49 秒之外:赛车救援链,照见自动驾驶的连环碰撞

事情发生在上海。 2026 年 9 月 5 日,China GT 一场比赛中,一辆赛车卷入多车碰撞,随后起火,车手被困在座舱里。 最先冲上去的,不是现场消防人员,也不是医疗团队,而是另一名参赛车手。他停车,跑过去,拿过灭火器,拆开受损车体,把被困车手拖了出来。 公开报道说,从起火到获救,大约 49 秒。 49 秒这个数字不算特别漫长。真正让人不安的是,完成这件事的,本应是赛道救援系统,而不是一个仍在比赛中的车手。 这件事后来迅速进入国际媒体。舆论当然会追问赛事管理、红旗时机、医疗车为什么迟到、现场人员是否训练充分。但我想从一个稍微不同的角度看它。 它不只是一次赛事管理的失败案例,更像一个提前出现的系统问题样本。 一、赛车安全,不是一个人的勇敢 很多人对赛车安全的理解,还停留在头盔、防火服、HANS、Halo、防滚架这些装备上。 装备当然重要。但一场真正的赛道事故,考验的是一整条链条。 FIA 在高压赛车安全框架里,反复强调的不是某一件新设备,而是角色和责任先固定下来。它的三个运营支柱是,现场电子安全代表、赛事控制室的专门协调链路,以及能够快速判断车辆是否安全的技术系统专家。1 换句话说,成熟赛事在事故发生之前,已经想好了谁负责判断、谁负责指挥、谁负责接近车辆、谁负责灭火、谁负责把伤员交给医疗车。 FIA University 最近发布的医学与安全白皮书,进一步把事故现场的救援指挥角色正式化,称为 Rescue Chief,并计划在 2026 年前对部分高级 FIA 医疗人员设定强制性的院前救护资质。2 这些词听起来像组织管理,但它们的价值非常具体。事故现场最怕的不是没有人愿意冲上去,而是大家都冲上去,却没有人知道下一步该做什么。 DMSB Academy 在纽伯格林做过国际医疗训练日。参加者不只是医生,还有医疗车驾驶员、救援人员和来自多个国家的急诊团队。训练内容包括真实赛车上的破拆,以及赛道创伤生命支持。3 他们的训练目标不是把人教成英雄,而是把灭火、接近、固定、破拆、转移这些动作,练成不需要临时讨论的分工。 这才是赛车安全真正的护城河。 二、连环碰撞没有标准答案,但有分层设计 如果只把这次事故看成单辆车起火,就会忽略一个更重要的问题,它是多车碰撞。 赛车领域并没有一个叫做“三车连环碰撞”的统一认证测试。FIA 的碰撞认证,是把前、侧、后、翻滚结构、转向柱等方向拆开,分别做静态和动态测试。45 有意思的是,部分认证还会在已经受损的结构上继续测试。这个做法的潜台词很清楚,一辆车在第一次撞击后,还要能承受后续冲击。 这是最接近连环碰撞的设计逻辑。 在此基础上,赛车安全还用很多层设计降低二次、三次碰撞的风险。 风险 典型设计 多次冲击挤压座舱 生存舱、前后碰撞结构、侧面侵入结构 多次加减速伤害头颈和脊柱 HANS、头枕、赛车座椅、多点式安全带 车轮或部件在二次碰撞中击中车手 Halo、轮系拉索、后部翻滚结构 碰撞后起火或电击 燃油箱隔离、高压电气系统隔离 车辆撞墙后反弹回赛道 TecPro 等吸能护栏 密集车流中车辆高速打转离地 NASCAR 的 roof flap 和 A-post flap 这些设计不是一次性发明,而是大量真实事故之后逐渐补上的。 这些分层设计分别可以在 FIA 的碰撞认证、赛道护栏、Formula E 轮系拉索规则和 NASCAR 防离地装置中看到。45678 ...

