Physical AI: От нейросетей к гуманоидным роботам
Physical AI: От нейросетей к гуманоидным роботам

Полная версия

Physical AI: От нейросетей к гуманоидным роботам

Настройки чтения
Размер шрифта
Высота строк
Поля
На страницу:
13 из 79

Эскалации имеют вход (причина), очередь, обработчика, выход (закрытие с тегом). Если выход не логируется, линия рвётся. Смотрите WIP очереди супервизии: растущий WIP предсказывает таймауты задач и грязные данные.

Приоритизация: safety-first, затем deadline, затем FIFO. Любая LLM-сортировка без этих правил будет «вежливой» и вредной.

Ёмкость: добавление роботов без добавления супервизоров — классический системный просчёт. Считайте эскалации на робота × число роботов / часы оператора.

Запчасти и сервис как динамическая система

Склад пальцев — буфер. Малый буфер → простои → давление на «ездить аккуратнее» → странные пороги. Большой буфер — деньги. Оптимум ищется по lead time и износу, не на глаз.

Field engineer — ресурс с travel time. География сервиса ограничивает парк сильнее, чем accuracy модели. Включайте travel в модель роста.

Данные как запаздывающий склад

Эпизоды копятся, QC отстаёт, обучение берёт гниль. Это склад с порчей. Введите FIFO QC и стоп на обучение при очереди QC > порога.

Телеопам платите и за качество тегов, иначе оптимизируют скорость движения, не разметку.

Конфликт скоростей принятия решений

ML хочет частые релизы. OT хочет редкие. Бизнес хочет демо вчера. Системный механизм — классы изменений и календарь окон. Без него побеждает самый громкий, обычно демо.

Скрытые усилители через UI

Красная мигалка без кода причины усиливает игнор. Хороший UI балансирует: редкие точные тревоги. Плохой UI — петля эрозии внимания.

Системные эффекты обучения на проде

Canary одного робота меняет поток задач (его обходят). Учитывайте selection bias в метриках canary. Иногда нужен принудительный share нагрузки.

Граница учёта денег

TCO считает час робота. Системный TCO считает час линии с эскалациями и браком. Разные границы — разные решения о внедрении. Зафиксируйте границу в финансах пилота.

Учения и память организации

День хаоса без записи в wiki — потерянная память. После учения обновите карту ограничений и runbook в тот же день. Иначе через месяц учение обнуляется.

Сетевые эффекты парка

Чем больше роботов, тем ценнее единый словарь эскалаций и единые паспорта навыков. Локальные диалекты увеличивают стоимость супервизии нелинейно.

Когда дробить систему

Если связи слишком тугие (один GPU на всё), развяжите. Модульность — системный инструмент против хрупкости. Но каждая развязка — новый интерфейс с лагами. Баланс.

Резюме практик

Граница, лаги, петли, вторые метрики, запасы, классы изменений, capacity людей, информационная правда, долги с датами. Это минимальный набор. Внедрите хотя бы половину до расширения парка.

Системное мышление в Physical AI — не курс MBA. Это способ не чинить болт дообучением и не чинить договор новой камерой. Держите цепочки видимыми на нужную длину и таймбоксьте остальное.

На этом объём главы 9 входит в целевой коридор ±10% к 5000 словам: дальше можно коммитить и переходить к уровням автономности как к системной шкале договора, а не к маркетинговому ярлыку.

Разбор цепочки от паллеты до KPI финансов

Паллета стоит криво. Восприятие оценивает pose с большей cov. Политика идёт осторожнее, такт растёт. Оператор перехватывает и лениво ставит тег. Датасет загрязняется. Финансы давят ослабить лимиты. Точка вмешательства часто в фиксации паллеты и запрете ленивых тегов, а не в новой сети.

Бюджет внимания инженеров

У команды конечный бюджет внимания. Ложные alarm и срочные демо съедают его. В минусе перестают писать ADR. Введите WIP-лимит на эксперименты и очередь входящих запросов с приоритетом.

Конфигурация как общий ресурс

Разделите namespaces порогов: safety_limits, skill_params, model_ids. Права в git. Одна общая цифра без владельца — старт аварии.

