摘要
- 2018 年 3 月 18 日,一个开发中的 Uber 自动驾驶系统控制着一辆改装过的沃尔沃 XC90,在亚利桑那州坦佩撞死了 Elaine Herzberg。系统在碰撞前 5.6 秒首次检测到她,但反复改变分类,在重新分类后丢弃了有用的跟踪历史,直到碰撞前 1.2 秒才确定她位于车辆路径中。
- 唯一的车辆操作员正在个人手机上流媒体播放电视节目,并在最后六秒中约有五秒将视线移开道路。美国国家运输安全委员会(NTSB)确定她未能监控是可能原因。它还发现 Uber ATG 的风险评估不足、对操作员监督不力以及未能管理自动化自满情绪有所贡献,这些都是安全文化不充分的后果。
- 人不仅仅是系统外的独立原因。Uber ATG 依赖操作员作为主要应对措施,当紧急情况超过自动制动规范时,而沃尔沃的前向碰撞警告和自动紧急制动在自动驾驶模式下被禁用。事故发生前大约五个月,ATG 将两名操作员的职责合并为一个角色,并且很少审查可能暴露分心的车内摄像头视频。
- 亚利桑那州欢迎自动驾驶测试而不需要特别许可证。NTSB 发现州监督不足,并建议在测试前进行以安全为重点的申请和专家审查。后来亚利桑那州法律制定了通知、认证、执法和与执法部门互动的条款,但可见的框架仍然主要依赖操作员或公司声明,而不是公布基于具体案例的独立安全批准。
- 修复证据是实质性的但有限。ATG 恢复了双人操作员,增加了实时注意力监控,改变了路径预测,移除了 1 秒动作抑制逻辑,重新启用了兼容的沃尔沃碰撞警告和紧急制动,降低了公共道路测试速度,并建立了安全管理系统。NTSB 在 2024 年关闭了对前 ATG 的建议,该部门已被出售给 Aurora。关闭并不重现每一验证结果,也不证明原组织今天会如何表现。
- 重要的治理差距截至 2026 年 7 月 15 日仍然可见。NHTSA 的事故报告命令提供了强制性事件数据和执法杠杆,但 NTSB 关于要求并评估测试前安全自我评估的建议仍在 NHTSA 的开放名单上。因此,持久的考验是开发者能否在将公众暴露之前证明后备链:独立的紧急控制、现实的人类表现假设、主动的注意力保障、受控的变更批准、州和联邦审查,以及来自一起测试所有层的场景的可审计证据。
驾驶员与系统框架未能通过控制测试
NTSB 调查页面直截了当地说明了官方因果结论。可能原因是车辆操作员未能监控驾驶环境和自动驾驶系统,因为她因个人手机而视觉分心。同一结论指出了 Uber ATG 内部的促成因素:不充分的安全风险评估、对操作员监督无效,以及没有足够的机制来处理自动化自满情绪。行人的不安全穿越和受损,以及亚利桑那州交通局的监督不足,是进一步的促成因素。
这些发现并不简单地将事物分为一个有罪的人类和一个中立的机器。开发中的自动驾驶车辆是一种社会技术测试操作。其安全案例包括传感器、感知软件、运动规划、制动逻辑、基础车辆系统、路线和速度限制、人机界面、操作员、监督、变更控制、事件审查以及使用公共道路的许可。如果开发者将紧急恢复分配给一个人,那么该人在长时间被动监控下可能的表现就成为了设计输入。如果开发者移除第二个人或禁用独立制动,那么剩余的操作员承担更多风险,无论政策是否禁止使用手机。
这就是为什么这个案例是一个问责测试,而不是关于哪个单一元素导致了最后一秒失效的竞赛。刑法、NTSB 安全调查、企业安全管理和车辆监管回答不同的问题。NTSB 的最终报告 HAR-19/03 是一份事实调查安全报告,而不是分配民事损害赔偿或刑事罪责的判决。刑事案件可以确立操作员的法律责任,而不必验证 ATG 的系统架构。修复后的软件版本可以改进物体处理,而不必证明监督和公共道路批准是充分的。每个结论必须保持在其来源的权限和证据范围内。
后果的分布使得这种纪律至关重要。Herzberg 失去了生命。她的家庭和社区承受了伤害,这不是他们能够控制的。操作员面临起诉和多年的公众审视。安全驾驶员被要求管理一个低频、高后果的监控任务。工程师、管理者、沃尔沃、Uber、亚利桑那州机构、联邦监管机构以及后来的自动驾驶车辆开发者控制着不同的预防层。道路使用者在共享测试环境之前没有实际方式检查这些层。
因此,核心问责问题是操作性的:谁能在事故前改变什么?Uber ATG 可以改变分类和预测逻辑、紧急响应、测试速度、人员配置、培训、视频审查和发布标准。沃尔沃和 ATG 共同控制着停用工厂碰撞避免系统的集成。操作员控制着行程中的注意力、转向和制动。亚利桑那州控制着车辆在道路上测试的条件。NHTSA 控制着联邦缺陷权威和指导,但没有预先批准 ATG 的安全案例。行人控制着她何时何地穿越,但不能控制接近系统的设计或测试许可。后果重叠,控制权却不重叠。
谁拥有实际控制权
Uber ATG 对测试操作拥有最广泛的直接控制。其软件检测物体、分配分类、预测运动、规划轨迹并发出转向和制动命令。其管理者选择了操作设计域,包括映射路线、照明和天气条件以及最大测试速度。其运营组织雇佣和培训了操作员,编写了电话和驾驶政策,选择了一人还是两人配备车辆,存储了车内摄像头视频,并决定了主管多久检查一次。其安全和领导结构决定了在公共道路发布前是否能识别出危险。
