工,难免会出现人为失误:可能是主观判断有偏差,也可能是疏忽遗漏,最终导致部分风险被低估,甚至完全没被发现。再加上自动驾驶技术迭代速度快,分析工作量本就十分庞大,这些挑战也变得愈发突出。
解决这些问题不仅需要对HARA采取细致的方法,还需要探索先进的工具和方法,以简化流程,减少人为错误的可能性,并有效管理巨大的工作量,从而确保彻底可靠的安全分析。
这些挑战促使我们提出了HARA自动化的解决方案,减少了该过程所需的工作量,同时提高了其准确性。我们最近在HARA自动化方面取得的进步。生成型人工智能代表了技术及其在各个知识领域的应用格局的突破性转变。生成式人工智能的发展始于探索创建可以生成新数据点的模型,模仿真实数据的分布。随着时间的推移,这一探索最终形成了能够生成文本、图像、音乐甚至合成数据的先进算法,这些数据与现实世界中的对应数据非常相似。生成式人工智能的应用非常广泛,从数字媒体行业的内容创建到制药中的药物发现,从制造业的预测性维护到教育中的个性化学习。生成式人工智能的核心吸引力在于它能够自动化复杂的任务,提高效率、创造力和决策过程。郝等人开发了一个自然对抗场景生成平台,为飞行器测试创建大规模、多样化和现实的安全关键测试场景。他们将基于规则的模型与生成性对抗模仿学习相结合,以提高生成关键安全场景的效率。在另一项研究中,作者利用无监督的Info-GAN架构开发了能够生成真实车辆轨迹的模型,用于ADS安全验证。
通过在数据集中大量测量的车道变换轨迹上训练开发的基于生成性人工智能的模型,该模型能够基于一小部分直观参数生成新的、逼真的车道变换动作。开发了一种用于车辆网络的边缘智能生成人工智能框架,通过提出协作微调和分布式推理的工作流程来解决关键的车辆挑战。据报道,开发的框架通过利用路侧单位和车辆之间的协作来改进内容生成,从而提高了动态车辆场景中的效率和能力。Hu等人引入了一种自动驾驶的生成世界模型,能够从视频、文本和动作输入中创建逼真的驾驶场景,对车辆行为和场景特征进行详细控制。所研究的方法将世界建模视为无监督的序列建模任务,使模型能够学习场景动力学和空间关系,从而推进自动驾驶训练。Xu等人开发了一个自动驾驶框架,以提高驾驶安全和交通管理效率。
采用基于人工智能的生成平台,为离线培训目的创建广泛的模拟交通和驾驶数据。在另一项研究中,开发了一种采用生成对抗网络(GAN)的框架来预测驾驶场景中的重要物体,从而改进了ADAS和自动驾驶系统等技术。作者从现有的驾驶数据集中构建了一个大规模的视觉注意力驱动数据库,其中包含显著性热图,以有效地预测驾驶环境中最重要的物体。
HARA for ADS的自动化是生成式人工智能彻底改变传统流程潜力的一个典型例子。生成式人工智能能够分析大量数据集并模拟多种驾驶场景,为这些挑战提供了一个引人注目的解决方案。通过自动化HARA流程,Generative AI可以显著减少进行安全分析所需的时间,同时提高其准确性和全面性。
先说说现有算法相关的研究。有团队专门调研过ChatGPT能不能提升建筑专业学生的危害识别能力,他们针对美国一所知名高校的42名学生做了测试,结果发现把ChatGPT融入课程教学后,学生的危害识别水平有明显提升,也说明这类工具在安全教育领域有不错的应用潜力。
生成式AI用来做HARA自动化,最大的优势是能生成、评估海量场景 —— 这些场景往往要么过于复杂,要么十分少见,人工分析的时候很容易漏掉。比如极端工况、不可预测的行人行为,还有车辆和环境之间的各类非常规交互场景,它都能模拟出来。而且生成式AI可以持续学习新数据、不断迭代,能保证安全分析的内容始终跟上自动驾驶技术的发展,也能适配驾驶环境的变化。
用上生成式AI之后,HARA流程不只是速度变快了,分析的扎实程度也会提升,能更精准地定位风险,也能配套制定更有效的缓解方案。所以说,生成式AI是强化自动驾驶系统安全分析的得力工具,也是推动ADS技术往更安全、更可靠方向发展的重要一步。
接下来的内容里,我们会详细说明这套用生成式AI实现HARA自动化的方案,同时通过完整的实证研究,验证自动化HARA在自动驾驶系统安全分析中的实际效果。第二节会梳理完整的HARA流程,明确开展HARA的核心步骤;第三节介绍我们提出的HARA自动化方案;第四节则会展示我们为验证自动化流程效果所做的案例研究。