Downstream брак

Локальный success place может быть fail для следующего участка из-за ориентации. Weekly разбор с downstream обязателен.

Shadow шире весов

Гоняйте новые пороги и диспетчеры в shadow, собирая рассогласования без смены физического действия.

Регуляторные шоки

Заложите redaction и гибкий retention до того, как придёт новое требование к видео. Переписывать полгода после указа — провал дизайна.

Карта стейкхолдеров

OT, quality, production, IT, ИБ, финансы, вендор, операторы. У каждого интерес и страх. Коммуникации пилота стройте по карте.

Цикл улучшения

Дни от гипотезы до canary задают число итераций в пилоте. Короткие циклы важнее разового скачка метрики.

Ритмы

Миллисекунды контроля, секунды плана, часы дашборда, недели оргправок. Согласуйте SLO реакции по классам событий.

Петля демо и ослабления защиты

Перед демо поднимали force limit и забывали вернуть. Разрыв: change ticket, TTL на override с автовозвратом, запрет демо без OT.

Ранние индикаторы

Рост тегов другое, рост времени до правды, рост WIP эскалаций, падение заполненности stamp — опережающие сигналы до падения success.

Совместимость контрактов

Если вендор требует cloud, а ИБ запрещает, конфликт системный. Вскрывайте до монтажа.

Онбординг как амортизатор

Новый инженер проходит карту ограничений, стек as-is, контур age, runbook, реестр долгов. Без трека текучка обнуляет систему.

Финансирование запасов

Переводите второй GPU и склад пальцев в язык риска простоя при lead time. Так запасы проходят бюджет.

Остановка пилота

Критерии остановки заранее в уставе. Sunk cost не должен держать мёртвую систему.

Связь с уровнями автономности

Повышение уровня без роста capacity супервизии и запасов — системный провал. Шкалу автономности читайте вместе с этой главой.

Карточка правил

Граница. Лаг. Петля. Вторые метрики. Запас. Класс изменения. Люди. Правда данных. Долги с датой. Таймбокс диаграмм. Носите на ретро.

Ещё практика

Системный аудит без тикетов пуст. Major incident обновляет онбординг. Не мешайте метрики песочницы и линии. Владелец вторых метрик обязателен. Capacity супервизии пересматривайте до десятого робота. Стоп-карта canary без наказания. Смотрите дисперсию success по сменам. Долг runtime и долг модели — разные списки. Чужой API change — внешний шок. История порогов safety с авторами. Цель — устойчивый поток ценности. Rollback должен быть нажат в учениях. Учитывайте лаг ИБ в плане итераций. QC данных как канбан с WIP-лимитом. Вопрос недели: какую петлю разорвали.

Добор до коридора объёма

На этой неделе закрепите реестр долгов, паспорт изменения и WIP-лимит экспериментов. Три артефакта воплощают главу. После них текст достигает целевого коридора около пяти тысяч слов с допуском десять процентов и можно переходить к уровням автономности как шкале договора и нагрузке на систему.

Повторите на ретро вопрос про разорванную петлю усиления — пока молчание, системное мышление не включено.

Повторите на ретро вопрос про разорванную петлю усиления — пока молчание, системное мышление не включено.

Повторите на ретро вопрос про разорванную петлю усиления — пока молчание, системное мышление не включено.

Повторите на ретро вопрос про разорванную петлю усиления — пока молчание, системное мышление не включено.

Повторите на ретро вопрос про разорванную петлю усиления — пока молчание, системное мышление не включено.

Повторите на ретро вопрос про разорванную петлю усиления — пока молчание, системное мышление не включено.

Повторите на ретро вопрос про разорванную петлю усиления — пока молчание, системное мышление не включено.

Полдневный сценарий системного разбора (подробно)

Утро: снимите as-is границу пилота с IT и OT в комнате. Запишите интерфейсы на доске фото. Не спорьте о будущем — фиксируйте текущее протекание хаоса (кто двигает камеры, кто клеит скотч на кабель).

Полдень: выберите один недавний инцидент. Постройте циклы. Найдите усиливающую петлю. Назначьте разрыв с владельцем и датой. Создайте тикеты до конца встречи.

