Kyberfyzikální testování autopilotů

Co je kyber-fyzikální testování autopilotů

Kyber-fyzikální testování (CPS testing) představuje systematický přístup k ověření odolnosti a robustnosti autopilotů bezpilotních letounů (UAV) v prostředí, kde se současně modelují kybernetické aspekty (software, komunikace, síť, bezpečnostní mechanismy) a fyzikální aspekty (dynamika UAV, senzorika, aktuátory, aerodynamika, počasí). Cílem je prokázat, že řídicí systém si zachová požadované vlastnosti i při chybách, útocích, poruchách a nejistotách, a že se dokáže „gracefully degrade“ a zotavit se bez ohrožení bezpečnosti letu.

Kontext a motivace: proč měřit odolnost a robustnost

Moderní autopiloty procházejí z čistě deterministických algoritmů na adaptivní a datově řízené přístupy (MPC, H∞, L1, RL, fúze SN, GNSS/INS, VIO), které interagují s heterogenní provozní sítí (C2 linky, U-Space/UTM). Tím roste prostor možných poruch: od softwarových chyb přes degradaci senzorů až po cílené kyberútoky (spoofing, jamming, message injection). Bez jednoznačných metrik není možné kvalifikovat úroveň rizika ani porovnat alternativní řešení.

Taxonomie hrozeb a poruch v CPS testování

  • Senzorické: drift IMU, selhání magnetometru, GNSS multipath/spoofing, oslepnutí kamery, saturace barometru.
  • Aktuátory: snížená účinnost vrtulí, poškozený ESC, asymetrie tahu, mechanické tření.
  • Komunikace: zpoždění, jitter, ztráta paketů, DoS, hijack C2 linky, nespolehlivý telemetrický zpětný kanál.
  • Software a OS: race conditions, memory leak, deadlock, chyby plánovače, neplatné stavy FSM.
  • Prostředí: nárazy větru, turbulence, déšť, teplotní extrémy, náhlé změny hustoty vzduchu.
  • Úmyslné útoky: GNSS spoofing/jamming, injekce MAVLink/RTPS zpráv, falešné landmarky pro VIO, RF replay.

Zásady definování metrík

Metriky mají být operacionalizovatelné (měřitelné v logách a telemetrii), výstižné (korelují s bezpečností a výkonem) a porovnatelné (normalizované a reprodukovatelné). Doporučuje se rozdělit je do úrovní: komponent (senzor, aktuátor), řídicí smyčka (stabilizace, navigace), mise (trajektorie, úkol) a systém (celková odolnost).

Jádrové pojmy: robustnost vs. odolnost

  • Robustnost: zachování specifikací při vázaných perturbacích (např. normované rušení, konečná zpoždění); typicky L2/L zisky, H∞ výkon, velikost robustně invariantní množiny.
  • Odolnost (resilience): schopnost systému detekovat, absorbovat, adaptovat se a zotavit se z poruch/útoků; modeluje se časovým průběhem funkčnosti R(t) a plochou zotavení.

Architektury kyber-fyzikálního testování

  • SIL/DIL (software/data-in-the-loop): ověření algoritmů s modelovanými signály a sítí.
  • HIL (hardware-in-the-loop): řídicí jednotka běží na cílovém HW, fyzikální modely jsou v reálném čase.
  • CHIL/PHIL: zohlednění výkonových toků nebo kyber komponentů (firewally, routery, SDR generátory).
  • Digitální dvojče a co-simulation: propojení modelů (FMI/FMU, ROS 2, simulátory prostředí) s emulovanou sítí a RF.
  • Kyber-range pro UAV: uzavřený RF prostor pro GNSS spoofing/jamming a síťové kampaně.

Fyzikální metriky výkonnosti a stability

  • Tracking error: RMS/MAD poziční a orientační chyba; 95. percentil odchylky trajektorie.
  • Stabilitní rezervy: fázová/zisková rezerva, spektrální poloměr uzavřené smyčky, ISS zisk.
  • Přechodové děje: přesah, ustálení, settling time po kroku nebo nárazu větru.
  • Energetická efektivita: integrál výkonu, specifická spotřeba během perturbace vs. baseline.
  • Bezpečnostní vzdálenosti: minimální výška, horizontální separace, near-miss rate.

Kybernetické metriky bezpečnosti a spolehlivosti

  • MTTD/MTTR: mean time to detect/repair anomálie nebo kompromitace.
  • Integrita & autenticita: podíl ověřených paketů, míra odmítnutí falešných zpráv.
  • Delay margin a packet loss tolerance: hranice, při kterých řízení neztrácí stabilitu.
  • Time-to-compromise a attack success rate při definovaných schopnostech útočníka.
  • GNSS odolnost: maximální tolerovaná amplituda/offset spoofingu, práh SNR při jammingu.

Metriky diagnostiky a detekce anomálií

  • Citelnost/Recall, Přesnost/Precision, F1 a AUC-ROC/PR na datech z kampaní poruch a útoků.
  • False Alarm Rate a Missed Detection Rate v časových oknech.
  • Latency detekce: od vzniku události po vydání varování/izolace.
  • Izolace poruch: pravděpodobnost správné identifikace komponentu a režimu poruchy.

