当前位置:首页>排行榜>ECCV2026自驾安全评测最佳论文!普渡大学提出HC-MTS:在遮挡区寻找“最坏但仍合理”的隐藏车辆!

ECCV2026自驾安全评测最佳论文!普渡大学提出HC-MTS:在遮挡区寻找“最坏但仍合理”的隐藏车辆!

  • 更新时间 2026-09-19 22:25:43
ECCV2026自驾安全评测最佳论文!普渡大学提出HC-MTS:在遮挡区寻找“最坏但仍合理”的隐藏车辆!

把多帧可见性记忆、历史反证和自车最优响应放进同一套搜索;Waymo八个场景中,长历史将可行隐藏种子平均压缩18.45%,并识别出六个仍会拖累自车表现的反事实攻击

核心结论:自动驾驶中,隐藏车辆撞上自车的名义轨迹,并不等于它构成了不可化解的安全威胁。真正值得关注的是:这个隐藏轨迹能否从过去多帧观测中被证明“合法存在”,以及自车重新规划后是否仍然无法避免明显的进度、舒适性或安全损失。普渡大学团队提出 History-Conditioned Minimax Trajectory Search(HC-MTS),先用历史证据认证隐藏状态,再在合法轨迹中搜索对自车最佳响应造成最小收益的隐藏车辆轨迹。Waymo Open Motion Dataset 的8个场景中,K从1增加到20后,车辆、行人和总隐藏种子数分别平均减少 18.12%、21.67%和18.45%;在6个场景中找到了会撞上当前名义计划、但经过重新规划仍可规避的攻击,另外2个场景在有限预算内没有找到合法碰撞攻击。论文同时明确:这是有限候选和启发式搜索,不是连续状态空间上的全局最优或形式化安全保证。

自动驾驶的遮挡风险有一个很容易被忽略的两面性:把盲区当成绝对空旷不安全,把所有盲区都当成随时有车又会过度保守。更合理的做法,是从观测历史中筛出那些确实可能一直藏在盲区里的参与者,再判断它们在不同动作下会给自车带来多大影响。

HC-MTS正是围绕这个问题展开:先问“它能不能这样存在”,再问“即使自车尽力应对,它还能造成多大损失”。

HC-MTS总览:Stage I用反向历史证据认证隐藏状态,Stage II在合法候选中寻找响应感知的最坏隐藏轨迹

一、遮挡风险不能只看“会不会撞上当前轨迹”

现有不少遮挡推理方法会在当前不可见区域内采样潜在车辆或行人,再把这些假设交给风险评估、规划器或安全验证器。这样的流程解决了“盲区里可能有什么”,但仍然有两个问题。

第一,当前盲区里的几何可行状态,不一定能从过去的观测历史中合法到达。一个候选车辆可能现在位于建筑物后方,但如果沿着任何合理的历史轨迹回溯,它都必须穿过此前清晰可见且没有车辆的区域,那么这个候选就不应继续保留。

第二,即便隐藏车辆与自车的名义规划发生碰撞,也不一定代表它是最危险的隐藏行为。如果自车轻微减速、变道或重新规划就能避开,碰撞只说明名义计划不够鲁棒,而不是说明这个隐藏轨迹已经构成无法化解的威胁。相反,有些轨迹未必直接撞上原计划,却可能让自车在最强响应下仍然损失大量进度或舒适性。

因此,论文把“历史一致性”和“自车响应”放到同一套评测框架中,而不是分别处理。

二、论文信息
  • 标题:Worst-Case Hidden-Vehicle Trajectory Search in Spatiotemporal Occlusion Regions
  • 方法:History-Conditioned Minimax Trajectory Search(HC-MTS)
  • 作者:Ruichen Tan、Zengxiang Lei、Satish Ukkusuri
  • 机构:普渡大学 Lyles School of Civil and Construction Engineering
  • 类型:自动驾驶安全与遮挡推理研究论文
  • 评测数据:Waymo Open Motion Dataset(WOMD)
  • 论文页:https://arxiv.org/abs/2609.20480v1
  • 资助项目:National Center for Transportation Cybersecurity and Resiliency(TraCR)

