1、安全送达:Nuro 的方法|译者:CICV_SG 安全送达:安全送达:N Nurouro 的方法的方法 我们相信伟大的技术应该让每个人受益。自动驾驶汽车承诺拯救生命,让我们的日子更轻松,并帮助我们与我们所爱的人与事物联系。在 Nuro,我们正在推动机器人技术的发展,以便随时随地为任何人提供这些便利。安全是我们的首要任务。每年全球有超过 100 万人死于车祸,94是人为错误的结果1。自动驾驶车辆可以预防许多事故并挽救数千人的生命。要做到这一点,它们需要在设计、建造和操作时考虑到安全性,并且可以被广泛使用。这就是为什么我们创造了第一辆专为运输货物而设计的全自动驾驶道路车辆。我们相信,与自动驾驶客运
2、相比,自动驾驶快递服务以及由此带来的好处可以更快、更经济地扩展。我们的定制车辆旨在使任何东西的递送更加便捷从杂货到宠物食品、药物到干洗衣物。由于无须为司机或乘客担心,我们建造车辆以保证外面的交通参与者比内部更安全。它比载人汽车更轻、更灵敏、更慢,并配备了最先进的软件和感知能力,这些软件和感知能力可以持续工作,永不会三心二意。凭借其较小的尺寸和制造成本,我们可以更快地制造车辆。由于它是电动和完全自动驾驶,我们的车辆能以更加实惠的价格满足生活需求。总的来说,这意味着花更少的时间在跑腿上,花更多的时间在生活上。这份自愿安全自我评估报告概述了我们的安全方法以及我们迄今取得的进展。它分为两部分。第 1
3、部分介绍 Nuro、我们的车辆以及我们的安全方法。第 2 部分解释了我们的车辆如何完全满足交通部国家公路交通安全管理局已经列出的所有 12 个自动驾驶车辆的重点领域安全要素。第一部分:第一部分:N Nururo o 概览和我们的安全手段概览和我们的安全手段 我们的任务:推动机器人技术为日常生活带来便利我们的任务:推动机器人技术为日常生活带来便利 安全送达:Nuro 的方法|译者:CICV_SG 关于关于 NuroNuro Nuro 成立于 2016 年,由机器人和人工智能领域的领导者组建,拥有构建世界上第一批自动驾驶车辆和一些最具创新性的机器人系统的经验。他们认为需要一家新的机器人公司,专注于
4、让每个人都能使用这项技术。该团队已经吸引了一批来自学术界和工业界的最优秀的人才。我们是机器人、消费电子、自动驾驶软件和汽车等获奖项目的资深人士。NuroNuro 的自动驾驶快递的自动驾驶快递服务服务愿景愿景 我们设想一个未来,无论你需要什么物品,它都会免费递送到你的跟前。如今我们浪费了很多时间在跑腿上。据统计,美国人每年总共进行 2200 亿次车辆出行。其中,超过 20是购物或跑腿。为了帮助我们正确看待这个数字,对比发现上下班通勤几乎占了相同的出行份额2。这相当于每年超过 6 万的普通人生命长度。这些出行中的大多数都使用私家车,驾驶员和乘客都将面临事故风险,另外还会产生污染并增加拥堵。美国人每
5、日出行的百分比。资料来源:全国家庭旅行调查美国人每日出行的百分比。资料来源:全国家庭旅行调查 人们怎样才能停止花费时间在开车跑腿上?如果每个人都可以获得他们需要的任何东西像自己去商店一样快(或者更快),同时快递价格低廉的话,那么跑腿将成为过去的事情。为了实现这一目标,我们已着手通过自动驾驶技术大幅降低运输成本。我们已经安全送达:Nuro 的方法|译者:CICV_SG 建造了一种全新的自动驾驶车辆,专为区域货物运输而设计。我们从杂货开始,致力于为各地的客户提供方便的杂货配送服务。客户现在可以在网络或移动应用程序中下达当天的送货订单,并在家中从 Nuro 的自动驾驶车辆中接收货物。每个订单都有可能
6、取代一次或多次汽车出行,从而使得我们的道路更加安全并减少拥堵。我们的车辆我们的车辆 Nuro 设计、制作并广泛测试了定制的低速零排放自动驾驶车辆。它专为短途旅行而设计,专门用于运输和运送货物。凭借灵活的内部设计,我们的车辆可以处理各种差事从晚餐到干洗。虽然它是一种新型车辆,但我们将其设计为其他道路使用者熟悉类似于许多邻里电动车因此它可以安全地共享街道。当你在路上看到我们的定制车辆时,它看起来就像一辆狭窄的车,由一个安全、谨慎的驾驶员驾驶。Nuro 的汽车是为全自动驾驶设计的,所以它不会给司机或乘客留出空间。我们自己设计车辆、软件和服务可以最大限度地提高可靠性,并在每一步设计中都加入安全考虑。事