2026年9月9日 · 约 13 分钟 · 约 4854 字 · 张玉新 Yuxin Zhang · 0

信安与安全融合:L2 辅助驾驶 · L3/4 自动驾驶 · 移动物理 AI

摘要:L2 辅助驾驶、L3/L4 自动驾驶、人形与载人四足机器人,三类产品共享同一套信息安全方法论,却在责任主体、监管形态与安全-网络安全耦合深度上分层。本文系统梳理三类产品的要求、差异、标准法规与最佳实践,并重点回答信息安全与功能安全(FuSa)/SOTIF 及整机安全的融合程度差异。 结论速览 三个产品族都已进入「网络安全是准入底线」阶段,但强制力梯度明显:L2 已落地、L3/L4 门槛最高、移动物理 AI 最薄弱也演进最快。 差异的本质是三句话:L2 把网络当「信息资产」护,L3/L4 把网络当「安全系统」护,物理 AI 把网络当「物理安全装置」护。 融合程度:L2 是协调态,L3/L4 是融合/收敛态,移动物理 AI 是「机理一体、方法空白」的一体化错位。 AI/ML 对抗面(数据投毒、逃避攻击、模型窃取)是 2026 年三类产品共同的新缺口,传统标准(21434/62443)覆盖不足。 最佳实践高度同源(TARA、纵深防御、SBOM、安全 OTA、监测、渗透测试、隐私影响评估),是可跨本体迁移的工程纪律。 一、分析框架:三条主线 + 融合度双轴 理解差异,抓两条结构比背标准号更有效。 三条主线决定「要求」:有没有人类兜底、跑在什么物理环境里、监管用什么抓手。L2 有人兜底、L3/L4 无兜底、移动物理 AI 控制的是物理本体与平衡——这三条直接决定网络安全是「信息资产问题」「安全系统问题」还是「物理安全装置问题」。 融合度双轴决定「耦合」:一是耦合的必要性(由兜底与物理后果直接性决定),二是方法论的成熟度(由标准是否落地、是否有统一的联合论证方法决定)。两个轴在三个产品上呈反相关错位。 二、共同工程底座 无论 L2、L3/L4 还是机器人,网络安全均已从「增值功能」变为「准入条件」,共享同一套方法学骨架: 风险驱动:以 TARA 为起点,基于 STRIDE 分类识别威胁,评估攻击可行性(ISO/SAE 21434 的攻击潜力与 CAL 1-4 风险等级)。 纵深防御:安全启动、HSM/可信执行环境信任根、代码签名、加密通信、网络分区与安全网关、运行时入侵检测(IDPS)。 全生命周期:概念—开发—生产—运维—退役全程覆盖,安全事件可追溯、可响应。 供应链与 SBOM:CycloneDX/SPDX 格式、CVE 持续监测、供应商约束与联合风险评估。 安全更新与 OTA:签名验证、回滚保护(UN R156 / ISO 24089 / GB 44496)。 验证与红队:静态分析、模糊测试、渗透测试、故障注入。 隐私与数据合规:最小化采集、隐私影响评估(PIA)、加密存储与传输(GDPR / 中国《数据安全法》《个人信息保护法》)。 AI 侧新增:对抗样本鲁棒性、感知冗余(多传感器交叉验证)、模型/数据投毒防护、运行时模型监控——正成为三类产品共同的新增维度。 三、L2 辅助驾驶(ADAS):已强制合规,防干扰防泄密 要求与监管 中国:GB 44495-2024《汽车整车信息安全技术要求》原定 2026-01-01 实施,第 1 号修改单(2026-01-28)把实施时点延后约半年、适用范围收窄至 M/N 类(挂车不再强制)、调整申报审核方式。 欧盟:UN R155(网络安全+CSMS,新车型 2022-07 起、所有新车 2024-07 起强制)、UN R156(软件升级+SUMS);技术依据 ISO/SAE 21434 与 ISO 24089。 中国配套:GB/T 46194-2025(等同采用 21434,2025-10-05 实施)、GB/T 44899-2024《道路车辆网络安全 通用要求》(2025-09-01 实施)、GB/T 40861-2021、GB 44496-2024《汽车软件升级通用技术要求》。 威胁焦点 远程攻击(T-Box/IVI、手机 App)、总线注入/篡改(CAN)、OTA 恶意更新、OBD 诊断接口、蓝牙/WiFi 入口。 数据侧:位置、驾驶行为、个人信息泄露;车辆被「控车」或「僵尸化」参与 DDoS。 与安全(FuSa & SOTIF)的关系 L2 由驾驶员全程负责,网络安全主要保护「辅助功能不被干扰、数据不被泄露」,单个攻击一般不会直接造成动态驾驶任务(DDT)失效。因此是「弱耦合/协调态」——目标是别被干扰,而非攻击后系统自担后果。 ...

