SAME STACK
同一技术栈
感知—认知—规划—执行—反馈的闭环同构,汽车本质上是轮式机器人。
SCENARIOS, HUMAN-LIKE EVALUATION AND SAFETY EVIDENCE FOR MOBILE PHYSICAL AI
自动驾驶安全联合实验室
吉林大学 & 卓驭科技
RoboSec 2026 · 首届中国具身智能安全大会 · 2026年9月 · 上海
两条支柱:汽车侧的安全内核 × 具身侧的母体重构;一条证据链贯穿全场,25 分钟走完。
00 · THESIS
迁移的是安全内核,不是标准条文。
智能汽车沉淀下来的,是一套「风险分析 → 安全需求 → 验证 → 安全论证 → 运行监测」的闭环;载体一旦换成机器人,这套骨架仍然有效,但标准母体必须重建。
SAME STACK
感知—认知—规划—执行—反馈的闭环同构,汽车本质上是轮式机器人。
TRANSFERABLE
风险分析、安全需求、验证确认、安全论证与运行监测。
TO REBUILD
机器人形态多样,标准母体回到机械安全与工控安全体系。
综合 ISO 26262 / ISO 21448 / ISO/PAS 8800 与机械安全、工控安全体系的判断,为本报告研究框架。
0301 · SAFETY VIEW
随机失效与系统性失效导致的风险。
无故障时,由功能不足、触发条件与可预见误用导致的风险。
网络攻击、未授权访问、篡改与供应链风险。
学习型系统的不确定、偏见、不可解释与评估不足。
人机交互、任务分配、接管与责任边界。
个人数据、生物特征、跨境与授权。
六个维度相互耦合:AI 安全同时牵动预期功能安全与信息安全,人因伦理牵动功能安全与数据隐私。
0401 · SAFETY KERNEL
综合 ISO 26262、ISO 21448、ISO/PAS 8800 与安全论证工程实践。
0501 · THREE DOMAINS 1
传感器与执行器失效。诊断覆盖、降级与冗余。
感知漏检误检与场景覆盖不足。
V2X、OTA 与车内网络的攻击面。
端到端模型的分布外行为与不可解释。
依据 ISO 26262、ISO 21448、ISO/SAE 21434 与 ISO/PAS 8800 的问题域整理。
0601 · THREE DOMAINS 2
用冗余供电与通信保证失效后仍可控。
从 fail-degraded 到 fail-operational 的等级与目标。
等级不是标签,而是可被审查的定量结果。
依据 ISO 26262、ISO 13849-1、IEC 62061 的问题域整理;等级与度量作为参考工具,不作机器人直接模板。
0701 · THREE DOMAINS 3
注意力分散、误操作与驾驶权交接。
儿童或宠物被遗留舱内的风险。
语音、视频与生物特征的采集边界。
以人为本、公平公正与责任边界。
座舱安全的难点不在单点技术,而在「人—车—数据」三者的边界划分。
0801 · OTHER DOMAINS
热失控、高压安全与充电安全。
路侧设备、云平台与协同决策的信任边界。
碰撞安全、运行维护与救援。
依赖链与更新链的完整性。
这些领域在机器人上会以不同形式重现,是「同构不同域」的一部分。
0901 · TRANSFERABLE
把危害分析与风险分级的思想,改写为「接触危害 + 暴露 + 可控性」。
从穷举场景转向触发条件、功能不足与残余风险。
OOD 检测、置信度阈值、输出格式约束与决策日志。
ISO 26262 的 S/E/C、FSC/TSC、V 模型与 PMHF/SPFM/LFM 属于参考工具,不是直接模板。
1001 · LEVEL INTUITION
控制类别(Cat. B–4)、MTTFd、诊断覆盖率 DC 与共因失效 CCF 共同决定,不能只看单一数字。
ASIL、PL、SIL 之间没有换算关系。本页只用于建立量级直觉,不能用于合规替换。
公开资料整理:ISO 26262、ISO 13849-1 与 IEC 61508 等级体系的量级对照,仅作方法论演示。
1101 · STANDARDS MAP
