K6.09.2explicit automation mode confirmation设计研究

状态切换需要显式确认

别名: 模式切换确认 · engagement confirmation · 显式交权 · mode transition

概念解释

自动化等级的切换——人把车交给系统,或系统把车交回人——必须有一个双方都能点头的时刻,而不是车速、挡位或「看起来已经居中」之后的默契。显式确认可以是方向盘上的拨杆到位、两次按压、或系统在人做完指定动作后给出无法忽略的回执。静默切入和静默退出都会让人在几秒内开着一套与真实分配不符的假设。这条管的是切换这个动作本身要不要被确认,不是确认完以后状态灯要不要一直亮着,也不是接管请求要提前多少秒。

机制

控制权是社会性的也是动力学的:方向盘变轻、车自己回正,人很容易把这些力解读成「已经交给它了」,即使系统还在等一个未完成的条件。反过来,系统在 ODD 边缘自己退出来,若只把横向阻尼悄悄改回去,人仍按「它在开」握着空档。隐式切换把「意图」和「生效」叠在同一段连续变化里,两端都没有一个可引用的时刻来对账。显式确认把这个时刻钉住:在它之前,旧模式仍算数;在它之后,新模式才算数。没有这个钉子,持续可见的指示也只能显示一个无人认领的中间态。

怎么研究

在模拟器或封闭道路上比较:拨杆/按钮确认后才进入自动化,与满足居中、车速、双手位置后自动进入。退出侧同样比较:必须确认才退,与条件消失后自行退出。

自变量:切入是否需要显式动作、退出是否需要确认、系统在未确认时保持的是旧模式还是半进入、确认动作与驾驶主任务是否抢手。 因变量:人对「现在是否已自动化」的判断对错、意外切入或意外退出的次数、确认动作本身造成的轨迹扰动。

要记录人以为自己确认了但系统未生效、以及系统已生效但人以为还没有,这两种不对称。实验室里被试被要求「按流程打开」,会高估确认动作的可发现性;真实路上的误触发和漏确认更有信息量。

边界

紧急最小风险策略不能等人点头再执行,那是安全降级,不是一次双方同意的模式切换。共享控制里力在连续混合,不存在干净的开/关沿,硬做一次确认会与手上的力打架,需要改说「权重已改变」而不是「已切换」。频繁的开开关关(拥堵里反复进出)会把确认磨成盲目点头,这时该减少切换次数,而不是把确认做得更大。机器人遥控与自主之间的显式转移是同类问题,但车载还要保证确认动作本身不把视线和手从路面上拿走过久。

怎么落地

  • 切入自动化用一个到位即停的物理动作(拨杆挡位、长按),并在生效当帧给出与未生效完全不同的回执;条件未满足时不要进入「看起来已经开了」的半亮。
  • 系统侧退出若来得及,先请求再退出;来不及的退出仍必须在生效当帧把编码切到人工,不能只撤力不改外观。
  • 未确认时保持原模式,不要在确认过程中提前改变转向力矩,以免人把阻力变化当成已经切换。
  • 验证:在可反复进出的路段统计「人以为的模式」与「系统日志里的模式」不一致的次数;每一次不一致都对应一个没有被钉住的切换时刻。

延伸

  • 同组K6.09.1 当前自动化等级必须持续可见 · K6.09.3 模式混淆是该领域最高风险
  • 相邻K6.08 自动驾驶的接管请求 · X4.01 自主等级 · X4.06 控制权的显式转移
  • 站内检索mode transition · engagement confirmation · explicit handoff · automation engagement

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/K6.09.2