Co je kyber-fyzikální testování autopilotů
Kyber-fyzikální testování (CPS testing) představuje systematický přístup k ověření odolnosti a robustnosti autopilotů bezpilotních letounů (UAV) v prostředí, kde se současně modelují kybernetické aspekty (software, komunikace, síť, bezpečnostní mechanismy) a fyzikální aspekty (dynamika UAV, senzorika, aktuátory, aerodynamika, počasí). Cílem je prokázat, že řídicí systém si zachová požadované vlastnosti i při chybách, útocích, poruchách a nejistotách, a že se dokáže „gracefully degrade“ a zotavit se bez ohrožení bezpečnosti letu.
Kontext a motivace: proč měřit odolnost a robustnost
Moderní autopiloty procházejí z čistě deterministických algoritmů na adaptivní a datově řízené přístupy (MPC, H∞, L1, RL, fúze SN, GNSS/INS, VIO), které interagují s heterogenní provozní sítí (C2 linky, U-Space/UTM). Tím roste prostor možných poruch: od softwarových chyb přes degradaci senzorů až po cílené kyberútoky (spoofing, jamming, message injection). Bez jednoznačných metrik není možné kvalifikovat úroveň rizika ani porovnat alternativní řešení.
Taxonomie hrozeb a poruch v CPS testování
- Senzorické: drift IMU, selhání magnetometru, GNSS multipath/spoofing, oslepnutí kamery, saturace barometru.
- Aktuátory: snížená účinnost vrtulí, poškozený ESC, asymetrie tahu, mechanické tření.
- Komunikace: zpoždění, jitter, ztráta paketů, DoS, hijack C2 linky, nespolehlivý telemetrický zpětný kanál.
- Software a OS: race conditions, memory leak, deadlock, chyby plánovače, neplatné stavy FSM.
- Prostředí: nárazy větru, turbulence, déšť, teplotní extrémy, náhlé změny hustoty vzduchu.
- Úmyslné útoky: GNSS spoofing/jamming, injekce MAVLink/RTPS zpráv, falešné landmarky pro VIO, RF replay.
Zásady definování metrík
Metriky mají být operacionalizovatelné (měřitelné v logách a telemetrii), výstižné (korelují s bezpečností a výkonem) a porovnatelné (normalizované a reprodukovatelné). Doporučuje se rozdělit je do úrovní: komponent (senzor, aktuátor), řídicí smyčka (stabilizace, navigace), mise (trajektorie, úkol) a systém (celková odolnost).
Jádrové pojmy: robustnost vs. odolnost
- Robustnost: zachování specifikací při vázaných perturbacích (např. normované rušení, konečná zpoždění); typicky L2/L∞ zisky, H∞ výkon, velikost robustně invariantní množiny.
- Odolnost (resilience): schopnost systému detekovat, absorbovat, adaptovat se a zotavit se z poruch/útoků; modeluje se časovým průběhem funkčnosti R(t) a plochou zotavení.
Architektury kyber-fyzikálního testování
- SIL/DIL (software/data-in-the-loop): ověření algoritmů s modelovanými signály a sítí.
- HIL (hardware-in-the-loop): řídicí jednotka běží na cílovém HW, fyzikální modely jsou v reálném čase.
- CHIL/PHIL: zohlednění výkonových toků nebo kyber komponentů (firewally, routery, SDR generátory).
- Digitální dvojče a co-simulation: propojení modelů (FMI/FMU, ROS 2, simulátory prostředí) s emulovanou sítí a RF.
- Kyber-range pro UAV: uzavřený RF prostor pro GNSS spoofing/jamming a síťové kampaně.
Fyzikální metriky výkonnosti a stability
- Tracking error: RMS/MAD poziční a orientační chyba; 95. percentil odchylky trajektorie.
- Stabilitní rezervy: fázová/zisková rezerva, spektrální poloměr uzavřené smyčky, ISS zisk.
- Přechodové děje: přesah, ustálení, settling time po kroku nebo nárazu větru.
- Energetická efektivita: integrál výkonu, specifická spotřeba během perturbace vs. baseline.
- Bezpečnostní vzdálenosti: minimální výška, horizontální separace, near-miss rate.
Kybernetické metriky bezpečnosti a spolehlivosti
- MTTD/MTTR: mean time to detect/repair anomálie nebo kompromitace.
- Integrita & autenticita: podíl ověřených paketů, míra odmítnutí falešných zpráv.
- Delay margin a packet loss tolerance: hranice, při kterých řízení neztrácí stabilitu.
- Time-to-compromise a attack success rate při definovaných schopnostech útočníka.
- GNSS odolnost: maximální tolerovaná amplituda/offset spoofingu, práh SNR při jammingu.
Metriky diagnostiky a detekce anomálií
- Citelnost/Recall, Přesnost/Precision, F1 a AUC-ROC/PR na datech z kampaní poruch a útoků.
- False Alarm Rate a Missed Detection Rate v časových oknech.
- Latency detekce: od vzniku události po vydání varování/izolace.
- Izolace poruch: pravděpodobnost správné identifikace komponentu a režimu poruchy.
Integrované metriky odolnosti (resilience profiling)
Doporučuje se sestavit profil odolnosti R(t) s klíčovými fázemi: normální provoz → narušení → degradace → stabilizace → zotavení. Z profilů se odvádí:
- Area of Loss (AoL): plocha pod referenční funkčností a nad R(t) během incidentu.
- Graceful Degradation Index (GDI): poměr zachované funkce během degradace k nominální.
