آینده و سامانههای خودمختار
در این سند
- پایداری معماری بهعنوان پرسشی آزمونپذیر
- عملیات پیوسته و اختیارِ در حال تغییر
- یادگیری برخط و خوداصلاحی
- سامانههای غیرعصبی و ترکیبی
- مشاهدهٔ چندوجهی و دیجیتال
- بدنمندی و یکپارچگی کنش
- اجزای مشترک و سامانههای جمعی
- جمعهای انسانی و نهادها
- ادعای ابطالپذیر دربارهٔ پوشش
- نقاط عطف پژوهشیِ پیشنهادی
- پیوندها و وضعیت پژوهش
OSAFIS 2.0.0-draft.1 · دستور کار پژوهشیِ پیشنهادی · ۷ سپتامبر ۲۰۲۶
پایداری معماری بهعنوان پرسشی آزمونپذیر
OSAFIS باید سودمند بماند، حتی وقتی سامانهای هوشمند بهصورت برخط یاد میگیرد، قواعد اجراییاش را تغییر میدهد، محیطی دیجیتال را مشاهده میکند، تجهیزات فیزیکی را کنترل میکند یا با انسانها و سامانههای دیگر هماهنگ میشود. این هدفی طراحی است، نه تضمینی اثباتشده. نُه حوزهٔ تحلیلی موقتاند. فناوریهای تازه خودبهخود به لایههای تازه نیاز ندارند، و حفظ عدد نُه معیار موفقیت نیست.
چارچوب با این پرسش آزموده میشود که آیا معماریای تازه را میتوان از راه اجزا، روابط، اشیای حفاظتشده و قراردادهای صریحِ واقعی بازنمایی کرد یا نه. بازنماییای که برچسبی نسبت میدهد اما نمیتواند قراردادِ نقضشده، کمیتِ مشاهدهپذیر یا مرزِ کنترلِ مسئول را مشخص کند، ناکافی است. بنابراین «پوشش آینده» به معنای ادعایی محدود دربارهٔ مجموعهای اعلامشده از معماریها و موارد است که به نسخه و شواهد مقید است.
سند اصلیِ Future.docx بر بازخورد پیوسته، تفویض، حافظه، بدنمندی و روابط انسانی تأکید میکند. این دغدغهها همچنان محوریاند. در اینجا این دغدغهها بسط داده میشوند، بیآنکه پیشرفتی خطی از مدلهای زبانی به عاملها و سپس به جامعه فرض شود، یا القا شود که سامانههای غیرعصبی و بدنمند باید از نظر تاریخی در ادامهٔ سامانههای گفتوگومحور قرار گیرند.
عملیات پیوسته و اختیارِ در حال تغییر
عملیاتِ طولانیمدت میان مشاهدات، تصمیمها و اثرها، حالت و شرایطی در حال تغییر پدید میآورد. سامانه میتواند اطلاعات تازه دریافت کند، ارتباطی را نگه دارد، اعتبارنامهها را تازه کند، برنامهای را بازنگری کند و پس از انقضای مجوزِ اولیهاش دست به کنش بزند. ارزیابی باید مشخص کند هر قراردادِ مربوط در چه زمانی ارزیابی میشود و کدام تغییرات تصمیمهای پیشین را باطل میکنند.
P17 «یکپارچگی زمانی» به ترتیبِ مناسب و اعتبار زمانیای مربوط است که قرارداد مشخص میکند. P14 «کنترلپذیری» به مداخلهٔ مؤثر تحت شرایط اعلامشده مربوط است. هیچیک صرفاً چون دکمهٔ توقفی وجود دارد یا توکنی فیلد انقضا دارد برآورده نمیشود. آزمونی مهارشده باید مشاهده کند که آیا لغو به کنشهای در انتظار میرسد، آیا برنامههای کهنه دوباره اعتبارسنجی میشوند، و چه اثرهای برگشتناپذیری ممکن است پس از مداخله باقی بمانند.
