This paper presents a risk-budgeted monitor with a control framework that certifies safety for autonomous driving. In this process, a sliding window is proposed to monitor for insufficient barrier residuals or nonzero tail risk, ensuring system safety. When the safety margin deteriorates, it triggers switching the safety constraint from a performance-based relaxed-control barrier function (R-CBF) to a conservative conditional value at risk (CVaR-CBF) to address the safety concern. This switching is governed by two real-time triggers: Feasibility-Triggered (FT) and Quality-Triggered (QT) conditions. In the FT condition, if the R-CBF constraint becomes infeasible or yields a suboptimal solution, the risk monitor triggers the use of the CVaR constraints for the controller. In the QT condition, the risk monitor observes the safety margin of the R-CBF solution at every step, regardless of feasibility. If it falls below the safety margin, the safety filter switches to the CVaR-CBF constraints.
The proposed framework is evaluated using a model predictive controller (MPC) for autonomous driving in the presence of autonomous vehicle (AV) localization noise and obstacle position uncertainties. Multiple AV-pedestrian interaction scenarios are considered, with 1,500 Monte Carlo runs conducted for all scenarios. In the most challenging setting with pedestrian detection uncertainty of 5 m, the proposed framework achieves a 94-96% success rate of not colliding with the pedestrians over 300 trials while maintaining the lowest mean cross-track error (CTE = 3.2-3.6 m) to the reference path. The reduced CTE indicates faster trajectory recovery after obstacle avoidance, demonstrating a balance between safety and performance.
- Paper-ID: 2510.10442
- Titel: Risk-Budgeted Control Framework for Balanced Performance and Safety in Autonomous Vehicles
- Autoren: Pei Yu Chang, Vishnu Renganathan, Qadeer Ahmed (The Ohio State University)
- Klassifizierung: eess.SY (Systeme und Steuerung), cs.SY (Systeme und Steuerung)
- Veröffentlichungsdatum: 12. Oktober 2025 (arXiv-Preprint)
- Paper-Link: https://arxiv.org/abs/2510.10442
In diesem Papier wird ein Risiko-Budget-Monitor und Kontrollrahmen für die Sicherheitszertifizierung autonomer Fahrzeuge vorgestellt. Der Rahmen nutzt Sliding-Window-Überwachung unzureichender Barrier-Residuen oder nicht-Null-Tail-Risiken, um die Systemsicherheit zu gewährleisten. Wenn sich die Sicherheitsmarge verschlechtert, wird ein Wechsel von leistungsorientierten relaxierten Kontrollbarrierenfunktionen (R-CBF) zu konservativen Conditional-Value-at-Risk-Barrierenfunktionen (CVaR-CBF) ausgelöst. Der Wechsel wird durch zwei Echtzeit-Auslöser gesteuert: Machbarkeitsbedingung (FT) und Qualitätsbedingung (QT). In der anspruchsvollsten Einstellung mit Fußgänger-Erkennungsunsicherheit von 5 Metern erreicht der Rahmen in 300 Versuchen eine Kollisionsvermeidungsquote von 94-96%, während gleichzeitig der niedrigste durchschnittliche laterale Verfolgungsfehler (CTE=3,2-3,6 Meter) beibehalten wird.
Die sichere Steuerung autonomer Fahrzeuge in unsicheren Umgebungen ist eine kritische Herausforderung. Obwohl traditionelle Kontrollbarrierenfunktionen (CBF) Sicherheit garantieren können, sind sie nur wirksam, wenn die quadratische Programmierung (QP) machbar und optimal ist. Bestehende Methoden haben Einschränkungen bei folgenden Problemen:
- Rechenkomplexität: Unsicherheit erhöht die Rechenanforderungen erheblich, während der Regler bei 20-50 Hz betrieben werden muss
- Machbarkeitsprobleme: Eingabe- und Sicherheitsbeschränkungen können zu interner QP-Unmachbarkeit führen
- Leistungs-Sicherheits-Kompromiss: Konservative Sicherheitsstrategien beeinträchtigen die Leistung, während aggressive Leistungsstrategien Sicherheitsanforderungen verletzen können
Bestehende Methoden behandeln Machbarkeitsprobleme durch Parameteroptimierung, hierarchische Optimierung oder lernverstärkte machbare Mengen, erfordern aber oft umfangreiche Datenerfassung oder können die Sicherheit bei kontinuierlicher Unmachbarkeit nicht direkt quantifizieren. Dieses Papier argumentiert aus praktischer Perspektive, dass Unmachbarkeit nicht notwendigerweise zum Sicherheitsverlust führt, und schlägt einen Risiko-Budget-Überwachungsrahmen vor.
