Спочатку ПЗ. Потім апаратна частина.
Що має обчислювати контролер.Розгорнути розділ
Чотири питання під час виконання.
Що змінилося?
Оцінити розширений стан Z(t): стан об’єкта, фізичні ресурси, валідність моделей і активну конфігурацію.
Що система ще може?
Відобразити залишкові ресурси у функції та цінність місії для кожної верифікованої конфігурації.
Які переходи дозволені?
Відкинути кандидати, що порушують здійсненність, стійкість, безпеку або верифікований граф конфігурацій.
Коли можна перемикатися?
Врахувати затримку реакції, час перемикання та мінімальний час перебування перед виконанням наступного кроку траєкторії.
Результати референсної реалізації, наведені в роботі.
Референсне ПЗ: ядро C++ → ROS 2.Розгорнути розділ
Референсне ПЗ: ядро C++ → ROS 2.
Незалежне ядро C++
Моделі об’єкта, стану ресурсів, спроможності, рішення, стійкості та реконфігурації не залежать від ROS 2.
Інтеграція ROS 2
Типізовані повідомлення й компоновані вузли відкривають верифіковане ядро, не змінюючи його чисельний контракт.
Еквівалентність еталонної моделі
Рівняння, ін’єкція відмов, гейти конфігурації, стійкості й часові характеристики порівнюються з еталонною C++-реалізацією.
Детермінований цикл
Шляхи стану ресурсів, рішень і стійкості вимірюються окремо; часові твердження лишаються платформозалежними до HIL-валідації.
Планований апаратний шлях: RISC-V → SoC IP.Розгорнути розділ
Планований апаратний шлях: RISC-V → SoC IP.
Перенести верифіковані ядра
Обчислення спроможності, стійкості та нагляд за переходами переносяться з референсного ПЗ без зміни інтерфейсів.
Контролювати квантування
Формат чисел визначається чутливістю ранжування, оцінювання стану ресурсів та рішень щодо стійкості.
Стабільна апаратна межа
Входи: стан, діагностика, політика. Виходи: стан ресурсів, конфігурація, статус стійкості та команди ресурсів/керування.
Спочатку FPGA
Чисельна еквівалентність, часовий бюджет і HIL-сценарії відмов мають пройти до інтеграції в SoC.
Гейти верифікації.Розгорнути розділ
Що треба довести до наступного етапу?
Чисельна еквівалентність
Реалізація має залишатися в заданих межах похибки відносно математичного еталонної моделі.
Реакція на відмови
Відомі класи деградації повинні давати очікувані переходи станів і поведінку резервного режиму.
Часові характеристики
Рішення, валідація, перемикання та відкат вимірюються окремо.
Фізична валідація
Твердження залишаються обмеженими, доки HIL і експерименти з пошкодженим об’єктом не відтворять очікувану поведінку.
Обчислювальна структура одного кроку.
| Компонент | Час | Пам’ять |
|---|---|---|
| Оцінювання стану | \(\mathcal O(n^3)\) | \(\mathcal O(n^2)\) |
| Обчислення індикатора | \(\mathcal O(r)\) | \(\mathcal O(r)\) |
| Класифікація режиму | \(\mathcal O(1)\) | \(\mathcal O(1)\) |
| Обчислення керування | \(\mathcal O(nm)\) | \(\mathcal O(nm)\) |
| Оновлення деградації | \(\mathcal O(r)\) | \(\mathcal O(r)\) |
| Разом | \(\mathcal O(n^3+r)\) | \(\mathcal O(n^2+r)\) |
Що ще не доведено.
Перетворити дослідження на технологію, яку можна тестувати.
Contimech.org підтримує референсну реалізацію C++ / ROS 2, тестову інфраструктуру та експериментальну інженерію RISC-V / SoC. Це частина формування технології, а не комерційна пропозиція.