اختیار رابطهای است میان یک کنشگر، هدف، دامنه و شرایط. D1 «هویت، اعتماد و مجوزدهی» این رابطه را در میان حوزهها دنبال میکند؛ مالکیت آن تنها با حافظهٔ نگهداشتهشده نیست. ارتباطِ هویتیِ ذخیرهشده به L6 «حافظه و تداوم حالت» مربوط میشود، در حالی که راستیآزمای دسترسی به L2 «نرمافزار و زیرساخت» و قیدهای تفویض به L7 «برنامهریزی و کنش» مربوطاند.
یادگیری برخط و خوداصلاحی
سامانهای تطبیقی ممکن است تجربه را به سوابق نگهداشتهشده، نمونههای آموزشی، بهروزرسانی پارامترها، کد اجرایی یا قواعد نمادینِ بازنگریشده تبدیل کند. اینها گذارهای متفاوتیاند. اطلاعاتی که برای یادگیری پذیرفته میشوند به قراردادی در L3 «داده و دانش» تعلق دارند. پارامترهای اجرایی و قواعد استنتاج به L1 «مدلها و محاسبه» تعلق دارند. جداسازیِ استقرار و اجازههای بهروزرسانی به L2 تعلق دارند. ارتباطهای پیوستهٔ وظیفه یا کاربر به L6 تعلق دارند.
سابقهای فرضی از بازخورد را در نظر بگیرید که از منبعی نامعتبر پذیرفته شده و بعدها برای بهروزرسانی یک سیاست به کار رفته است. این سابقه میتواند در شکستی در L3 مشارکت داشته باشد؛ فرایند پذیرشِ بهروزرسانی ممکن است قراردادی جداگانه در L1 را نقض کند. این امر صرفاً چون اطلاعات ماندگار میماند، خودبهخود شکستِ حافظه در L6 نیست. در مقابل، ترجیحِ مسمومشدهٔ یک کاربر لازم نیست پارامترهای مدل را تغییر دهد تا بر رفتار آینده اثر بگذارد.
بهروزرسانی را بهصورت گذاری نوعدار همراه با کنشگرِ مجوزدهنده، ورودیها، شرایط اعتبارسنجی، نسخهٔ حاصل و حدود بازگرداندن بازنمایی کنید. D5 «چرخهٔ عمر و مدیریت تغییر» دیدگاه سراسری را فراهم میکند. وجود این بُعد جایگزین قراردادی مشخص برای بهروزرسانی نیست. پژوهش باید بیازماید که آیا این جایگاههای موجود شکستهای تطبیق را بهطور قابلاتکا متمایز میکنند؛ تکرارِ شکستهایی در گذارها که بازنمایی نشدهاند، بازنگری ساختاری را توجیه میکند.
تصویر لحظهایِ یک ارزیابی نمیتواند برای همهٔ نسخههای بعدیِ یک سامانهٔ خوداصلاحگر گواهی صادر کند. ادعاها به نسخهها و محدودههای مجازِ بهروزرسانی مقیدند. آزمونی پیشنهادی باید تغییرات کنترلشده و بیخطری را در محیطی جداشده وارد کند، بررسی کند که آیا تغییرات غیرمجاز رد میشوند، و مشخص کند کدام تغییرات به ارزیابی دوباره نیاز دارند. فرض نکنید که بازگرداندن نسخه، اطلاعاتِ از پیش افشاشده یا اثرهای فیزیکیِ از پیش پدیدآمده را از میان میبرد.
سامانههای غیرعصبی و ترکیبی
کاربردپذیری تابع کارکرد است، نه پیادهسازی. یک استدلالگرِ نمادین میتواند قواعد استنتاجِ اجرایی در L1، واقعیتهای مرجع در L3، هدفهای تفسیرشده در L5 «تفسیر و هدفها» و روالی برای برنامهریزی در L7 داشته باشد. سامانهای ترکیبی میتواند این کارکردها را از راه چند جزءِ همکار پیادهسازی کند. هیچ آگاهی، عاطفه یا استدلالِ انسانگونهای مفروض نیست.