NTSB 车辆自动化报告确定了安装在事故车辆上的具体 Krypton 平台和软件版本。它还记录了该系统旨在于指定的映射路线上自主运行,而人类同时监督系统和环境。这种划分很重要:ADS 执行驾驶任务,直到它没有适当响应,而人则被期望检测到故障并迅速接管。
操作员控制着即时手动后备。ATG 指示要求监控、双手悬在方向盘上、脚放在制动踏板上、标记异常事件并在紧急情况下干预。操作员还控制着个人手机,违反了禁止使用手机的规定。电话和应用程序证据显示,整个行程都在流媒体播放视频。她在关键时刻的向下视线移除了最后可用的人类响应。认识到这一能动性并不意味着将操作员视为可预见系统限制的无限保证。
ATG 的管理者控制着期望后备工作的条件。运营事实报告显示存在书面禁止使用手机的政策,违反可能导致解雇。但该规则背后也显示了控制弱点:政策并非独立,ATG 没有记录该操作员单独确认过,监督也没有将存储的车内摄像头证据转化为定期检查。政策设定了标准。没有培训、观察、升级和后果来确保遵守,它就不是一种操作保障。
沃尔沃控制着原始车辆及其生产安全系统,而 ATG 通过与两家公司涉及的合作安排控制着它们与开发栈的集成。工厂车辆有前向碰撞警告和自动紧急制动。这些功能在手动模式下激活,但在自动驾驶模式下自动脱离。NTSB 记录说,同时操作被认为不可行,因为 ATG 和沃尔沃雷达可能相互干扰,并且制动模块并非设计为优先处理两个制动命令。这在当晚并不是神秘的组件故障。这是一个已知的集成决策,在 ADS 激活时移除了一个独立干预层。
亚利桑那州控制着公共道路的准入。该州 2015 年的行政命令要求有能力的持证操作员、财务责任证明、遵守交通法规,并成立了一个监督委员会。然而,ADOT 在 2016 年 12 月欢迎 Uber 的声明中说,自动驾驶测试没有特殊许可证或牌照。因此,该州设立了广泛条件,但没有对 ATG 的危险分析、后备架构或操作员监控计划进行测试前技术评估。
NHTSA 控制着联邦机动车辆缺陷权威和国家指导。当时,其 ADS 2.0 政策是明确自愿的。官方 ADS 2.0 页面解释说,开发者在测试前不需要提交自我评估、等待批准或满足新的合规机制。联邦权威可以回应不合理的安全缺陷,但指导并不等于对此开发测试系统的事前批准。
最后,Herzberg 和其他道路使用者都不控制任何这些安全决策。公共道路作为验证环境的一部分,但遇到该车辆的人无法知道其紧急制动限制、工厂 AEB 是否激活、操作员多久被监控一次,或者独立审查员是否挑战了冗余的移除。这种不对称性创造了在伤害发生前进行可审计公开保证的最有力理由,而不仅仅是事后调查。
时间线:政策、操作变更和最后几秒
亚利桑那州的框架早于 Uber 的到来。行政命令 2015-09 鼓励测试并确立了基本操作员和保险条件。2016 年 12 月,在一场争端阻止了 Uber 在加利福尼亚州的测试后,亚利桑那州公开强调它不需要自动驾驶测试特别许可证。该州寻求投资和技术发展,同时大致依赖于一般车辆规则和开发者的责任。
Uber ATG 最初每辆测试车配备两人。一人监控道路并准备接管;另一人记录系统行为和环境。在致命事故发生前大约五个月,ATG 引入了一个平板电脑界面,并将这些职责合并为一名操作员。NTSB 发现该界面降低了记录事件的复杂性,但一人仍然必须同时观察道路、监督 ADS、准备应对紧急情况,有时还要移开视线使用平板电脑。移除第二名操作员也移除了一名能够注意危险、提醒驾驶员职责或提供第二注意通道的人。
这一变化应与系统架构同时考虑。在自动驾驶模式下,工厂的前向碰撞警告和紧急制动未激活。ATG 的 ADS 限制了强力制动,并使用了一个动作抑制间隔来防范虚假阳性危险。如果系统判断在其制动和冲击限制内无法避免碰撞,其设计并不使用最大制动力来降低碰撞严重性。它被期望警告操作员并开始逐渐减速。因此,操作员并非几个同样有能力层中的一道防线。在重要的紧急情况下,操作员是主要最后防线。
2018 年 3 月 1 日,亚利桑那州发布了行政命令 2018-04,扩展了有人员在场和无人员在场自动驾驶操作框架,并将公共安全描述为优先事项。该命令要求遵守适用法律、ADS 故障后用于无人驾驶操作的最小风险条件、保险以及与执法部门的互动计划。它不要求在道路使用前由一个独立技术小组批准开发者的测试安全案例。
2018 年 3 月 18 日星期日,改装的 2017 款沃尔沃 XC90 在坦佩开始了相关的测试行程。道路干燥,有路灯照明。车辆正处于既定路线的第二圈,在自动驾驶模式下行驶了大约 19 分钟,当时它接近北行 Mill Avenue,时速约 45 英里。Herzberg 开始从中央分隔带外穿越人行横道,同时推着一辆自行车。
ADS 在碰撞前 5.6 秒以约 44 英里/小时的速度首次通过雷达检测到她。它最初将回波分类为车辆,并未将其置于 SUV 的路径上。随后激光雷达将其分类为未知物体,然后分类为车辆。在碰撞前 3.8 秒到 2.7 秒之间,分类在车辆和其他之间交替。在每次分类变化时,系统未将物体的跟踪历史向前传递,削弱了路径预测。在 2.6 秒时,它将物体分类为自行车,但最初将其视为静态且不在 SUV 路径上。