2026年9月3日 · 约 10 分钟 · 约 3682 字 · 张玉新 Yuxin Zhang · 0

荐书|夯实基础、面向未来的《系统安全工程导论》

《An Introduction to System Safety Engineering》既系统讲解经典安全工程基础,也用系统思维回应软件、智能化、复杂系统与组织带来的新问题。 中文版《系统安全工程导论》由我和王红老师两个课题组合作翻译。 相对于本书作者、MIT 教授 Nancy G. Leveson,我猜想大家更熟悉的是她提出的 STPA——系统理论过程分析。 该方法广泛应用于航空、航天、核能、化工等软件密集、人与自动化深度交互的安全关键复杂系统。最近几年,它在汽车行业,尤其是自动驾驶系统中也得到越来越多的应用。 SAE J3187 给出了 STPA 用于安全关键系统评估的推荐实践;国内《道路车辆 系统理论过程安全分析方法》国家标准项目也在推进中。 但是,STPA 只是本书的一小部分。 这本书真正想回答的,是一个更基础的问题:今天的安全工程师,应该具备哪些不会很快过时的基本功? 一、它首先是一本夯实基础的系统安全教材 MIT Press 对原书的概括很准确:全面、与时俱进地介绍经典安全工程的基础,同时为未来的安全挑战作准备。 全书从安全、风险和危害等基本概念讲起,系统覆盖事故分析、危害分析、安全设计、软件安全、人因、安全保证、管理与运行。 FMEA、FTA、事件树、HAZOP 和 STPA 都讲,但不把任何一种方法当成万能答案。 本书更关心的是:每种方法基于怎样的事故模型?适合解决什么问题?边界又在哪里? 会做安全分析、会填各种分析表,不等于会做安全。 安全工程师真正需要的,是面对一个新系统时,仍能判断该看什么、该问什么,以及手里的证据到底够不够。 二、它也是一本面向未来复杂系统的专著 今天的系统比过去复杂得多。 软件承担越来越多的控制功能,人与自动化系统不断重新分工,设计、运营、维护和管理相互影响。事故未必从某个部件失效开始,也可能来自多个“正常”部件之间的不安全交互。 因此,这本书一方面保留经典安全工程的基础;另一方面引入系统思维和系统理论,讨论复杂性、控制、反馈、组织,以及政策和伦理。 这是它最有价值的地方:不急着宣布旧方法过时,也不把新方法包装成灵丹妙药,而是把两者放进同一张地图里。 全书还收录了多个历史重大事故的分析案例,包括挑战者号、哥伦比亚号、切尔诺贝利和福岛等。 医疗、航天、石化和核电看起来离汽车很远,但事故背后的问题并不陌生:错误假设、反馈不足、组织沟通失效,以及对自动化的过度信任。 事故不同,工程上的教训可以迁移。 三、这本书为什么值得推荐? 因为它既适合刚接触安全工程的学生,也适合已经做了多年项目的工程师。 学生可以用它建立一张完整的知识地图,不必一上来就被某一种方法绑住。 工程师可以用它重新校准熟悉的工具:哪些问题已经覆盖,哪些问题还藏在接口、场景和组织里。 管理者也可以借它理解:安全不是安全部门交付的一堆文档,而是设计、验证、运营和管理共同形成的系统属性。 对汽车行业而言,它不能替代 ISO 26262 或 ISO 21448,也不会直接告诉你某张表怎么填。它更像一本方法论的基础教材,让我们知道这些工作为什么要做,以及流程合规之后还要继续追问什么。 当下,AI 正在辅助驾驶和自动驾驶中得到广泛应用。L3、L4 高级别自动驾驶系统的安全运行依赖下图所示的众多利益相关方。建立扎实的系统思维,夯实系统安全工程基础,有利于我们更好地面对和处理未来复杂系统的安全问题。 图:安全关键系统中的利益相关方及反馈关系,源自中文版《系统安全工程导论》图 3.10。 四、关于中文版 本书中文版由我和王红老师两个课题组——吉林大学自动驾驶安全联合实验室、清华大学智能汽车设计与安全性研究中心——合作翻译,多位师生参与,李骏院士、王永军老师主审。 如果你是安全工程专业的学生,或者在汽车、航空航天、轨道交通、能源、医疗器械等领域从事安全相关工作,这本书值得放在案头:初读用来建立地图,遇到具体问题时再回来精读细查。 工具会更新,系统会越来越复杂。 真正经得起变化的,仍然是理解事故为何发生,又如何在设计中阻止它发生的能力。 延伸阅读:机械工业出版社《每日好书推荐|〈系统安全工程导论〉——MIT 教授 Nancy Leveson 系统安全工程重磅新书》。 ...