تمایز میان قاعده و اطلاعات ممکن است خود به رابط وابسته باشد. پایگاه قواعدی که وارد و بهعنوان سیاستی اجرایی پذیرفته میشود، به قرارداد پذیرشی متفاوت از سندی نیاز دارد که بهعنوان شاهد نقل میشود. طبقهبندی باید این تمایز را آشکار کند، نه اینکه هر شیء نمادینی را «داده» بنامد. به همین ترتیب، هدفِ یک بهینهسازی ممکن است بهصورت عددی بازنمایی شود، بیآنکه هیچ تعارض دستوری به زبان طبیعی در کار باشد.
آزمون فشارِ سودمندی جزئی آموختهشده را با پیادهسازیای قاعدهمحور جایگزین میکند و قرارداد بیرونیِ آن را حفظ میکند. اگر طبقهبندی صرفاً به این دلیل تغییر کند که پیادهسازی دیگر عصبی نیست، تعریف حوزه به بررسی نیاز دارد. اگر جایگزینی قرارداد مربوط را تغییر دهد، طبقهبندیِ متفاوتی ممکن است موجه باشد و باید توضیح داده شود.
مشاهدهٔ چندوجهی و دیجیتال
L4 «ادراک و بازنمایی جهان» کسب و برآورد وضعیت محیط، از جمله محیطهای دیجیتال، را پوشش میدهد. سامانهای که مرورگر را به کار میگیرد میتواند برآورد کند کدام کنترل فعال است، صفحه در چه وضعیتی است و آیا مشاهدهای پیشین همچنان معتبر است. جریانی از متن لزوماً ادراک نیست؛ کارکردی که وضعیت محیط را برآورد میکند، حتی وقتی ورودیاش متنی ساختیافته است، میتواند ادراک باشد.
وفاداریِ مشاهده و اختیارِ تفسیر باید از هم متمایز شوند. دوربینی ممکن است تابلویی را که دستوری خصمانه در خود دارد دقیقاً رونویسی کند. اگر آن دستور بهنادرستی به اختیار حاکم ارتقا یابد، L4 بهدرستی مشارکت کرده و L5 شکست خورده است. در مقابل، برآورد نادرستِ موقعیت میتواند P22 «یکپارچگی ادراک» یا P23 «یکپارچگی مدل جهان» را نقض کند، بیآنکه هیچ دستوری دوباره تفسیر شود.
احراز هویتِ منبعِ حسگر میتواند از خاستگاه یا انتقال حفاظت کند، در حالی که شرایطِ بازنماییشده همچنان نادرست، کهنه، پوشیده یا نامطمئن باشند. قرارداد مشاهده را از راه رواداریها، برچسبهای زمانی، شرایط عملیاتی و شیوهٔ رسیدگی به عدمقطعیت تعریف کنید. از وعدهٔ بیقیدوشرطِ انطباق کامل با واقعیت بپرهیزید. اوراکل آزمون به مرجعی مستقل یا شبیهسازی با مرزهای روشن نیاز دارد که عدمقطعیتِ خودش نیز ثبت شده باشد.
ادراک دیجیتال آزمون فشاری برای واژگان پدید میآورد: حوزهٔ L4 میتواند کاربرد داشته باشد، در حالی که M03 «دستکاری محیطی» و M04 «دستکاری ادراک»ِ بهارثرسیده تأکید فیزیکیِ خود را حفظ میکنند. هر جا مناسب است از برچسبهای سازوکارِ پشتیبانیشده استفاده کنید، یا شکافی در سازوکارها را ثبت کنید. گسترش بیاعلامِ شناسهها بازنگریای ماهوی را پنهان میکند.
