夜雨聆风学习资料网

ARTICLE · 1069282

当AI学会和空管对话,机载软件靠什么证明自己安全?

当AI学会和空管对话,机载软件靠什么证明自己安全?

点击上方蓝字「适航消息汇报」关注我们,获取更多适航与机载系统专业资讯

——从 Merlin 通过 SOI 3、EASA RMT.0742 到 ASTM F3201

这阵子航空智能化领域有三件事,单拎出来都只是"行业新闻",可一旦摆到一起,其实指向同一个相当根本的变化。

2026年8月6日,美国公司 Merlin 宣布,其自主飞行系统 Merlin Pilot 的两个组件——飞行控制计算机(flight control computer)自动通信系统(automated communication system)——在新西兰民航局(Civil Aviation Authority of New Zealand, CAANZ)的审定中走到了"介入阶段3"(Stage of Involvement, SOI 3)。说白了,局方已经审查并接受了这两个组件提交的测试证据,距最终合规只剩一个阶段,而且整件事是 CAANZ 与美国联邦航空局(Federal Aviation Administration, FAA)在双边协议框架下协调推进的。

紧接着9月,欧洲联盟航空安全局(European Union Aviation Safety Agency, EASA)在科隆办起 AI Days,监管任务 RMT.0742 继续往前推,打算把去年11月那份人工智能(Artificial Intelligence, AI)总框架,逐步翻译成能落地到具体航空领域的硬要求。

更早一点,8月3日,美国材料与试验协会(ASTM)发布 ASTM F3201-26《确保无人航空器系统(UAS)软件可靠性的标准规程》,里面有一句话相当直白:DO-178 的一条基础假设,对无人机并不成立。

今天就想和各位同行一起把这三件事掰开看看,它们背后其实是同一个问题——当机载软件不再是"输入定、输出就定"的代码,它到底靠什么向局方证明自己是安全的?

一、Merlin 这一步,到底特殊在哪

自主飞行这些年算不上新鲜,真正"难啃"的那道坎,用 AIN 报道的原话说,是"说服监管机构接受人工智能承担一个安全关键角色"(persuading regulators to accept artificial intelligence in a safety-critical role)。

Merlin 这一步的分量,我看主要在两处。

图1 · 让 AI 去"和空管说话",是这一步最敏感的地方

被接受的不只是飞控,更是"和空管说话"这件事本身。Merlin 同时关闭了一份议题文件(issue paper),内容是基于机器学习的自然语言处理(Natural Language Processing, NLP)——恰恰是这个能力,让 Merlin Pilot 能和空中交通管制(Air Traffic Control, ATC)进行语音通话。拿它的对手 Reliable Robotics 做个对照:后者让自动驾驶仪全程接通,却把无线电通话留给地面操作员。两家路线真正的分野,就在"敢不敢把通信决策交给 AI"。

这是"航空级",而不是"实验级"。Merlin 首席技术官 Tim Burns 的原话是,他们做的不是实验性 AI,而是"从起飞到着陆、全阶段自主的航空级自主系统"(aviation-grade autonomy that performs full phase autonomy from takeoff to touchdown)。该项目按第23部(Part 23)开展,试验机是赛斯纳 208B。

不过有一点得客观摆出来:Merlin 自己也还没讲清楚,在 Part 23 小飞机上做的测试,将来到底怎么折算进 Part 25 运输类飞机的批准。这是个里程碑,却远不是终点。

二、根子在哪:DO-178 保证的是"过程",AI 给的是"概率"

AI 进驾驶舱为什么让审定这么犯难?这就得回到 ASTM F3201 点破的那条假设。

图2 · 一边是确定的追溯链,一边是概率化的学习模型

DO-178(现行版本 DO-178C,与 EUROCAE ED-12C 对应)这套机载软件研制保证逻辑,立在一个前提上:软件失效可能导致飞行员或乘客的灾难性伤亡。正因为后果这么重,它要求把"每一条安全需求"从系统层一路追到软件需求、设计、代码,再用测试反向验一遍。它本质上保证的是研制过程的严谨与可追溯——过程无懈可击、需求被完整验证,才有底气相信软件是对的。

这套打法对付传统确定性软件很管用。可机器学习(Machine Learning, ML)模型的脾气完全不同:

它的"规矩"不是人一行行写的,是从数据里出来的;同样结构的输入,输出带着概率性,遇到边角情形可能给出训练时没见过的反应;你也很难把模型对某张图、某句带口音指令的判断,追到某一条具体"需求"头上。

ASTM F3201-26 于是把话挑明:对无人机来说,"软件失效必然导致机上人员灾难性伤亡"这个前提站不住——机上压根没人,即便在某些失效条件下(撞上有人机或撞地)有伤亡可能,那也只是条件性致死概率。前提既变,再把 DO-178 那整套"前端需求追溯"原封不动套上去,既不贴肉,也未必是最省力的取证路径。

打个未必严谨的比方:DO-178 像在车间里死盯每一道工序来保质量;机器学习模型更像个从一大堆案例里自己摸出经验的学徒,你没法逐条核对"他脑子里哪条经验对应哪条规矩",只能换个法子——出足够多、足够刁的考题,看他在各种情形下是不是都能答对。

三、新范式正在成形:从"需求追溯"到"测试+学习保证"

个人认为,这正是三件事共同指向的那个核心变化:AI 的概率性,正在倒逼机载软件适航从单一的"需求追溯保证",扩展为"验证与确认测试(V&V)+学习保证(learning assurance)"的新范式。这绝非把安全要求放松,而是换一条能给出等价、某些维度甚至更强信心的取证路线。