标准状态以官方发布为准;拟立项项目只表述为在研或公开立项信号,不称已发布。
1201 · TOOLBOX
危害识别与风险评估。
把主张、论据与证据组织成结构化材料。
需求—设计—实现—验证的双向追溯。
从虚拟到实车的分层验证。
部署之后的持续安全能力。
面向机器学习组件的失效模式分析。
工具箱里的每一件都能迁移,前提是换载体后重新定义输入、边界与验收对象。
1301 · BOUNDARY
车道、路口与交通灯只是机器人任务空间的一部分。电梯、门禁、负载与服务对象同样是场景元素。
驾驶员接管不适用于所有机器人。远程协助、任务取消、原地等待与机械降级需要重新定义。
过快接近、错误交付、挤占通道、损坏货件同样可能是不可接受行为。
三条边界决定 SOTIF 不能照搬,而必须重生。
1401 · PILLAR ONE SUMMARY
这条分界线是下半场「换母体」论证的起点。
1502 · THE JUDGEMENT
可迁移的是骨架与思想,不可迁移的是标准母体本身。
安全内核与工程纪律。
「无故障也可能不安全」的问题意识与论证方式。
用适合本形态的标准,组装成一份自建 Safety Case。
本报告立场:不要找 ISO 26262 的机器人版,也不要找 ISO 21434 的机器人版。
1602 · WHY
人形、轮足、四足与 AGV,在自由度、接触方式与任务空间上差异巨大。
广义机械与工程机械的安全处理方式,本身就以风险评估为起点,而不是依赖单一母标。
整机移动 + 多自由度关节 + AI 自主决策三者耦合。
本页判断来自对机械与工程机械领域安全方法论的重新审视。
1702 · NEW PARENT
中国对应:GB/T 15706、GB/T 16855.1、GB/T 20438、GB 11291 系列、GB/T 38124。公开资料整理,仅作方法论演示。
1802 · STANDARD COMBO
用整机与移动要求覆盖形态和移动能力。
用协作要求覆盖接触与力的边界。
用场景与学习型组件要求覆盖开放环境。
公开资料整理,仅作方法论演示;具体适用标准需按产品形态与目标市场确认。
1902 · SECURITY PARENT
公开资料整理,仅作方法论演示,不代表任何企业实际方案。
2002 · NEW SURFACE
机器人的「总线」,历史上默认无认证、无加密。
提示词注入、越狱与工具调用滥用。
视频、音频与生物特征,是汽车从未面对过的隐私强度。
依赖链不透明、漏洞追踪缺失。
欧盟与国产安全体系并行。
它们都不在传统故障安全的假设里:要么进入安全论证,要么成为残余风险。
新增威胁面整理自公开资料,仅作方法论演示。
2102 · METHOD REBORN
ISO 21448 生命周期概念与 Coverage-Driven Verification 方法映射。
2202 · DEFINITION
任何一个维度的短板,都会成为整体安全的上限。综合结论采用短板原则:安全不能被效率或流畅度平均抵消。
三维定义为本次报告提出的综合框架。
2302 · FINAL QUESTION
系统没有失效,但决策本身可能伤人。
这是移动物理 AI 安全区别于汽车安全的根本问题:控制栈能给出失效边界,却给不出目标与责任的边界。
行为安全 / 伦理功能安全:需要新的评价对象与新的证据形式。
2403 · MATRIX
矩阵用于说明跨本体差异,不构成任何具体产品的安全结论。
2503 · CASE A
公开资料整理,仅作方法论演示,不代表任何企业实际方案。
2603 · CASE B
判断「没撞」之外,移动得是否合理。
协作与递送场景中的接触风险。
不确定时先降能力,而不是先完成任务。
通用层—任务层—部署层的树状覆盖继承;用覆盖驱动验证的四象限与发现速率,持续把未知变成已知。
结合 ISO 21448、ISO/TS 15066 与覆盖驱动验证方法的综合框架。
2704 · INDUSTRY CHECK
特斯拉把评估列为三道关卡中最难的一道:loss 不等于真实性能,开环好不等于闭环好,避免一次事故有多种正确解,指标必须容纳多模态。