Integrované metriky odolnosti (resilience profiling)

Doporučuje se sestavit profil odolnosti R(t) s klíčovými fázemi: normální provoz → narušení → degradace → stabilizace → zotavení. Z profilů se odvádí:

  • Area of Loss (AoL): plocha pod referenční funkčností a nad R(t) během incidentu.
  • Graceful Degradation Index (GDI): poměr zachované funkce během degradace k nominální.
  • Recovery Slope: rychlost návratu nad definovaný práh výkonnosti.
  • Mission Success Probability (MSP): podíl úspěšně splněných misí v Monte Carlo kampani.

Scénáře, ODD a návrh experimentů

Definujte Operational Design Domain (ODD) (terén, vítr, dostupnost GNSS, hustota provozu) a sestavte katalog scénářů: nominální, hraniční, stresové, „hazard-based“. Použijte Design of Experiments (plánování faktorů a úrovní), latinské čtverce a coverage metriky (procento pokrytých kombinací, selhávající hraniční stavy). Pro útoky je vhodné adversarial search (fuzzing, bayesovská optimalizace) pro nalezení nejhorších případů.

Vstřikování poruch a útoků (fault & attack injection)

  • Senzory: offset, drift, saturace, dropout, korupce šumu s regulovanou PSD.
  • Aktuátory: snížení účinnosti, zpoždění, změna nelinearity, úplné selhání kanálu.
  • Síť: modely zpoždění (deterministické, Markov), ztrátovost (Gilbert-Elliot), přeuspořádání paketů.
  • Kyber: replay/injection paketů, degradace šifrování, spoofing GNSS, RF jamming s kontrolovaným SNR.

Postup hodnocení a statistické vyhodnocení

  1. Baseline: změřte referenční metriky v nominálních podmínkách.
  2. Perturbation sweep: proveďte zametené kampaně intenzity poruch/útoků.
  3. Stress-to-failure: určete práh, při kterém je porušena bezpečnostní požadavek.
  4. Monte Carlo: náhodné variace parametrů, výpočet intervalů spolehlivosti.
  5. Benchmarking: porovnejte alternativní regulátory/filtry/fúzní strategie na stejných scénářích.

Normalizace a agregace metrík

Pro porovnatelnost definujte jednotné škály a váhy. Vhodné je použít multi-criteria decision analysis (MCDA) s vážením podle kritičnosti požadavků (safety > performance > efficiency). Výstupy zobrazujte jako radarové grafy, kumulativní distribuce (CDF) a resilience curves.

Příklad referenční metriky pro GNSS spoofing

Definujte test: během 60 s letu po trase „figure-8“ aplikujte lineárně rostoucí pseudorange offset. Měřte:

  • Δpos95: 95. percentil polohové chyby (m).
  • tdet: čas detekce anomálie (s) od zapnutí spoofingu.
  • Pfalse: míra falešných poplachů bez spoofingu (%/h).
  • MSP: úspěšnost mise (bez narušení bezpečnostních limitů) v N=200 bězích (%).

Odolnost systému je akceptována, pokud Δpos95 ≤ 2 m, tdet ≤ 3 s, Pfalse ≤ 1 %/h a MSP ≥ 99 %.

Tabulka klíčových metrík a jednotek

Kategorie Metrika Popis Jednotka Cíl
Řízení RMS tracking error Střední kvadratická odchylka trajektorie m, rad < 0,2 m
Stabilita H∞ index γ Max. zisk rušení→výstup bezrozměrné min.
Diagnostika MTTD Průměrný čas do detekce s < 2 s
Síť Delay margin Max. tolerované zpoždění ms > 120 ms
Bezpečnost Loss-of-Separation prob. Pravděpodobnost porušení separace % < 0,1 %
Odolnost AoL Plocha úbytku funkčnosti během incidentu norm. min.

Sledování bezpečnostních limitů a risk budget

Nastavte risk budget na úrovni mise (např. maximální přípustná integrovaná pravděpodobnost CFIT/kolize). V testech vynucujte „hard safety limits“ (geofence, max. úhel náklonu, min. napětí baterie) a vyhodnocujte risk exceedance jako binární metriku.

Metriky pro MPC a plánování trajektorií

  • Constraint violation rate: procento kroků, kdy byla porušena omezení (saturace, geofence, rychlosti).
  • Tube radius: průměrný/špičkový poloměr robustní trubice kolem nominální trajektorie.
  • Feasibility rate: podíl vyřešených optimalizačních úloh včas (< deadline).

Komunikační stack: latence, jitter, ztrátovost

Měřte E2E latenci (telemetrie→autopilot→aktuátor→odezva), její varianci a ztrátovost. Definujte Service Level Objectives (např. 99,9 % paketů < 80 ms) a testujte robustnost vůči burst ztrátám (Gilbert-Elliot model) a přeuspořádání paketů.

Integrita dat a bezpečné vnímání

Pro senzorovou fúzi sledujte NIS/NES testy (Normalized Innovation Squared), consistency filtrů, detekci „measurement conflicts“ (např. GNSS vs. VIO). U kamerových systémů hodnotťe robustnost vůči záměně landmarků a oslepování (procento validních feature matchů).

Protokoly experimentů a sledování artefaktů

Zajistěte traceability: verze firmwaru, konfigurace regulátorů, seed náhodnosti, scénář, injekce poruch, kalibrace. Artefakty (logy, RF spektra, pcap, GNSS raw, videa) ukládejte s metadaty a hash odkazy pro auditovatelnost.

Vizualizace výsledků

  • Resilience curves R(t) s vyznačením AoL a bodů detekce/izolace.
  • ROC/PR křivky pro anomálie a fúzní validátory.
  • Heatmapy porušení omezení v prostoru parametrů.
  • CDF distribuce