看清数据、控制、硬件与人的接口。
08
FUURAA 核心判断
安全不是一个模型功能或急停按钮,而是把危险、控制、证据、人员与变更管理连接起来的全生命周期论证。
阅读方法
把技术名词还原为工程链路、可测试主张与明确边界。
把能力翻译为任务、延迟、失效率与恢复。
区分标准、独立测量、论文与第一方说明。
写明不能从演示、基准或接口外推什么。
系统拆解
四个相互依赖的层次,共同决定技术能否进入真实工作。
每层同时给出它承担的工作和最值得观察的失效信号。
危险与风险模型
预期用途、可预见误用、人员、工具与环境共同定义可信伤害场景。
防护架构
本质安全设计、防护、受监控停止、限制与急停功能按需独立降低风险。
验证与确认
需求、测试、追溯与剩余风险审查证明控制是否在规定包线内有效。
人类监督
明确权限、界面、人员配置与升级机制,让人工介入真实可用,而非名义存在。
工程评估清单
五项检查,把抽象能力转化为可复核的系统证据。
记录正常表现、失效、恢复与人工成本,避免只选择最好看的结果。
- 01
把危险映射到控制
每个重大危险都需要有文档化控制、负责人、测试与剩余风险决定。
- 02
测试可预见误用
纳入绕过尝试、错误工具、意外人员、歧义指令与维修状态。
- 03
验证独立性
确认防护层不会静默依赖同一模型、传感器、算力或网络路径。
- 04
演练人工介入
在真实人员配置与负载下测量发现、理解、决策与停止时间。
- 05
重大变更后再验证
把模型、工具、速度、负载、地图、流程与软件更新视为可能改变安全论证的事项。
适用边界
明确一条证据能够支持什么,也明确它不能支持什么。
- 01
ISO 10218 适用于工业机器人并明确排除多个领域;引用前必须检查范围。
- 02
协作机器人组件不会自动让完整应用安全;仍需系统集成层评估。
- 03
当操作员缺少时间、信息、权限或安全介入路径时,人类监督无效。
来源与证据状态
来源、日期、证据身份与阅读边界全部保留。
本页优先引用标准机构、公共测量项目、项目官方文档与原始研究披露。
