ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

Uber自动驾驶五年安全重塑:双安全员模式与端到端大模型技术演进

2026/8/18 3:31:10 拓冰建站 浏览量
Uber自动驾驶五年安全重塑:双安全员模式与端到端大模型技术演进 1. 从“致命事故”到“谨慎重启”Uber自动驾驶测试的五年之变最近Uber向监管机构申请恢复其自动驾驶汽车在公共道路上的测试资格这则消息在自动驾驶圈内引发了不小的讨论。最引人注目的一个细节是Uber明确表示重启测试的车辆前排将配备两名安全员。这个看似简单的配置调整背后却是一段长达五年的沉寂、反思与技术路线的重塑。对于所有关注自动驾驶商业化落地的人来说Uber的这次“回归”不仅仅是一家公司的业务重启更像是一个行业在经历阵痛后对“安全”与“责任”边界的一次重新定义和公开演示。时间拉回到2018年3月亚利桑那州坦佩市一辆Uber的自动驾驶测试车在夜间撞倒了一名横穿马路的行人导致其身亡。这起全球首例自动驾驶汽车致行人死亡的事故像一颗投入湖面的巨石激起了关于技术伦理、法律边界和监管责任的巨大波澜。Uber的自动驾驶测试项目随即被全面叫停其技术路线、安全规程乃至整个公司的自动驾驶战略都受到了前所未有的审视。五年过去了当Uber再次申请“上路”时它带来的不仅是一份申请更是一份面向公众和监管机构的“安全答卷”。前排两名安全员的配置就是这份答卷上最醒目的一行字。它传递的信号非常明确在技术尚未达到绝对可靠的“无人化”之前人的监督和冗余是安全不可或缺的底线。这不仅仅是Uber一家的选择也正在成为全球范围内高阶自动驾驶测试的“新常态”。那么Uber这五年究竟做了什么从技术角度看单纯的“堆人”显然不是答案。结合当前自动驾驶领域的热点我们可以推测其技术栈必然经历了深度迭代。例如端到端大模型和VLA视觉-语言-动作模型正在成为感知决策的新范式它们能否更好地处理类似“夜间横穿马路的行人”这样的长尾极端场景传统的模块化“感知-规划-控制”流水线是否在与Apollo EM Planner这类注重舒适性与曲率连续性的规划器结合后变得更加可靠在测试验证环节除了增加安全员其自动化测试体系、针对AI模型的投毒测试与安全测试是否已经构建起更坚固的防线这些技术细节的演进才是支撑其重启信心的真正基石。Uber的回归为我们观察自动驾驶技术如何从事故中学习、从挫折中进化提供了一个绝佳的样本。2. “双安全员”模式冗余设计背后的安全逻辑与成本考量Uber提出的“前排两名安全员”配置绝非简单的“人多力量大”。在系统工程和功能安全领域这是一种经典的冗余设计。其核心逻辑在于通过引入独立的、具备相同或相似能力的备份单元确保在主单元失效时系统整体功能不发生灾难性故障。在自动驾驶的语境下主单元是车辆的自动驾驶系统备份单元就是人类安全员。2.1 双安全员的职责划分与协同机制在实际操作中两名安全员的角色通常会有明确分工形成“操作员”与“监控员”的协同。这种分工借鉴了航空领域驾驶舱资源管理的理念。主安全员操作员的主要职责是执行直接的车辆控制。他/她需要时刻准备在系统发出接管请求Request to Intervene, RTI或自己判断系统行为异常时立即接管方向盘、油门和刹车。这就要求主安全员必须保持高度的情境感知双手虚握方向盘脚放在刹车踏板附近处于随时可以介入的“预备状态”。副安全员监控员的职责则更加宏观和策略性。他/她主要负责监控自动驾驶系统的整体状态、周围复杂的交通环境、高精度地图与定位的匹配度以及车载远程通信系统的链路状态。同时监控员需要记录测试过程中的关键事件、系统边界表现如对施工区域、特殊天气的处理以及任何软件异常。在某些设计中监控员还负责与远程监控中心进行通信汇报测试状态。这种分工的关键在于“独立性”。两名安全员的判断和操作应基于各自独立的观察和认知。例如当自动驾驶系统因感知漏检而即将撞上障碍物时理想情况是主安全员基于视觉观察及时接管同时监控员通过系统状态显示屏也发现了感知模块的置信度骤降从而进行口头提醒。这种双重确认机制极大地降低了因单一人为失误或系统单点故障导致事故的概率。