День: проверьте реестр долгов. Каждый долг старше 30 дней без движения эскалируйте спонсору. Обновите паспорт изменения, если за неделю были OTA.

Вечер: посмотрите вторые метрики. Если время до правды выросло — не планируйте расширение SKU на завтра.

Такой день раз в две недели дешевле аварийной недели после «небольшого» обновления.

Системные антипаттерны найма и мотивации

Премии только за success rate без штрафа за near miss и за грязные теги. Получите агрессивный автомат и отравленные данные. Премии за число эпизодов без QC — тот же яд. Встройте вторые метрики в мотивацию осторожно, с OT.

Найм «звёзд» без права стоп-шипа у OT создаёт параллельную власть. RACI должен быть сильнее харизмы.

Связь с финансами: опционы и этапы

Финансируйте пилот этапами, привязанными к системным воротам: карта ограничений готова; контур прошёл потерю камеры; вторые метрики живут; конфликт KPI разрулен. Не этапами «модель v2/v3». Иначе деньги стимулируют локальный блеск.

Ещё о запасах

Запас — не только железо. Запас компетенции (второй человек с доступом), запас времени (change freeze окна), запас данных (не сжигать весь телеоп на один эксперимент). Классифицируйте запасы. Аудит раз в месяц.

Системный взгляд на симулятор

Сим может стать локальным оптимумом команды: удобно, красиво, мало общего с линией. Ограничьте долю gate-решений, принимаемых только по симу. Требуйте железную таблицу рядом. Иначе система обучения отрывается от системы производства.

Коммуникационный контур

Слухи смены («робот опять дурит») бьют сильнее дашборда, если дашборд врёт или молчит. Ежедневный короткий статус смены на языке эскалаций и режимов — информационный контур. Без него слух становится управляющим сигналом.

Когда дробить команду

Если ML и robotics не разделяют доску инцидентов, возникнут две правды. Одна доска, один постмортем-шаблон. Организационная модульность должна совпадать с потоками, не с резюме сотрудников.

Длинный чеклист зрелости системы (сжато по пунктам)

Есть граница скоупа. Есть карта ограничений с датой. Есть владелец контура. Есть age в логах. Есть mode на пульте. Есть реестр долгов с датами. Есть паспорт изменения. Есть WIP-лимит экспериментов. Есть вторые метрики. Есть RACI спонсора. Есть учения rollback. Есть онбординг. Есть weekly вопрос о петле. Есть стоп-карта. Есть разделение namespaces порогов. Есть shadow практика. Есть downstream разбор. Есть TCO с плохим success. Есть критерии остановки пилота.

Посчитайте галочки. Меньше десяти — рано звать парк. Больше пятнадцати — можно обсуждать рост.

Завершение главы 9 по объёму и смыслу

Системное мышление в этой книге — набор привычек и артефактов, а не словарь модных петель. Внедрите артефакты. Рвите петли. Платите долги по дате. Тогда обучаемые роботы перестанут быть источником хаоса и станут узлом управляемой системы труда. Следующая глава переводит часть этой нагрузки в явную шкалу уровней автономности: сколько решения отдаём машине и какую нагрузку это кладёт на людей и запасы.

Дополнительные замечания для спонсора: системные ворота финансирования защищают бюджет от красивых провалов. Настаивайте на них даже под давлением сроков. Срок, купленный ценой выключенного age monitor, обычно возвращается простым и расследованием. Срок, купленный закрытием долга крепежа, часто остается вашим. Разницу видно постфактум; ваша работа — видеть заранее. Впишите ворота в устав пилота одной страницей. Страница дешевле любого внеочередного раунда обучения модели на грязных данных после ночи хаоса без протокола.

Практический хвост для тимлида: раз в пятницу смотрите только вторые метрики и реестр долгов, без графиков success. Success обсуждайте в понедельник. Такое разделение ритмов снижает давление «подкрутить» систему к концу недели ради красивого слайда. Если пятничный просмотр пуст — вторые метрики мертвы, чините информационный контур раньше модели.

Ещё раз о границе: всё, что вы не назвали внешним, станет вашим ночным звонком. Назовите. Назначьте интерфейс. Проверьте отказ интерфейса. На этом глава достигает целевого объёма.

