需要测试多少里程,才能证明自动驾驶系统足够安全?

1. 前言

在GB 44721-2026《智能网联汽车 自动驾驶系统安全要求》附录D中,对于自动驾驶残余风险接受准则,有如下要求:

其中,碰撞等事故率要求低于 10⁻⁴/h(万分之一每小时)。

对于面向城区运行的 Robotaxi,假设平均时速是 25 公里/小时,则按照国标碰撞事故率 10⁻⁴/h 折算,车队需达到"每 25 万公里发生 1 次碰撞"的安全水平。

那么,是不是实车测试50万公里,碰撞不超过2次,或者测试100万公里,碰撞不超过4次,就认为满足安全指标了?

本文以泊松分布的精确置信区间(Garwood法),分析如果要达到"每25万公里发生1次碰撞"的安全水平,需要进行多少公里的测试里程,以及对应最多允许出现多少次碰撞事件。

2. 方法论

2.1 安全性能评价指标

我们在评价自动驾驶安全性能的时候,经常采用MPD(Miles Per Disengagement,平均每次脱离行驶里程 / 平均接管里程)作为指标。行业中也有使用 MPI(Miles Per Intervention,单次干预里程),含义基本一致。

MPD是加州DMV自动驾驶路测报告中采用的安全性/可靠性统计指标,其定义是:

其中,

Disengagement(脱离)是指:自动驾驶系统退出自动模式,需要安全员人工接管车辆控制权。

通常有两种"脱离"情况:1)系统自检发现故障,自动退出;2)安全员预判风险,主动手动接管(为保障安全)。

MPD数值越大,代表系统平均可以运行更远才需要一次人工接管,自动驾驶安全性能越强。

如果是考虑碰撞,则采用MPC(Miles Per Collision,单次碰撞里程,或者碰撞间隔里程),本文主要讨论碰撞场景,因此下文使用MPC。

2.2 泊松分布的精确置信区间(Garwood法)

碰撞属于典型的稀有独立事件:单位里程内碰撞概率极低,且各次碰撞相互独立,因此总碰撞次数服从统计学中的泊松分布。

泊松分布的精确置信区间方法(也叫,Garwood法),专门用于量化"稀有事件计数"的随机误差,是交通安全与可靠性领域的标准统计方法。

1)精确置信区间(也叫Garwood置信区间)的定义:

设总行驶里程为 T,真实的单位里程碰撞率为 μ,则总里程内的期望碰撞次数为 λ = μ×T。

实际观测到的碰撞次数X ~ Poisson(λ) 。

通过观测到的 x 次碰撞,反推真实碰撞率 μ 的95%置信区间,即以95%的把握认定真实安全水平落于该区间之内,这个就是统计学中针对泊松分布的精确置信区间。

2)精确置信区间的计算方法:

对于观测到 x 次事件、总期望事件数为 λ 的情形,其95%置信区间可经卡方分布精确计算:

得到 λ 的置信区间后,除以总里程 T,即得到单位里程碰撞率 μ 的置信区间。

其中:α = 0.05(对应95%置信水平),因此 α/2 = 0.025, 1 - α/2 = 0.975

自由度为df的卡方分布的p分位数表示为:

卡方分布示意图如下,自由度df越大,曲线越趋近对称正态。

3)观测到的碰撞事件越多,随机波动的影响就越小:

泊松分布的标准差为√λ ,因此估计的相对误差为 √λ / λ = 1/√λ 。例如,观测到10次碰撞时,相对误差约为 1/√10 ≈ 31.6%;观测到100次碰撞时,相对误差约为 1/√100 ≈ 10%。

因此,观测到的碰撞事件越多,随机波动的影响就越小,对真实安全水平的估计就越精准,置信区间也就越窄。

假设对于一个真实MCP=10万公里的自动驾驶系统,不同总测试里程和碰撞次数的情况下,95%置信度MPC计算结果如下:

总测试里程 观测碰撞次数 每10万公里碰撞率置信区间 单次碰撞对应里程区间(MPC)
50万公里 5次 0.32 ~ 2.33 次 4.3 ~ 30.8 万公里
100万公里 10次 0.48 ~ 1.84 次 5.4 ~ 20.8 万公里
200万公里 20次 0.61 ~ 1.54 次 6.5 ~ 16.4 万公里
500万公里 50次 0.74 ~ 1.33 次 7.5 ~ 13.5 万公里
1000万公里 100次 0.81 ~ 1.22 次 8.2 ~ 12.3 万公里