7、实上,如果单独设计各个部分安全性是无法保证的。这种新方法允许我们引入一系列新的安全创新举措,这些创新有可能使得我们的自动驾驶车辆大大超越今天道路上的全速、满载乘客、更重的车辆。让我们服务的社区成为安全、繁荣和环境友好的地方让我们服务的社区成为安全、繁荣和环境友好的地方 在 Nuro,我们的目标是生产帮助居民的邻居性机器人。因为我们为家庭和企业提供最后一英里的递送,我们的车辆将经常被消费者看到并直接对他们所运行的社区负责只有当他们被认为是安全和有益的时候我们的公司才会成功。这就是为什么我们设计我们的服务来提高安全性,扩大商业机会,让每个人都能负担得起基于自动驾驶的送货上门服务,同时减少污染和拥堵
8、。安全送达:Nuro 的方法|译者:CICV_SG 安全安全 Nuro 的使命和商业模式的核心是生产一种独特安全的车辆,利用提供货物交付的特殊优势来创造乘用车无法实现的创新。这种理念贯穿于公司的工程方法。我们的车辆设计为完全自动驾驶。我们的技术不断学习它所见到的每一种情况,与我们运营的其他车辆分享这种学习。我们的车辆被设计为始终执行保守驾驶,与人类驾驶员不同,它永远不会分心。在美国,2016 年有超过 3000 人因驾驶分心的相关车祸事故而死亡,超过 37,000 人死于各种事故3。通过避免造成占比达 94的人为交通事故,像 Nuro 一样自动驾驶车辆,每年有可能在美国拯救数千人的生命,全世界
9、则可能拯救超过一百万人的生命。我们的车辆设计比几乎任何其他车辆都更安全它比乘用车更轻、更窄、更灵活,并且以更低的速度运行。这种方法使我们有更多的时间做出反应,缩短刹车距离,并为车辆侧面提供额外的安全缓冲。这些优点可以共同防止普通车辆无法避免的事故,例如有人从停放的汽车之间跳出(俗称“鬼探头”译者注)或在道路上转弯。NuroNuro 的安全创新的安全创新 NuroNuro 在没有乘客的情况下制造车辆的开创性方法让我们重新构想了这款车。我在没有乘客的情况下制造车辆的开创性方法让我们重新构想了这款车。我安全送达:Nuro 的方法|译者:CICV_SG 们的定制车辆将引入创新方法来提高其他道路使用者的
10、安全性,因此我们可以们的定制车辆将引入创新方法来提高其他道路使用者的安全性,因此我们可以专注于保持外部专注于保持外部交通参与者交通参与者比内部比内部货物货物更安全。更安全。1.低速运转 Nuro 的车辆设计为以每小时 25 英里或更低的速度运行。低速使我们有更多时间做出反应并防止碰撞。没有乘客意味着我们可以花费额外的时间小心驾驶并始终保持安全。2.更轻、更窄、更灵活的车辆 没有乘客,就不需要真皮座椅、立体声音响、方向盘或电动车窗。拆除所有设备让我们使用更窄的车架大约是典型汽车宽度的一半这使我们的车辆有更多的空间来绕过障碍物,获得更多的安全缓冲区,进而避免碰撞,比如针对有人突然驶出一条车道或从停
11、放的汽车之间走出来等情况。它还将我们的重量减轻到普通汽车的一半左右,进一步缩短了刹车距离。3.能够自我牺牲 在不太可能发生的自动驾驶车辆遇到不可避免碰撞时,相比于自身搭载的货物,未搭载乘客的 Nuro 车辆具有优先考虑车外行人、其他道路使用者或车辆的安全性的独特机会。4.安全增强型车辆前端 我们正在设计我们的车辆,特别注意尽量减少与行人发生碰撞时造成的人身伤害。虽然我们的首要任务是避免碰撞,但我们认识到我们可能会在某些时候发生碰撞。我们减少重量和低速行驶将减少相对于乘用车的潜在碰撞冲量,我们还通过设计提供额外的行人保护。整体圆形轮廓被设计成使得与车辆接触的物体更可能一滑而过,而不是遭受垂直面的
12、撞击。与传统车辆不同,传统车辆会引入硬质保护材料用于保护内部乘客,我们使用较软的材料制作前后挡板,前端设计充当“撞击缓冲区”,以尽量减少受伤的可能性。我们设计的车辆将最高性能的组件与尖端软件结合在一起。从车辆自动驾驶系统安全送达:Nuro 的方法|译者:CICV_SG 的角度来看,我们的定制硬件是业界最先进的,包含 12 个摄像头,可从各种层次和重叠的位置提供高清晰度、稳定和 360的环境视图;顶部安装的激光雷达可提供周围区域和运动的精确表示;用于探测远距离物体并估计其速度的毫米波雷达;用于附加感知覆盖和冗余的超声波雷达和语音传感器;以及能够用于各种驾驶运算的车载计算能力,并且可以没有网络连接
13、的限制。所有驾驶和安全关键系统都是冗余的,包括计算、转向、动力、传感、油门和制动系统的备份。车辆还每秒检查数百次错误,确保所有系统都在安全地运行。在软件方面,该系统采用先进的机器学习技术实现世界领先的计算机视觉并支持持续的改进。这种硬件和软件的基础是精密设计的美国制造的车辆底盘作为核心设计原则不仅满足要求,而且在许多情况下大大超过了设计我们这种尺寸和速度的车辆的特定安全要求。例如,我们的车辆具有制动部件,其功率和制动性能可以使重量达到我们两倍的高速载人汽车刹停。我们的车辆及其自动驾驶系统经受了广泛的测试,包括一系列需要立即做出反应以防止伤害的关键安全场景。对于我们重要的是,当我们发展自己的技术