- Formalisierung des Risiko-Budget-Monitors: Bietet Sicherheitsgarantien im begrenzten Zeithorizont mit Fenster
- Überwachungsgesteuerte Schaltmechanismus: Ermöglicht Echtzeit-Navigation zwischen leistungsorientiertem CBF-QP und konservativem CVaR-CBF mit begrenztem Tail-Risiko
- Theoretische und experimentelle Validierung: Demonstriert, dass Risiko-Budgets kontrollierte transiente Unmachbarkeit ermöglichen, während zertifizierte endliche Zeithorizont-Sicherheit erhalten bleibt
Betrachten Sie ein nichtlineares kontinuierliches zeitaffines Kontrollsystem:
x˙=f(x)+g(x)u
wobei x∈D⊂Rn und u∈U⊂Rm jeweils den Systemzustand und die Eingabe darstellen. Die Sicherheitsmenge ist definiert als S={x:h(x)≥0}.
Eine relaxierte Version der traditionellen CBF, die nichtnegativen Relaxationsvariablen νk einführt, um Unmachbarkeit aufgrund von Aktuatorbeschränkungen zu behandeln:
minuk∈U,νk≥021∥uk−uknom∥2+ρννk2s.t. Lfh(xk)+Lgh(xk)uk+κh(xk)≥−νk
Unter Berücksichtigung der Unsicherheit von Hindernisspositionen und Fahrzeuglokalisierung wird die Sicherheitsbewertung in probabilistische Risikoform umgewandelt. Definieren Sie die Verlustfunktion:
Zki(uk):=−rki(uk)
wobei rki(uk) die Sicherheitsresiduum ist.
CVaR-Beschränkung:
CVaRϵ(Zk+1i)=infγ∈R{γ+1−ϵ1E[(Zk+1i−γ)+]}
Relaxierte CVaR-CBF-Optimierung:
minuk∈U,νk∈R21∥uk−uknom∥2+ρννk2s.t. CVaRϵ(Zk+1i)≤νk,0≤νk≤νˉ
Schlechte-Schritt-Erkennung: Definieren Sie den Indikator für schlechte Schritte
bk=1{νk>νˉ}∨1{rmin,k<δ}
wobei δ>0 eine vordefinierte Sicherheitsmarge ist.
Sliding-Window-Überwachung: Innerhalb eines Fensters der Länge W sind maximal M schlechte Schritte zulässig:
mk=mk−1+bk−bk−W
Fenster-Level-Sicherheitszertifizierungssatz:
μM(1−μW−M)δ≥(1−μM)ν
wobei μ=e−κTs.