2.2 成本与可扩展性的现实挑战然而双安全员模式最直接的挑战就是高昂的运营成本。这不仅仅是两份工资还包括车辆改装双控系统、培训、保险以及管理成本的倍增。对于旨在最终取消安全员、实现无人化运营以降低成本的Robotaxi商业模式来说这似乎是一种“倒退”。但从另一个角度看这又是技术发展必经的“谨慎期”。在自动驾驶系统处理Corner Case极端案例的能力尚未得到充分验证前双安全员是一种负责任的风险缓释措施。它相当于在系统开发的“死亡峡谷”上架起了一座更稳固的桥梁。Uber的选择反映了其在当前技术成熟度与商业野心之间的一种务实平衡宁可牺牲短期的测试效率和成本也要确保绝对的安全重建公众和监管机构的信任。这种模式也影响了测试数据的收集效率。双安全员在场可能会使系统更倾向于“求助”从而减少了自动驾驶系统独立处理复杂场景的机会这可能不利于收集系统在“挣扎”状态下的边界行为数据。因此测试团队需要设计精细化的测试场景和操作规程明确在何种情况下安全员必须接管何种情况下可以允许系统“尝试”一下以收集宝贵的长尾数据。3. 技术栈的重塑事故后的核心能力升级方向2018年的事故调查指出Uber的自动驾驶系统存在一系列问题感知模块未能正确分类横穿马路的行人最初归类为“未知物体”后为“车辆”最后才是“自行车”决策模块在紧急制动功能被禁用的情况下未能做出避让而车内的安全员当时正在分心。这起事故暴露了从感知、决策到人机交互的全链条漏洞。过去五年Uber的自动驾驶团队已独立为Aurora后Uber又转而与多家公司合作必然在这些方面进行了彻底的重构。3.1 感知系统的进化从规则到数据驱动当年的感知系统很可能严重依赖传统的计算机视觉算法和激光雷达点云聚类分割。对于夜间、低对比度、突然出现的非标准姿态行人这类算法的鲁棒性不足。现在的技术前沿已经转向数据驱动尤其是深度学习与自动驾驶的深度融合。端到端感知与VLA模型传统的感知是“分而治之”先检测物体再识别其类别、属性最后跟踪。端到端模型则试图用单个庞大的神经网络直接输入传感器数据图像、激光雷达点云输出对周围环境的完整理解包括物体、可行驶区域、交通灯状态等。VLAVision-Language-Action模型更进一步引入了语言作为中间表示或对齐目标让模型不仅能“看到”还能用人类可理解的“概念”去推理场景。例如模型内部可能形成“一个穿着深色衣服的人正在从右侧阴影中快速跑向车道”这样的语义理解而非仅仅是几个带有“行人”标签的检测框。这种基于语义的、连贯的场景理解对于预测行人意图、判断场景风险等级至关重要。多模态传感器融合的深化不再是简单的激光雷达与摄像头数据在结果层面的“后融合”而是转向特征层甚至数据层的“前融合”或“深融合”。利用点云分割技术更精细地处理激光雷达数据同时与摄像头提供的丰富纹理、颜色信息进行深度融合以应对夜间、逆光、恶劣天气等单一传感器失效的场景。针对“中国自动驾驶数据集”或“自动驾驶数据集”中特有的密集交通流、混合交通参与者电动车、三轮车等场景需要进行专门的模型训练和优化。预测模块的加强感知的目的不仅是识别现在更是预测未来。现代自动驾驶系统会专门训练一个预测模块基于感知到的物体轨迹、地图信息如路口、车道线、交通规则来预测其他交通参与者未来数秒内的可能路径。这对于处理行人“鬼探头”这类场景尤为关键。3.2 规划与控制舒适性、安全性与合规性的统一规划模块负责生成一条从当前位置到目标位置的安全、舒适、可执行的轨迹。Uber早期可能使用了相对基础的规划器。现在行业更关注规划的质量。Apollo EM Planner 与曲率连续性百度Apollo开源的EMExpectation-Maximization规划器是一个典型代表。它通过迭代优化同时考虑多个代价函数如距离障碍物的距离、偏离车道的程度、加速度/加加速度带来的不适感、轨迹曲率等生成一条平滑的轨迹。对曲率的优化直接关系到乘坐舒适性急打方向带来的高曲率变化会让乘客感到不适甚至危险。规划器需要确保生成的轨迹不仅安全避障其曲率变化也是连续且平缓的符合车辆动力学和人的感受。引入安全力场Safety Force Field或责任敏感安全RSS模型这些是形式化的安全模型用于在决策层面设定不可逾越的安全边界。