前沿 II · 安全约束控制
核对于 2026-07 | 证据地位:理论框架【实】(有严格证明);在复杂真实系统上的可扩展性【争】。 上一页留下一个问题:学习型控制灵活但无保证,传统控制有保证但不够灵活。能否两者兼得? 这正是近十年控制理论最活跃的方向——在保留性能的同时,给出可证明的安全保证。它也是控制学科对当前 AI 浪潮最独特的贡献。
一、把"安全"形式化
第十四页讲的功能安全是工程流程层面的;本页讲的是数学层面的:把"安全"写成状态空间中的一个条件,并证明系统永远不会违反它。
安全集:定义一个允许的状态集合 \(\mathcal{C}\)(如"温度低于 80°C"、"机械臂不进入人所在区域"、"电池 SOC 在 10%–90% 之间")。
安全 = 前向不变性(forward invariance):
若初始状态在 \(\mathcal{C}\) 内,则在所有未来时刻都保持在 \(\mathcal{C}\) 内。
注意这比"稳定性"更强也更实用:稳定性说的是"最终会收敛",安全说的是"任何时刻都不越界"。工程上后者往往更重要——一个最终会收敛但中途超温烧毁的系统毫无价值。
二、控制屏障函数(CBF)
核心思想(与 Lyapunov 函数对偶,很漂亮):
- Lyapunov 函数 \(V\):证明系统趋向某点(稳定性)——要求 \(\dot V \le 0\);
- 屏障函数 \(h\):证明系统不离开某集合(安全性)——要求在边界上"向内推"。
定义 \(\mathcal{C} = \{x : h(x)\ge0\}\),CBF 条件为:
\(\alpha\) 是一个 K 类函数。直觉:当状态接近边界(\(h\to0\))时,允许的"下降速度"必须趋于零——越靠近边界,越必须减速。就像开车接近悬崖时必须减速一样。
关键的工程价值:CBF 可以作为一个"安全过滤器"。设任意标称控制器(PID、MPC、甚至神经网络策略)给出 \(u_{nom}\),求解一个小的二次规划:
含义:尽可能执行标称控制器想做的事,只在必要时做最小修正以保证安全。
这个结构极具吸引力:
- 标称控制器可以是任何东西——包括无法给出保证的学习策略;
- 安全性由 QP 约束保证(在假设成立的前提下);
- QP 规模小,可实时求解(毫秒级);
- 它把"性能"与"安全"解耦:性能交给灵活的方法,安全交给可证明的过滤器。
这正是上一页那个困境的一个漂亮回答。
三、可达性分析
另一条路线:直接计算可达集。
- 前向可达集:从初始集出发,所有可能到达的状态;
- 后向可达集 / 生存集:从哪些状态出发,存在控制策略可以永远避免危险。
Hamilton–Jacobi 可达性给出严格的解,且天然处理对抗性扰动(把扰动当作对手,做微分博弈)——这是最严格的安全保证:即使扰动以最坏方式出现,也能保证安全。
代价是维数灾难:需在状态空间网格上解 PDE,实际可行的维数通常很低(约 5–6 维以内)。近似方法(多面体/椭球/zonotope 传播、学习值函数、分解为低维子问题)是主要的扩展手段。
四、其他框架
- 鲁棒/管道 MPC(第十七页):在约束上预留裕度,保证所有扰动下都可行——工业上最成熟的"有保证"方法;
- 形式化方法与时序逻辑:用 LTL/STL 规范表达复杂任务("最终到达 A,且途中始终避开 B"),综合出满足规范的控制器。与 🔗 cs 站的模型检验同源;
- 仿真器/监控器架构(simplex):一个高性能但不可信的控制器 + 一个简单可信的备份控制器 + 一个决策模块,在检测到危险时切换到备份。这是工程上最直观、也最容易被认证的方案——它与第十四页的多样性冗余思想一脉相承。
五、真实的困难
必须诚实标注这些方法的限制:
① 都依赖模型。 CBF 条件、可达集计算都需要动力学模型。模型错了,保证就是虚假的。 补救是鲁棒版本(考虑模型误差界),但需要知道误差界——而这本身很难确定。
② 构造屏障函数很难。 与 Lyapunov 函数一样,没有通用构造法。对简单约束(距离、限值)容易,对复杂任务("安全地穿过人群")则困难。近年有用学习来构造 CBF 的工作,但这又回到"学出来的东西需要验证"的循环。
③ 保守性。 严格保证往往过于保守,导致系统畏首畏尾、性能低下。这是第十六页鲁棒控制老问题的重现。
④ 可扩展性。 高维系统、多智能体、混合离散连续系统仍是挑战。
⑤ 感知不确定性没有被涵盖。 CBF 假定状态已知。在真实机器人上,"人在哪里"来自感知系统,而感知会出错——当前多数安全保证建立在"状态估计正确"这个未被保证的前提上。这是从理论到实际最大的缺口之一,也是当前活跃的研究方向。
六、为什么这个方向重要
它代表了控制学科对当前技术趋势的独特回应:
AI 提供能力,控制提供保证。
- 机器学习擅长从数据中获得复杂行为,但难以说明"它什么时候会失败";
- 控制理论擅长证明系统的性质,但难以处理高维感知与复杂任务;
- 二者的结合,而非替代,是最可能的方向。
这也回应了本课反复出现的主题:成熟工程学科的标志之一,是知道自己保证了什么、没保证什么(第五页水床效应、第十四页量化风险、第十六页鲁棒边界)。在一个"演示驱动"的时代,能诚实地陈述保证的边界,是一种稀缺的专业素养。
七、要点
- 安全 = 前向不变性,比稳定性更强也更贴近工程需求;
- CBF 与 Lyapunov 对偶:一个证明"趋向",一个证明"不离开";
- CBF 安全过滤器可以给任意标称控制器(含学习策略)加上保证,且实时可解——这是当前最有工程吸引力的构造;
- HJ 可达性最严格但受维数灾难限制;
- 所有方法都依赖模型,且假设状态已知——感知不确定性是最大的现实缺口;
- "AI 提供能力,控制提供保证"是这条线的核心判断。
下一页:本线最后一站,也最贴近你的问题——这个行业的产业形态、当前的技术前沿,以及本硕博的实际去向。