14、和努力向全自动驾驶靠近时,我们的测试过程本身是对公众安全的。在任何 Nuro 车辆在公共道路上以自动驾驶模式运行之前,我们都会进行大量的台架测试、计算机建模、模拟测试和私有道路测试,所有测试都使用数百种常见和不常见场景,测试都进行了数千次。我们的测试一直使用训练有素的安全驾驶员作为后备力量。我们的安全规程也强调以用户为中心的设计理念,时时刻刻考虑到整个用户体验的安全性。每一个用户接收自己购买杂货的体验被设计地不仅简单而且安全。例如,我们设计载货舱的大小和位置时考虑到人体工程学,所以客户不必弯腰去搬杂货。载货舱门自动打开时开度适中,使车辆能在路沿平行停车并避免阻塞其他车辆,同时也允许客户站在旁边
15、拎取货物同时不要被打开的载货舱门撞到。在一些类似于车辆尺寸的基础性问题上,安全性是我们一个巨大的考虑因素我们希望我们的车辆在路上容易被其他人看见,却同时挡不住他们的视线(避免影响交通安全译者注)。安全送达:Nuro 的方法|译者:CICV_SG 创造经济机会,支持当地企业,并为每个人提供实惠的送货上门服务创造经济机会,支持当地企业,并为每个人提供实惠的送货上门服务 在一些零售行业中,只有很少的商品购买后通过快递送达,尽管消费者调查显示,如果快递服务能以优惠价格提供,高达 90的客户更喜欢通过快递的方式接收货物。通过与 Nuro 合作,本地企业将能够在没有巨额资本投入的情况下提供低成本交付,这使
16、得他们能够服务于更大的市场并参与竞争。交货也可更均匀地分配在全天操作这意味着更短的货物等待时间、更好的商店规划、以及更可靠和可预测的工人雇佣。并且许多人参与每次交货以挑选和包装货物,监督车辆并进行维护。我们和我们的合作伙伴为支持我们的运营所需的专职员工将随着需求而增长,随着时间的推移为当地工人创造更多就业机会。我们还致力于为所有美国人提供实惠的送货上门服务。例如,Nuro 的服务有可能帮助忙碌的父母去药房购药,更频繁地提供新鲜杂货,或者给在去面试途中的大学生送干洗衣物所有费用都是可以接受的。这意味着每个人都可以避免去 商店跑腿,花更多的时间做他们喜欢的事情。能够负担得起使用 Nuro 的人越多
17、,越多的汽车出行就将被安全的自动驾驶汽车运输所取代。对环境造成的影响对环境造成的影响 自动驾驶技术的新颖性不应该掩盖 Nuro 车辆的主要环境效益。我们选择开发全电动汽车,而不是选择混合动力或传统燃料汽车,是因为电池动力能带来了额外的效率和社会效益。这些零排放车辆中的每一辆都将取代潜在的数百次旅行,其中绝大多数都使用传统燃料的私人汽车。为我们的车辆供电的电力可以来自各种各样的来源,其中包括替代燃料。通过搭载多个载货舱,我们的车辆还可以把若干次递送结合起来考虑,从而绘制从商店到消费者的最有效路线,进而降低最后一英里运输的能源和经济成本。通过减少车辆围绕街区寻找停车位或有人闲坐在车内等另外的人进入
18、商店购物的需要,我们还可以帮助减少当地的空气污染和烟雾出现。虽然自动驾驶、全电动运输车辆不能单独解决这些问题,但它们可以帮助为客户安全送达:Nuro 的方法|译者:CICV_SG 和非客户提供更清洁的空气、更少的噪音污染和减少交通拥堵这使每个人都更安全。NuroNuro 的自动驾驶技术如何的自动驾驶技术如何运行运行 Nuro 的自动驾驶技术分三个步骤:了解车辆周围的世界及其位置,规划如何安全到达目的地,以及执行该计划也就是看、想、做。1.看 Nuro 的定制车辆需要了解它在世界上的位置以及它周围的环境。GPS 的定位仅能精确到几米之内,因此我们的车辆还使用其车载传感器和计算机根据其相对于其先前
19、位置的移动方式精确计算其位置,并将无人车在世界中的位置定位到厘米级别。为了使车辆能够将传感器聚焦在周围的变化上,我们使用定制的高清 3D 地图来标记道路特征,例如道路边缘、车道中心和标记、交通标志和交通灯、人行横道以及减速带。我们使用车辆传感器,包括 12 个高清摄像头、雷达、激光、雷达,超声波传感器和音频传感器,提供周围区域的 360 度实时图像。这使我们能够查看其他道路使用者正在做什么,观察交通信号,并理解从地图中发生的任何变化。2.想 之后我们的系统需要绘制它的路线。我们的自动驾驶车辆使用地图和其对自己位置的理解来规划到达目的地的几条潜在路线。然后,车辆将潜在路线与观察到的周围发生事件、