2026年8月23日 · 约 4 分钟 · 约 1445 字 · 张玉新 Yuxin Zhang · 0

驾驭工程(Harness Engineering)在智能驾驶领域的跨界应用

摘要:2026 年初,Harness Engineering(驾驭工程)在 AI 工程社区迅速崛起,成为继 Prompt Engineering、Context Engineering 之后的第三代方法论范式。本文从驾驭工程的核心概念出发,系统分析其与当前基于端到端算法的智能驾驶系统在全生命周期各阶段的深层对应关系,揭示两者在控制论框架、改进循环、失败应对哲学上的结构性同构,并详细阐述其对智能驾驶用户体验与安全工程(尤其是 SOTIF / ISO 21448)的参考价值。研究发现:驾驭工程与汽车安全工程并非表面相似的类比,而是面对同一类根问题的两套独立演化解法,共享同一套底层操作系统。 一、驾驭工程:第三代 AI 工程范式的崛起 1.1 概念与起源 Harness Engineering(驾驭工程) 是围绕 AI 智能体设计和构建约束机制、反馈回路、工作流控制与持续改进循环的系统工程实践。它不优化模型本身,而是优化模型运行的整个"环境"。 “Harness"一词来自马具——缰绳、马鞍、嚼子——一套引导强大但不可完全预测的动物的完整装备。驾驭工程不是去削弱 AI 的能力,而是为它打造一套完整的约束与引导系统,让它跑得又快又稳。 这个概念由 HashiCorp 联合创始人 Mitchell Hashimoto 在 2026 年 2 月 5 日首次提出。六天后,OpenAI 在其百万行代码实验报告中正式采用这一术语。随后 Martin Fowler 团队撰文深度分析,Anthropic 发布长时运行 Agent 最佳实践,一个月内"Harness Engineering"成为全球开发者社区的高频词。 Mitchell Hashimoto 的原始定义: “Harness engineering is the idea that anytime you find an agent makes a mistake, you take the time to engineer a solution such that the agent will not make that mistake again in the future.” ...

2026年4月9日 · 约 22 分钟 · 约 8775 字 · 张玉新 · 0

VDA AI in QM :德国率先给AI立规矩,对中国自动驾驶行业意味着什么?