神经世界模拟器用「状态—动作」数据训练,把状态喂给策略网络形成纯神经闭环;同一套方法从 FSD 迁移到 Optimus,生成工厂与室内场景。
AI4 双计算机并行互检,一台失效时另一台接管;同一颗芯片同时驱动车载系统与人形机器人。
来源:Ashok Elluswamy(Tesla AI 软件副总裁)CVPR 2026 演讲「Building Foundational Models for Robotics at Tesla」。规模与里程数字均为特斯拉自报口径,架构参数为二手转述,非独立验证,不作为安全结论引用。
2804 · CLOSING
Robot SOTIF 开放研究专题:autozyx.com/opentopic/robot-sotif-safety/ | 深圳项目相关研究框架仅按已提交材料表述。
29
BACKUP 01 · SAFETY BOUNDARIES
硬件随机失效、软件与系统性故障所导致的风险。
无故障情况下,由功能不足、触发条件和可预见误用导致的风险。
数据、模型、泛化、鲁棒性、可解释性和评估方法不足。
恶意攻击、未经授权访问、篡改和供应链安全风险。
四个域需要协同,但不能因为存在交叉就混成一个风险分类。
31BACKUP 02 · HMRM / HLMB
综合结果采用短板原则:安全维度不能被更高的效率或平滑性平均抵消。
BACKUP 03 · CLAIM CONTROL
| 主题 | 本次可用口径 | 本次不作出的结论 |
|---|---|---|
| 产业定位 | 移动物理 AI;智能一切移动 | 不使用“全球唯一”“全场景通用”等绝对表述 |
| 垂类布局 | 乘用车、商用重卡/客车、Robotaxi、无人物流、机器人已量产落地或正在落地 | 不披露客户项目、版本、节点与未公开进度 |
| 技术基座 | 原生多模态基础模型、工业硬件、数据闭环和安全工程基础 | 不披露模型参数、私有数据规模和准出指标 |
| 安全能力 | 汽车安全工程经验可为跨垂类验证提供基础 | 不宣称已经解决移动物理 AI 或 Robot SOTIF |
| 深圳项目 | 项目已提交,可公开 HMRM/HLMB 概念 | 不表述为已立项、已验收、已认证或成熟产品 |
依据:用户确认的对外边界、卓驭 2026 年公开演讲材料及深圳项目已提交状态。
33BACKUP 04 · SOURCES & GLOSSARY
BACKUP 05 · STANDARDS CROSSWALK
| 问题 | 汽车侧做法 | 机器人侧落点 |
|---|---|---|
| 风险分析 | HARA 与 S/E/C → ASIL 分级 | ISO 12100 风险评估;改写为接触危害 + 暴露 + 可控性 |
| 等级与定量 | ASIL + PMHF / SPFM / LFM | ISO 13849-1(PL)与 IEC 62061(SIL);结构、诊断覆盖与共因失效 |
| 整机要求 | 整车级功能安全与型式认证 | ISO 13482 整机;ISO 10218 / ISO/TS 15066 机械臂;ISO 3691-4 底盘 |
| 场景与 AI | ISO 21448 场景与触发条件;ISO/PAS 8800 护栏 | 开放任务空间与 LLM/VLA 任务链,需要重新定义场景族与触发条件 |
| 信息安全 | ISO/SAE 21434、TARA、CSMS | 母体换成 IEC 62443;桥是 IEC TS 63074 的 SIL / PL 与 SL 映射 |
公开资料整理,仅作方法论演示;具体适用标准需按产品形态与目标市场确认。
35BACKUP 06 · EVIDENCE PACKAGE
把人群密度、门状态、速度、网络与任务压力等变量组织成覆盖桶。
接近速度、最小距离、停顿节奏与效率偏离的分布级证据。
主张、论据与证据三层结构,把测试、监控与人工决策组织成可审查材料。
不是「做过测试」,而是「每个安全主张都能找到证据」。
36