跨越天际:从智能汽车到 eVTOL 的适航与系统级开发12——机器学习在 DO-178C 的挑战
智能汽车领域的深度学习技术(如端到端大模型、强化学习路径规划)面临航空适航标准DO-178C的根本冲突。DO-178C要求代码具备确定性和100%可追溯性,而神经网络的非线性黑盒特性无法满足这一要求。AI算法在eVTOL自主飞行中的应用面临三大挑战:显式逻辑与黑盒概率的对立、双向追溯链断裂、长尾效应风险。解决方案是将AI降级为DALC级感知模块,并设置DALA级确定性安全监视器进行指令验证。最终结论指出,航空领域必须用传统显式逻辑为AI算法设置严格约束,才能确保飞行安全。



在智能汽车行业,基于深度学习(Deep Learning)的“端到端大模型”、“条件感知网络”和“强化学习路径规划”是各家车企秀肌肉的绝对核心。汽车工程师习惯了用海量的数据(Data-driven)去训练神经网络,让AI在数百万公里的黑盒测试中自己去泛化、去逼近最优解。
然而,当这套代表着智能汽车最高科技的“数据驱动型算法”一脚踩进民有机载软件审定标准 DO-178C 的大门时,整个航空适航界都会感到窒息。因为神经网络(Neural Networks)和机器学习(Machine Learning)的底层数学本质,与 DO-178C 的灵魂——“确定性(Determinism)”与“100% 双向可追溯性(Traceability)”——发生了根本性的、不可调和的逻辑冲突。
4.3 AI 与自动驾驶代码的适航困境(机器学习在 DO-178C 的挑战)
在 eVTOL 自主飞行、自主避障(DAA,探测与避让)以及自动降落系统的开发中,汽车工程师最喜欢谈论的方案就是:“用视觉/激光雷达融合的深度学习网络来识别障碍物和跑道,这个模型在汽车自动驾驶上已经验证得非常成熟。”
但当审查代表(DER)坐到桌前,拿出 DO-178C 标准时,这场跨界对话会立刻陷入死局。
1. 范式的根本对立:显式逻辑 vs. 黑盒概率
DO-178C 的整套审定哲学是建立在“基于需求的开发(Requirement-based Development)”之上的。它要求每一行代码的诞生,都必须源于人类工程师写下的一条明确的、可理解的、具有显式逻辑的输入输出需求。
-
神经网络的“反叛”:神经网络的本质是一个包含数百万个权重和偏置参数的非线性矩阵方程。它不是由人类逻辑编写的,而是通过反向传播算法在数据海里“喂”出来的。
-
无法解释的“衍生行为”:如果审查官随机指着视觉感知模型中的某一个神经元或某一个权重参数问:“这个参数的诞生对应哪一条高级软件需求?它的物理学和安全控制逻辑是什么?”没有人能够回答。深度学习网络的非线性特征注定了它是自适应的、不可解释的。在适航体系下,无法解释的参数等同于“未定义行为”,而未定义行为在 DAL A/B 级系统中是绝对的死刑。
2. 双向追溯链的彻底断裂
我们在 4.2 节中反复强调,DAL A 软件的生命线是需求、设计、源代码、测试用例的 100% 双向追溯。但在 AI 算法面前,这条铁链会直接断成碎片:
-
代码的“名存实亡”:在 AI 推理引擎中,所有的核心代码往往精简为几行通用的矩阵乘加指令(如
Y = Gemm(X, W, B))。决定飞机到底是向上爬升还是向下俯冲的,不是代码逻辑,而是加载进内存的几百兆二进制权重文件(Weights)。 -
追溯的终点变成了“玄学”:测试用例无法挂载到具体的代码分支上,因为 AI 根本没有传统意义上的
if-else分支,它的逻辑隐藏在高维空间里。你无法在汇编指令层跑出 100% 的 MC/DC 覆盖率。这意味着 DO-178C赖以信任的整个“软件结构覆盖率验证体系”在 AI 面前彻底失效。
3. “长尾效应(Corner Cases)”与幻觉的灾难
智能汽车在遇到未训练过的长尾工况(如奇特造型的洒水车、特殊光影下的逆光跑道)时,系统可能会发生一瞬间的“幻觉”或误判,导致幽灵刹车,人类驾驶员可以随时踩油门接管。
但在百米低空运行、不依赖人类高频接管的 eVTOL 上,AI 的一次“幻觉”就会导致坠机:
-