可以看到:随着观测碰撞次数增加,置信区间持续收窄,对真实安全水平的估计就越精准。

3. 满足国标需要的测试里程

如果要满足GB 44721-2026的碰撞等事故率要求低于 10⁻⁴/h(万分之一每小时)的要求,假设平均车速为25kph,基于Garwood置信区间,则需要满足:

在95%的置信水平下,真实碰撞率的单侧置信上限 ≤ 1次/25万公里。

根据泊松分布,对于观测到 x 次碰撞,总期望碰撞数的95%单侧置信上限为:

要满足"25万公里1次碰撞"的目标,总里程 T 需要满足:

即最小所需总里程:T最小 = 25 x λ上限。根据计算,在不同碰撞次数时,刚好能95%可靠证明"25万公里/次碰撞"所需的最多的碰撞次数和最少累积总里程如下:

观测碰撞次数 95%置信上限(总碰撞数) 最少需要累积总里程 说明
0 次 3.00 次 ~75 万公里 连续75万公里零碰撞,才能确信真实水平不低于25万/次
1 次 4.74 次 ~119 万公里 跑119万公里仅发生1次碰撞,刚好达标
2 次 6.30 次 ~157 万公里 每多1次碰撞,需多跑更多里程来维持置信度
3 次 7.75 次 ~194 万公里 -
5 次 10.51 次 ~263 万公里 -
10 次 16.96 次 ~424 万公里 累计10次碰撞时,需要424万公里才能证明达标
20 次 29.06 次 ~727 万公里 -
100次 118.08 次 ~2952 万公里
500次 538.38 次 ~1.35 亿公里
5000次 5117.89 次 ~12.8 亿公里

跑更多的里程,当然意味着更高的成本。

因此实际测试中,按照上述表格,最理想的情况是测试75万公里,一次碰撞都没有发生。如果在完成75万公里之前,发生了1次碰撞,则需要继续测试到119万公里。如果完成119万公里之前又发生了第2次碰撞,则需要增加到157万公里,以此类推。

4. 结语

论证自动驾驶的安全性非常复杂,碰撞指标是其中一个重要维度。

如果从Garwood置信区间的角度,测试需要达到约75万公里/0次碰撞,或者119万公里/1次碰撞,才能95%确信,自动驾驶系统满足25万公里/1次碰撞的真实MPC指标。

另外,我们经常会比较不同自动驾驶系统之间的性能,或者和人类驾驶员做对比。此时,必须要统一"碰撞类型"的口径以及相同的工况(ODD、时段、路面复杂度等),否则指标不具备可比性。


个人观点,未必准确,欢迎讨论。

我是雪岭,研究感知、控制和人工智能的技术、产品和应用,欢迎交流。

联系雪岭和全集索引请参考:https://my.feishu.cn/wiki/LixwwezROiXPwBkvS6ccfcaBn6d

相关推荐
Liaiyang6619 小时前
空圈容错视角下的无人机全链路审计:从理论框架到耦合式检验
人工智能·pytorch·python·深度学习·系统架构·自动驾驶·无人机
地平线开发者1 天前
模型部署|如何解决算子约束
深度学习·算法·自动驾驶
熠速3 天前
HIL测试中的总线与通信协议
人工智能·自动驾驶·仿真测试·硬件在环半实物仿真
深蓝学院4 天前
阿里突袭自动驾驶!开源Qwen-Drive-1.0,统一“感知+规划+问答”
大模型·自动驾驶
AiNightVision5 天前
NMC存算一体与AI ISP
人工智能·算法·车载系统·自动驾驶·无人机·视频·智能硬件
别动我齐刘海5 天前
ROS2 Jazzy + C++ 实战路线——基础学习1
c++·vscode·python·ubuntu·机器学习·自动驾驶·github
JuiceFS6 天前
卓驭:百 PB 级智驾数据存储架构演进
后端·自动驾驶
AiNightVision6 天前
AI-ISP微光全彩夜视技术深度解析:如何在0.001Lux下实现全彩成像
人工智能·计算机视觉·车载系统·自动驾驶·无人机·智能家居·智能硬件
硅谷秋水9 天前
Qwen-Drive-1.0:迈向自动驾驶视觉-语言基础模型的第一步
人工智能·深度学习·机器学习·语言模型·自动驾驶