20、对不同类型道路使用者的行为理解的经验相结合了解行人与骑车人、卡车和轿跑车之间的行为差异以确定哪条路线是最安全的。系统根据新信息不断更新其规划,并采取先发制人的行动,确保有足够的时间做出反应,比如面对另一辆车没有打转向信号灯就转向或行人从停放的公共汽车后面进入街道等情况。每行驶一英里将使我们的系统变得更加智能,记住路径中每个坑洞的位置,并更多地了解其他道路使用者的行为。安全送达:Nuro 的方法|译者:CICV_SG 3.做 为了执行该计划,车辆的计算机向相关硬件系统发送信号,指示它们转向、加速、制动或发出转向信号。我们的车辆可以利用性能硬件和较窄的车架来在潜在的障碍物中间安全地操纵。N Nur
21、ouro 的安全规程的安全规程 我们的目标是在路上开发最安全的车辆。这就是为什么我们从一开始就建立了一家专注于安全的公司贯彻从用户使用场景和车辆设计到测试过程等等。我们对安全的思考始于一种用于递送货物的完全自动驾驶车辆的概念。因为我们设计并拥有车辆及其自动驾驶技术,我们可以选择专注于商业模式货物交付完全避免乘客和司机的风险。然后,我们将其转化为一种新型车辆的设计:比在路上的大多数汽车更灵活、更轻、更慢,更加关注行人保护。我们将安全思维融入到业务的每个部分。虽然我们递送货物的方法很新颖,但我们的安全流程仍在延续长久以来建立的最佳实践,这些最佳实践出自汽车和航空航天工业、软件工程和其他来源。我们将
22、车辆分解为每个组件系统,并考虑每个潜在的故障,以确保我们在潜在问题发生之前解决并准备应对突发事件。我们使用通过广泛的实际使用证明可靠的部件,并严格测试每个部件。我们设计了具有大量冗余的硬件和软件系统,包括冗余计算、制动、油门、传感、动力和转向系统,以确保我们的车辆可以在意外发生时安全地开到路边。我们与一级汽车供应商合作,他们都拥有数十年建造高性能汽车的经验,以确保我们在美国的汽车可以安全可靠地生产。广泛的测试项目是我们安全工作的核心。我们在测试中的指导原则是避免让公众受到伤害,因此在我们将自动驾驶车辆放在路上之前,我们采取多个步骤来确保我们的软件和硬件安全运行。我们首先驾驶配备传感器的标准乘用
23、车在城市街道周围收集有关真实世界驾驶情况的数据。我们将这些数据与 NHTSA 场景和学术研安全送达:Nuro 的方法|译者:CICV_SG 究联合使用起来,开发和运行我们的车辆通过各种各样的计算机模拟,包括共同的挑战和不寻常的危险。我们在私有道路上测试我们的车辆以确保软件在实践中运转正常。在将我们的定制车辆放在公共街道上之前,我们使用与我们的定制车辆相同的传感器和自动驾驶软件改造载人的乘用车,并将经验丰富且训练有素的安全驾驶员团队置于方向盘后面,以避免自动驾驶软件测试使得公众面临风险。这些安全驾驶员可以随时接管,甚至可以根据需要使用故障安全停止按钮切断自动驾驶系统。一旦我们部署完全自动驾驶的定
24、制车辆,我们将使用远程操作员作为备份,这些远程操作员能够控制车辆并将其导航到安全位置。该测试程序中的每个步骤都有助于系统学习和改进,并且车辆必须达到关键测试指标才能允许进入下一步。自动驾驶交付如何自动驾驶交付如何运作运作 任何在网上订购披萨或包裹的人都会对自动驾驶汽车送货感到熟悉。只需将您的订单放在网站或移动应用程序上,选择一个送货时间,然后即可在路边与您的车辆会面。当您的订单货物离开商店以及到达您所在地时,您都会收到短信通知。与其他送货服务类似,您可以在地图上追踪您的 Nuro 车辆。由于这将是许多人第一次与自动驾驶汽车互动,我们还有现场客户服务代表可通过电话或通过车辆的触摸屏回答问题。当车
25、辆即将到达时,您将收到一个安全打开舱门的入门密码。只需输入密码,舱门就会打开。一旦您卸载完订单货物,请点击触摸屏上的“完成”或者只是走开,舱门将在您身后关闭。今年夏天,我们在亚利桑那州斯科茨代尔与 Kroger 合作推出了我们的服务试点,允许客户从任何计算机或智能手机购买杂货,并在当天以经济实惠的方式送货。学习策略激励我们开始试运行我们的自动驾驶普锐斯车队。它与我们的定制车辆共享许多软件和硬件系统,我们计划在今年秋季开始使用。与此同时,普锐斯也将完成货物递送并帮助我们改善整体服务。安全送达:Nuro 的方法|译者:CICV_SG NuroNuro 的安全驾驶员培训计划的安全驾驶员培训计划 在公