- Recovery Slope: rychlost návratu nad definovaný práh výkonnosti.
- Mission Success Probability (MSP): podíl úspěšně splněných misí v Monte Carlo kampani.
Scénáře, ODD a návrh experimentů
Definujte Operational Design Domain (ODD) (terén, vítr, dostupnost GNSS, hustota provozu) a sestavte katalog scénářů: nominální, hraniční, stresové, „hazard-based“. Použijte Design of Experiments (plánování faktorů a úrovní), latinské čtverce a coverage metriky (procento pokrytých kombinací, selhávající hraniční stavy). Pro útoky je vhodné adversarial search (fuzzing, bayesovská optimalizace) pro nalezení nejhorších případů.
Vstřikování poruch a útoků (fault & attack injection)
- Senzory: offset, drift, saturace, dropout, korupce šumu s regulovanou PSD.
- Aktuátory: snížení účinnosti, zpoždění, změna nelinearity, úplné selhání kanálu.
- Síť: modely zpoždění (deterministické, Markov), ztrátovost (Gilbert-Elliot), přeuspořádání paketů.
- Kyber: replay/injection paketů, degradace šifrování, spoofing GNSS, RF jamming s kontrolovaným SNR.
Postup hodnocení a statistické vyhodnocení
- Baseline: změřte referenční metriky v nominálních podmínkách.
- Perturbation sweep: proveďte zametené kampaně intenzity poruch/útoků.
- Stress-to-failure: určete práh, při kterém je porušena bezpečnostní požadavek.
- Monte Carlo: náhodné variace parametrů, výpočet intervalů spolehlivosti.
- Benchmarking: porovnejte alternativní regulátory/filtry/fúzní strategie na stejných scénářích.
Normalizace a agregace metrík
Pro porovnatelnost definujte jednotné škály a váhy. Vhodné je použít multi-criteria decision analysis (MCDA) s vážením podle kritičnosti požadavků (safety > performance > efficiency). Výstupy zobrazujte jako radarové grafy, kumulativní distribuce (CDF) a resilience curves.
Příklad referenční metriky pro GNSS spoofing
Definujte test: během 60 s letu po trase „figure-8“ aplikujte lineárně rostoucí pseudorange offset. Měřte:
- Δpos95: 95. percentil polohové chyby (m).
- tdet: čas detekce anomálie (s) od zapnutí spoofingu.
- Pfalse: míra falešných poplachů bez spoofingu (%/h).
- MSP: úspěšnost mise (bez narušení bezpečnostních limitů) v N=200 bězích (%).
Odolnost systému je akceptována, pokud Δpos95 ≤ 2 m, tdet ≤ 3 s, Pfalse ≤ 1 %/h a MSP ≥ 99 %.
Tabulka klíčových metrík a jednotek
| Kategorie | Metrika | Popis | Jednotka | Cíl |
|---|---|---|---|---|
| Řízení | RMS tracking error | Střední kvadratická odchylka trajektorie | m, rad | < 0,2 m |
| Stabilita | H∞ index γ | Max. zisk rušení→výstup | bezrozměrné | min. |
| Diagnostika | MTTD | Průměrný čas do detekce | s | < 2 s |
| Síť | Delay margin | Max. tolerované zpoždění | ms | > 120 ms |
| Bezpečnost | Loss-of-Separation prob. | Pravděpodobnost porušení separace | % | < 0,1 % |
| Odolnost | AoL | Plocha úbytku funkčnosti během incidentu | norm. | min. |
Sledování bezpečnostních limitů a risk budget
Nastavte risk budget na úrovni mise (např. maximální přípustná integrovaná pravděpodobnost CFIT/kolize). V testech vynucujte „hard safety limits“ (geofence, max. úhel náklonu, min. napětí baterie) a vyhodnocujte risk exceedance jako binární metriku.
Metriky pro MPC a plánování trajektorií
- Constraint violation rate: procento kroků, kdy byla porušena omezení (saturace, geofence, rychlosti).
- Tube radius: průměrný/špičkový poloměr robustní trubice kolem nominální trajektorie.
- Feasibility rate: podíl vyřešených optimalizačních úloh včas (< deadline).
Komunikační stack: latence, jitter, ztrátovost
Měřte E2E latenci (telemetrie→autopilot→aktuátor→odezva), její varianci a ztrátovost. Definujte Service Level Objectives (např. 99,9 % paketů < 80 ms) a testujte robustnost vůči burst ztrátám (Gilbert-Elliot model) a přeuspořádání paketů.
Integrita dat a bezpečné vnímání
Pro senzorovou fúzi sledujte NIS/NES testy (Normalized Innovation Squared), consistency filtrů, detekci „measurement conflicts“ (např. GNSS vs. VIO). U kamerových systémů hodnotťe robustnost vůči záměně landmarků a oslepování (procento validních feature matchů).
Protokoly experimentů a sledování artefaktů
Zajistěte traceability: verze firmwaru, konfigurace regulátorů, seed náhodnosti, scénář, injekce poruch, kalibrace. Artefakty (logy, RF spektra, pcap, GNSS raw, videa) ukládejte s metadaty a hash odkazy pro auditovatelnost.
Vizualizace výsledků
- Resilience curves R(t) s vyznačením AoL a bodů detekce/izolace.
- ROC/PR křivky pro anomálie a fúzní validátory.
- Heatmapy porušení omezení v prostoru parametrů.
- CDF distribuce



