摘要:2026年3月,德国VDA发布了全球汽车行业首个AI质量管理标准化指南——VDA 20《AI in Quality Management》(191页)。本文深度解读其AIQM三级风险分级、80项检查表和12个应用案例,分析对中国自动驾驶行业的参考价值,并探讨中国在端到端评估方法论和数据基础设施上的领先优势与机会窗口。 图 1 文末附全文下载链接 章节导读 一、文档背景——VDA AI in QM 是什么?为什么全球汽车行业需要关注? 二、核心框架——风险分级、80项检查表、应用案例、AI安全标准全景图 三、对中国自动驾驶的参考价值——填补AI质量管理空白、变更管理分类 四、中国落地的额外考量——法规差异、组织文化差异、数据生态差异 五、挑战与优化——自身局限 + 端到端可解释性、数据漂移、供应链协调 六、中国的领先优势——AI应用速度领先、端到端评估、数据基础设施 七、关键启示——对OEM/Tier1、标准制定者、研究者分别的行动建议 八、一句话总结——谁先给路上跑的AI立规矩,谁就定义下一个十年 一、文档背景 2026年3月,德国汽车工业协会(VDA)发布了VDA 20——《AI in Quality Management》(以下简称"黄皮书"),这是全球汽车行业首个针对AI质量管理的系统性标准化指南,共191页。 为什么值得关注? 德国VDA标准在全球汽车行业的影响力不亚于ISO标准——VDA 6.3(过程审核)、VDA 6.5(产品审核)是几乎所有进入德国市场的汽车供应商的必修课。VDA 20的发布,意味着AI在汽车质量管理中的使用不再是"可选项",而是开始有了规范化的框架和评估方法。 图 2 黄皮书章节框架 二、黄皮书的核心框架 2.1 AIQM三级风险分级——给AI系统"定安全等级" 黄皮书最核心的贡献是提出了AIQM(AI in Quality Management)三级风险分类方法,基于七个风险维度对AI系统进行评估。 七个风险维度: 维度 评估什么 与自动驾驶的关联 1. AI法规合规 是否属于EU AI Act高风险AI系统 端到端自动驾驶AI组件→高风险 2. 数据保护 是否涉及个人敏感数据 驾驶行为数据、车辆位置→涉及 3. 偏差与公平 模型是否存在系统性偏差 训练数据地域偏差→影响跨区域泛化 4. 透明性 模型是否可解释 端到端黑箱→AIQM-3最高等级 5. 财务风险 错误输出的经济损失 误判导致召回→巨大财务风险 6. 声誉风险 错误的公众影响 自动驾驶事故→极高声誉风险 7. 产品安全特性 功能安全 + 预期功能安全 + 网络安全 最直接的自动驾驶关联维度 分级结果: ...

