英伟达 Halos:物理 AI 全栈安全架构

Published · AI Daily — AI-assisted deep research, methodology & disclosure

NVIDIA 发布 Halos 全栈安全架构,覆盖自动驾驶车辆与工业机器人从设计、软件、AI 行为保障到验证与运行监控的完整链条,应对 2035 年数千万台设备规模化部署带来的安全挑战。

NVIDIA 发布了 Halos,一套面向物理 AI 系统的全栈安全架构,目标是让自动驾驶车辆与工业机器人能够大规模、安全地在现实世界中运行。这项发布背后是一个规模问题:据 ABI Research 预测,到 2035 年,自动驾驶车辆的装机量将达到 4900 万辆,工业机器人将达到 6000 万台。

在这样的规模下,传统那种「单点安全检查」的模式已经不够用了。物理 AI 系统运行在动态且不可控的环境中,机器与人类近距离共处,因此 NVIDIA 的核心主张是:安全必须贯穿系统的每一层,而不是在开发末期才补上。换句话说,Halos 想解决的不是某一次事故,而是当装机规模从几千台跳到几千万台时,安全保障能否同步扩展的问题。

五层架构,协同运作

Halos 由五个层级组成,NVIDIA 强调这些层级是协同工作的整体,而非彼此独立的模块。在设计与硬件层,面向车辆的 DRIVE AGX Thor 与面向机器人的 IGX Thor 提供了具备安全工程设计的计算平台,内置专门的「功能安全岛」(Functional Safety Islands)。往上是软件基础层:Halos OS 建构在已获得 ASIL-D 认证的 DriveOS 之上,配合 Halos Core 与中间件层,负责系统隔离与组件间的确定性通信。

第三层是「AI 行为保障」,由 NVIDIA Alpamayo 负责,为边缘情形提供可解释性,处理传统功能安全工程无法覆盖的、AI 决策本身带来的风险。第四层是验证层,结合 Isaac Lab 与 Omniverse 中的仿真测试,以及 NVIDIA 所称的「Halos 安全评估框架」下的真实世界测试。第五层是运行监控层,通过 Halos Sensor Bridge 与「由外而内安全蓝图」(Outside-In Safety Blueprint),持续验证传感器状态,并为设施运营方在系统部署后提供监督能力。这五层合在一起,构成了一条从芯片设计到日常运营都被覆盖的连续链条,而不是几个互不相干、各自为战的检查点。

真正的难题:端到端证明

Halos 背后真正的核心主张,与其说是某一层本身,不如说是开发者如今必须承担的举证责任:他们要证明硬件、软件、AI 行为与运行环境能够在车辆或机器人的整个生命周期中协同、安全地运作,而不仅仅是在部署那一刻达标。

这个框架之所以重要,是因为它比孤立地为一颗芯片或一个传感器做认证要难得多。传统功能安全标准是为具有可预测故障模式的系统设计的,而物理 AI 增加了一个新维度:需要持续验证与监控的,不只是元件故障,还包括软件自身的决策过程。

生态系统的一场押注

NVIDIA 并非独自推动 Halos。在车辆方面,吉利(Geely)、日产(与 Wayve 合作)、五十铃(Isuzu)与 Einride 被列为整车厂,Uber、Grab 与 Lyft 则作为出行服务商参与。在机器人领域,Agility Robotics、凯傲集团(KION Group)与 NexCOBOT 正在整合 IGX Thor。

更广泛的支持生态涵盖传感器、芯片与验证环节,包括博世(Bosch)、禾赛(Hesai)、索尼(Sony)、法雷奥(Valeo)、QNX、英飞凌(Infineon)与恩智浦(NXP)。这样的广度表明,NVIDIA 把 Halos 定位为的不只是单一产品,而更像是整个物理 AI 供应链可以共用的安全底座——这本身也是一场押注:一套共通架构能为所有参与方降低认证成本,而不必让每个合作伙伴各自搭建一套安全论证。从车厂到出行平台,再到机器人整合商和上游的传感器、芯片供应商,几乎覆盖了物理 AI 产业链的每一环,这也意味着一旦 Halos 被广泛采用,后来者要绕开这套架构去自建认证体系的成本会越来越高。