在碰撞前 1.5 秒,分类回到未知。物体部分位于 SUV 的车道内,ADS 规划了一条绕过它的路径。在 1.2 秒时,激光雷达分类再次变为自行车,预测路径最终占据了 SUV 的车道。之前的转向计划不再可行。情况变得危险,一秒的动作抑制间隔开始。在碰撞前 0.2 秒,抑制结束,ADS 生成了减速和听觉警报。NTSB 记录无法确定轻微通信延迟是否允许减速在操作员接管之前开始。
操作员在最后六秒中向下看了大约五秒。人类表现事实记录记录了她的培训、职责、视线和电话证据。在整个行程中,她向下看中央控制台区域的时间占 34%。在第一圈同一路段,一次向下视线持续了 26.5 秒。在最后接近中,她在碰撞前约一秒抬起视线,并在碰撞前 0.02 秒向左转向。她只在碰撞后才制动。
时间并不证明一个人应该在第一个雷达回波时就做出反应。NTSB 分析了几何和普通扫描行为,并认为即使在 5.6 秒时当 SUV 离开弯道时,一个注意的操作员也可能没有注意到 Herzberg。然而,一旦车辆在碰撞前 3.9 秒进入直线路段,她就会进入注意驾驶员正常视野。制动测试支持大约两到四秒的窗口来检测并启动响应。NTSB 得出结论,一个注意的操作员很可能可以避免碰撞或降低其严重性。
碰撞发生在晚上 9:58。Herzberg 当场死亡;操作员未受伤。机械检查未发现车辆基础制动、照明、悬架、电气系统、车轮或轮胎的重大缺陷。ADS 在行程中未报告传感器或系统故障。这些负面发现很重要,因为它们将解释从随机的机械故障缩小到预期的系统行为、人类表现以及测试操作的管理方式。
3 月 19 日,ATG 停止了所有运营中心的公共道路测试。3 月 26 日,亚利桑那州州长向 Uber 发送了一封 NTSB 档案中保存的暂停信,指示 ADOT 暂停 Uber 在亚利桑那州公共道路上测试和操作自动驾驶车辆的能力。信中将该事件称为未能遵守州的安全期望。这是一个决定性的执法响应,但发生在宽松准入决定和致命事故之后。
ATG 直到 2018 年 12 月 20 日才恢复公共道路 ADS 测试,而且仅限于匹兹堡一英里的环路,限速 25 英里/小时。该公司改变了技术、操作和组织控制。2019 年 11 月,NTSB 通过了其最终报告和建议。刑事案件继续独立进行:2020 年大陪审团起诉书指控操作员过失杀人,这是一项指控而非定罪。2023 年 7 月,一份提交的认罪协议通过认罪协议解决了案件,以危害罪认罪,县检察官报告了三年监督缓刑。该处置根据协议确立了个人法律责任;它不能决定 ATG 的设计和治理控制是否充分。
技术因果链是一个序列,而非一次未进行的分类
将事故总结为车辆没有看到行人是很诱人的。这是不准确的。其传感器在碰撞前几秒就检测到了物体。失败出现在检测如何被表示、分类、随时间传递、转化为可能的运动,然后连接到制动权限。
检测是第一层,并且它工作了。雷达产生了初始回波;激光雷达和摄像头系统为环境表示做出了贡献。NTSB 未发现相关传感器故障。问题不是简单的传感器盲区,仅黑暗也不能解释事件。前向车队摄像头使场景看起来比调查员在现场观察到的更暗,而视距工作发现没有障碍物会阻止一个注意操作员在相关接近过程中看到正在过马路的行人。
分类不稳定。同一道路使用者在车辆、其他和自行车标签之间切换。分类很重要,因为系统将不同目标与不同类别关联。未知物体可以被视为静态。在行车道上检测到的自行车可以在车道内分配一个目标,即使观察到的行人正在穿越。不在人行横道的行人未被分配明确的穿行目标在此软件版本中。因此,系统嵌入了关于行人应该在何处以及分类物体应如何移动的假设。
跟踪连续性因架构而削弱。当分类改变时,系统不再为新的轨迹使用物体先前的跟踪历史。道路使用者的物理连续性并不能保证模型中的连续性。这意味着多秒的观测没有累积成一个稳健的估计,即一个人稳步穿越道路。随着标签变化,系统反复重新启动其推理的一部分。
预测将那个不稳定模型转化为不安全的路径评估。在大多数接近过程中,物体被视为静态或在相邻左车道移动。仅在 1.2 秒时,ADS 将自行车分类的物体完全放在 SUV 的车道内。到那时,在生成的计划下绕过它已不再可能。
紧急响应增加了另一个延迟。ATG 设计了一个一秒的抑制间隔来验证潜在危险、计算替代方案或允许操作员干预。单独考虑,这是合理的担忧:一个对虚假阳性反应剧烈的开发系统可能造成自身碰撞。但安全问题不在于虚假制动是否重要。而在于当分类稳定较晚时,组合架构是否保留了安全响应。在这种情况下,一秒消耗了剩余的大部分时间。
制动限制随后阻止了强缓解响应。ADS 将需要超过其定义减速度或冲击规范的制动情况视为人类干预的紧急情况。如果在该限制内的最大制动无法避免碰撞,则自动化系统并非设计为仅为了降低严重性而施加最大制动力。它会警告并启动逐渐减速。没有有意义的自动紧急制动能补偿延迟的预测。
基础车辆无法提供独立救援,因为其前向碰撞警告和 AEB 在自动驾驶模式下被禁用。集成理由涉及雷达干扰和两个制动命令源之间未解决的优先级。这些是真实的工程约束。它们也造成了一个已知的常见操作缺口:当 ATG 的栈激活时,原本可能警告或制动的生产安全层不可用。
