CARVE: 通过协作包络实现交互驾驶中被否决机动的经认证的可负担修复
交互式驾驶暴露了规则感知自动驾驶栈中一个容易忽略的故障模式:即使非优先智能体做出微小的合法让步就能恢复可行性,自车候选动作的硬规则裕度仍可能为负。现有的规则手册、防护盾和可达性过滤器在否决不安全动作方面表现强劲,而基于预测的规划器则建模可能的响应。但两者都无法返回运行时证明对象,该对象说明哪些有界的多智能体编辑修复了该机动、编辑归属谁、请求是否符合路权可负担性,以及若请求未被观察,自车后备方案是什么。 我们将这一缺失的对象定义为交互修复认证,并提出CARVE,一种在自车所有和智能体所有的战术算子构成的有限格上的无预测认证层。智能体所有的请求仅在协作包络 \(Bj(s) = β(πj)αj^{\max}(s)\) 内可允许,该包络将运动学可达性与规范优先级分离。生成的证书记录了绑定规则、修复类别、修复集、责任加权成本分配和后备方案。 在589个基于Lanelet2几何的INTERACTION回放片段上,CARVE-Greedy接受了98.64%最初被否决的机动,恢复了370/378个人工分辨的假阳性否决,同时保留了589/589个路权尊重、零优先智能体假阳性以及400/400个负应力否决。我们证明了证书的合理性、结构性的路权尊重、精确的有限格最小性、后备应急性和责备一致性条件。CARVE不预测也不要求其他驾驶员的合规性;它证明了在声明假设下,拟议的交互是否是有界、可归因且规范可接受的。
论文精读
TL;DR CARVE 是一个**无需预测**的交互修复认证层,通过**合作信封**界定多智能体编辑的规范可承受性,将被规则否决的操纵在运行时证明为可修复,并在 INTERACTION 数据集上恢复 98.64% 的否决案例同时保持完全路权尊重。
问题
在自动驾驶的交互式场景中,车辆不仅需要遵守交通规则,还要与其他道路使用者进行高效、安全的协调。当前领域主要挑战在于如何平衡安全、合法性与交互灵活性。
现有方法存在显著局限。规则感知规划与安全滤波器 (如 rulebooks, shields, reachability filters)能够强有力否决不安全动作,但其“硬约束”往往导致保守的误判(false veto),因为即使一个微小的、合法合规的协调动作就能恢复可行性,这些方法也无法提供修复建议。另一方面,基于预测的规划器 虽然能够模拟其他智能体的可能响应,但输出的动作缺乏形式化的证明对象(proof object),无法回答关键问题:谁负责执行协调动作?请求是否在路权框架内可负担?如果协调未发生,自车备用方案是什么?这导致决策过程不透明,责任归属不清。
此问题的技术难度在于必须同时满足四个条件:不依赖预测 (无需假设其他智能体的合规性);有界修复 (编辑动作必须在有限算子空间内);结构化的路权尊重 (不能为了修复而侵犯高优先级智能体);可认证性 (输出一个运行时证明证书)。CARVE 通过引入合作包络 (B_j(s)) 将运动学可行性与规范优先级分离,并在有限的战术算子格 上搜索修复方案,从而解决上述挑战。业界正日益重视自动驾驶的可解释性与安全保证,该工作直接回应了部署需求。
类比来看,这如同推荐系统 从传统的“过滤不安全项”转向“提供可解释的替代方案”,不仅告诉用户“不能做什么”,还提供“可以做什么以及为什么可以”,并且附带责任归属与备用方案。这种可审计的交互决策机制是迈向可信自主系统的关键一步。
核心洞察
- 交互修复认证(interactive repair certification)填补了规则过滤与预测规划之间的空白,提供了可审计的运行时证明。现有规则检查器只能否决不安全动作,预测模型则输出可能的行为,两者都不回答“需要其他智能体做出哪些有界编辑才能让当前机动可行、该编辑是否在通行权允许范围内”。CARVE 为每个被否决的机动生成一份证书,记录约束规则、修复类别、成本分担和 fallback,使交互决策可追溯、可归因。
- 合作包络(cooperation envelope)将请求其他智能体的让步限制在运动学可达且符合通行权规则的空间内,从结构上保证了对优先通行权的尊重。CARVE 定义 B_j(s) = β(π_j)α_j^max(s),其中 α_j^max 捕获 j 的运动学极限,β(π_j) 根据 j 的优先级缩放其许可的合作范围。这使得任何对非优先智能体的请求都天然不超过其依法应让行的边界,实验中也实现了零优先智能体误判和全部通行权尊重。
方法
输入
CARVE 接收入口候选动作(ego candidate),该动作已被自动驾驶栈中的硬规则(如规则手册、安全屏障或可达性过滤器)否决。否决意味着即使小型合法让行就能恢复可行性,系统却无法生成此类交互请求。输入还包括周围代理的历史状态、地图几何(基于 Lanelet2 格式)以及交通优先级规则。
关键模块
CARVE 在有限算子格上完成免预测的修复认证,核心是分离“运动学可达性”与“规范优先级”:
- 算子格(operator lattice):将多主体交互离散化为 ego-owned 和 agent-owned 的战术算子空间,每个算子代表一个有界的编辑动作(如“减速让行”或“加速通过”)。格结构保证搜索完备且最小。