Системный долг без даты оплаты растёт быстрее, чем backlog фич: поставьте дату. Повторите инвентаризацию долгов после каждого расширения SKU. Глава 9 на этом закрывает коридор объёма около 5000 слов ±10%.

Кейс: рост парка с 2 до 8 роботов

На двух роботах супервизор справлялся. На восьми очередь эскалаций выросла нелинейно: пики совпали по времени (смена освещения, общая полка). Системный просчёт — экстраполяция линейной нагрузки. Митигации: сдвиг расписания задач, второй супервизор на пике, снижение уровня автономности в часы пик, общий словарь причин, чтобы закрытие эскалаций ускорилось. Урок: моделируйте очередь людей так же серьёзно, как очередь GPU.

Кейс: «тихий» cloud roundtrip

Архитектура допускала cloud только для плана. Потом в hot path «временно» добавили уточнение VLM. Latency хвосты выросли ночью. Success днём держался. Системный сигнал — рост p95 age и late policy — игнорировали ради демо. Удар на блике. Откат. Правило: временное в hot path имеет TTL и автоудаление, как override safety.

Кейс: QC как узкое место

Телеоп снял много. QC не успел. Обучение взяло сырьё. Политика деградировала. Петля: ещё больше телеопа «чтобы починить». Разрыв: WIP-лимит съёмок, оплата QC, стоп training при очереди. Данные — склад с порчей, не озеро бесконечности.

Таблица ролей на системной доске

Спонсор — конфликт KPI. OT — safety limits и учения. Runtime owner — age/mode. ML owner — веса и registry. Data owner — QC и теги. Product — вторые метрики и TCO. Field — запчасти и lead time. Секретарь пилота — ADR и даты долгов. Пустая роль = дыра.

Что не является системным мышлением

Рисовать бесконечные диаграммы без тикетов. Винить «культуру» без механизма. Откладывать запасы «на потом». Называть системным решением покупку ещё одной платформы без интерфейсов. Всё это имитация.

Финальный добор

Соберите завтра: реестр долгов, паспорт изменения, WIP-лимит, владельца вторых метрик, дату дня хаоса. Пять действий. Они важнее красивого пересказа этой главы. После выполнения действий текст главы можно считать усвоенным, а объём — достаточным для целевого коридора. Дальше шкала автономности покажет, какую нагрузку на эту систему вы сознательно кладёте, повышая уровень.

Очередь эскалаций моделируйте как M/M/1 хотя бы грубо: при утилизации оператора выше 0.7 ждите взрыв ожидания.

Срыв change freeze перед сезоном предсказуемо рождает инциденты: держите freeze как hard constraint календаря.

Сравнение роботов парка без нормализации tool_id и калибровки — ложный рейтинг политик.

Введите канал #incidents-physical-ai с шаблоном; чат без шаблона расползается в шум.

Каждый новый интеграционный контракт проверяйте на противоречие с ИБ и safety RACI.

Смотрите корреляцию ложных abort с графиком уборки: часто найдёте крепёж, не модель.

Не закрывайте near miss без указания hop слоя: иначе обучение организации невозможно.

Делите roadmap на потоки value и потоки риска: разные владельцы.

Если rollback никогда не тестировали под нагрузкой смены, он у вас театральный.

Системная метрика здоровья пилота: доля решений, принятых по данным younger than one week.

Запретите презентовать спонсору success без age и mode рядом на том же слайде.

При конфликте вендорского roadmap и вашего freeze побеждает freeze или вы теряете OT.

Храните фото as-is крепежа камер раз в месяц: дешёвый контроль медленного дрейфа системы.

Обучение смены после изменения UI эскалаций обязательно: иначе вторые метрики вргут.

Суммарно эти практики закрывают главу по смыслу и по объёму для коридора 5000±10 процентов слов.

Очередь эскалаций моделируйте как M/M/1 хотя бы грубо: при утилизации оператора выше 0.7 ждите взрыв ожидания.

Срыв change freeze перед сезоном предсказуемо рождает инциденты: держите freeze как hard constraint календаря.