02. HARA标准框架
HARA的应用历史很长,最早在多个行业落地发展,它的核心原则也一直在迭代优化,用来适配不断变化的安全管理需求。现代意义上的HARA最早出现在上世纪中期的航空航天和核工程领域,当时这类高技术系统的风险复杂度越来越高,行业迫切需要一套方法来管控相关风险。
在航空航天行业,HARA随着载人航天项目的发展逐渐成为核心方法,比如NASA的水星、双子星、阿波罗任务都用到了这套思路。当时工程师和安全专家都意识到,必须有一套系统化的方法,来识别、分析航天器设计和运行环节的潜在危害。在这个背景下,失效模式与影响分析(FMEA)、故障树分析(FTA)这类技术陆续出现,也成了危害分析领域的基础工具。后来随着行业发展,HARA的原理和方法逐渐推广到汽车、制药、医疗、信息技术等多个行业。
发展到今天,自动驾驶技术持续迭代,HARA依然是保障这类系统安全可靠的核心手段。工程师和研究者们借鉴各行业几十年积累的经验,一直在优化HARA方法,让它能适配自动驾驶汽车的特殊挑战,为这项技术的安全落地、大规模普及打好基础。
ISO 26262是汽车功能安全领域的国际标准,它给出了一套覆盖汽车全开发周期的系统化安全管理方案,而HARA正是这套标准的核心要求。HARA要在开发早期就启动,用来识别潜在危害,评估车辆功能、接口、运行工况对应的风险等级。车企按照ISO 26262的要求开展HARA,就能系统性地降低安全风险,把车辆的安全可靠性提升到可接受的风险水平,最终的风险等级会用汽车安全完整性等级(ASIL)来量化。
ASIL分级是一套基于风险的评定体系,按照需要降低的风险程度,从低到高分为QM(质量管理级)到ASIL D四个等级,其中ASIL D对应的风险降低要求最高。对应到功能开发上,ASIL A、B、C级的功能,标准对开发流程和安全机制的要求逐级提升;如果是QM级,说明用汽车行业常规的质量管理手段就能满足要求。为了让HARA执行得更规范,我们把整套流程拆成了以下几个步骤,具体如图1所示。