最后,人类后备未运作。操作员正在看手机,ATG 未实时监控,第二名操作员缺失,ADS 直到碰撞几乎不可避免时才提供有用警告。因此,因果链是:检测无稳定解释,解释无及时轨迹识别,识别后跟抑制,不充分的自动化缓解,以及不可用的人类后备。没有单一环节能解释整个结果。
安全驾驶员是工程系统的一部分
“安全驾驶员”这个说法可能掩盖一个重要分配决策。被期望在自动化处理正常驾驶期间长时间保持警惕,然后检测罕见故障并在几秒内介入。这不是普通的手动驾驶。这是监督控制,其可行性必须用人类表现证据来评估。
NTSB 得出结论,长时间视觉分心是自动化自满的典型结果,人类作为高度可靠自动化监控者的表现很差。该问题不宽恕故意使用手机。它改变了负责任设计者必须预见的内容。禁止可能阻止一些不当行为,但风险评估应假设被动警惕性下降、罕见故障难以检测以及一个人可能违反规则。高后果设计不将完美合规视为独立的冗余层。
ATG 在碰撞前就掌握了有用的监控证据。车内摄像头记录了操作员。主管可以查看录像以了解手机使用、不握方向盘行为和注意力趋势。NTSB 发现审查很少。这是数据收集与控制之间的区别。仅在致命事故后才产生证据的摄像头是调查工具。连接到警报、抽样、辅导、停职和趋势分析的摄像头是预防性控制。
移除第二名操作员加剧了风险。记录在案的操作员职责将道路监控、干预和事件记录放在操作角色中。平板电脑降低了记录负担但并未消除视线需求。第二人可以处理记录、交叉检查注意力并充当社会提醒。两人并非自动安全,两人都可能分心,但未经验证的替代方案移除一人就消除了后备的多样性。
正确的问责问题不是 ATG 是否被允许使操作更高效。而是什么证据支持了这一变化。一个可辩护的变更记录会识别由第二名操作员控制的危险,量化新平板电脑的剩余工作量,分析警惕持续时间,在长时间无事件后测试接管表现,设定最大班次和路线暴露,定义注意力阈值,并要求独立安全职能批准。公共 NTSB 记录发现事故前没有执行该角色的充分安全风险流程。
这也是为什么操作员的不当行为和系统设计责任是相容的。操作员有责任观察道路,但没有。ATG 有责任评估后备是否能够抵御可预见的人类失效,但没有充分做到。前者解释了为什么最后的人类干预失败了。后者解释了一个人的注意力为何成为如此关键的单点故障。
安全文化将分散的弱点转变为统一的操作条件
最终报告没有将“安全文化”用作模糊批评。它将该术语与缺失的结构和无效的执行联系起来。事故发生时,ATG 没有分配风险责任的跨部门公司安全计划、没有安全部门、没有专职安全经理。运营主管没有安全管理背景,除了运营职责外还承担安全经理责任。
该结构在几个决策点很重要。谁能独立挑战停用生产 AEB?谁拥有由分类变更后重置跟踪历史创造的危险?谁批准了一秒动作抑制以及选择不用最大可用制动力缓解不可避碰撞?谁签署了移除第二名操作员?谁审查了注意力数据并在政策违规出现时停止了操作员或路线?没有明确、有能力和独立的所有权,每个问题可能停留在其局部工程或运营理由内。
政策执行显示了同样的弱点。ATG 有手机规则、纪律处分计划和药物测试政策。然而,它缺少手机规则的单独确认记录,并且药物测试执行得不定期。事故操作员没有接受雇佣前或随机测试,也未在公司的事后政策下测试。NTSB 未发现操作员损伤有助于事故,因此药物测试不是因果解释。它证明书面安全承诺并未可靠地成为操作实践。
碰撞和事故数据也需要组织学习。自动化报告列出了从 2016 年 9 月到 2018 年 3 月的 37 次自动驾驶模式碰撞和事故,大多数是另一辆车撞击测试 SUV。该历史并不确立与 Herzberg 穿越相同的预先警告。它确实显示 ATG 有一个不断增长的现场记录,需要结构化的分类、暴露标准化分析和危险审查。没有里程、场景和严重性背景,原始事件计数无法证明安全性;也不应将没有相同致命事件视为架构安全的证明。
事故后委托的外部文化审查建议了 SMS、高级安全领导者、内部沟通、培训改革、突击操作员检查以及更强的运营风险控制。因为是 ATG 委托的,它不等同于监管机构的执法发现。NTSB 独立评估了事故记录并得出了关于事故前安全框架的一致结论。公共 NTSB 档案使基础事实报告、公司提交文件和附件可检查,允许读者将公司陈述与调查员发现分开。
公共道路治理让开发者自行评估关键保障
坦佩操作处于传统权限划分之间。NHTSA 在联邦层面监管机动车辆和设备。各州监管驾驶员、注册和道路操作。开发中的 ADS 使这种划分复杂化,因为机器执行驾驶任务而公司员工监督它,并且因为改装车辆可能符合基础车辆标准,即使实验软件创造了新行为。
ADS 2.0 确定了十二个安全要素,包括操作设计域、物体和事件检测与响应、后备、验证、人机界面、数据记录和事后行为。指南本身鼓励公共自愿安全自我评估,但表示不是详尽、强制性或需要联邦批准的。这使得该文件成为透明度机制,而非门槛。