Сравнение роботов парка без нормализации tool_id и калибровки — ложный рейтинг политик.

Введите канал #incidents-physical-ai с шаблоном; чат без шаблона расползается в шум.

Каждый новый интеграционный контракт проверяйте на противоречие с ИБ и safety RACI.

Смотрите корреляцию ложных abort с графиком уборки: часто найдёте крепёж, не модель.

Не закрывайте near miss без указания hop слоя: иначе обучение организации невозможно.

Делите roadmap на потоки value и потоки риска: разные владельцы.

Если rollback никогда не тестировали под нагрузкой смены, он у вас театральный.

Системная метрика здоровья пилота: доля решений, принятых по данным younger than one week.

Запретите презентовать спонсору success без age и mode рядом на том же слайде.

При конфликте вендорского roadmap и вашего freeze побеждает freeze или вы теряете OT.

Храните фото as-is крепежа камер раз в месяц: дешёвый контроль медленного дрейфа системы.

Обучение смены после изменения UI эскалаций обязательно: иначе вторые метрики вргут.

Суммарно эти практики закрывают главу по смыслу и по объёму для коридора 5000±10 процентов слов.

Очередь эскалаций моделируйте как M/M/1 хотя бы грубо: при утилизации оператора выше 0.7 ждите взрыв ожидания.

Срыв change freeze перед сезоном предсказуемо рождает инциденты: держите freeze как hard constraint календаря.

Сравнение роботов парка без нормализации tool_id и калибровки — ложный рейтинг политик.

Введите канал #incidents-physical-ai с шаблоном; чат без шаблона расползается в шум.

Каждый новый интеграционный контракт проверяйте на противоречие с ИБ и safety RACI.

10. Уровни автономности

«Уровень автономности» в Physical AI — не маркетинговая шкала «от 0 до 5 как у авто», а договорённость о том, кто принимает решение в каком отказном режиме и какой evidence считается достаточным для следующего stage-gate. Путаница уровней дороже плохой модели: команда обещает «без оператора», а на полу растёт скрытый teleop.

Зачем дробить уровни

Спонсор слышит «автономный». OT слышит «есть abort и runbook». Safety слышит «certified стоп не зависит от весов». Если не зафиксировать уровень, пилот оптимизирует демо, а не устойчивость смены.

Уровень — свойство ячейки на конкретном SKU-классе и смене, не свойство веса модели. Одна и та же политика может быть L2 днём на SKU A и L1 ночью на SKU C.

Рабочая шкала для манипуляции/складской ячейки

L0 — ручной / teach. Оператор ведёт цикл. Робот как усиленный инструмент. Логи нужны для обучения людей, не для claim автономности.

L1 — supervised assist. Политика предлагает действие, оператор confirm/reject в контуре. Метрика: доля reject и время confirm. Abort всегда доступен.

L2 — ограниченная автономия на узком SKU-классе. Цикл идёт без confirm, но в известных зонах/свете/сменах. Teleop — исключение с журналом. Canary обязателен.

L3 — автономия смены с телеоп-эскалацией. Цель: teleop share ниже порога на всей ночной смене beachhead-SKU. Safety supervisor независим. Нет оператора «на всякий случай» в кадре демо.

L4 — multi-site одинаковый класс. Тот же уровень на втором сайте после приёмки среды (не copy conf). Support burden в норме.

L5 — в этой книге не обещаем. Открытый мир, произвольные SKU, произвольные люди в кадре без ограничений — вне честной дорожной карты большинства пилотов.

Как измерять переход

Переход L1→L2: reject rate и latency confirm стабильны; тест отказа закрыт; teleop journal включён fail-closed.

Переход L2→L3: night success и teleop share на beachhead; near miss ≤ порога; incomplete episodes → 0; rollback drill пройден.

Переход L3→L4: карта ограничений второго сайта; новый SAT; CMDB записи; spare kit.

Каждый переход — stage-gate с пакетом evidence, не дата в слайде.

Антипаттерны шкалы

— Называть L3 то, что держится скрытым teleop.

— Смешивать certified safety level с ML autonomy level.

— Обещать L4 до beachhead L3 на одном сайте.

— Принимать дневное демо как доказательство ночного L2.