بدنمندی و یکپارچگی کنش
اثرهای فیزیکی قیدهای مربوط به هدف، زمانبندی، بازخورد و بازیابی را بهویژه مهم میکنند. L7 برنامهریزی، اعتبارسنجی کنش و فرمان به عملگرها را پوشش میدهد. مشاهدهای دقیق ممکن است به برنامهای ناایمن بینجامد؛ برنامهای معتبر ممکن است به فرمانی نادرست برای عملگر ترجمه شود؛ فرمانی درست ممکن است با خرابیِ عملگر روبهرو شود. اینها ادعاهایی متمایزند که به کمیتهای مشاهدهپذیرِ متفاوتی نیاز دارند.
P15 «یکپارچگی برنامهریزی» و P13 «یکپارچگی کنش» باید جداگانه ارزیابی شوند. P14 «کنترلپذیری» به پنجرهٔ مداخلهٔ بیانشده و محدودهٔ پاسخ نیاز دارد. D4 «حریم خصوصی و ایمنی» و D7 «تابآوری و بازیابی» دغدغههایی سراسری را مشخص میکنند، بیآنکه لایههای فیزیکی یا ایمنیِ اضافی پدید آورند. ارزیابِ عملی باید حدود ویژهٔ هر حوزهٔ کاربردی را با متخصصان مربوط تعیین کند؛ این سند استاندارد ایمنی برای رباتیک ارائه نمیکند.
آزمونهای اولیه جایشان در شبیهسازی یا دستگاههای جداشده و کمانرژی است که برای اثرهای بیرونی جایگزینهایی بیخطر دارند. کنترلهای مثبت راستیآزمایی میکنند که پایشگرها شکستهای قراردادیِ عمداً کاشتهشده را تشخیص میدهند. کنترلهای منفی، عملیات مشروع را تحت اختلالهایی همانند حفظ میکنند. موفقیت در شبیهسازی از ادعاهایی دربارهٔ همان مدل و همان محدوده پشتیبانی میکند، نه از ایمنیِ بیقیدوشرطِ استقرار.
اجزای مشترک و سامانههای جمعی
استقرار چندعاملی را بهصورت گرافی از عاملها، مدلهای مشترک، مخزنها، خدمات، انسانها و منابعِ واقعی بازنمایی کنید. مدل مشترک نباید در پشتههای مستقلِ ساختگی تکثیر شود. شکستِ مشترک و وابستگیِ مشترک حتی وقتی ارتباطی میان عاملها وجود ندارد اهمیت دارند. در مقابل، ارتباط به معنای پیادهسازیِ مشترک نیست.
هر رابطه را نوعدار کنید. تبادل اطلاعات، مشاهده، همگامسازی حالت، وابستگی منبع، بازخورد و تفویض اختیار تعهدات متفاوتی تحمیل میکنند. پیامی احرازشده ممکن است اطلاعات نادرستی در خود داشته باشد؛ فرستندهٔ اطلاعات ممکن است هیچ اختیاری برای تفویض نداشته باشد. P16 «یکپارچگی تفویض» بر تفویضِ واقعی اعمال میشود و حفظ دامنه و قیدها، از جمله ابطال و انقضا در صورت تعیین، را الزام میکند.
شکستهای جمعی ممکن است در یک قید گروهی یا زیرگراف جای داشته باشند. سیاستهای محلیِ مستقل برای تلاش مجدد میتوانند با هم بودجهٔ مشترکِ دسترسپذیری را نقض کنند. قواعد اجماع یا تخصیص ممکن است خاصیتهایی از چند مشارکتکننده را الزام کنند که به یک یال فروکاستنی نیستند. L9 «تعامل جمعی و سامانهای» زمانی کاربرد دارد که قراردادی جمعیِ متمایز و سازوکار جفتشدگی شناسایی شده باشند، نه صرفاً چون چند عامل وجود دارند.
مصنوعی بهخطرافتاده که بهطور گسترده توزیع شده، میتواند از راه شکستهای محلیِ تکراری پیامدی گسترده پدید آورد. این واقعیت بهتنهایی آسیبپذیریای در L9 را ثابت نمیکند. برای اثبات ادعایی جداگانه در L9، شکستی افزوده در جفتشدگی را شناسایی کنید، مانند فرایندی بازخوردی که مرزِ مهارِ مشخصشدهای را بیاثر میکند. وابستگیِ ناشی از علت مشترک و دامنه را حتی وقتی هیچ قراردادی در L9 نقض نشده ثبت کنید.