图3 · 用"考试密度"和"数据保证"重塑符合性思路

表1 传统机载软件与机载 AI 的符合性思路对比
维度
传统机载软件(DO-178C)
机载 AI / ML(新范式)
行为特征
确定性,输入决定输出
概率性,依赖数据与训练
信心来源
前端需求双向追溯
大规模 V&V 测试+数据与学习过程保证
典型手段
需求审查、结构覆盖
蒙特卡洛模拟、SIL、HIL、飞行试验
数据角色
输入之一
决定模型行为的核心,需独立数据保证
审定对象
一个冻结的构型
一个可能持续学习、演化的系统

具体拆成三点说。

第一,用"考试密度"顶替"工序追溯"。ASTM F3201-26 明确放手让软件提供者自选测试方法,可以是蒙特卡洛模拟、软件在环(Software-in-the-Loop, SIL)、硬件在环(Hardware-in-the-Loop, HIL)和飞行试验,并用配置管理盯住每个发布包的一致性。它还特意提到,已经有部分民航当局批准了"通过严格测试、但够不到 DO-178 需求追溯等级"的软件——F3201 做的,是把这些已经在审定里跑通的做法沉淀成标准。

第二,"学习保证"把数据和训练本身摆上审定桌。EASA 6月更新的概念文件,已把范围扩到强化学习(reinforcement learning)、符号人工智能,以及被归为"高级自动化"的 Level 3 系统。背后的逻辑很清楚:模型行为由数据塑造,那么训练数据的代表性、完整性、偏差控制,连同训练流程本身,都得成为可审查的对象。被审定的,不再只是一段最终代码,而是"数据—训练—验证"这一整条链。

图4 · AI 负责增强与呈现推理,人负责最终拍板

第三,人依然是最终决策者,这一点眼下没有松动。EASA AI Days 上从50个申报里挑出的"AI Olympics"决赛项目就很说明问题:入围的 FOR-DEC AI 是个驾驶舱决策辅助系统,帮机组梳理运行信息、比较备选方案、识别不确定性,但它用可追溯的方式把推理过程摊开,真正拍板的仍是飞行员;另有专攻安全报告分析、认证合规辅助(Xcert AI)的系统。看得出来,现阶段 AI 主要被放在"增强人"的位置,而不是"替代人"。

四、这对我们到底意味着什么

有句话得说在前头:新范式不是要掀翻 DO-178。在有人运输类飞机的安全关键功能上,需求追溯、研制保证等级(Design Assurance Level, DAL)依旧是主干。真正发生的,是面对 AI,局方和申请人正在 DO-178 之外,补齐一套匹配其概率特性、以测试证据和学习保证为核心的方法集,而且越来越看重运行阶段的持续监控——毕竟一个会学习的系统,它的保证没法在颁证那一刻就画上句号。

落到主机厂和机载设备供应商身上,这其实是个挺现实的信号:数据工程、大规模仿真验证、配置与学习过程的可追溯,会和传统系统工程能力一样,成为必须攥在手里的核心竞争力。


最后把今天的几点心得收拢一下:

  • Merlin 走到 SOI 3,意味着监管开始接受 AI 承担安全关键功能,其中"和空管对话"是最敏感、也最具标志性的一环;
  • DO-178 的根基是"软件失效致机上人员灾难"的确定性假设,这套前端需求追溯逻辑很难直接罩住概率性的机器学习;
  • 新范式不是降标准,而是用"V&V 测试+数据与学习保证+运行监控"来提供等价信心;
  • 在可预见的阶段,AI 负责增强、人负责决策,这条人机边界依旧清楚。

历史的经验一再说明,航空业从来不会把真正有价值的新技术拒之门外,它只是会执拗地替新技术蹚出一条"能被证明安全"的路。机载智能这盘棋才刚开局,值得我们长期盯下去。

本文为个人学习相关规章、标准与公开报道的心得,事实部分已尽量核对原始来源,观点仅代表个人,不足之处,恳请各位同行批评指导。

参考资料与信息来源

[1] WEITERING H. Merlin clears a certification hurdle for AI in the cockpit [EB/OL]. Aviation International News, 2026-08-14. https://www.ainonline.com/aviation-news/futureflight/2026-08-14/merlin-clears-certification-hurdle-ai-cockpit

[2] ASTM International. ASTM F3201-26 Standard practice for assuring software reliability for unmanned aircraft systems [S]. ASTM International, 2026. DOI: 10.1520/F3201-26.

[3] 江苏省技术性贸易措施信息平台. 美国ASTM发布《确保无人航空器系统(UAS)软件可靠性的标准规程》[EB/OL]. 2026-09-21. https://gdtbt.org.cn/html/note-457494.html

[4] EASA. EASA Artificial Intelligence Days 2026 [EB/OL]. Cologne: EASA, 2026-09. https://www.easa.europa.eu/en/newsroom-and-events/events/easa-artificial-intelligence-days-2026

[5] EASA. EASA's first regulatory proposal on Artificial Intelligence in aviation [EB/OL]. EASA, 2025-11. https://www.easa.europa.eu/en/newsroom-and-events/news/easas-first-regulatory-proposal-artificial-intelligence-aviation-now-open

[6] RTCA. DO-178C Software considerations in airborne systems and equipment certification [S]. Washington D.C.: RTCA, 2011.

如果这篇文章对您有帮助,欢迎点赞、转发、收藏
让更多同行一起关注机载智能的适航进展

发布小建议:避开整点整分,可选工作日 7:30–9:00 / 12:00–14:00 / 20:00–22:00 时段随机发布。

相关学习资料