NTSB 发现自愿提交的安全价值有限,因为开发者可以省略而 NHTSA 未评估充分性。它发布了建议 H-19-47 至 H-19-52。H-19-47 要求 NHTSA 要求测试公共道路的开发者提交安全自我评估。H-19-48 要求该机构评估它们是否具有适当保障,包括操作员参与监控。H-19-49 和 H-19-50 要求亚利桑那州在授予测试许可前要求以风险为重点的申请和专家审查。H-19-52 要求 ATG 完成安全管理系统。
亚利桑那州后来的法定框架比 2016 年无需特别许可证的立场更明确。亚利桑那州修订法规第 28-9702 节允许在有持证人员能够恢复驾驶任务的情况下运行。对于无人驾驶操作,它要求执法互动计划和书面声明,表明在需要时符合联邦要求、ADS 故障后的最小风险条件、交通法规能力、所有权、注册和保险。如果未提交所需文件,ADOT 可发出停止和终止信。其他部分创建了当证据表明车辆可能不安全时的注册暂停程序。
这些是真实的法律控制,已颁布的 2021 年第 117 章将关键要求从行政政策移入了法规。当前的 ADOT 页面区分了有安全驾驶员测试和没有驾驶员的测试或操作。然而,可见条款本身并未发布一个独立专家确定特定开发者的物体响应、后备、操作员监控和变更控制证据在测试前是充分的。将公共框架与 H-19-49 和 H-19-50 比较支持一个推论,即声明和执法比案例特定专家预批准更可见。这并不证明 ADOT 可能为特定操作员进行的非公开接触。
2023 年,州长 Katie Hobbs 撤销了行政命令 2018-04,因为后续立法涉及了该主题。撤销令确认了法律过渡;它并不消除 2018 年命令在事故时的历史作用。这一时间区别防止了两个错误:将今天的法规回溯到 Uber 2018 年的测试,或认为亚利桑那州在 NTSB 发现后没有改革。
联邦证据控制也发生了变化。NHTSA 的事故报告常令,首次发布于 2021 年并后来修订,要求识别的 ADS 和 Level 2 实体报告符合条件的碰撞。NHTSA 可以利用这些报告进行后续跟进、缺陷调查和执法。该命令相对于临时通报提高了及时性和可比性。然而,它在事故或可报告事件后运行;它不能替代公共道路测试计划的前瞻性评估。
截至文章的访问日期,NHTSA 的开放 NTSB 建议页面仍然列出 H-19-47 和 H-19-48。该机构 2020 年 3 月的回应请求将它们视为开放可接受响应,同时依赖自愿评估和相关倡议。可辩护的结论不是联邦监督停滞不前;强制性事故报告是实质性的。而是强制性测试前提交和实质性联邦评估——NTSB 要求的具体控制——未在该机构自己的开放建议列表中显示为已完成。
法律责任解决了一个案例,而非架构
操作员的刑事案件很重要,因为它拒绝了一个叙事,即自动化移除了所有人类责任。大陪审团在 2020 年指控过失杀人。后来的认罪用约定的危害定罪和监督缓刑取代了审判风险。马里科帕县检察官 2023 年声明强调了尽管有可用技术但驾驶员责任。
该解决方案有限。认罪并不确立先前起诉书中的每一项事实主张。它不对技术设计、ATG 管理的合理性、亚利桑那州的监管责任或假定的民事过错分配进行裁决。它也不将 NTSB 促成因素转化为刑事要素。将该案例作为只有操作员重要的证据将超出法院记录。
相反的错误是将 NTSB 报告视为公司责任判决。董事会确定可能原因并发布安全建议。它不授予损害赔偿,其过程不是对抗性审判。其系统性发现对于运输安全分析是权威的,但其本身并不证明刑事犯罪或民事索赔。
当法律可见性集中在最后的人类行动者时,存在更广泛的问责问题。驾驶员有名字、电话记录和精确的不专注时刻。系统决策分散在需求、软件版本、集成会议、人员配置预算、安全审查和州政策中。它们在因果上可能重要,但难以干净地映射到单一个人犯罪。成熟的问责制度必须保护驾驶员的义务,同时使机构决策同样可追溯。
这意味着记录安全关键变更的命名批准,而不是仅将决策归因于公司单位。这意味着保存证明禁用 AEB 合理的危险分析、支持动作抑制的验证、单人操作员人员配置的表现证据、注意力视频的审查率以及允许公共道路暴露的州基础。没有这些记录,刑法可以解决个人行为,而系统学习仍然不完整。
影响超出了碰撞
直接影响是不可逆的:Herzberg 丧生。公共分析不应将她变成测试场景或将事件简化为技术里程碑。她是一个使用公共道路的人,并未同意成为开发系统验证的一部分。她穿越人行横道外以及毒理学支持可能受损的事实属于因果记录,正如 NTSB 所总结的。但它不将控制 Uber 保障的责任转移给她。
她的家庭面临损失和漫长的公共过程,其中视频、毒理学、软件和驾驶员行为被反复检查。这里使用的主要官方来源没有提供家庭总经济或非经济损害的可靠公共衡量标准,且不应虚构任何数字。死亡不会因附加未经支持的货币估算而变得更精确。
操作员面临刑事起诉、认罪和缓刑。其他安全驾驶员继承了一个变化的职业:更多的培训和监控,但也有更清晰的证据表明监督自动化可能产生个人法律暴露。将某人称为后备的雇主必须披露实际限制,为罕见紧急情况培训,测量注意力,并赋予该人足够的权限和冗余来履行角色。
