ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

ADAS安全基石:接管请求与最小风险策略的工程实现

ADAS安全基石:接管请求与最小风险策略的工程实现 1. 从“辅助”到“基石”ADAS的最后一公里聊到高级驾驶辅助系统大家脑子里蹦出来的词儿多半是“自动跟车”、“车道保持”、“自动泊车”这些听起来很酷炫的功能。很多车主甚至一些行业内的朋友都把这些功能看作是迈向“自动驾驶”的阶梯注意力全放在了它能“自动”做什么上。但今天我想从一个可能被忽略却至关重要的角度来聊聊当这些“高级”功能集体失灵或者遇到系统无法处理的极端场景时是什么在兜底这个兜底的机制就是我今天想说的“救命基石”。这个基石不是指某个具体的传感器或算法而是一整套设计哲学和工程实现它确保在任何情况下系统都能将车辆控制权安全、平顺、可预期地交还给驾驶员或者执行一个绝对安全的“最小风险策略”。听起来有点抽象我打个比方一个优秀的体操运动员不仅要能完成高难度动作更重要的是他必须知道如何在动作失败时以一种对身体伤害最小的方式落地。ADAS里的“救命基石”就是这个“安全落地”的机制。没有它再花哨的功能都像是走钢丝而不系安全绳。为什么这个话题在今天尤其值得深挖因为随着ADAS功能越来越复杂接管场景也越来越多。从简单的车道偏离预警到复杂的城区领航辅助系统需要处理的边界情况呈指数级增长。每一次系统说“我搞不定了交给你吧”都是一次对基石可靠性的考验。这块基石稳不稳直接决定了用户是觉得这功能“真香省心”还是“真吓人再也不敢用了”。接下来我们就一层层剥开看看这块基石到底由什么构成以及工程师们是如何确保它坚不可摧的。2. 基石的核心接管请求与最小风险策略的双重保险这块“救命基石”的核心其实由两大支柱构成接管请求和最小风险策略。它们一前一后构成了两道防线。第一道防线是“喊人帮忙”第二道防线是“自己找个安全地方趴下”。2.1 接管请求不是简单的“滴滴”声很多人以为接管请求就是仪表盘上闪个灯、响个警报提醒驾驶员“该你上了”。如果这么简单那这块基石也太脆弱了。一个设计良好的接管请求是一个多模态、渐进式、且包含充足冗余的通信过程。首先它必须是多模态的。视觉仪表图标、HUD文字、氛围灯变色、听觉分级警报音、语音提示、触觉方向盘震动、座椅震动必须协同工作。为什么因为驾驶员的注意力状态千差万别。他可能在听音乐削弱听觉可能在看导航分散视觉可能在高速巡航触觉敏感度下降。单一模态的提示极易被忽略。我参与过的一个项目里我们就发现在高速路况下单纯的视觉图标闪烁其被驾驶员有效识别的平均时间超过3秒这对于紧急接管来说太长了。加入三级渐进的听觉警报从轻柔提示音到急促蜂鸣和方向盘的高频短促震动后平均识别时间缩短到了1.5秒以内。其次它是渐进式和时间绑定的。系统不会突然“撂挑子”。一个标准的流程是预警阶段系统检测到自身能力即将达到边界如前方车道线即将消失、传感器严重污损会提前给出温和提示比如“请准备接管方向盘”。这个阶段不要求立即动作目的是唤醒驾驶员的注意力。正式请求阶段系统确认无法继续处理启动正式接管请求。此时会明确给出一个接管时间窗口比如“请立即接管控制10秒后系统将采取行动”。这个时间窗口的设定是门学问太短5秒可能给驾驶员造成过大压力导致误操作太长15秒则可能让驾驶员产生懈怠。通常根据场景危急程度这个窗口在5-10秒之间动态调整。紧急行动阶段如果在时间窗口内驾驶员毫无反应通过方向盘扭矩、踏板信号等判断系统将触发第二道防线——最小风险策略。这里的关键是系统必须能明确检测到“驾驶员是否真的接管了”。这不是看手有没有放在方向盘上那只是“脱手检测”而是要看车辆是否开始响应驾驶员的输入意图。比如系统会监测方向盘转角输入是否超过了由车道保持功能产生的微小修正量或者是否有明显的加速/制动踏板操作。只有检测到明确的、有意识的控制输入系统才会判定为接管成功然后逐步退出控制。