例如RSS模型会明确定义在各种场景下跟车、路口汇入等的安全距离、安全反应时间等规则。规划器的输出必须满足这些形式化规则为系统提供一层可验证的安全保障。控制器的精确执行规划好的轨迹需要由底层控制器通常采用模型预测控制MPC或PID控制精确执行。这涉及到对车辆动力学模型的精确标定包括电机扭矩常数等参数的准确测量。控制器需要克服路面摩擦、风阻等干扰确保车辆能够稳定地跟踪规划轨迹。3.3 仿真与测试验证体系的构建从“路测”到“硅基测试”的转变完全依赖真实路测来验证安全性和发现极端案例成本极高且效率低下。因此构建强大的虚拟仿真测试平台是必由之路。这不仅仅是简单的场景回放而是包含大规模场景库建设利用真实路采数据、事故数据重建以及人工逻辑泛化构建包含数百万个测试场景的数据库特别是那些危险但罕见的Corner Case。数字孪生与传感器仿真创建高保真的虚拟世界模拟各种天气、光照、交通状况并生成接近真实的摄像头图像、激光雷达点云和毫米波雷达信号用于测试感知算法。软件在环SIL与硬件在环HIL测试在仿真环境中对完整的自动驾驶软件栈或集成了真实控制器硬件的系统进行7x24小时不间断测试。利用类似JMeter进行TPS测试的思路对系统进行高并发、高压力的场景注入测试评估其稳定性和性能边界。AI模型专项测试针对深度学习模型需进行AI测试包括对抗样本测试大模型投毒测试的一种防御性应用、数据分布偏移测试、公平性测试等确保模型在不同群体、不同环境下的表现稳健可靠。渗透测试与安全测试自动驾驶汽车是一个移动的物联网节点必须进行严格的渗透测试防范远程攻击、传感器欺骗如激光雷达干扰、摄像头投射虚假图像等威胁。车载测试和智能座舱测试也需要关注功能安全与信息安全的交叉领域。4. 回归之路的挑战技术、法规与公众信任的三重门即便技术准备就绪Uber的自动驾驶汽车想要重新驶上公共道路仍需跨越技术之外的另外两道高墙法规与公众信任。4.1 法规合规满足不断演进的测试规范全球各地的自动驾驶道路测试法规正在快速完善。在中国有《智能网联汽车道路测试与示范应用管理规范试行》及更具体的安全通行规范对申请主体、测试车辆、安全员、测试路段、数据记录、事故处理等方面做出了详细规定。Uber在美国的申请同样需要满足各州如加州DMV的严格要求包括测试许可提交详细的车辆技术说明、安全方案、测试计划、保险证明等。安全员资质对安全员的培训时长、考核内容、背景审查有明确要求。数据记录与报告强制安装数据记录装置类似飞机的黑匣子记录车辆状态、传感器数据、系统决策等信息。定期向监管机构提交脱离接管报告详细说明每次自动驾驶功能退出安全员接管的原因。操作设计域ODD限制明确界定自动驾驶系统被允许运行的条件如天气、道路类型、车速、时间段等。初期恢复测试ODD可能会被限制在天气良好、道路结构简单的特定区域。Uber的申请材料必须逐一证明其符合所有这些条款特别是其安全方案双安全员是其中一部分能否有效降低公共风险。4.2 重建公众信任透明化沟通与安全文化2018年的事故严重损害了公众对自动驾驶技术的信任。重建信任比获得技术突破更难。Uber需要透明化运营在不泄露核心技术机密的前提下主动向公众沟通其安全理念、技术改进和测试进展。例如发布安全报告举办社区开放日让公众了解安全员如何工作。与社区共建与测试所在城市的政府、社区密切合作听取居民意见合理规划测试路线避免对社区生活造成过度干扰。内部安全文化的极致化将安全置于一切商业目标之上。这意味着安全员有绝对的权力在任何感到不确定时接管车辆测试团队不能为了追求里程数或减少接管率而给安全员施加压力任何潜在的安全隐患都必须上报并彻底调查。这需要从公司最高层到一线测试员形成统一的认识和行为准则。Uber此次申请可以看作是其向监管机构和公众展示其全新安全文化和技术能力的一次“大考”。前排的两名安全员既是实体的安全冗余也是一个象征——象征着对安全责任的加倍承担。自动驾驶的终极目标是“无人”但通往“无人”的道路必须由极致的“有人”监督和保障来铺就。Uber的谨慎回归或许标志着行业进入了一个更加务实、更加注重安全验证的新阶段。对于整个行业而言其后续的测试数据、安全表现以及监管互动都将成为宝贵的参考推动着自动驾驶技术更稳、更慢但也可能更扎实地向前发展。