物理 AI 安全为何不同于数字 AI 安全

从分析角度看,Halos 之所以要把安全拆成五层去做,根本原因在于物理 AI 与纯数字 AI 面对的风险性质完全不同。一个聊天机器人给出错误答案,后果通常可以纠正、可以回滚、可以在下一次对话中修正;但一辆在人行道旁行驶的自动驾驶车辆,或是一台与工人共享工作空间的机器人,一旦做出错误的物理动作,往往没有「撤销」这个选项。这也是为什么 Halos 把「设计与硬件」「软件基础」「AI 行为保障」「验证」「运行监控」分成五个独立但互相咬合的层——任何单一层的失效,理论上都应该被下一层拦住,而不是让整套系统暴露在同一个失败点上。

这种「纵深防御」的思路在信息安全领域早已成熟,但把它系统化地搬到需要与人类共处、且必须自主决策的物理机器上,对整个行业而言仍是相对新的工程实践,这也是为什么 NVIDIA 选择把它包装成一套完整架构,而不是一份单独的安全白皮书或一颗认证芯片。对监管机构而言,这种拆分同样有意义:与其在事故发生后去追溯是硬件、软件还是 AI 决策出了问题,分层架构至少在理论上让每一层都留下独立可核查的证据链,方便事后定责与事前审批。这对保险公司同样重要——如果风险敞口能按层拆解,承保方就有可能针对具体层级去定价,而不是把整套系统当成一个不可拆分的黑箱来估算赔付概率。

认证进展与后续看点

NVIDIA 提到了已经在进行中的第三方验证:德国 TÜV SÜD 已将 DriveOS 认证至 ISO 26262 ASIL D 等级;TÜV Rheinland 正在对 IGX Thor 与 Holoscan 进行功能安全就绪度审查;ANAB 则已将 Halos AI 系统检验实验室认可为 ISO/IEC 17020 检验机构。对监管机构与保险公司而言,这样一套分层、端到端的架构,长远来看或许能提供一种比单纯依据结果统计来评估自动驾驶系统风险更清晰可审计的方式,因为每一层都留有各自可追溯的认证轨迹。

不过,物理 AI 的安全问题和纯数字 AI 有本质区别:一个出错的软件智能体可以回滚,但在人群中运行的车辆或机器人,一旦发生物理动作就无法简单撤销——这也是为什么 NVIDIA 的论述如此强调持续监控,而不只是部署前测试。接下来值得关注的是:Halos 能否成为其他物理 AI 安全架构对标的事实标准,列名的整车厂与机器人整合商实际交付通过认证产品的速度有多快,以及随着 2035 年装机量预测逐步接受现实检验,这里提到的认证机构是否会进一步扩大其审查范围。

Sources

FAQ

什么是 NVIDIA Halos?

Halos 是 NVIDIA 面向物理 AI(自动驾驶车辆与工业机器人)的全栈安全架构,涵盖硬件设计、软件基础、AI 行为保障、验证与运行监控五个层级,目标是支持大规模安全部署。

Halos 为什么强调分层安全而不是单点检查?

因为物理 AI 系统运行在动态、不可控的环境中并与人类近距离互动,单一安全检查点不足以覆盖整个生命周期,安全必须贯穿设计到运行监控的每一层。

Halos 已经获得哪些第三方认证?

TÜV SÜD 已将 DriveOS 认证至 ISO 26262 ASIL D;TÜV Rheinland 正在检验 IGX Thor 与 Holoscan;ANAB 已认可 Halos AI 系统检验实验室为 ISO/IEC 17020 机构。