26、共道路上安全操作是我们团队的首要任务。我们测试和改进自动驾驶软件的方法之一是在私人和公共道路上运行配备有与定制车辆相同的自动驾驶软件和传感硬件的乘用车,我们使用安全驾驶员和副驾驶员来监控车辆的运作。安全驾驶员有责任通过安全、保守的驾驶来保护自己和公众,并在需要时适当地切断自动驾驶模式。副驾驶员负责使用笔记本电脑监控系统,发现任何潜在的问题,提供详细的反馈以帮助开发人员提高软件质量,并充当驾驶员的第二双眼睛。招聘和入职招聘和入职 Nuro 的安全驾驶员和副驾驶员经过密集的入职和培训流程,旨在创建安全车辆运营的文化和实践。在他们开始培训之前,我们会精心筛选候选人,包括对每个人的驾驶历史进行背景检查
27、,并完成一个以安全为中心的驾驶面试,面试中将由一位资深安全驾驶员考察驾驶载人车辆的候选人。培训课程培训课程 在我们的培训计划中,我们使用各种方法确保每个受训者对我们的车辆、流程、政策和标准非常熟悉。在为期一个月的培训计划中,学员参与主动观察、课堂学习、阅读和理解手册以及观看视频,但他们大部分时间都在与经验丰富的安全驾驶员一起进行车辆培训。他们了解技术如何运作,如何确保车辆已经做好测试的准备工作,以及如何安全地操作和监控系统。指导由一组经验丰富的资深安全驾驶员领导,他们接受过数百小时的自驾车辆操作经验培训。教师提供现场指导,包括常见和不常见场景的实际示例。测试测试 学员将在整个课程中进行测试和评
28、分。测试旨在衡量受训者对 Nuro 软件和操作系统的理解,如何正确地传达系统的意图,以及如何在正常和不利情况下安全地操作系统。学员必须首先通过所有副驾驶员测试才能开始驾驶员培训,学员必须通过每项测试才能完成培训项目。安全送达:Nuro 的方法|译者:CICV_SG 持续的政策合规性持续的政策合规性 一旦培训完成,安全驾驶员和副驾驶员必须始终遵循 Nuro 的所有政策,旨在确保他们随时准备好控制和响应行驶车辆。我们还对那些对学员、同事或公众的安 全造成不应有风险的行为采取零容忍政策,例如在车辆行驶过程中使用手机。只有在证明了安全驾驶和经验的实质记录后,才允许安全驾驶员在没有副驾驶的情况下监控或操
29、作车辆。连续的提高连续的提高 为了帮助我们的安全驾驶员和副驾驶员不断改进,我们还提供定期辅导。我们每天都会就车辆行为和遇到的情况进行团队汇报,以确保所有驾驶员都能从每种情况中学习。我们还利用驾驶员监控和评估工具,根据驾驶的安全性为每个驾驶员打分,须考虑到紧急制动、突然转向和油门控制等因素。该技术还使用机器学习来持续监控驾驶员的注意力,并立即向轮班经理报告任何分心事件。远程操作培训远程操作培训 我们的一些最有经验的安全驾驶员也接受过如何进行远程操作的培训。我们的定制车辆没有驾驶员座位,但我们可以远程操作它作为备用,远程操作具有与现场驾驶员相同的操作功能。经过额外的培训,包括在私人道路上进行数小时
30、的练习,这些安全驾驶员能够远程监控车辆并在需要时接管。远程操作培训计划要求操作员通过六个步骤进行培训,逐步完成越来越困难的课程。培训从在私有道路和停车场进行自动驾驶的普通车辆开始,车内还有安全驾驶员,能够在出现任何问题时接管。远程操作员必须在每个阶段重复通过定义的测试,然后才能在公开道路上进行培训。在远程操作员掌握了我们改装的乘用车的安全驾驶之后,他们将进行我们的定制车辆的远程操作,定制车辆后边仍然会紧跟着安全保姆车作为额外备用,也能够远程控制车辆,确保在训练期间的安全性。远程操作员必须证明他们能够在不分心的情况下监控车辆,在需要时立即控制车辆,并在完成培训之前在各种情况下安全操作。安全送达:
31、Nuro 的方法|译者:CICV_SG 第二部分:第二部分:安全要素安全要素 Nuro 的车辆专为安全而设计。本报告的这一部分介绍了我们如何对待国家公路交通安全管理局在自动驾驶系统 2.0:安全愿景中指导的自动驾驶车辆公司重点领域的 12 个主题中的每一个主题4。以下部分依次介绍该指南中的 12 个要素。自动驾驶系统自动驾驶系统 2 2.0.0 中列出的中列出的 1 12 2 项要素项要素 系统安全系统安全 基于系统工程方法的设计和验证过程,旨在设计没有不合理安全风险的自动驾基于系统工程方法的设计和验证过程,旨在设计没有不合理安全风险的自动驾驶车辆驶车辆 系统安全方法不仅仅是确保每一块组成硬件