论文的贡献集中在三点:多帧历史认证、响应感知的minimax轨迹搜索,以及从历史认证模式到对抗搜索的直接接口。方法不使用隐藏参与者的未来真值标签,而是只利用当前及过去的自车状态、语义地图和已观测道路参与者轨迹。

三、HC-MTS的整体逻辑:两阶段、一个接口

HC-MTS在当前时刻接收三个来源的信息:自车状态、矢量化语义地图,以及当前帧和此前K帧的已观测道路参与者轨迹。所有场景元素都转换到以当前自车为中心的鸟瞰坐标系中,车辆位于原点,x轴指向前方,y轴指向左侧。

方法包含两个阶段:

Stage I:历史条件下的隐藏状态推理

在当前盲区内采样潜在车辆或行人状态,为每个候选补充速度、方向和反向控制假设。然后从当前状态向过去回溯,检查它能否在整个历史窗口内同时满足可见性、观测占用、语义地图和类别动力学约束。只有至少存在一条可行回溯轨迹的候选,才会被保留为历史认证的隐藏模式。

Stage II:响应感知的最坏轨迹搜索

每个历史认证模式都可以初始化一组合法的前向隐藏轨迹。搜索先用“与当前自车名义计划碰撞”作为候选提案条件,把预算集中到安全相关交互;对每个候选隐藏轨迹,再运行有限的自车响应oracle,寻找自车能够采取的最佳动作。最终,外层选择让这个最佳响应仍然取得最低驾驶得分的隐藏轨迹。

这个接口很关键:Stage II不会重新随机生成一个脱离历史认证的隐藏车辆,而是只能从Stage I已经证明有历史可能性的模式出发。

图1:HC-MTS两阶段流程。上半部分认证当前隐藏模式,下半部分在其基础上搜索会降低自车最优响应得分的隐藏轨迹

四、Stage I:什么样的隐藏状态才算“历史上可能存在”
1. 把场景划分为三种区域

对每个历史帧,HC-MTS通过基于几何的可见性过程构建三个区域:

  • 可见自由空间
    :按照当前可见性模型,一个道路参与者如果位于这里,本应被观测到,但实际没有观测目标。
  • 已观测占用区域
    :当前已经被检测到的道路参与者占据的空间。
  • 未解析的不可见区域
    :既不属于可见自由空间,也不属于已观测占用区域,仍可能被隐藏参与者占据。

隐藏目标不能穿过已观测自由空间和已观测占用区域,但可以位于未解析区域内。这个划分让“看不见”从一个模糊概念变成了可以逐帧检查的几何约束。

2. 先生成空间种子,再补充运动历史

对于车辆,当前种子从车道或可行驶走廊中采样,航向由局部车道方向诱导;对于行人,种子来自人行横道、可步行区域和道路边缘。种子的目标类别、中心位置和航向共同构成初始空间假设。

但空间上合理还不够。一个候选还需要补充当前速度、反向控制序列以及由此得到的历史状态轨迹。车辆的反向控制可以包含纵向加速度和路径曲率,覆盖直行、加速、刹车和转弯等历史模式;行人则使用类别相关的速度和方向假设。

3. 反向witness是方法的关键证据

HC-MTS从当前候选状态向过去逐帧回溯。只要在某一帧发生以下任一矛盾,回溯就停止:

  • 目标在当时应该可见,却仍被判定为隐藏;
  • 目标 footprint 与已观测道路参与者发生占用冲突;
  • 目标离开了该类别允许的语义地图区域;
  • 速度、曲率、加速度或横向动力学超过类别约束。

如果候选能够在整个选定历史窗口中保持合法,就会得到一条 backward witness。它不是一句“该车辆可能在这里”,而是一条能够解释过去观测的具体运动证据。

五、可见性记忆为什么会压缩隐藏假设空间

对于每个历史认证模式,论文将K帧一致性条件写成多个约束的乘积:当前状态、可见性、观测占用、语义地图和动力学约束必须全部满足。由此得到一个重要的单调性:如果K2大于K1,那么在相同采样模式和前缀有效性记录下,M(K2)是M(K1)的子集。