جمعهای انسانی و نهادها
L8 «تعامل انسان و سامانه» به فهم انسانی، مجوزدهیِ آگاهانه، نظارت و مداخله مربوط است. این کارکردها میتوانند بهجای یک اپراتور، یک تیم را در بر بگیرند. خلاصهای که اختلافنظر را پنهان کند ممکن است بر رضایت جمعی اثر بگذارد؛ رابطی که عدمقطعیتِ اساسی را سرکوب کند ممکن است مجوزدهیِ آگاهانه را تضعیف کند. هیچیک مستلزم آن نیست که سامانه نیت یا عاطفه داشته باشد.
L9 زمانی موضوعیت مییابد که وابستگیها یا بازخوردهای نهادی قراردادی جمعی را نقض کنند. نمایشی گمراهکننده را از فرایندی سازمانی متمایز کنید که بارها خروجیهای نامطمئن را به تعهدهایی بازبینیناپذیر تبدیل میکند. حاکمیت و پاسخگویی در همهٔ این جایگاهها همچنان از دغدغههای D2 هستند. مسئلهٔ اجتماعیِ عامی که پیوند اساسی با سامانهٔ هوشمندِ ارزیابیشده ندارد، بیرون از دامنهٔ اعلامشده است.
مطالعات انسانی را نمیتوان با مفروضاتی دربارهٔ رفتار کاربر یا با پاسخهای شبیهسازیشدهٔ عاملها که بهعنوان شواهد انسانی عرضه شوند جایگزین کرد. هر مطالعهٔ پیشنهادی به بازبینی اخلاقی، رضایت آگاهانه، جلسهٔ توضیح پس از مطالعه و حفاظت از اطلاعات حساس بهطور مناسب نیاز دارد. کارهای اولیه میتوانند از بازرسی رابط و تصمیمهای فرضی استفاده کنند، اما ادعاهای حاصل باید این محدودیتها را بازتاب دهند.
ادعای ابطالپذیر دربارهٔ پوشش
ادعای نامزد این است: برای مجموعهای اعلامشده از معماریها و نسخهای از یک محک، ارزیابان میتوانند هر موردِ مرتبط با امنیت را که نمونهگیری شده، از راه یک شیء حفاظتشده، قراردادی شکستخورده، گرافی از مشارکتکنندگان و خاصیتهای مربوط بازنمایی کنند، بیآنکه حوزهای موردی و بداهه جعل کنند. این ادعا به معنای کشف همهٔ آسیبپذیریها یا پوشش همهٔ معماریهای آینده نیست.
شرایط شکست این ادعا عبارتاند از: موردی که قرارداد اساسیاش هیچ حوزهای ندارد؛ اختلافنظرِ ماندگار میان حوزهها با وجود شواهد کافی؛ ناتوانی در بازنمایی علیتِ مشترک یا جمعی؛ و تخصیصهایی به دستهها که با جایگزینیِ پیادهسازیای که قرارداد را حفظ میکند تغییر میکنند. نتیجهٔ «نامعلوم» شاهدی سودمند است، نه نقصی که باید با کش دادنِ تعریفها پنهانش کرد.
هرگاه شواهدِ تکرارشونده اشیایی تمایزپذیر و قراردادهایی مستقلاً آزمونپذیر را آشکار کنند که جدا کردنشان ارزیابی را بهبود میدهد، یک حوزه را تفکیک کنید. هرگاه تمایز میان حوزهها بارها بر جزئیاتِ دلبخواهیِ پیادهسازی تکیه کند و هیچ تمایز عملیای نیفزاید، آنها را ادغام کنید. دغدغهٔ سراسریِ تازه زمانی مناسب است که یک خاصیت، مسئلهٔ چرخهٔ عمر یا تعهد حاکمیتی در چند جایگاه تکرار شود، بیآنکه خود جایگاهی تازه پدید آورد.