- 合作包络(cooperation envelope) (B_j(s) = \beta(\pi_j)\alpha_j^{\max}(s)):界定代理请求仅在其运动学可达且优先级允许的范围内才能被采纳。(\beta(\pi_j)) 编码规则优先级权重,(\alpha_j^{\max}(s)) 为运动学可达集。这使请求不与路权冲突。
- Greedy 搜索与证书生成:CARVE-Greedy 在格中搜索成本最低的修复方案,记录绑定规则、修复类别(ego/agent 各自编辑)、修复集、责任加权成本分摊及后备计划。证书为运行时证明对象,无需预测模型。
输出
输出是一个结构化的交互修复证书,明确回答:哪些有界多主体编辑可恢复动作、编辑由谁承担、请求是否在路权可负担范围内,以及若请求未被观察时 ego 的后备动作。证书还提供路由可验证性:规则路权尊重(无优先级代理误报)、后备应急性及归责一致性。
与同类方法的差异
与传统规则过滤器或预测规划器不同,CARVE 不预测其他驾驶员的合规行为,而是证明在声明假设下交互是否可归属、有界且规范可行——将交互安全从“概率推断”转变为“可证认证”。
实验
实验设计
在589个基于 Lanelet2 地图几何的 INTERACTION 数据集重放片段上评估 CARVE-Greedy。试验聚焦于初始被硬规则否决的机动:首先用传统规则屏蔽剔除不安全候选,再用CARVE对每一个被否决的机动尝试交互修复认证,记录接受率、修复归属、后备方案存在性等指标。同时追踪路权尊重、优先级代理误判、危险否决完整性,并与人工解决的假否决案例对比。
关键发现
CARVE-Greedy成功接受了 98.64% 最初被否决的机动,表明绝大多数看似不可能的交互只需小幅、守法的他人配合即可恢复。在 370/378 个人工标记的假否决案例中,CARVE都能生成有效的修复认证,且始终保持 589/589 的路权结构不破坏,零 优先级代理假阳性,所有 400 个应否决的高风险场景全被正确否决。修复请求均在合作信封 (B_j(s)=\beta(\pi_j)\alpha^{\max}_j(s)) 内提出,分离了运动学可达性与规范优先级。
与基线对比的深层解读
与纯规则屏蔽(刚性否决,大量假阳性)或基于预测的规划器(依赖他人“可能”合规,缺乏可验证证书)不同,CARVE不预测他车行为,而是 证明 在有限且归属明确的编辑下机动可修。这一证书层补足了传统安全过滤器的盲区:它显式记录“谁需要做什么、代价如何、若对方不配合我的后备是什么”。相比于可达性过滤器,CARVE引入 β 系数区分路权优先级,避免向非优先车发出非正当请求。实路上的假否决恢复率(370/378)说明该方法与人类调解交互的习惯高度一致,为可解释、可审计的交互决策提供了坚实的工程基础。
行业影响
落地场景
CARVE 直接服务于自动驾驶规控堆栈的交互决策环节,尤其适用于对安全性与可解释性有严格要求的商业化产品:
- L4 Robotaxi:在无保护左转、匝道汇入等强交互场景中,避免因硬性路权规则否决合理机动(如对向车辆主动减速让行),提升通行效率。
- 干线物流与末端配送:处理窄路会车、行人过街等需要“礼节性”互让的场景,减少不必要的停车等待。
- 高级辅助驾驶(ADAS):在驾驶员监控下,为变道、超车等提议提供责任边界与可执行性证明,增强人机信任。
商业价值
自动驾驶商业化的痛点之一是“过度保守导致通行效率低下,激进决策又缺乏安全背书”。CARVE 从以下路径创造价值:
- 降低运营成本:通过恢复被误否决的机动(本实验场景恢复 98.64%),显著减少人工接管次数或死锁停车,直接提升 Robotaxi 运营时长与周转率。
- 增收与体验:平顺的交互行为减少急刹和等待,改善乘客舒适度与接受度,利于规模化获客。
- 可审计的安全证明:每个修复决策附带形式化证书(责任权重、合规边界、回退策略),为保险定责、技术审查提供客观依据,降低合规风险。
与现有产品/工作流的接口
CARVE 定位为无预测的证成层,可无缝嵌入既有规控管线,无需推倒重建:
- 输入接口:接收上游模块生成的候选轨迹与 Lanelet2 地图,以及路权规则库(如交通法规的优先级定义)。
- 并行集成模式:与安全栅栏(shield)、可达性过滤器叠加使用 — 安全栅栏执行硬否决,CARVE 对否决项进行“可否通过有限交互修复”的二次判定。
- 输出格式:结构化修复证书(包含责任方、操作集、成本分摊、回退动作),可直接供规划器回退选择或作为驾驶员界面提示。
- 计算特性:基于有限动作格网搜索,运行时确定性有界,不依赖预测模型,适合车载实时部署。
具体落地 Use Case
- Robotaxi 复杂路口左转:自车因路权不足被否决,但 CARVE 分析发现只需对向车在
α_max包络内小幅度减速即可安全通过,生成“请求对方让行”的证书;若对方未响应,回退至等待位。此方式在 INTERACTION 数据重放中恢复 370/378 个人类真值误否决。 - 园区低速物流车窄路会车:两车无法同时通过,传统规则会使双方死锁。 CARVE 根据优先级规范生成一方退让的责任分配方案,并在对方配合时提供名义上的“通行授权”,避免人工遥控解救。