换句话说,增加历史记忆只能淘汰那些过去无法解释的候选,不会凭空制造新的隐藏状态。这一点比简单扩大当前盲区占用范围更加可解释。

论文还特别强调:种子不是因为“看起来危险”才被删掉,而是因为历史可见性、物理占用或动力学证据与它矛盾才被删掉。因此,即使一些高速候选仍然留在持续遮挡的道路走廊中,也不能简单把它们视为方法的漏检;它们可能确实能够在历史上保持不可见。

六、Stage II:不是寻找“撞上去”的车辆,而是寻找“回应后仍最糟”的车辆
1. 为什么要用双层目标

设隐藏车辆轨迹为 tau_A,自车响应轨迹为 tau_E,J(tau_E, tau_A)表示自车在该交互下的驾驶得分。论文的核心思想是:对固定隐藏轨迹,内层先让自车选择得分最高的响应;外层再挑选让这个最高得分尽可能低的隐藏轨迹。

这对应一个清晰的双层关系:

  • 内层max
    :自车不应被固定在名义轨迹上,而要在候选响应中尽量做得好。
  • 外层min
    :隐藏车辆要在合法且历史一致的范围内,寻找自车最佳响应之后仍然最糟的轨迹。

公式卡:HC-MTS先最大化自车对固定攻击的最佳响应,再最小化隐藏轨迹带来的最佳响应得分

2. 驾驶得分不只看是否到达终点

论文的名义成本同时考虑目标到达、进度、与参考轨迹的偏差、路线偏差,以及控制努力、曲率和加速度变化等平顺性项。若发生接触,效用直接被设为负无穷;无碰撞时,最小时间对齐间距会产生一个随距离衰减的安全惩罚。

这样的目标让攻击严重性不再只体现为二元碰撞:即便自车最终躲开了隐藏车辆,若为此明显牺牲进度、路线跟踪或舒适性,得分仍会下降。

3. 碰撞条件只是候选提案机制

为了把有限搜索预算集中到安全相关场景,HC-MTS要求候选隐藏轨迹尽可能与当前自车轨迹发生碰撞。但论文明确说明,这个条件只用来生成候选,不定义最终严重性。

候选攻击必须同时满足前向动力学、footprint、语义地图、已观测占用、已知参与者和交通合法性约束。之后还要重新优化自车响应。这样就能区分两种情况:

  • 名义轨迹会撞,但自车通过重新规划可以无碰撞通过;
  • 即使在响应oracle的有限候选中重新规划,仍然找不到可接受的响应。
七、有限minimax搜索如何迭代

HC-MTS并不是一次性在连续空间求解一个封闭形式的全局优化问题,而是由多个有限搜索轮次组成。

  1. 从历史认证模式和攻击者运动模式库生成一批合法、面向当前自车轨迹的碰撞候选。
  2. 对每个隐藏轨迹独立搜索自车响应,并记录其最佳驾驶得分。
  3. 选择最佳响应得分最低的隐藏轨迹作为本轮攻击者。
  4. 对低得分攻击模式,可以使用裁剪高斯elite refinement继续细化;细化后的轨迹必须重新验证,并重新运行自车响应优化。
  5. 只有当本轮得分相对上一轮下降超过容差时,才接受这对攻击—响应结果,并用新的自车响应启动下一轮。

当没有发现合法碰撞攻击、达到轮次预算、得分不再下降,或选中的攻击不存在碰撞-free自车响应时,搜索终止。最后一种情况会被标记为 unresolved counterexample。

这套终止逻辑避免了一个常见错误:用某个攻击轨迹对应的旧响应去评估一个已经被细化过的新攻击。每次攻击变化之后,都要重新计算自车最佳响应。

八、实验设置:只使用当前和过去观测,不偷看隐藏车辆未来

论文在Waymo Open Motion Dataset中随机选择了8个向当前自车规划时域产生相关盲区的矢量化场景。场景在查看HC-MTS输出之前就确定,并且无论隐藏区域缩减多少、是否找到反例,8个场景都保留在实验中。