32、是有效的、确保自动驾驶软件是正常工作的、简单研究过往的事故或者理解到底什么地方出现了错误。它需要一种系统的方法来确保整个车辆安全运行,并且即使其中一个部件出现问题也能保证人员安全。它需要主动识别潜在问题并规划如何解决这些问题。安全送达:Nuro 的方法|译者:CICV_SG Nuro 采用了系统安全方法,涵盖了我们车辆的各个方面,包括其预期的操作环境和使用。通过快递服务模式,我们能够避免车内人员面临任何风险,大幅降低整体风险,并使我们能够专注于让其他道路使用者安全。同样,通过将车辆运行限制在低速,我们为 Nuro 的车辆和周围的其他人提供了更多时间来应对各种情况。我们在设计、开发和测试过程中的
33、每一步都采用了这种广泛的、跳出盒子(原文为 outside-the-box,结合前后文,意思应该是由于 Nuro 的无人车不载人,所以可以考虑对其他交通参与者特别是行人的保护译者注)的安全思维,使我们能够生产出具有多项安全创新的定制车辆。产生这种设计的安全方法,以及我们用于改进车辆的安全方法,利用了安全领域中完善的流程和技术。我们整合了来自多个来源的最佳实践,包括功能安全 ISO 26262、预期功能安全(原文为 Safety of the Intended Functionality,即SOTIF)标准草案 ISO 21448 以及其他最佳实践来源,包括 MIL 规范、IEC 61508、N
34、HTSA、RAND 以及联邦、州和地方法规。需求分析需求分析 我们的流程首先定义车辆的要求。我们列出了驾驶过程中的每个步骤,并确定了我们的系统需要做什么,包括一般行为,如停在停车标志处或检测路径中的障碍物,以及各个组件的具体功能,如定位系统可以监视自己的错误或者转向系统能够以一定角度转动车辆。我们还考虑了法律或法规对我们经营所在地区的任何要求。为了告知我们需要什么样的要求以及我们应该在每个系统中达到什么样的性能水平,我们研究了人们今天的驾驶方式以及事故主要原因的数据,并始终努力设定高标准。例如,我们可能要求我们的车辆在某些拥挤的区域附近行驶的速度低于公布的速度限制,例如夜间酒吧附件通常有许多行
35、人,或者距离右侧紧密停放的车辆远一些,以防有行人突然冲出来。这些要求成为我们的基准,设计和验证过程旨在表明我们的车辆始终如一地满足这些要求。危害分析危害分析 安全送达:Nuro 的方法|译者:CICV_SG 系统安全的关键部分是主动预测问题。我们分析自动驾驶系统的每个部分如何导致碰撞,并针对每个潜在危险,我们列出可能的原因以及严重性和频率。对于能够实现车辆自动驾驶的软件系统,我们还考虑了它们可以按设计执行的方式,但如果软件的学习响应不适合这种情况,仍然会产生风险一种称为预期功能安全(SOTIF)的方法。例如,如果软件得知无人车遇到道路上的障碍物应该停车,它可能会因为某个坑洞的临时覆盖物错误地停
36、下来,而不是越过盖子。我们使用 SOTIF 设计软件开发、测试和危害分析流程,以解决这些类型的案例,并始终采取保守的方法。主动和被动安全缓解措施主动和被动安全缓解措施 对于每种危害,我们设计了安全缓解措施,以降低任何潜在事故的可能性和严重性。我们设计的缓解措施包括主动和被动安全功能。主动安全可防止碰撞和被动安全则降低其严重程度。我们使用的最重要的主动安全策略之一是冗余。通过使所有关键系统冗余,我们确保即使组件发生故障,另一个组件仍在运行。在某些不太可能发生的情况下,转向系统可能挂掉,备用转向系统将可以协助车辆安全地停到路边。在设计被动安全功能时,我们专门研究了我们运营环境中最常见的事故低速、城
37、市和郊区的邻里道路我们发现行人碰撞是一个主要问题5。这也是许多城市的 Vision Zero 计划,其重点是将交通事故死亡人数降至零。这就是我们投入到设计安全性增强的前端并降低车辆重量的原因。该设计既降低了车辆的力量又吸收了能量,有助于减少行人撞击到地面或撞击到其他物体的伤害。有备无患有备无患 我们整体系统安全方法的一部分是检测故障并安全地响应。下面详细说明如果我安全送达:Nuro 的方法|译者:CICV_SG 们发现故障,我们就可以依赖几层后备策略。自动驾驶系统旨在根据具体情况响应特定问题,考虑其备用系统的状态、后续车辆的接近程度以及道路的尺寸等因素。我们可以使用我们训练有素的安全驾驶员来接
38、管操作或遵循存储在我们的高可靠性计算机上的预定轨迹来安全地停车。验证验证 为确保设计符合我们的要求,我们在软件开发过程中,须在每个硬件组件和集成系统上进行广泛的测试。我们采用在需求阶段定义的基准并将测试结果与基准进行比较,判断我们的车辆是否满足我们最早的设计要求。我们还使用这些数据不断改进我们的设计并改进软件。在后面的描述中可以看到,我们使用模拟实验、封闭环境测试、搭载安全驾驶员的公共道路测试,以确我们持续不断地达到我们的目标。运营设计领域运营设计领域 汽车可以自动驾驶的特定条件汽车可以自动驾驶的特定条件 与人类驾驶员一样,某些道路状况对于我们的车辆来说更容易实现自动驾驶,在一些复杂道路状况则
