本页目录

前沿 II · 安全约束控制

核对于 2026-07证据地位:理论框架【实】(有严格证明);在复杂真实系统上的可扩展性【争】。 上一页留下一个问题:学习型控制灵活但无保证,传统控制有保证但不够灵活。能否两者兼得? 这正是近十年控制理论最活跃的方向——在保留性能的同时,给出可证明的安全保证。它也是控制学科对当前 AI 浪潮最独特的贡献。

一、把"安全"形式化

第十四页讲的功能安全是工程流程层面的;本页讲的是数学层面的:把"安全"写成状态空间中的一个条件,并证明系统永远不会违反它。

安全集:定义一个允许的状态集合 \(\mathcal{C}\)(如"温度低于 80°C"、"机械臂不进入人所在区域"、"电池 SOC 在 10%–90% 之间")。

安全 = 前向不变性(forward invariance)

若初始状态在 \(\mathcal{C}\) 内,则在所有未来时刻都保持在 \(\mathcal{C}\)

注意这比"稳定性"更强也更实用:稳定性说的是"最终会收敛",安全说的是"任何时刻都不越界"。工程上后者往往更重要——一个最终会收敛但中途超温烧毁的系统毫无价值。

二、控制屏障函数(CBF)

核心思想(与 Lyapunov 函数对偶,很漂亮):

定义 \(\mathcal{C} = \{x : h(x)\ge0\}\)CBF 条件为:

\[\sup_u \left[\dot{h}(x,u)\right] \ge -\alpha\big(h(x)\big)\]

\(\alpha\) 是一个 K 类函数。直觉:当状态接近边界(\(h\to0\))时,允许的"下降速度"必须趋于零——越靠近边界,越必须减速。就像开车接近悬崖时必须减速一样。

关键的工程价值:CBF 可以作为一个"安全过滤器"。设任意标称控制器(PID、MPC、甚至神经网络策略)给出 \(u_{nom}\),求解一个小的二次规划:

\[u^* = \arg\min_u \|u - u_{nom}\|^2 \quad \text{s.t.}\quad \dot{h}(x,u) \ge -\alpha(h(x))\]

含义尽可能执行标称控制器想做的事,只在必要时做最小修正以保证安全。

这个结构极具吸引力

这正是上一页那个困境的一个漂亮回答。

三、可达性分析

另一条路线:直接计算可达集

Hamilton–Jacobi 可达性给出严格的解,且天然处理对抗性扰动(把扰动当作对手,做微分博弈)——这是最严格的安全保证:即使扰动以最坏方式出现,也能保证安全。

代价是维数灾难:需在状态空间网格上解 PDE,实际可行的维数通常很低(约 5–6 维以内)。近似方法(多面体/椭球/zonotope 传播、学习值函数、分解为低维子问题)是主要的扩展手段。

四、其他框架

五、真实的困难

必须诚实标注这些方法的限制:

① 都依赖模型。 CBF 条件、可达集计算都需要动力学模型。模型错了,保证就是虚假的。 补救是鲁棒版本(考虑模型误差界),但需要知道误差界——而这本身很难确定

② 构造屏障函数很难。 与 Lyapunov 函数一样,没有通用构造法。对简单约束(距离、限值)容易,对复杂任务("安全地穿过人群")则困难。近年有用学习来构造 CBF 的工作,但这又回到"学出来的东西需要验证"的循环

③ 保守性。 严格保证往往过于保守,导致系统畏首畏尾、性能低下。这是第十六页鲁棒控制老问题的重现。

④ 可扩展性。 高维系统、多智能体、混合离散连续系统仍是挑战。

⑤ 感知不确定性没有被涵盖。 CBF 假定状态已知。在真实机器人上,"人在哪里"来自感知系统,而感知会出错——当前多数安全保证建立在"状态估计正确"这个未被保证的前提上。这是从理论到实际最大的缺口之一,也是当前活跃的研究方向。

六、为什么这个方向重要

它代表了控制学科对当前技术趋势的独特回应:

AI 提供能力,控制提供保证。

这也回应了本课反复出现的主题:成熟工程学科的标志之一,是知道自己保证了什么、没保证什么(第五页水床效应、第十四页量化风险、第十六页鲁棒边界)。在一个"演示驱动"的时代,能诚实地陈述保证的边界,是一种稀缺的专业素养。

七、要点


下一页:本线最后一站,也最贴近你的问题——这个行业的产业形态、当前的技术前沿,以及本硕博的实际去向。