每个场景使用:

  • 当前自车状态;
  • 矢量化语义地图;
  • 当前帧和过去帧中已经观测到的道路参与者轨迹;
  • 以自车为中心的固定坐标系。

论文没有给隐藏参与者提供未来真值轨迹。隐藏状态认证和对抗轨迹搜索都只依赖当前及过去可获得的信息。这使实验更接近“在真实系统看到的证据下,构造可审计的潜在风险”,而不是用未来标签回放一个已经知道答案的攻击。

九、结果一:历史越长,保留下来的隐藏种子越少

表1:8个WOMD场景中,不同历史长度K下保留的历史一致隐藏种子平均数量

从K=1增加到K=20,平均每场景保留的候选数量变化如下:

  • 车辆
    :3392.12降至2777.38,减少 18.12%
  • 行人
    :342.62降至268.38,减少 21.67%
  • 总计
    :3734.75降至3045.75,减少 18.45%

行人的削减幅度更大,论文将其与行人较小的反向可达位移联系起来:在更长历史中,行人更容易与此前已经可见且无占用的区域发生矛盾。车辆则可能沿着持续遮挡的道路走廊从更远的位置进入当前盲区,因此部分车辆候选可以在长历史下继续存活。

但这个平均数并不代表每个场景都一样。8个场景中,K=1到K=20的削减幅度在 4.57%到35.44% 之间变化。场景1和3的候选区域明显收缩,说明自车运动揭示了较多隐藏走廊;场景5和8变化较小,则说明遮挡在整个历史窗口内仍然持续存在。

十、结果二:历史记忆不是把盲区“整体变小”

图2:8个WOMD场景在K=1、5、10、20下的隐藏种子分布。颜色表示历史可行的当前速度均值

图2展示了一个比总数量更有价值的现象:更长的历史不会均匀地削减整个当前遮挡区,而是会移除那些在时空上无法解释的种子簇。也就是说,HC-MTS不是简单地给盲区套一个更小的圆,而是在逐步消除“过去不可能这样走过来”的局部假设。

图中的颜色只表示历史可行当前速度的均值,不代表每个种子只有一种速度模式。后续轨迹优化使用的是完整的运动模式集合,而不是图上的均值。论文还观察到,持续遮挡道路走廊中仍会保留一些高速候选,这说明方法不会因为候选“危险”就将其提前删除。

十一、结果三:六个场景出现“名义会撞、重规划可避”的攻击

在第二阶段,场景1至5和7中,HC-MTS找到了合法、历史一致且会与当前自车轨迹碰撞的隐藏攻击者。但内层响应oracle仍然能够找到无碰撞的自车响应,最终自车得分分别为:

  • 场景1:86.39
  • 场景2:91.44
  • 场景3:95.20
  • 场景4:84.71
  • 场景5:93.44
  • 场景7:96.26

平均得分为 91.24,场景4的退化最大,得分为 84.71。这些结果说明,当前名义轨迹发生碰撞,并不意味着攻击已经不可规避;自车可以通过重新规划避免接触,但需要付出进度、路线跟踪或乘坐舒适性的代价。

图3:8个WOMD场景的响应感知隐藏攻击搜索。红色为隐藏攻击者,虚线蓝色为名义轨迹,实线蓝色为优化后的自车响应

场景6和8中,有限搜索预算内没有找到合法的碰撞生成攻击,因此自车得分保持名义值 100,外层搜索没有更新。所有场景都没有出现负无穷得分,意味着对于这次搜索找到的每个攻击者,有限响应oracle至少找到了一条无碰撞自车响应。

这里有一个必须讲清楚的边界:场景6和8的“没有找到”不等于连续轨迹空间里“不存在”。它只表示在当前采样模式、攻击者模式库、搜索预算和响应库下,HC-MTS没有发现合法攻击。