Uber ATG 停止了公共测试,失去了在亚利桑那州的运营许可,承担了调查和重新设计工作,并降低了其恢复计划的规模和速度。Uber 在公开发售前提交的注册声明披露了致命事故以及自动驾驶车辆故障可能产生责任、审查和声誉损害的风险。SEC 备案的 S-1 是公司向投资者的披露,不是安全的独立证明,但它确认了后果成为重大公司风险。
沃尔沃的角色需要澄清,因为车辆承载其基础架构而 ATG 控制开发系统。在其 NTSB 党提交中,沃尔沃强调了保持监督驾驶员准备后备的人为因素挑战。党提交倡导党立场,不应被视为董事会发现。它是有用的证据,表明基础车辆制造商认识到后备准备是一个设计问题,而不仅仅是操作员品格问题。
亚利桑那州经历了合法性成本。该州曾将其低监管环境作为优势宣传,然后在致命事故后暂停了 Uber。问题不在于创新和安全是相互排斥的。而在于当准入容易、技术审查不透明且决定性执法只在伤害后发生时,公共保证会削弱。后来的法规可以改善权力,但信任也需要公开审查了什么以及为什么测试被允许。
自动驾驶车辆行业面临对公共道路测试、安全驾驶员和自愿自我认证的加强审查。该效应不能仅从此案例量化。技术投资、公众意见和部署时间表响应许多事件。支持的推论范围更窄:该事故提供了具体证据,表明开发中的 ADS 可以检测道路使用者却未能产生及时避让,并且人类后备在管理不当的监控任务下可能失败。
修复证据:改变了什么以及证据证明了什么
ATG 的第一个控制是停止。它在事故后第二天结束了公共道路测试,直到十二月才恢复。暂停防止了立即重现,同时进行调查和重新设计。它本身不是后续系统安全的证据。
技术变更直接解决了记录的顺序。ATG 改变了传感器融合和路径预测,使得先前位置在分类改变时仍然相关。更新后的系统可以为中段穿越目标分配行人目标。它移除了动作抑制,允许即使在完全避让不可能时也制动以缓解碰撞,并增加了允许的冲击。它改变了 ATG 雷达频率,并与沃尔沃就制动命令优先级合作,使得前向碰撞警告和行人 AEB 在自主测试期间保持激活。
这些变更具有很强的因果匹配性。每个都对应一个失败层:连续性、穿越预测、延迟响应、严重性缓解和独立制动。ATG 通过 2018 年 9 月软件版本回放了碰撞传感器数据,并报告新版本会更早分类行人,预测穿越冲突,并在原始碰撞时间前四秒多启动受控制动。这是有用的回归证据,但其来源和方法重要。这是 ATG 向调查员报告的模拟,而不是公开的独立再现,包括完整软件、场景和验收细节。
运营变更也与发现相匹配。ATG 恢复了两个经过培训的任务专家,将驾驶员座位上的道路监控与其他职责分开,扩展了分心和应急操作培训,并添加了实时车内摄像头注意力监控。几秒的视线离开可能触发车内警报和主管报告。NTSB 得出结论,这些措施开始解决监督缺陷。“开始”一词是恰当的谨慎:安装和程序显示了控制设计,而长期警报表现、假阴性率、主管响应和压力下的行为显示了控制有效性。
组织修复包括安全管理体系,包括政策、风险管理、保证和推广;专门安全领导;修订的测试治理;以及更正式的发布审查。Uber ATG 向 NTSB 的党提交描述了其内部和外部审查并声称广泛改进。作为公司提交,它证明了 ATG 陈述了什么以及提供了什么材料,而非独立有效性。
后来的外部证据更强大。NTSB 当前的自动车辆调查结果页面表示,关于完成 SMS 的建议 H-19-52 已于 2024 年 4 月 26 日关闭。建议关闭是有意义的:董事会判断接收方的响应行动足以用于其跟踪目的。页面还指出 Uber ATG 已被另一开发者收购。关闭不是证明原 Uber 单位仍在运营、每个事故前决策都已被修复或所有测试证据公开。
所有权改变了被评估的对象。Uber 于 2020 年 12 月宣布将其 ATG 业务出售给 Aurora,并于 2021 年 1 月完成。Uber 的 2020 年 Form 10-K 记录了转移和持续商业关系。嵌入在 ATG 中的修复控制可能已随人员和资产转移、在 Aurora 下改变或退役。公共证据不应随意将 2026 年的 Uber 描述为运营同样的坦佩开发项目。
Uber 现在部分作为整合自动驾驶合作伙伴的平台。其 2026 年 4 月的自动驾驶移动和交付安全指南描述了合作伙伴安全计划评估,涵盖规划、演示和操作。它们呼吁绩效报告并引用标准,但也表示评估不为每个合作伙伴规定一种指标和阈值。这是当前治理框架的证据,而非证明特定合作伙伴通过了公开测试或坦佩控制被独立复制。
监管修复也类似混合。强制性事故报告提供了 NHTSA 在 2018 年缺少的数据,亚利桑那州现在有管理自动驾驶操作和执行的法规。然而,测试前联邦安全自我评估仍然是自愿的,相关 NTSB 建议仍然开放。GAO 的自动车辆监督审查,更新至 2026 年 3 月,继续报告 DOT 缺少符合全面规划原则的总体计划。联邦系统在事件后有更多证据,但公共记录未显示开发性 ADS 公共道路安全案例的统一批准关口。
确认的事实、支持的推论和公开的未知