图1:HARA安全验证遵循此分步程序
A.项目定义
按照ISO 26262的要求,开展分析前先要明确项目的详细定义,说清它的核心功能和运行环境。这个阶段的信息必须精准,才能保证后续的危害分析贴合实际,不会因为功能、子功能拆分太细而变得过于繁杂。项目定义是理解项目在整套系统中交互逻辑的基础,也能帮我们明确项目在对应场景里的角色和责任边界。在产品开发,尤其是自动驾驶系统的开发中,这些信息一般可以从产品需求文档和运行设计域(ODD)说明里提取。
B.功能提取
功能提取环节,就是基于项目定义,结合系统组件的需求描述,梳理并明确各个组件的核心行为与作用。做这一步的时候,先要把项目定义吃透,再逐一识别、记录各项功能,同时理清功能之间的关联逻辑。工程师会对照需求反复核对,用迭代、协作的方式打磨,保证提取出的功能完全符合系统的设计预期,也为后续识别潜在危害、提升系统安全可靠性打好基础。
C.故障推导
做完功能提取之后,就进入故障推导环节。这一步会借助安全分析常用的引导词,来排查所有可能的故障模式。像“无”、“意外触发”、“过早触发”、“延迟触发”、“过量”、“不足”、“反向”、“间歇性异常”这类引导词,能帮开发者全面覆盖对应功能可能出现的各类故障。当然不是所有故障类型都适配每一项功能,比如“过量”这类故障,就不适用于只有二进制输出的功能。这一步的核心工作,就是判断每项功能对应哪些故障类型,同时评估每个故障会给整个系统带来多大范围的影响。
D.危害
在识别危害时,应检查故障和功能的每种组合,以确定可能导致潜在危害的所有情况。这一步的重点是了解项目故障导致的车辆级行为,详细说明危害及其可能的影响。以驾驶员可观察到的条件或事件为特征的危害可以口头描述。这一阶段还可以考虑对驾驶员保持控制的行为的假设。然后将危害与特定的故障和情况联系起来,并用刻板的依赖关系来说明这些关系。每种相关情况都必须与至少一种危害相关联,确保所有考虑的故障都与至少一个危害相关联。
E.风险评估
HARA的风险评估是确保自动驾驶系统安全的关键过程。它涉及通过分析三个关键因素来评估潜在危害并确定相关风险:可控性、严重性和暴露。
・可控性(C)
用来评估驾驶员或者系统能否及时干预,避免或减轻危害后果。一共分为C0到C3四个等级:C0代表危害很容易被控制,C3则代表危害很难控制,甚至完全无法干预。比如C0级别的场景下,驾驶员或系统能可靠地规避危害、降低影响;到了C3级别,如果没有有效介入,危害大概率会演变成危急状况。
・严重性(S)
衡量危害一旦发生,对人身安全、财产或环境造成的潜在影响。严重程度从S0到S3划分:S0代表不会造成人员受伤,S3则代表会危及生命,甚至造成致命伤害。比如 S1对应的是需要就医处理的轻伤,S3就可能涉及重伤或死亡。
・暴露度(E)
评估车辆运行过程中,危害场景出现的频率或者发生概率。暴露水平从E0到E4划分:E0代表事件发生概率极低,几乎不可能出现;E4则代表发生概率极高。比如E2属于中等概率,意思是在正常驾驶的常见工况下,这类危害场景有可能发生。
安全工程师会把这三个维度的评级结合起来,计算出对应的ASIL等级,以此对风险分类,同时明确需要配套的安全要求。ASIL等级从A到D依次升高,D级对应的风险最高,要求的安全防护措施也最严格。这套系统化的评估方式,能保证所有潜在危害都被覆盖到,并且落地对应的缓解方案,守住自动驾驶系统的安全标准。表1展示了ISO 26262标准中,可控性C、暴露度E、严重性S与ASIL等级的对应关系。

表1:基于严重性、概率和可控性类别的ASIL确定表

F.安全目标
在HARA流程完成风险评估后,就要制定安全目标(SG),用来化解已经识别出的危害场景。这些安全目标属于顶层要求,会结合对应危害的ASIL等级、预期安全状态,以及容错时间间隔(FTTI)来制定,针对性地解决风险。安全目标全部源自危害分析的结果,标准要求每一项带有ASIL评级的危害,至少要对应一个安全目标。
按照ISO 26262的规定,安全目标的ASIL等级,要取它所覆盖所有危害里的最高等级,同时还要明确容错时间,进一步细化安全要求。这些安全目标会指导后续技术安全需求的制定和设计方案的落地,从根源上解决危害的成因。
也正因此,安全目标会引导系统的架构设计和方案选型,确保潜在风险能被系统性地缓解。这套方法能整体提升自动驾驶系统的安全性,也能保证开发过程符合ISO 26262这类安全标准的要求。

03. HARA与生成性人工智能的整合
手动执行HARA带来了几个重大挑战。该过程耗时,需要进行广泛的分析和记录,以评估每个已识别危害的可控性、严重性和暴露程度。人为错误是另一个关键问题,因为数据的复杂性和数量可能导致对危害和风险的疏忽或误解。此外,确保整个HARA过程的可追溯性具有挑战性,因为它涉及为每次评估和决策保持准确的记录和理由。