2026年4月6日 · 约 13 分钟 · 约 5163 字 · 张玉新 Yuxin Zhang · 0

博世工程师开源了一个项目,可能改变每个汽车工程师的工作方式

摘要:博世工程师Thejeswarareddy R开源了一套将汽车工程标准知识系统性注入Claude Code的智能体项目,覆盖75+技能类别。我Fork后补充了自动驾驶安全标准(ISO 21448/34502/4804等)、中国即将实施的强制性国标、以及SOTIF深度实践内容。本文解读这个项目的架构亮点,以及我的补充思路。 图 1 如果你是一个初级的汽车功能安全工程师,你一定有过这样的经历: 早上9点,项目经理发来消息:“这个ADAS功能需要做ASIL分解,下午客户评审前需要给我更新的HARA表格。” 于是你开始翻ISO 26262 Part 3。翻了半小时找到ASIL确定规则,又花20分钟回忆严重度S、暴露率E、可控性C的定义。然后打开Excel模板,逐行填写。填到一半,某个失效模式的ASIL等级拿不准,又翻回标准。等HARA初稿完成——三个小时过去了。 而这还只是一个标准的一个环节。 你同时还要查AUTOSAR的命名规范、MISRA的合规规则、ISO 21434的TARA分析模板、ASPICE的工作产品清单…… 这些工作不难,但极其耗时。据统计,一个初级的功能安全工程师每周大概有10-15个小时花在”翻标准、对条款、填模板”上。 我一直觉得这件事应该有更好的解决方式,但从来没有真正动手去做。直到上周,我看到了一个博世工程师做的事情。 这位博世工程师做了什么 Thejeswarareddy R,博世的一位Lead Engineer,做了一件让我佩服的事: 他把汽车软件工程中最常用的标准和工程知识,系统性地“注入”到了AI助手Claude Code****中,做成了一个完整的开源智能体系统。 图 2 这不是“把几篇标准摘要丢给ChatGPT”那种问答式玩法。他做的是一套经过精心架构设计的工程化系统: 图 3 我来翻译一下这意味着什么。 以前你要做ASIL分解,需要自己翻标准、建模板、填表格。现在你可以直接说: “帮我对这个L3级别的HWP的紧急制动功能做HARA分析,输出ASIL等级” AI会根据注入的ISO 26262知识,按标准流程输出一份结构化的HARA表格。你要做的是审核和判断——而不是把时间花在查找和格式化上。 这个项目有几点让我特别欣赏: **第一,架构设计很讲究。**它用了一种”追加式”安装方式——你现有的开发环境一个字符都不会被修改,所有新增内容都带automotive-前缀避免冲突。这说明作者是真正做工程的人,知道不能动别人的工作环境。 **第二,规模感令人敬畏。**75+个技能类别意味着他梳理了ADAS、BMS、V2X、动力总成、诊断、OTA、数字孪生、Zonal架构等十几个汽车细分领域的知识体系。这不是一两天能做出来的事情。 **第三,完全开源。**MIT协议,你可以自由使用、修改,甚至用在商业项目中。 我做了一些小小的补充 说了这么多好话,说一个”但是”。 这个项目的覆盖重心是传统汽车软件工程——ISO 26262功能安全、AUTOSAR架构、MISRA编码规范、ASPICE过程管理——这些做得很扎实。 但有两个方向,由于作者的工作背景和地域,覆盖比较薄: **一是自动驾驶安全领域的专项标准。**近两三年密集发布了一批重要的ADAS/AD安全标准,原项目基本没有涉及。 **二是中国标准法规体系。**中国正在加速建立自己的智能网联汽车标准,包括两个即将实施的强制性国标,原项目里完全没有。 这两个方向恰好是我日常工作的领域,所以我Fork了这个项目,做了一些补充。以下是我补充的主要内容: 图 4 补充一:自动驾驶安全标准 这几年,自动驾驶安全评估从”没有标准可依”快速进入了”标准框架基本成型”的阶段。以下几项标准构成了当前AD安全评估的核心框架: 图 5 这几项标准,在我的Fork中都以结构化的技能文件形式集成了——不是放一份摘要,而是提取了核心框架、关键概念和工程实施要点。 补充二:中国标准法规 对在国内做L2/L3产品的工程师来说,有两份即将实施的强制性国标是绕不开的: 第一个是L2组合驾驶辅助系统安全要求(GB强标)。 图 6 这是中国第一个针对L2 组合驾驶辅助系统的强制性国家标准。2027年执行,所有新上公告的搭载L2组合辅助驾驶功能的车型都必须满足。它涵盖了ODD定义、功能安全、SOTIF、DMS、HMI、网络安全等全方位要求。如果你在主机厂或Tier1做L2产品,明年这个标准就是你的”甲方”。 第二个是自动驾驶系统安全要求(GB强标)。 图 7 这是面向L3准入的国家战略级的强制标准(还在征求意见中),要求ADS的安全水平至少等同于”合格谨慎的人类驾驶员”。标准里提出了安全管理体系(SMS)、仿真测试验证、在用安全监控(ISMR)等系统性要求,覆盖L3和L4。草案目前50页,结构清晰,对做ADS产品准入的团队非常重要。 ...