十二、这套方法比固定名义轨迹评测多看到了什么

固定名义轨迹的评测只能回答:“如果车辆坚持当前计划,隐藏目标会不会导致碰撞?”这对发现潜在问题有用,但无法区分以下两种情况:

  • 规划器只需要一次轻微重规划就能安全绕开;
  • 任何当前可用的响应都无法同时维持安全、进度和舒适性。

HC-MTS把自车反应放进评价闭环后,输出不再只是一个“会不会撞”的标签,而是一对更容易审计的结果:

  1. 哪一条历史上合理、未来也合法的隐藏轨迹被选为攻击者;
  2. 自车针对它找到的最佳响应是什么,以及这个响应的驾驶得分下降了多少。

这让安全测试从“攻击轨迹是否撞上日志轨迹”推进到“攻击轨迹是否能压低自车在重新规划后的最优表现”。对于自动驾驶规划器评测,这个区别非常重要。

十三、对自动驾驶数据与评测的启发
1. 遮挡数据要保存时间证据,而不只是当前盲区

如果数据集只记录当前时刻的不可见区域,就无法判断一个候选目标能否从过去一路保持隐藏。更有价值的遮挡样本应当保留多帧可见性、占用、地图和自车运动证据,让每个隐藏假设都可以被反向审计。

2. “最坏情况”必须建立在自车会反应的前提上

攻击者如果只需要撞上一个固定计划,可能夸大风险;但如果攻击者必须在自车最强响应后仍然造成明显损失,得到的反例更接近规划器真实需要面对的困难。

3. 没有发现攻击,不等于已经证明安全

有限搜索方法的结果必须绑定搜索预算、候选模式、轨迹库和终止条件。报告“未发现”时,应明确是搜索没有发现,而不是连续空间中不存在。

十四、论文没有证明什么
  • HC-MTS使用有限候选模式、有限响应库和启发式refinement,不保证连续双层优化的全局最优。
  • 实验只有8个WOMD场景,场景规模和遮挡类型仍然有限,不能直接代表所有城市道路环境。
  • 车辆和行人候选使用类别相关的速度、曲率和地图约束,约束设计本身会影响保留下来的隐藏状态空间。
  • “场景6和8没有找到攻击”受搜索预算影响,不能被解读为形式化的无风险证明。
  • 论文的自车响应oracle也是有限的动作和轨迹集合;如果响应库没有覆盖真实规划器能够采取的策略,攻击严重性可能被高估或低估。
  • 当前评价聚焦轨迹、进度和舒适性得分,尚未覆盖更丰富的交通参与者博弈、传感器噪声、通信延迟和闭环控制误差。
  • 论文强调方法框架与安全评测价值,并未声称已经形成量产车辆上的实时安全模块。
十五、结论:真正危险的不是“会撞名义轨迹”,而是“回应之后仍然糟糕”

HC-MTS的核心价值可以归纳为四点:

  1. 历史认证让隐藏状态更可信。
     一个当前几何上可行的目标,必须能够沿着一条满足多帧可见性、占用、地图和动力学约束的反向轨迹来到当前位置。
  2. 响应感知让攻击严重性更接近真实。
     隐藏车辆不是直接对固定自车计划打分,而是在自车重新规划后,观察最佳可行响应还能保住多少任务表现。
  3. minimax把双方角色分开。
     内层自车寻找最强回应,外层隐藏车辆寻找回应后仍然最差的合法轨迹,输出也更容易被工程人员解释。
  4. 有限搜索结果必须带边界。
     找到的六个攻击是可复现的安全反例,没找到的两个场景只是预算内未发现,不能包装成形式化安全证明。

对自动驾驶数据挖掘和安全评测而言,这篇论文最值得迁移的思路是:反事实场景不能只改变环境,还要同时保留过去观测可以支持它的证据;风险评测也不能只看名义计划,而要让自车先做出可用的最佳响应。

只有当一个隐藏参与者在历史上确实可能存在,并且在自车已经努力应对之后仍然造成显著损失,它才真正成为值得优先处理的安全关键反例。

资源
  • 论文:https://arxiv.org/abs/2609.20480v1

随机文章