图2:HARA的拟议自动化架构示意图
将生成式人工智能集成到HARA流程中可以通过自动化重复性和数据密集型任务、降低人为错误的可能性以及通过系统化文档增强可追溯性来应对这些挑战。
在安全工程师的全程把控下,生成式AI能大幅提速HARA流程,让风险评估做得更精准、更高效,同时始终守住高规格的安全标准。图2展示了生成式AI融入HARA流程的整体架构。要保证自动化HARA的有效性和可靠性,核心靠以下几个关键部分:
A. 图形用户界面
首先得有一套易用的图形用户界面(GUI),才能让安全工程师和AI系统顺畅交互。这套界面要能匹配HARA每个步骤的操作指令,支持AI自动生成初步评估结论、优化建议和相关文档。
B. 人工监督校验
要保证这套集成方案足够稳妥、适配性强,系统必须支持安全工程师在每一个环节,都能对AI生成的内容做修正和完善。这种「人在回路」的模式,能把专家判断和领域经验充分落地,提升评估结果的准确性和贴合度。
C. 全流程可追溯
除此之外,所有变更和操作日志都要完整留存,这对流程追溯和责任界定至关重要。系统需要详细记录HARA全流程中的所有交互、修改和决策内容。这套审计轨迹既是满足ISO 26262等安全标准的必备项,也能在后续安全评审、审计工作中作为参考依据。
D. 多源兼容
另外,AI集成模块要适配不同的数据源和数据格式,保证能和安全工程领域现有的工具、数据集打通。
满足以上几点要求后,生成式AI就能显著优化HARA流程,让整个工作更高效、更准确、可追溯性更强,同时始终维持严格的安全标准。


04. AEB基准研究
为验证我们提出的方法的实际效果,我们选取自动驾驶的自动紧急制动(AEB)功能开展了基准测试研究。研究的核心目的,是对比AI辅助的HARA方法与传统人工 HARA流程的产出差异。
本次基准测试主要评估两大维度:风险覆盖的全面性和整体工作效率。研究设置了两组安全工程师,每组各4人,分配完全相同的分析任务。其中一组借助本研究提出的生成式AI框架完成危害分析与风险评估(HARA),另一组采用纯人工方式开展分析。接下来先说明本次研究用到的系统和案例背景。
A. AEB系统
AEB系统是一项高阶驾驶辅助功能,核心目标是通过自动识别潜在碰撞风险并触发制动,避免或减轻碰撞伤害,提升车辆安全水平。这套系统结合雷达、激光雷达、摄像头等多类传感器,实时监测车辆周边环境。
当检测到即将发生碰撞时,AEB系统会先通过视觉和听觉信号向驾驶员发出预警。如果驾驶员没有及时响应,系统就会自动施加制动,避免碰撞发生或降低碰撞的严重程度。这项功能对降低事故发生率、提升整体道路安全意义重大。图3展示了车辆借助摄像头和雷达测算距离与相对速度,支撑AEB系统工作的示例。表2列出了AEB系统的核心产品需求,表3则明确了AEB功能适用的运行设计域(ODD)。

图3:使用AEB系统的防撞
B.HARA使用生成式人工智能方法
本章节我们会用提出的生成式AI方案,针对自动驾驶系统的AEB功能开展HARA分析。基于图2的集成架构,生成式AI会根据给定的项目定义和ODD范围,对各类场景进行建模与仿真。通过利用先进的人工智能算法,这种方法系统地识别潜在危害,评估相关风险,并提出缓解策略。本小节的每个阶段都将详细解释HARA的步骤,演示生成式人工智能如何增强危害识别、风险评估和有效缓解策略的制定。这种集成不仅提高了危害识别的彻底性,还提高了自动驾驶系统的整体安全性和可靠性。

表2:AEB系统的产品需求

表3:AEB系统的ODD
1)功能提取:在这一步中,生成式AI模型分别接收表2和表3中显示的产品需求和ODD。基于接收到的信息,模型提取与每个产品需求相关的功能。表4列出了提取的函数。安全工程师通过根据其专业知识审查和修改功能来监督这一过程。

表4:基于产品需求的功能提取
2)获取故障:根据前面步骤中的驱动功能获取故障。功能、HAZOP关键字和用安全相关数据训练的AI模型的生成能力的组合有助于获得目标系统可能发生的潜在故障。表5显示了使用生成式人工智能模型的功能产生的故障。在这一步中,安全工程师负责根据他们的专业知识审查和改进故障。每一步都需要这种监督,以避免人工智能幻觉。