确认的事实很广泛。ADS 在碰撞前 5.6 秒检测到 Herzberg,直到碰撞前 1.2 秒才识别出碰撞路径。分类反复变化,跟踪历史未在这些变化中传递。随后动作抑制持续了一秒。工厂前向碰撞警告和 AEB 在自动驾驶模式下禁用。操作员在流媒体视频,在关键接近过程中向下看。ATG 已移除第二名操作员并很少审查车内摄像头镜头。NTSB 确定操作员分心为可能原因,ATG 安全文化、风险评估、监督和自满控制为促成因素。亚利桑那州暂停了测试,ATG 停止并后在改变条件下恢复,操作员最终承认危害罪。
也可确认 ATG 改变了相关的技术和操作控制。NTSB 记录了重新启用兼容的基础车辆安全系统、改变路径预测、移除抑制、添加缓解制动、恢复第二名操作员、添加实时注意力监控并开发了 SMS。NTSB 后来关闭了 H-19-52。NHTSA 现在强制要求符合条件的 ADS 碰撞报告。亚利桑那州颁布了自动驾驶车辆条款。Uber 将 ATG 出售给 Aurora。
几个结论是支持的推论而非直接观察到的事实。保留跟踪历史并将中段穿越视为可能目标应减少在坦佩看到的特定感知和预测失败,因为这些变更针对其机制。独立 AEB 和移除抑制应改善缓解机会。两名操作员和实时注意力警报应降低一次长时间视线击败整个后备的机会。NTSB 和 ATG 模拟支持这些主张,但公众无法计算确切风险降低。
一个支持的推论是,移除第二名操作员需要比公共记录显示的更强的变更安全案例。NTSB 发现了增加的工作量和减少的冗余,并发现了不充分的风险评估。这并不证明人员变更的商业动机或识别批准它的每个经理。公共记录未确定成本、车队规模、对平板电脑的信心或其他因素是否主导了决策。
重要的技术细节仍然不公开。完整的源代码、模型参数、训练数据、假阳性分布、模拟语料库、发布标准和完整的场景测试结果不在档案中。公众无法重现更新软件的再现或检查修订系统不必要制动的每个案例。无法验证注意力监视器在不同照明、眼镜、头部姿势和操作员多样性下的灵敏度,或确定主管对其报告响应频率。
完整的内部决策记录也不可用。公共材料没有命名禁用 AEB、动作抑制、制动限制、单人操作员或道路发布的每个批准者。它们没有暴露每个异议、风险接受、进度压力或升级。该证据的缺失不是不当动机的证明;它限制了归因。
修复持久性部分不可知,因为组织改变了所有权。NTSB 关闭确立了对 H-19-52 的接受回应,而 2021 年出售意味着后来的运营证据属于不同的公司结构。Uber 当前的平台框架不能用作 ATG 事故后控制的简单延续。Aurora 后来的表现不能自动归因于 Uber,而 Uber 当前的合作伙伴治理不验证 2018 年的项目。
总体影响不公开。这里使用的官方记录没有量化所有家庭损失、员工后果、项目成本、市政影响或行业范围延迟。它们不支持单一美元总数。它们也不确定没有事故时公众接受度会如何演变。
公共证据不能确定地证明无事故反事实。一个注意的操作员可能避免或缓解了碰撞,根据 NTSB 测试。更新后的 ATG 软件据称在回放中会更早制动。这些是强力的有边界的结论。它们并不精确确定 Herzberg 或车辆在每个合理变体中会停在何处,或者不会有不同失效发生。
反事实:更早的控制本可打破链条
最直接的反事实是一个注意的操作员。NTSB 的视距和制动分析支持在 SUV 进入直线路段后可能的避让或缓解窗口。这是最强的个人反事实,因为它使用了测量的几何和车辆制动。它仍然不能证明使注意力成为唯一安全案例是合理的。
第二个反事实是主动操作员监控。如果车内摄像头在碰撞前连接了可靠的实时警报,操作员的重复且有时非常长的向下视线可能更早在行程中触发干预。主管可以警告或移除她,或者系统可能要求安全停车。这得到了记录镜头模式和 ATG 后来控制形式的支持。确切的警报阈值和响应结果仍然未知。
第三个是保留第二名操作员。副驾座的操作员可能管理记录、注意到驾驶员的视线或识别穿越危险。NTSB 将第二人视为丢失的冗余,ATG 恢复了该角色。不能假设任何第二人会保持警惕或及时干预。反事实是两个独立注意通道降低单点风险,而非两人保证安全。
第四个始于软件。如果物体身份和先前运动在分类变化中持续存在,观察到的稳定穿越可能在 1.2 秒前影响轨迹预测。ATG 改变的逻辑和回放支持该推论。一个健壮的架构也会保守地测试不确定或变化的分类:可到达路径附近的未知移动物体应保留碰撞潜力,即使其语义标签不稳定。
第五个涉及紧急控制。移除一秒抑制间隔将在危险识别后保留稀缺响应时间。允许最大可行制动缓解可能降低碰撞严重性,即使完全避让不再可能。重新启用沃尔沃 AEB 可能提供了独立警告或制动。公共记录不包含生产 AEB 如何精确分类此穿越与 ATG 传感器同时运作的完整重建,因此声称确定预防将过于强。
第六个是较低测试速度。ATG 以 25 英里/小时而不是坦佩 45 英里/小时的操作限速重启。较低速度减少制动距离和碰撞能量,并给人更多时间。它也可能改变路线代表性和延迟在更高速度条件下的测试。一个负责任的扩展需要分阶段证据:在较低速度下证明检测、预测、缓解和接管,然后仅在满足基于场景的限制时批准较高速度。