Machbarkeitsbedingung (FT-C-CBF):
ηk={1,0,wenn (ak=0)∧(mk≥M)wenn (ak=1)∧(mk<M)
Qualitätsbedingung (QT-C-CBF):
ηk={1,0,wenn mk≥Mwenn mk<M
- Risiko-Budget-Konzept: Erstmalige Einführung des Risiko-Budget-Gedankens in das CBF-Framework, das kurzfristige Sicherheitsmarge-Reduktion ermöglicht
- Fenster-Level-Sicherheitsgarantie: Bietet Sicherheitszertifizierung im begrenzten Zeithorizont statt schrittweise Sicherheitsgarantie
- Adaptive Schaltmechanismus: Intelligente Schaltstrategie basierend auf Echtzeit-Risikobewertung
- Referenztrajektorien basierend auf GPS-Pfaden von experimentellen autonomen Fahrzeugen
- Drei Fußgänger-Interaktionsszenarien: Einzelfußgänger, Doppelfußgänger, Dreifußgänger-Überquerungsszenarien
- Insgesamt 1500 Monte-Carlo-Läufe
- Erfolgsquote (SR): Anteil der Versuche, bei denen der minimale Fahrzeug-Fußgänger-Abstand immer 2,8 Meter überschreitet
- Minimaler Fußgängerabstand (MDP): Durchschnittlicher minimaler Abstand zum nächsten Fußgänger während der Hindernisvermeidung
- Unmachbarkeitsquote (IR): Anteil der Optimierungsschritte, bei denen keine machbare Lösung erzeugt werden kann
- Rechenzeit (CT): Durchschnittliche Rechenzeit pro Schritt
- Lateraler Verfolgungsfehler (CTE): Abweichung vom gewünschten Pfad
- R-CBF: Reine relaxierte CBF
- C-CBF: CVaR-CBF mit harter Tail-Beschränkung
- AC-CBF: Adaptive CVaR-CBF
- RC-CBF: Relaxierte CVaR-CBF
- Minimaler Sicherheitsabstand: Ds=3 Meter
- Sliding-Window: W=5, maximale schlechte Schritte: M=1
- Sicherheitsmarge: δ=1 Meter
- CVaR-Konfidenzniveau: ϵ=95%
- Fahrzeuglokalisierungsunsicherheit: σv=0,1 Meter
- Hindernisspositonsunsicherheit: σo∈{1,2,3,4,5} Meter
In der anspruchsvollsten Einstellung (σv=0,1, σo=5 Meter, Dreifußgänger-Szenario):
| Methode | Erfolgsquote (%) | MDP (m) | Unmachbarkeitsquote (%) | Rechenzeit (ms) | CTE (m) |
|---|
| R-CBF | 67% | 6,3 | 11,9% | 22,4 | 3,9 |
| C-CBF | 98% | 11,3 | 15,2% | 56,2 | 4,2 |
| AC-CBF | 84% | 7,33 | 17,8% | 76,9 | 5,0 |
| RC-CBF | 97% | 12 | 15,3% | 75,3 | 4,3 |
| FT-C-CBF | 94% | 7,1 | 15,8% | 24,2 | 3,2 |
| QT-C-CBF | 96% | 8,3 | 16,1% | 25,7 | 3,6 |
- Ausgewogene Leistung: Die vorgeschlagene Methode erreicht eine Sicherheit nahe C-CBF (94-96% vs. 98%), während gleichzeitig eine Leistung nahe R-CBF beibehalten wird (CTE 3,2-3,6 m vs. 3,9 m)
- Rechnereffizienz: Rechenzeit deutlich niedriger als konservative Baseline-Methoden (24-26 ms vs. 56-75 ms)
- QT übertrifft FT: QT-Auslösemechanismus zeigt bei allen δ-Werten höhere Erfolgsquoten
Experimente für verschiedene Sicherheitsmarge-Parameter δ∈{0,1, 1, 2} zeigen:
- CVaR-Aktivierungsrate steigt monoton mit δ
- QT hat immer höhere Erfolgsquoten und CVaR-Aktivierungsraten als FT
- Größere δ führen zu früherer und häufigerer Aktivierung des konservativen Reglers
- CBF-Verbesserungsmethoden: Relaxierte CBF, höherordnige CBF, lerngesteuerte Parameteroptimierung
- Unsicherheitsbehandlung: Stochastische CBF, CVaR-CBF
- Machbarkeitsprobleme: Hierarchische Optimierung, lernverstärkte machbare Mengen
Im Vergleich zu bestehenden Arbeiten bietet der vorgeschlagene Risiko-Budget-Überwachungsrahmen:
- Keine umfangreiche Datenerfassung erforderlich
- Explizite Sicherheitszertifizierung
- Effektive Ausgewogenheit zwischen Leistung und Sicherheit