对抗样本攻击(Adversarial Attacks)的物理脆弱性:在深度学习中,哪怕只是在跑道标记线上多加了几片落叶或特定的反光图案(物理层面的微小扰动),都可能触发神经网络的非线性剧变,导致 AI 将跑道识别为障碍物而拒绝降落。这种极其不稳定的非线性边界,在传统软件开发里是不可想象的。
适航界妥协的破局之道:向多域架构与确定性“沙盒”妥协
AI 带来的高维感知能力在低空复杂空域确实无可替代(比如识别风筝、飞鸟、物流无人机),为了解决这一矛盾,局方(如 EASA 推出的 AI 适航白皮书《EASA AI Roadmap》)和航空界目前达成了一种折中的“沙盒隔离与非相似守门人机制”。
汽车工程师如果想让自动驾驶算法合法上天,必须接受以下架构重构:
【 外部传感器输入 (相机/激光雷达) 】
│
▼
┌───────────────────────────────┐
│ 高级感知与自主规划域 (AI) │
│ (跑在高性能 SoC / GPU 上) │ ◄─── 汽车工程师的“自动驾驶”核心
│ ★ 划归为较低安全等级 (DAL C) │
└───────────────┬───────────────┘
│ (发出建议指令:如左转避让)
▼
┌───────────────────────────────┐
│ 确定性安全守门人 (Monitor) │
│ (跑在通用航天级 MCU 上的 FPGA) │ ◄─── 传统适航控制的“铁闸”
│ ★ 必须通过 100% DO-178C DAL A │
└───────────────┬───────────────┘
│ (通过基于硬地理围栏/动力学方程的几何验算)
▼
【 执行机构:舵面 / 分布式电推进系统 】
-
AI 的安全级别降级(DAL C):
不把 AI 放在涉及最终飞行姿态解算的 DAL A 主回路中。将复杂的神经网络模型缩减边界,仅用于执行高级感知、交通流避让(DAA)的指令生成,将其开发等级定为 DAL C。这样,开发团队可以大量使用汽车积累的标注数据集进行过程自证。
-
设置 DAL A 级的“物理守门人(Monitor / Checker)”:
在 AI 输出的指令和最终的飞控执行机构之间,强行插入一个基于传统显式逻辑编写的、通过 100% DO-178C 审定的 DAL A 级安全监视器(通常是一段基于刚体动力学方程和地理围栏的硬编码逻辑)。
-
控制权剥夺:AI 如果计算出一条完美的避让曲线,安全监视器会在后台用极其死板的物理公式进行微秒级验算(如过载是否超限、高度是否低于安全红线)。一旦发现 AI 因为幻觉发出了超出物理安全边界的“发疯指令”,守门人会瞬间切断 AI 的控制权,触发 DAL A 级的备用非相似代码,硬行将飞机拉回平飞或弹伞。
-
技术范式与适航冲突矩阵
| 技术特征 | 智能汽车自动驾驶(数据驱动范式) | eVTOL 机载 AI(适航沙盒范式) |
| 算法信任基础 | 统计学信任(跑过几百万公里,BLER 极低)。 | 逻辑学信任(所有行为必须在编译前被数学公式完全约束)。 |
| 功能实现者 | 神经网络参数文件(黑盒矩阵权重)。 | 人类工程师编写的确定性状态机(白盒代码)。 |
| 软件覆盖率指标 | 几乎无法统计,不作为核心合规指标。 | AI 自身降级至 DAL C 跑数据验证;外围守门人 100% 满足 MC/DC。 |
| 失效表现形式 | 概率性的黑盒误判(长尾工况下的瞬时幻觉)。 | 确定性的硬件损坏或被监视器拦截。 |
| 硬件运行平台 | 500TOPS+ 的高功耗异构大芯片(NVIDIA/高通)。 | 航空级微处理器 + 硬件加速器 + 高性能车规SoC的分区组合。 |
结论:
“数据驱动的机器学习是智能汽车赠予 eVTOL 的一件‘降维武器’,它赋予了低空飞行器无与伦比的复杂环境感知力。然而,DO-178C 那冰冷的‘可追溯性’铁律,也注定了神经网络无法染指飞行主控制回路的权力。在天空的设计哲学里,哪怕一个算法能做出 99.999% 的聪明决策,只要它有 0.001% 的概率会产生无法解释的‘幻觉’,它的控制权就必须被无情夺走。从智能汽车跨界而来的自动驾驶团队,必须学会克制对黑盒大模型的盲目崇拜,用最古老、最死板的显式几何方程为 AI 套上一副 DAL A 级的‘紧箍咒’,这才是高级感知算法安全飞天的唯一坦途。”
更多推荐



所有评论(0)