这个过程必须是平滑的不能出现控制权的“跳变”否则车辆会瞬间失控。2.2 最小风险策略系统的终极安全网如果驾驶员在接管请求后毫无反应比如突发疾病、严重分神那么最小风险策略就是最后的救命稻草。它的目标不是把车开到目的地而是用最安全的方式让车停下来避免事故。这听起来简单做起来极其复杂。首要问题是停在哪里首选当前车道内平稳刹停。这是最理想的情况。系统会控制车辆在当前车道中央平稳减速至静止并自动开启双闪警告灯。这要求系统即使在退出控制后仍能维持短暂的车道保持能力或者至少能保证在减速过程中不偏离车道撞向邻车或护栏。次选靠边停车。如果当前车道不安全比如高速路中间且条件允许右侧有路肩或应急车道系统会控制车辆平稳变道至最右侧然后停车。这个操作的挑战在于变道决策需要系统在极端情况下仍能对邻车道交通做出准确判断风险极高。因此很多系统的策略会非常保守只有在传感器确认邻车道长时间无车且路肩清晰时才会执行。保底原地刹停并最大程度警示。这是最无奈的选择。如果既无法保持车道也无法安全变道系统会选择在当前位置尽最大能力减速至停并激活所有警示双闪、甚至自动触发SOS呼叫。虽然这可能造成追尾风险但相比车辆失控冲出路外或撞向固定物体这通常是“两害相权取其轻”的选择。最小风险策略的触发本身就是一个需要极高可靠性的决策链。它依赖于一套独立于主ADAS功能的安全状态监控系统。这套系统持续监测车辆的核心状态车速、横摆角速度、轮速差、驾驶员状态是否在位、是否有意识输入以及系统自身的健康度各控制器通信是否正常、关键传感器信号是否有效。一旦监控系统判定“驾驶员不可用”且“系统即将失效”就会越过主系统直接向执行器ESP、EPS、iBooster等发送经过严格验证的安全指令。注意这里存在一个经典的“双系统悖论”。为了保证安全我们需要一个独立监控系统来监督主系统。但谁来监督这个监控系统呢工程上通常采用“简化为王”的原则监控系统功能极度精简只做诊断和触发采用更高安全等级如ASIL D的硬件和软件并通过形式化验证等数学方法尽可能保证其正确性从而在概率上将其失效的可能性降到极低。3. 构建基石的三大工程挑战感知、决策与执行的可靠性知道了基石是什么我们来看看打造这块基石会遇到哪些“硬骨头”。主要挑战集中在三个环节感知的确定性、决策的合理性、执行的鲁棒性。3.1 感知挑战如何知道“我不知道”这是所有挑战的源头。主ADAS系统比如NOA领航辅助依赖复杂的融合算法来判断环境。但当环境变得极端暴雨、逆光、隧道口明暗交替时融合算法本身可能已经“晕了”给出的结果置信度很低甚至自相矛盾。此时用于触发基石功能的安全监控传感器必须能提供更确定、更原始的证据。这就催生了对异构冗余传感器的需求。例如主系统用摄像头识别车道线但在暴雨天气摄像头失效。监控系统可以依赖高精度地图匹配惯性导航来推断车辆是否偏离了车道。主系统用毫米波雷达跟踪前车但在金属碎屑多的路面雷达噪点剧增。监控系统可以依赖低成本但高可靠的超声波传感器来确认近处是否有障碍物或者直接读取轮速传感器信号判断车辆是否在异常加速/减速。关键在于这些安全监控传感器并不需要像主传感器那样“看得远、看得广”它们只需要在关键维度上提供“是/否”或“有/无”的二值化、高置信度信息。比如一个专门用于检测“前方是否有不可逾越的固体障碍物”的短距、窄视场激光雷达或经过特殊处理的毫米波雷达其数据流和处理链极其简单目标就是快速、可靠地回答这一个问题为最小风险策略中的“刹停”决策提供铁证。3.2 决策挑战停还是不停这是个问题接管请求和最小风险策略的触发逻辑是决策层的核心。这里最大的矛盾是误触发与漏触发的权衡。误触发系统过于敏感在不需要的时候频繁请求接管或紧急刹停严重破坏驾驶体验让用户觉得系统“神经质”不可信。漏触发系统过于迟钝在该接管的时候没有及时提醒或者该执行最小风险策略时犹豫不决导致事故。工程师们通过引入多条件、多层级的状态机来解决这个问题。系统不会因为单一指标异常就跳入紧急状态。