نقاط عطف پژوهشیِ پیشنهادی
نخست، پیکرهای گزیده برای توسعه فراهم کنید که موارد خصمانه، مخاطرههای غیرخصمانه، نقصهای کیفی، موارد منفیِ مرزی و حوزههایی را که صریحاً کاربردناپذیرند در بر بگیرد. خودبهروزرسانی، سامانههای نمادین و ترکیبی، ادراک فیزیکی و دیجیتال، اجزای مشترک، جمعهای غیرمتمرکز و نهادهای انسانی را بگنجانید. کیفیت منابع را ثبت کنید و از تلقیِ مثالهای فرضی بهعنوان رخدادهای تجربی بپرهیزید.
دوم، تعریفها را تثبیت کنید و یک مطالعهٔ مقدماتیِ کدگذاریِ مستقل اجرا کنید. مطالعهای مقدماتی و اکتشافی میتواند با سی مورد توسعهای، سی مورد کنارگذاشته و دو بازبین آغاز شود؛ این شمارشها توضیحیاند، نه حداقلی موجه. اندازهٔ نمونهٔ تأییدی را بر پایهٔ دقت موردنظر و ساختار وابستگی برگزینید. معیارهای بازنماییپذیری و توافق، آمارهٔ توافق، شیوهٔ رسیدگی به برچسبهای چندگانه و بازههای عدمقطعیت را از پیش اعلام کنید. هر آستانهٔ عددیِ اولیهای انتخابی پژوهشی و موقت باقی میماند. توافقِ خام، عدمقطعیت، ابهام و عملکرد در زیرگروهها را گزارش کنید.
سوم، قراردادهای برگزیده را در محیطهای مهارشده با کنترلهای مثبت و منفیِ اعلامشده بیازمایید. توانایی روش پیشنهادی را در یافتن شکستِ کاشتهشده و پرهیز از طبقهبندیِ مشارکتِ درست بهعنوان نقض بسنجید. پوشش موارد شناختهشده را از کشف نقصهایی که پیشتر ناشناخته بودند جدا نگه دارید. طبقهبندیهای ناموفق و شکستهای کنترلی را در کنار مشاهدات موفق منتشر کنید.
چهارم، پس از هر بازنگری، بازبینیِ متخصصان بیرونی و ارزیابی تازه با موارد کنارگذاشته را انجام دهید. هزینهٔ مهاجرت را بسنجید و اینکه آیا تفکیک یا ادغام، تصمیمهای عملیاتی را بهبود میدهد یا نه. ادعاهای مقید به نسخه، موارد شفاف و شکافهای مستند نقاط عطفاند؛ شمار ثابتی از لایهها و وعدهٔ کامل بودنِ جهانشمول در آینده نقطهٔ عطف نیستند.
پیوندها و وضعیت پژوهش
«لایههای امنیتی» قراردادها و مرزهای حوزهها را فراهم میکند. «خاصیتهای امنیتی» P01 تا P23 را فراهم میکند. «مدل تهدید» تواناییها و دامنه را تعریف میکند. «روششناسی ارزیابی» بر شواهد و تصمیمهای آزمون حاکم است. «طبقهبندی حملهها» توصیفهای خصمانه را فراهم میکند و سازوکارهای حلنشده را مجاز میداند. «مثالهای آموزشی» مواد تمرینیِ فرضی و اجرانشده فراهم میکند. «نسخهگذاری و شناسهها» بر تغییرات و مهاجرت حاکم است.
در این سند هیچ آزمایش یا مطالعهٔ انسانیای گزارش نشده است. پروفایلهای پیشنهادیِ معماری و آستانههای عددیِ مطالعهٔ مقدماتی پیش از استفاده به بازبینی نیاز دارند. هدف این برنامهٔ پژوهشی کشف این است که OSAFIS کجا شکست میخورد و کجا موفق است، تا بازنگریهای آینده همچنان بر پایهٔ شواهد باشند.