第七个反事实离开公司。一个以安全为重点的亚利桑那州申请可能要求 ATG 披露禁用的基础 AEB、紧急制动限制、一秒抑制、单人操作员工作量和注意力监控计划。一个专家小组可能要求变更或限制测试。该结果可能发生,因为这些正是 NTSB 后来强调的保障。不确定评审者会发现每个交互或拒绝路线。
第八个是联邦评估。强制性 VSSA 提交和实质性 NHTSA 审查可能创造国家标准并支持州决策。限制是真实的:高级自我评估可能不揭示源级失败,监管者需要熟练人员测试标准来挑战它。没有证据和专业知识的文档门可能变成合规剧院。有用的反事实是一个与危险、验证结果、变更记录和可执行条件挂钩的审查。
最后反事实涉及停止权限。任何工程师、操作员或主管看到未经缓解的危险应能够暂停测试而不受进度惩罚。公共证据未识别特定事故前提出并失去了挑战的员工。教训是结构性的:停止工作权限、受保护报告和独立安全签署使弱信号更可能在道路提供证据前中断部署。
开发性自动驾驶的持久问责测试
第一个测试是命名控制图谱。对于每个动态驾驶功能和失效模式,开发者应识别系统组件、人类角色和具有权限的管理者。检测、分类、跟踪、预测、制动、后备、远程支持、操作员监控和州联络需要负责人。没有命名决策权的共享责任变成无人拥有的风险。
第二个测试是软件边界之间的危险连续性。当分类变化时,不确定性和运动历史不应消失。验证应包括不寻常的道路使用者、预期穿越位置外的人、部分遮挡、低光和语义类仍不确定的对象。安全要求不仅是正确标签;而是在不确定性下的保守碰撞响应。
第三个测试是独立缓解。一个开发栈不应留下单一人类作为碰撞不可避免时唯一有效的紧急层。基础车辆 AEB、独立监视器、安全内核或其他多样路径应保留警告、减速或停止的权限。如果集成禁用了生产保障,应在道路测试前要求有记录的等效或更强替代。
第四个测试是现实的人类表现。安全案例应建模警惕衰减、自动化自满、视线行为、工作负载、接管时间和规则违反。培训和政策仍然必要,但两者都不算独立冗余。班次时长、路线单调性、HMI 视线需求和警报设计应在长时间无事件运行后跟随罕见危险的条件下测试。
第五个测试是主动注意力保证。车内摄像头和遥测应产生定义的警报、安全停止逻辑、主管响应、辅导和移除标准。开发者应测量未检测和滋扰警报,而不仅仅是宣布安装。隐私保留和访问控制应明确,因为系统持续记录工人。
第六个测试是安全关键变更控制。移除第二名操作员、改变速度、禁用 AEB 或改变抑制逻辑应触发新的危险分析和独立批准。记录应说明先前保障、替代、证据、剩余风险、批准者、到期和回滚条件。运营效率不是等价安全的证据。
第七个测试是暴露前的场景基验证。封闭路线和模拟工作应覆盖可预见的边缘条件组合失效,具有清晰的通过阈值和版本可追溯性。碰撞回放是有用的回归测试,但组织也必须测试可能击败修复的相邻场景。通过一个历史案例可以像模型一样容易地过度拟合安全响应。
第八个测试是暴露感知的现场证据。开发者应按操作设计域发布里程、脱离和干预定义、碰撞和接近碰撞类别、注意力警报、安全驾驶员工时和材料软件变更。没有分母或场景组合的计数会误导。机密技术细节可以保护,同时仍披露足够信息供独立趋势分析。
第九个测试是前瞻性公共权力。州申请应确定测试区域、速度、车辆配置、后备、操作员计划、远程支持、事件响应和支持发布的证据。一个合格的多学科小组应审查它,施加条件,并在安全关键变更后重新审视批准。联邦审查应提供一致基线,而不是让每个州从自愿营销级文件中推断充分性。
第十个测试是事件证据和升级。事故报告应保留公共时钟传感器、控制、视频、操作员、软件版本和决策数据。接近碰撞和注意力违规应馈送同一学习过程。NHTSA 的常令提高了碰撞可见性,但组织不应等待可报告碰撞来调查领先指标。
第十一个测试是独立保证。内部模拟和政策文件显示意图。外部评估者、监管者和可再现测试提供了更强证据。保证报告应解释范围、排除、失败测试和未解决危险。建议关闭有意义但不应用于超出所评估具体行动。
第十二个测试是通过公司变更的连续性。当项目被出售、重组或集成到平台时,安全案例、危险日志、验证资产、事件记录和开放义务必须转移并明确所有权。公众应能区分原始开发者的修复、继任者的控制和平台的合作伙伴要求。否则问责在组织结构图变化时消散。
坦佩仍然是一个定义性案例,因为每个主要层都留下了证据。传感器检测了道路使用者。软件反复改变了该检测的含义。紧急逻辑消耗了时间并扣留了更强缓解。基础车辆碰撞保障不可用。唯一操作员分心。监控数据存在但很少使用。第二名操作员已被移除。安全管理不成熟。州准入缺乏以安全为重点的技术审查。
操作员的责任被确认,而不是被系统说明抹去。制度教训是,一个人不能被标记为安全层,然后被视为独立于设计。让人类成为后备的人控制着该人的工作量、信息、权限、监控、冗余和可用时间。允许公共测试的人控制着在非自愿道路使用者承担剩余风险之前的证据门槛。
因此,修复需要的不仅是更好的模型或更严格的手机规则。它需要一个可审计的链,其中不确定的感知保持保守,紧急制动可以缓解,人类限制被工程化到安全案例中,变更接受独立审查,当局在暴露前检查证据,并且每个声称的修复在整个后备系统中测试。标准不是开发车辆永不可能失败。而是没有已知弱点被静默地转移给一个人、一个禁用保障或不知情的公众。