例如触发最小风险策略可能需要同时满足以下条件驾驶员状态监测系统连续X秒判定驾驶员“无有效控制意图”如手离方向盘、目光持续偏离、无踏板操作。主ADAS功能状态为“失效”或“严重降级”。车辆动态处于“非稳定”或“非预期”状态如非驾驶意图的横向偏移加速。安全监控传感器确认前方有高碰撞风险。只有这些条件像“与门”一样同时满足才会触发最终策略。同时对于接管请求系统会根据风险等级和剩余操作时间来动态调整提示的紧迫性。比如仅仅是车道线暂时模糊风险低时间充裕提示就温和如果是前车突然急刹且自车减速不足风险高时间紧迫提示就会立刻变得非常强烈。3.3 执行挑战如何确保刹车一定能刹住这是最后一道物理关卡。当安全监控系统发出了“执行最小风险策略”的指令这个指令必须百分之百能传递到刹车、转向等执行器并产生预期效果。这涉及到整车电子电气架构的功能安全设计。现代车辆普遍采用双冗余甚至三冗余的制动/转向系统。以制动为例除了传统的ESP车身稳定系统提供液压制动外还会配备电子机械制动如iBooster作为冗余甚至利用电机的再生制动作为第三备份。通往这些执行器的通信链路也是冗余的比如同时通过CAN FD和以太网发送指令。更重要的是仲裁机制。当主ADAS系统、安全监控系统、甚至驾驶员同时发出制动指令时谁说了算一套预先定义好的、基于安全优先级的仲裁逻辑会生效。通常最小风险策略的指令拥有最高优先级它会覆盖其他所有非安全相关的请求。即使驾驶员此时突然猛踩油门系统也会优先执行减速停车当然在车辆完全停止后油门指令可以重新获得控制权以便驾驶员移车。在实际测试中我们会对这套执行链路进行“故障注入”测试模拟通信中断、传感器失效、执行器卡滞等各种极端情况确保在任何单一故障甚至某些组合故障下最小风险策略依然能被触发和执行。这个过程耗费了大量的时间和资源但这是确保基石牢固的唯一方法。4. 从实验室到真实道路测试与验证的漫漫长路设计出一套理论完美的基石方案只是第一步。如何证明它在千变万化的真实世界中依然可靠这是ADAS开发中最耗时、成本最高的环节之一。测试验证必须覆盖从软件在环、硬件在环、车辆在环到实际道路测试的全链条。4.1 虚拟仿真构建“不可能”的极端场景在实车测试前大量的验证工作在仿真环境中完成。我们会在仿真软件中构建海量的、甚至是现实中极少见的“边缘案例”“幽灵接管”场景模拟系统在驾驶员刚刚完成一个激烈转向操作后突然误判需要接管此时车辆动态不稳定系统如何平滑介入传感器对抗性攻击模拟对摄像头的强光炫目、对雷达的复杂反射干扰测试安全监控系统能否正确识别主系统失效。执行器故障叠加模拟在系统尝试执行最小风险策略时主制动系统突然失效冗余系统能否无缝接替。仿真的优势在于可以快速、安全、低成本地遍历成千上万个此类场景迭代算法逻辑。我们有一个专门的“接管与最小风险策略”场景库里面包含了数百个这类精心设计的“刁难”用例每一个新版本的软件都必须通过这个场景库的回归测试。4.2 封闭场地测试感受真实的物理边界仿真通过了就要上真车但先在可控的封闭场地如试车场进行。这里的测试重点是验证车辆动力学边界和人与系统的交互。接管提示有效性测试我们会招募不同年龄、性别、驾驶习惯的测试员在模拟分心任务如操作中控屏时突然触发接管请求记录他们的反应时间、操作正确率以及主观感受是否被吓到、提示是否清晰。根据这些数据反复调整提示音的频率、音量、方向盘的震动强度和模式。最小风险策略执行测试在湿滑路面、低附着系数路面如瓷砖路上测试车辆在不同速度下执行自动紧急制动并保持车道的能力。观察刹车距离、车身稳定性是否跑偏、甩尾、以及停车后的位置。我们会故意设置一些障碍物在车道边缘测试系统在刹停过程中是否会因过度转向而撞上。故障注入实车测试在相对安全的场地实际拔掉某个关键传感器的插头或者通过特殊工具向总线注入错误报文观察整车的反应是否符合预期。这是验证功能安全机制是否真正起效的关键一步。4.3 真实道路测试应对无尽的“长尾问题”最后也是最重要的是覆盖数十万甚至上百万公里的真实道路测试。