- Hohe Rechnereffizienz, geeignet für Echtzeitanwendungen
- Der Risiko-Budget-Monitor kann Leistungs- und Sicherheitsanforderungen in autonomen Fahrzeugen effektiv ausgleichen
- Fenster-Level-Sicherheitszertifizierung ist praktischer als schrittweise Sicherheitsgarantie
- QT-Auslösemechanismus ist dem FT-Auslösemechanismus überlegen
- Der Rahmen bietet erhebliche Vorteile in Rechnereffizienz und Sicherheitsleistung
- Parameteroptimierung: Fenstergrößen W, maximale schlechte Schritte M und andere Parameter müssen für spezifische Anwendungen optimiert werden
- Theoretische Annahmen: Basiert auf der Annahme ausreichend kleiner Abtastzeiten
- Szenario-Einschränkungen: Hauptsächlich in Fußgänger-Vermeidungsszenarien validiert, andere komplexe Szenarien erfordern weitere Verifikation
- Hardware-Verifikation: Noch nicht auf tatsächlichen Fahrzeugplattformen validiert
- Hardware-in-the-Loop- und Straßenverifikation auf tatsächlichen autonomen Fahrzeugplattformen
- Erweiterung auf komplexere Multi-Agent-Interaktionsszenarien
- Untersuchung adaptiver Parameteroptimierungsmethoden
- Erforschung der Kombination mit anderen Sicherheitszertifizierungsmethoden
- Theoretischer Beitrag: Führt das neuartige Risiko-Budget-Konzept ein und bietet neue theoretische Grundlagen für das CBF-Framework
- Praktischer Wert: Löst Machbarkeitsprobleme von CBF in praktischen Anwendungen mit starkem Ingenieurwert
- Umfangreiche Experimente: 1500 Monte-Carlo-Experimente, mehrere Vergleichsmethoden, überzeugende Ergebnisse
- Mathematische Strenge: Bietet vollständige theoretische Beweise und Sicherheitszertifizierung
- Komplexität: Führt mehrere Parameter (W, M, δ, ν) ein, Parameteroptimierung kann komplex sein
- Konservativität: Kann in einigen Fällen immer noch zu konservativ sein
- Anwendungsbereich: Hauptsächlich auf spezifische Hindernisvermeidungsprobleme ausgerichtet, Verallgemeinerungsfähigkeit erfordert Verifikation
- Echtzeitfähigkeit: Obwohl Rechenzeit verbessert wurde, können extreme Fälle Echtzeitherausforderungen darstellen
- Akademischer Einfluss: Bietet neue Forschungsrichtung für CBF-Bereich, könnte mehr verwandte Arbeiten inspirieren
- Industrieller Wert: Bietet praktische Lösung für sichere Steuerung autonomer Fahrzeuge
- Reproduzierbarkeit: Klare Methodenbeschreibung, explizite Parametereinstellungen, gute Reproduzierbarkeit
- Autonome Fahrzeuge: Besonders geeignet für Fußgänger-Vermeidung in städtischen Umgebungen
- Roboternavigation: Erweiterbar auf sichere Navigation mobiler Roboter
- Industrielle Steuerung: Geeignet für Industriekontrollsysteme, die Sicherheitsgarantien erfordern
Das Papier zitiert 21 verwandte Arbeiten, die wichtige Arbeiten in mehreren Bereichen wie CBF-Theorie, stochastische Steuerung und Risikomanagement abdecken und eine solide theoretische Grundlage für die Forschung bieten.
Gesamtbewertung: Dies ist ein hochqualitatives Kontrolltheorie-Papier, das einen guten Ausgleich zwischen theoretischer Innovation und praktischer Anwendung findet. Das Konzept der Risiko-Budget-Überwachung ist neuartig und praktisch, die experimentelle Validierung ist umfassend und trägt wesentlich zum Bereich der sicheren Steuerung autonomer Fahrzeuge bei.