K6.09.3mode confusion in driving automation设计研究

模式混淆是该领域最高风险

别名: 模式混淆 · automation surprise · 控制权误判 · mode error

概念解释

模式混淆(mode confusion)指人对「此刻系统处在哪一种控制分配」的判断与事实不符:以为系统在开而系统没有,或以为自己在开而系统还握着一截。航空自动化里它早已是事故成因;落到车载,它不是众多体验问题里较严重的一种,而是这一领域里一旦发生就以碰撞为代价的那一种。车速把错误判断的窗口压到秒级,驾驶员在许多量产功能里又仍是法律责任人。这条只点出这种错误为什么是顶格风险,不展开各家把同一等级实现成不同功能边界——那是定义不一致的问题;也不把「误判能力范围」写成主要后果清单,那是混淆落地之后最常见的那一类误用。

机制

驾驶自动化把同一套方向盘、踏板和路面做成了多种内部分配:有时人出全部控制,有时系统出横向、人出纵向,有时系统出全部但随时可能退出。外观上的车几乎不变,分配却在变。人用上一秒的手感和记忆来填这一秒的分配,填错时不会得到菜单式的报错,得到的是车辆按另一套规则在走。高速公路上的动能让「发现不对」和「已经不可挽回」之间几乎没有中间态。与走错设置页、看错一条导航提示不同,模式混淆直接改的是谁在避免撞车。所以它压过视线离路、菜单层级、语音识别率,成为该领域的最高风险:其他问题增加负荷,这个问题抽掉负荷所服务的那一层控制。

怎么研究

沿用航空里的模式觉察方法,改成驾驶模拟器:在真实控制权与界面编码可对可错的矩阵里,让人一边做非驾驶任务一边报告「现在谁在开」。事故与近误分析看的是事后陈述与日志里的模式是否对得上,而不是看满意度。

自变量:模式数量、切换是否静默、界面是否把不同分配做成易混淆的外观。 因变量:模式判断错误率、从错误模式里纠正过来的时间、纠正前来得及与否的冲突。

实验室里预先告知「请注意模式」会压低混淆率;更接近真实的是长时段无事件后再切换。不要用「有没有看过状态灯」代替「有没有判断对模式」——看过仍可能读成氛围。

边界

无自动化、或只有不会自己接管横向纵向的预警(前撞警告、车道偏离警告)时,不存在这套控制分配混淆,风险结构回到经典分心。封闭低速无人车若舱内无人驾驶,混淆发生在远程操作员或路边行人身上,机制仍在,但「领域最高」要按那个操作位重估。把工业控制室或机器人的模式混淆文献直接当车载量级,会漏掉车速这一项放大器。厂商如何命名功能会影响混淆的来源,但不改变「一旦分配置错就是顶格」这件事本身。

怎么落地

  • 先数清楚量产车真正会进入的控制分配有几种,每一种给不能互相顶替的外观;宁可少卖一种静默模式,也不要多一种长得像的模式。
  • 把「人可能以为系统在开」当成默认威胁模型,去查所有会让力矩、灯带、文案看起来仍像自动驾驶的半退出。
  • 验收时不要只测任务完成时间,要设模式判断探针:无预告地问现在谁在开,把错误率当成安全指标而不是体验指标。
  • 验证:在长时段监督之后插入一次静默或半静默的分配变化,看有多少人在下一次冲突前仍按旧模式开车;这个比例就是该车的模式混淆暴露面。

延伸

  • 同组K6.09.1 当前自动化等级必须持续可见 · K6.09.2 状态切换需要显式确认
  • 相邻K6.12 自动化状态表达与模式混淆 · Y3.02 模式混淆与事故 · A10.02 模式错误
  • 站内检索mode confusion · automation surprise · mode awareness · driving automation

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/K6.09.3