2026年4月6日 · 约 6 分钟 · 约 2227 字 · 张玉新 Yuxin Zhang · 0

日本SAKURA自动驾驶安全评价框架V4.0价值与挑战

摘要:2026年3月,JAMA发布了SAKURA自动驾驶安全评价框架第四版(Ver.4.0),一份344页的国家级安全评价技术文档。本文从公司价值、工程师视角、核心方法论到端到端AI时代的前沿挑战,系统解读这份由丰田、本田、日产等日本主流车企联合打造的安全评价体系,并探讨其对中国标准工作的启示。 图 1 2026年3月,SAKURA项目正式结题,日本汽车工业协会(JAMA)发布了SAKURA自动驾驶安全评价框架的第四版——一份长达344页的技术文档。 这不是某个车企的内部报告,而是丰田、本田、日产、马自达、斯巴鲁、铃木、日野、三菱等几乎全部日本主流车企,加上博世日本、大陆日本等Tier 1,在日本经济产业省(METI)主导下,联合打造的国家级安全评价体系。 SAKURA项目主席Satoshi Taniguchi来自丰田,同时也是ISO 34502的项目负责人。该项目也与我们熟知的德国PEGASUS系列项目有密切联动和协作,并支持了第一个L3法规UNECE R157,换句话说,这份文档的方法论直接塑造了国际标准。 图 2 它为什么值得我们花时间读?读完又能用在哪里? 本文将从公司价值、工程师价值、核心方法论,一直到端到端AI时代的前沿挑战,做一个系统的解读。 一、先搞清楚:SAKURA到底在做什么 SAKURA的全称是Safety Assurance for automated driving using Knowledge-based Universal Risk Assessment。名字很长,核心思路却很简洁: 用物理原理,系统性地穷举自动驾驶需要面对的所有安全场景。 图 3 具体怎么做?框架把动态驾驶任务(DDT)拆解为感知****→决策→****操作三个过程,然后针对每个过程,基于物理原理识别可能的干扰因素: 感知干扰传感器物理机制决定的——雷达的电磁波特性、LiDAR的红外光特性、摄像头的可见光特性,分别会在什么条件下"看不清" 交通干扰道路几何×自车行为×周围车辆行为的系统组合——什么样的交通态势会构成威胁 车辆动力学干扰作用于车辆的物理力——路面状态、风力、轮胎性能如何影响控制 这套方法的精髓在于:不是从事故数据中倒推场景(数据驱动),而是从物理第一性原理正向推导场景(原理驱动)。好处是可以论证场景集合的完备性——你能说清楚为什么这些场景"够了"。 在此基础上,框架还建立了一个四象限模型:按"合理可预见性"和"可预防性"两个维度划分所有场景。核心评价对象是象限A——可预见且可预防的场景,自动驾驶系统在这些场景中不能出事故。 图 4 Ver.4.0相比之前的版本,最大的更新是在之前主要面向结构化道路的基础上,全面纳入了城市行车场景和弱势交通参与者VRU(行人和骑行者),并扩展了一般道路的遮挡场景考量。 图 5 二、这份文档对谁有用? 整车企业(OEM) 安全论证结构。文档展示了一套完整的、与ISO 21448对齐的安全保障流程——从ODD定义到安全评估的闭环。OEM安全部门可以直接参照搭建自己的安全论证体系。 场景矩阵。框架通过系统组合构建了58类交通干扰场景,为测试场景库建设提供了结构化起点。不用再从零开始拍脑袋。 C&C Driver****模型。这是文档技术含量最高的部分之一——将人类驾驶员的碰撞规避行为量化为具体参数:感知延迟0.75秒、最大减速度0.774G。这些数字直接定义了安全判据的基准线。 自动驾驶科技公司 合规出海的核心参考。Annex G直接对应UN R-157法规的仿真验证要求。如果你的AD系统要出海,这一章是必读。 Pass/Fail****的量化依据。文档给出了Cut-in、Cut-out、Deceleration三类典型场景的可预防性边界——绿色区域表示系统应当能避免碰撞。这是算法测试判据的直接来源。 传感器供应商 Annex E大约100页,是全球最系统的传感器物理原理干扰场景建模文档之一。毫米波雷达5类干扰、LiDAR 3类干扰、摄像头3类干扰,每类都从物理原理出发建立了完整的干扰模型。传感器团队的必读材料。 研究机构 Physical Principle Approach本身就是方法论创新。C&C Driver模型的局限性(仅覆盖制动、仅覆盖安全维度、参数区域局限)是明确的open research question。VRU场景的量化方法尚在发展中。 三、工程师应该怎么读 不同角色的工程师,关注点差异很大。 算法工程师 应该重点理解场景不是随机产生的,而是通过DDT过程分解+物理原理推导出来的。重点看第5章——Cut-in场景如何从数据采集→参数提取→分布估计→概率阈值设定,一步步定义出"合理可预见"的参数范围。以及第6.4节的可预防性边界——这直接决定了你的规划模块应该设置多大的安全裕度。 ...

2026年4月6日 · 约 10 分钟 · 约 3653 字 · 张玉新 Yuxin Zhang · 0