表5:故障排除
3)危害场景:根据故障、ODD和AI模型的生成能力获得危害场景。在这一步中,生成式人工智能模型作为一种头脑风暴工具,帮助安全工程师提出故障可能导致危害的潜在场景。与前面的步骤类似,需要安全工程师的监督来防止人工智能模型的潜在错误。表6显示了故障引发的危害情况。

表6:危害场景推导
4)风险评估:在此步骤中,基于危害场景、ODD、交通信息、历史碰撞数据和潜在碰撞的生成式人工智能模型得出可控制性(C)、暴露性(E)和严重性(S)。然后,根据表I中给出的信息,将确定分配给每种危害的ASIL。
5)安全目标:在此步骤中,生成防止驱动危害场景所需的安全目标。这些安全目标将继承危害的ASIL,并与之联系起来。在整个步骤中,每个危害都应该与至少一个安全目标联系起来。表7展示了基于先前步骤中获得的危害场景,使用生成式人工智能模型驱动的安全目标。总体而言,驱动了12个安全目标,其中10个安全目标具有ASIL,需要进一步注意使用安全工程中的传统方法将其分解为安全需求。应该注意的是,安全工程师监督了这一步骤,并在必要时修改了安全目标。使用AI模型的优点是减少了实现安全目标所需的时间,并有助于保持不同步骤之间的可追溯性。


表7:安全目标


05. 结果和讨论
结果表明,我们的人工智能驱动方法在时间效率和分析覆盖率方面都有显著提高。
A.时间效率
将生成式人工智能集成到HARA过程中大大减少了进行安全分析所需的时间。与耗时耗力的传统手动方法相比,人工智能驱动的HARA将分析时间显著缩短了80%。这一改进突出了所开发方法快速处理大型数据集和模拟多种场景的能力,传统上这需要大量的人力和时间。如表8和图4所示。通过人工智能驱动的方法实现的显著时间节省表明了其简化安全分析工作流程的潜力,使该过程在不影响彻底性的情况下更加高效。

表8:覆盖率和时间改进比较

图4:所需时间和覆盖范围的比较:传统与人工智能驱动的HARA
B.扩大覆盖面
我们的人工智能驱动的HARA方法显著增强了危害识别的覆盖范围。平均而言,开发的人工智能增强流程比安全工程师进行的传统手动方法识别的危害多20%。覆盖范围的增加是决定性的,因为它确保了对潜在风险的更全面识别,包括那些在传统分析中可能被忽视的风险。表8和图4对此进行了详细说明。通过系统地评估各种场景,包括罕见和复杂的场景,我们的工具拓宽了危害感知的视野,并为可能影响自动驾驶系统的潜在风险因素提供了创新的见解。
C.可追溯性和审计
除了提高时间效率和覆盖范围外,该平台还显著增强了HARA流程中的可追溯性和审计能力。该平台保存了整个分析过程中所有变更、决策和评估的详细日志,从而确保安全分析是彻底的、有充分记录的,并且易于审计。跟踪和审查HARA流程的每一步的能力有助于遵守ISO 26262等安全标准,提供清晰的审计跟踪,支持安全工程实践的问责制和持续改进。

06. 结论
生成式人工智能通过简化工作流程、减轻监督和扩大危害感知来改变HARA。在安全系统开发的早期阶段集成生成式人工智能,可确保主动识别和缓解潜在的系统漏洞。这培养了一种与自动驾驶技术的复杂性相一致的强大安全文化。
AEB系统的基准研究表明,我们的人工智能驱动的HARA工具显著提高了危害分析的效率和有效性。与传统的人工流程相比,所提出的人工智能驱动方法将执行HARA所需的时间减少了80%,覆盖率提高了20%。此外,我们的平台还维护了全面的可追溯性和变更日志,从而简化了审计和审查流程。
这些改进突出了生成式人工智能在推进安全分析过程中的潜力。通过利用生成式人工智能,安全工程师可以实现更彻底、更及时的危害评估,最终有助于开发更安全、更可靠的自动驾驶系统。



免责声明:文中观点仅供分享交流,文章版权及解释权归原作者及发布单位所有,如涉及版权等问题,请您联系alpha.yuan@houwa-tech.com告知,我们会在第一时间做出处理。
相关推荐 ●●



