K6.12.4salient automation degradation设计研究

系统能力的临时降级需要与正常关闭同样醒目地提示

别名: 静默降级 · silent degradation · 能力降级提示 · automation surprise

概念解释

雨、脏了的摄像头、暂时丢失的车道线、被限的最高辅助速度,都会让系统在名义上仍然开着的同时少做一件事。这种临时降级如果只改一行小字、或把光晕略暗一点,人仍按未降级的包络来开。它必须和把功能完全关掉一样醒目:编码要跳变,不能靠细读才能发现「还在,但已经不会居中了」。这不是接管请求——人未必被要求立刻接手整辆车,系统可能还在跟车,只是横向已经交还。也不是日常状态的常驻灯,那盏灯在降级前后若长得差不多,就是这次失败。

机制

关闭是一种沿:从有到无,灯灭、力回手上,图式里有「它没了」。降级是一种坡:图标还在、力矩还在一部分、文案还写着辅助名称,只有包络缩了。人的监督取样对沿敏感,对坡不敏感,尤其是坡发生在人正在看路或看中控的那几秒。传感器在雨雾里慢慢变差,界面若跟着慢慢变淡,变化本身没有瞬变,更不会被注意到。于是出现自动化惊奇:冲突到来时人还以为横向在,系统却已经只剩下纵向。把降级做成与关闭同级的跳变,是人为给坡补一条沿,让间歇监督有东西可抓。

怎么研究

在模拟器里插入可恢复的降级(居中退出但跟车仍在、最高辅助速度被砍、某类目标不再处理),比较:仅改小字、改颜色但保留原图标、做成与关闭相同的跳变再加一句「横向已交还」。

自变量:降级编码与完全关闭的相似度、降级是否可在几秒内恢复、恢复时是否再次跳变。 因变量:降级后仍按未降级包络开车的时间、口头是否报告「少了一项能力」、恢复后是否误以为仍在降级。

可恢复的降级很容易被做成来回闪,人会关掉提示;要把「醒目」和「骚扰」分开测。不要用接管任务代替降级任务——前者要人立刻开,后者要人立刻改预期。

边界

降级若已经触发最小风险停车或完整接管,问题回到交权窗口,不再只是提示醒目。毫秒级的传感器抖动若每次都跳变,会把沿做成噪声,人会习惯化;需要滞回,把短暂毛刺合成一次真正的降级再宣布。专业驾驶员在测试模式里预期降级,醒目性要求较低。关闭和降级在法规日志里可能是不同事件,对驾驶员却必须同样可辨别——日志分级不能当成界面分级。机器人执行中的能力下降(抓取置信度变低)是同类坡,但车载降级改的是正在以公路速度走的横向纵向,沿必须更硬。

怎么落地

  • 横向或纵向任一项退出时,使用与「功能关闭」同一套主编码跳变,再用一句短的分项说明还剩什么,而不是只把光晕减亮。
  • 给降级设进入与退出的滞回,避免在阈值附近连闪;退出降级时再跳回,不要悄悄恢复成全能外观。
  • 可恢复降级在持续期间保持降级外观,不要几秒后缩回小字。
  • 验证:在雨或遮挡摄像头的路段看有多少人在居中已退出后仍不接手方向;若关闭同样功能时他们会接手、降级时不接手,就是降级不够醒目。

延伸

  • 同组K6.12.1 不同厂商对同一自动化等级的功能边界定义并不统一 · K6.12.2 驾驶员误判系统能力边界是模式混淆最常见的后果 · K6.12.3 多通道状态提示比单一提示更能防止误判
  • 相邻K6.08 自动驾驶的接管请求 · K6.09 自动化状态表达 · X3.04 故障与求助
  • 站内检索silent degradation · automation surprise · ODD exit · capability drop

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/K6.12.4