39、比较苦难雪和黑冰或高速公路为自动驾驶车辆带来了额外的风险,这些路况对人类驾驶员也一样困难。然而,与可能选择承担更大风险的人类驾驶员不同,我们设计的所有 Nuro 车辆仅在我们能够确认能实现安全操作的区域内自主运行。我们的软件经过专门编程,仅选择安全范围内的路线,如果天气状况突然改变,则每次都要靠边停车,而不是在危险的环境中继续操作 我们的第一个要求是我们仔细地绘制了道路并在这些绘制道路上进行模拟驾驶实验。虽然 Nuro 的车辆可以在任何时候都能实现 360 度的环境感知,但这种方法可以让车辆专注于周围的变化,并且如果其中一个传感系统出现问题,我们可以为其提供额外的后备方案。接下来,我们设计了低
40、速行驶的车辆,并将其最高速度限制在每小时 25 英里。这使车辆有更多时间对其他驾驶员、骑车人和行人做出反应,缩短停车距离,并安全送达:Nuro 的方法|译者:CICV_SG 减少任何潜在碰撞的影响。这种设计也意味着我们的车辆只会在居民街区行驶,不会上高速。我们的车辆目前可以在晴朗的天气条件下使用其自动驾驶功能。例如,通常在干燥或湿润的路面或沥青路面,可以面对下小雨的环境。他们也可以在夜间或白天操作。因此我们会选择一些天气比较正常的区域进行运营,我们不会在天气出现极端情况下继续开启车辆的自动驾驶模式。我们的现场运营团队的行程前检查清单包括在开始自动驾驶行程之前评估天气,我们的安全驾驶员和远程操作
41、员持续监控条件,以确定是否更安全地停车并等待恶劣天气通过。最后,在某些复杂的情况下,例如由于施工或事故造成的部分道路封闭,我们可能依靠安全驾驶员或远程操作员来密切监控或操作车辆。当满足这些条件时,我们的车辆会自动运行,而不会期望驾驶员或乘客响应干预请求,满足 SAE 对 L4 级自动驾驶的定义。在扩展运营领域之前,我们会进行广泛的模拟实验和私有道路测试,并确保满足关键的安全里程碑。对象和对象和事件事件检测与响应检测与响应 为了安全地在附近开车,我们的车辆需要能够发现周围的物体,了解它们的可能行为,决定最佳行动方案,并实施行动方案。检测和响应对象会依赖于自动驾驶系统的看、想、做各个方面。驾驶员需
42、要检测许多潜在的物体,包括汽车、卡车、校车、骑自行车者、行人、动物、建筑材料、路牌、交通信号灯、掉入或吹入道路的物体等等。为了发现这些物体,我们使用了一整套传感器。首先我们使用顶部安装的激光雷达,激光雷达会往各个方向发射激光雷达光束并接收回波,提供周围区域的精确表示,包括物体的移动方向和速度等。我们用毫米波雷达对此进行补充,提供有关障碍物的位置和速度等信息。为了识别物体是什么并跟踪它的运动,我们将来自激光雷达和毫米波雷达的输入与 12 个高清摄像机相结合,这些摄像机可以从不同的高度安全送达:Nuro 的方法|译者:CICV_SG 和重叠的覆盖范围提供 360的环境视图。我们的设计还引入了其他传
43、感器,包括音频和超声波传感器,以提供额外的覆盖和冗余。除了检测物体之外,我们的车辆还需要了解它是什么以及它的行为方式。这是至关重要的,因为行人的预期行为将与骑车者不同,我们的系统需要预测孩子如何以与成年行人不同的速度移动,或者更有可能突然冲进道路。我们的车辆根据情况估算每个物体可能做的事情,并为自己在世界范围内创造多条潜在的路径。每条路径都考虑到其他道路使用者可能做的事情,并根据道路使用者的行为信息以及与 Nuro 的完整观察历史的比较不断更新规划路径。一旦设计了最佳前进路径,车辆的车载计算机就将该信息传输到相关的驾驶系统。必要时,我们的车辆能够利用其高性能设计和较窄的尺寸设计快速制动或绕过快
44、速移动的物体。如上所述,这些感知和响应系统中的每一个都经过广泛测试和验证,以确保它们在各种各样的情况下都能工作,下面还将进行详细介绍。有备无患(最小风险条件)有备无患(最小风险条件)如果出现阻碍车辆自动驾驶的难题,是否具备安全的响应方式如果出现阻碍车辆自动驾驶的难题,是否具备安全的响应方式 如果车辆中的某些部件未按预期运行,我们必须能够检测到并安全响应。我们的方法是使用冗余和分层后备安全策略,这样即使在具有挑战性的情况下出现问题,我们也可以最大限度地提高安全性。Nuro 的车载系统每秒检查数百次故障,确保所有系统安全运行,并在需要时采取措施。启用我们的后备策略的关键是上述系统冗余。每个关键系统