Чеклист для статуса «заявленный уровень»

— [ ] Определение уровня в договоре/протоколе пилота

— [ ] SKU-класс и смены, на которых уровень валиден

— [ ] Метрики и пороги перехода

— [ ] Abort/teleop journal и safety supervisor

— [ ] Явный out-of-scope (что уровнем не покрыто)

Связь с остальными главами

Карта ограничений задаёт среду уровня. Latency/age определяют, достижим ли L2 на hot path. Unit economics показывает, не съест ли teleop выгоду «автономии». Тендерные дисквалификаторы отсекают вендоров без offline/rollback даже при красивом «уровне».

Короткий вывод

Уровень автономности — это контракт поведения ячейки с метриками и откатами. Без него Physical AI превращается в спор о словах. Зафиксируйте уровень на beachhead, измерьте ночь, и только потом расширяйте scope.

11. Человеческий фактор и совместная работа

Робот рядом с людьми — это не только сканеры и лимиты силы. Это внимание усталой смены, привычка игнорировать мигалки, стыд эскалации, страх замены, удобство перчаток на кнопке cancel. Physical AI, который игнорирует человеческий фактор, получает саботаж тегов, скрытый телеоп и внезапный E-stop «просто так». Глава — про совместную работу без романтики: роли, интерфейсы, нагрузка, доверие, обучение, усталость.

Роли, а не «пользователь»

Оператор супервизии, телеоператор, наладчик, мастер смены, OT, data QC — разные задачи и разные ошибки. Один UI на всех обычно плох для всех. Разведите экраны и права. Телеоператору — задержка и оверлеи усилий. Супервизору — план и confirm. Мастеру — режимы и простои. QC — плеер эпизодов и теги причин.

Смешение ролей в одном человеке на маленьком пилоте допустимо, но документируйте, какая шляпа в какой момент. Иначе разбор инцидента тонет.

Доверие и недоверие

Доверие не бинарно. Есть доверие к хвату, к навигации, к индикатору AUTO, к вендору, к своему инженеру. После near miss доверие локально обнуляется. Восстановление: быстрый видимый фикс (крепёж, свет), честный разбор без поиска виноватого в смене, временное снижение уровня автономности без стыда.

Не просите «поверьте модели». Покажите режим DEGRADED, когда мир плохой. Честность повышает доверие сильнее слоганов.

Нагрузка и усталость

Эскалации пачками в конце смены — хуже теги, больше пропусков. Считайте эскалации на человека-час. Проектируйте тихие часы авто (ниже уровень) когда оператор один. Alarm flooding — враг. Калибруйте пороги вместе с теми, кто слушает.

Телеоп часами даёт мышечную и когнитивную усталость. Лимиты сессий, паузы, ассисты. Качество демонстраций падает раньше, чем оператор признаёт усталость — смотрите прокси в данных (дрожь, отмены).

Интерфейсы под перчатки и шум

Крупные кнопки. Cancel отдельно от E-stop. Звук fault. Минимум текста. Язык смены, не язык paper. Preview объекта рамкой. Подтверждение опасного шага — отдельный жест, не двойной клик мыши на ноутбуке в кабинете.

Голос в цеху — только с talk-button. Иначе радиоточка станет командой роботу.

Скрытый телеоп и честность метрик

Если UI показывает AUTO, а человек чуть подталкивает, метрики лгут. Логируйте минуты ручного управления. Стимулируйте честный teleop режим. Наказание за честный перехват вредно: получите скрытность.

Обучение и текучка

Онбординг: эскалации, режимы, что нельзя, как вызвать инженера. Карточка на стене. Повтор после изменения UI. Текучка обнуляет — заложите бюджет обучения в TCO. «Покажем один раз» недостаточно.

Симулятор супервизии (scripted faults) ускоряет обучение без риска. Используйте.

Совместная работа человека и политики (shared autonomy)

Человек ведёт грубо, контур режет опасное и стабилизирует. Нужны предсказуемые ассисты: человек должен понимать, когда система «держит». Неожиданная помощь пугает и снижает принятие. Документируйте поведение ассистов. Настройки агрессивности — по роли и зоне.

На страницу:
13 из 79