实验室和场地测试能覆盖已知的、典型的场景但真实世界的复杂性和不确定性是无穷的。路测的目标就是去发现那些“没想到”的案例。我印象很深的一个案例是在中国西南部多山高速路测中遇到的。车辆在通过一个很长的隧道后瞬间驶入强烈的夕阳逆光环境。主摄像头因为光比过大出现短暂“致盲”车道线识别丢失。这本身是一个常见的场景我们的接管逻辑也正常工作了。但问题出在后续由于出隧道后紧接着是一个大曲率弯道车辆在系统退出、驾驶员接管的瞬间处于一个“系统已放权驾驶员未完全建立控制”的微妙状态车辆产生了轻微的横向摆动虽然幅度很小但给乘员带来了不安感。这个案例暴露的问题是在高动态、高负荷的驾驶场景切换点接管过程的平滑性需要更精细的调校。后来我们优化了算法在这种“传感器受扰道路曲率大”的组合条件下系统会适当延长接管过渡时间并采用更柔和的转向权移交曲线让车辆动态变化更平缓。这个细节在仿真和常规场地测试中是很难被充分暴露的。5. 用户体验与信任建立基石之上的“软实力”技术再完美如果用户不理解、不信任甚至感到恐惧那么这块基石的价值就大打折扣。因此如何向用户清晰、准确地传达系统的能力和边界如何设计让人安心而非惊吓的交互是另一项关键工作。5.1 透明化沟通让用户知道“系统在干什么”很多糟糕的体验源于“信息黑箱”。用户突然听到警报却不知道发生了什么为什么需要接管以及他需要做什么。好的HMI设计致力于消除这种不确定性。状态可视化在仪表或HUD上不仅显示ADAS功能是否激活更应直观显示其“信心水平”。例如用车道线颜色的深浅蓝色表示信心十足灰色表示信心不足来暗示系统对车道的把握程度用前车图标的虚实变化来表示跟踪的稳定性。当系统信心下降时提前给予视觉暗示让用户有心理准备。原因提示当触发接管请求时除了“请接管控制”最好能简要说明原因如“因前方车道线不清晰”或“传感器受限”。这能帮助驾驶员快速理解情境做出正确决策。当然提示信息必须极其简洁不能分散驾驶注意力。最小风险策略预告知在用户手册和初次功能设置引导中必须明确告知用户车辆具备最小风险策略功能并解释在什么极端情况下它会激活以及激活时会做什么例如“将车辆安全停至当前车道”。知情权能极大减少意外激活时的恐慌。5.2 渐进式交互设计从“协作”到“接管”理想的交互不是“系统控制”与“人工控制”的瞬间切换而是一种共驾模式。即使在系统主导时驾驶员轻微的转向或制动输入也应该被系统感知并适当融合而不是被粗暴对抗这能让驾驶员保持“在环”感。当系统需要退出时它应该是一个“逐渐淡出”的过程而不是“突然消失”。例如在退出车道居中保持时转向辅助力可以缓慢线性减小至零而不是瞬间撤除给驾驶员一个平顺的力感过渡。对于最小风险策略虽然其触发是自动的但在执行过程中如果驾驶员突然恢复意识并做出明确、强烈的对抗操作比如大力打方向盘或深踩油门系统应该设计合理的冲突解决机制。一种常见的策略是如果系统判断驾驶员的输入意图是明确且持续的并且该输入不会立即导致危险例如在高速路肩停车过程中驾驶员突然打方向驶回行车道系统可以提前中止最小风险策略交还控制权。这个判断逻辑需要非常谨慎必须在确保安全的前提下进行。5.3 长期信任的培养可靠性与可预测性用户对ADAS的信任是在一次次成功的、无惊吓的互动中积累起来的。如果系统频繁发出“狼来了”式的误报警或者接管过程总是伴随突兀的车辆动态用户很快就会选择关闭功能。反之如果系统表现稳定每次接管请求都事出有因、提示清晰最小风险策略希望永远不要触发作为一个“沉默的守护者”存在用户就会逐渐建立信任。因此这块“救命基石”的打磨不仅仅是一个技术问题更是一个系统工程和用户体验问题。它要求工程师不仅考虑功能的正确性更要考虑人的感知、认知和反应。它要求测试验证不仅覆盖功能场景更要覆盖人机交互场景。最终一个成功的ADAS是让用户感觉到它是一位沉稳、可靠、值得托付的“副驾驶”而不是一个时而聪明、时而抽风、让人提心吊胆的“未知生物”。而这一切安全感和信任感的底层支撑就是那块默默无闻、却至关重要的“救命基石”。
返回列表