45、都是冗余的,在某些情况下甚至是三级冗余的。这意味着如果任何组件丧失功能,则至少有一个备份可以自动接管。这种冗余与后备策略一起工作,因此,例如,在任何位置的任何摄像机中断或损坏的情况下,系统可立即将此故障发送到其内部自动驾驶系统和Nuro 的远程操作中心。在这种情况下,该系统被设计成首先依赖于其他相机对安全送达:Nuro 的方法|译者:CICV_SG 缺失相机观察区域的重叠覆盖感知;激光雷达系统的距离和运动跟踪;和近距离雷达每个都提供 360覆盖感知来导航到安全区域并等待修复。作为另一层备份,系统将作为最后的依靠是根据保存在系统内部的在运营环境高精地图数据以及最近存储的感知图像数据,来导航到安全
46、区域并等待修复。如果系统在载人车辆中发生故障,安全驾驶员可能会接管操作。所有载人汽车都有安全驾驶员团队或我们经验丰富的安全驾驶员之一,我们使用行车记录仪和广泛的培训来避免驾驶员分心。如果系统出现故障,仪表板和计算机监视器上的警告灯和声音会通知安全驾驶员接管,他们可以使用多种方法中的一种来控制。然后驾驶员像传统汽车一样操作车辆,或根据情况需要立即停车进行维修。对于我们的定制车辆,我们远程监控这些系统,同样可以接管操作车辆。我们训练有素的操作员可以在其关键系统仍在运行操作车辆或直接安全停车。它们的控制通过冗余无线连接启用,所有传输都经过加密。除了安全驾驶员,我们还开发了一种分层系统后备策略,可以支
47、持我们车辆中的完全自动驾驶,无需人工干预。在任何时候,我们的车载、高可靠性计算机都会计算出当系统出现故障时可以安 全采用的多种潜在轨迹。例如,一个传感器如果发生故障,如果系统保存有完整的信息,我们的车能够根据故障出现前计算出的轨迹的道路或车道,安全地靠近道路或车道边沿停车。由于计算是在车载和多台计算机上执行的,因此这种方法可以抵御连接丢失或计算机故障。系统选择哪种故障安全轨迹取决于情况以及检测到的故障。例如,在某些情况下,在前方 50 米处有一个更大的停车范围时应该开到前方再停车,而在其他时候最好立即停车或者甚至踩刹车。通过增加严重性层次判断来准备多个潜在方案,可以允许车辆选择在这种情况下最安
48、全的选项。为了确保我们的分层后备策略按预期运行,我们通过模拟各种系统故障(传感器、安全送达:Nuro 的方法|译者:CICV_SG 转向、计算等)甚至碰撞来验证系统的性能。验证方法验证方法 用于证明车辆在正常用于证明车辆在正常、碰撞避免和系统故障情况下按预期运行的方法碰撞避免和系统故障情况下按预期运行的方法 在我们的系统安全方法开始时,我们确定了一系列性能要求以及我们的车辆可能面临的潜在危险。验证旨在表明测量可以可靠地满足性能要求并且处理实际运营环境中遇到的危险情况。我们根据行业最佳实践和质量保证原则验证自动驾驶软件和车辆硬件的性能。我们验证 Nuro 自动驾驶技术的方法源于我们的理念,即我们
49、应该避免在开发和测试过程中让公众受到伤害。因此,我们使用几个步骤,包括模拟试验、私有道路测试、真实驾驶和加速测试。在公共道路上部署无人驾驶车辆之前,该软件必须能够可靠地满足我们在模拟和私有道路测试中的性能要求。模拟自动驾驶系统的性能使我们能够大规模验证性能,而不会使公众面临风险。使用有人驾驶车辆,我们已经建立了大量现实驾驶条件的记录数据,我们可以通过在记录数据上进行自动驾驶模拟来评估我们系统的性能(以及对系统进行的任何增量更改)。我们以大规模的方式实现这一目标,我们使用尽可能多的数据来确保可靠性,以及有针对性的场景模拟(加速测试,如下所述),以确保车辆可以在困难的情况继续自动驾驶或者模拟设备故
50、障。然后,我们将性能与我们的基准进行比较,以确保车辆满足我们的要求,并朝着我们既定的成为最安全车辆的目标前进。真实世界的驾驶验证了模拟的准确性,收集了整个车辆在最终需要自己处理的条件下的表现数据,并找到了挑战和改进我们软件的其他复杂案例。为了保护公共安全,该测试首先在私有道路上进行,包括在我们位于加利福尼亚的私人测试设施。该设施占地近 110 英亩,可进行定制场景配置,以支持广泛的驾驶环境以及常见和具有挑战性的场景,包括高速公路、道路岔口、交通灯、行人穿越、死路、安全送达:Nuro 的方法|译者:CICV_SG 无保护的转弯、自行车道等等。.至关重要的是要验证系统能够可靠地响应我们的车辆经常遇