五厂面经真题集蔚来面经高频高频考点功能安全延迟设计速答 · 约 5 分钟更新 2026-09-30

车上的 AI Agent 延迟和功能安全怎么平衡?「答得快」和「不出错」冲突时怎么取舍?

一句话结论

按操作风险分级:车控和安全类走确定性链路宁慢不错,信息娱乐类走生成链路宁快可错;延迟预算按交互类型设定,错误容忍度和纠错成本成反比。

车上的 AI Agent 延迟和功能安全怎么平衡?「答得快」和「不出错」冲突时怎么取舍?

先这样答

取舍的框架是操作风险分级。高风险类:车控指令、驾驶相关设置,走确定性链路——意图分类加槽位填充加规则映射,输出可枚举可验证,准确率要求接近百分之百,宁可多一轮确认也不猜。中风险类:导航目的地、电话联系人,错一次的代价是重新确认,允许生成式理解但关键槽位(地址、人名)要显式复述确认。低风险类:闲聊、内容推荐、信息查询,错了无伤大雅,走生成链路追求流畅快答。

延迟预算按交互类型反推:驾驶中的指令响应一秒内反馈(至少给出「收到」的即时应答),完整执行可以异步;复杂对话首字两秒内;导航路线规划可以边算边给概要。设计的关键是把「感知到响应」和「任务完成」拆开——立即确认收到,再异步完成,用户的等待焦虑来自没有反馈而不是任务慢。

错误处理的分级也对应风险:高风险操作的歧义输入(「打开那个」指代不明)必须追问澄清,不允许概率最大的猜测执行;执行后要有可撤销或可观察的通道(车窗开了能再关)。系统层面,生成式链路故障不能影响确定性链路,语音系统崩溃不能影响车控本身,故障隔离是架构前提。

面试官会怎么追问

  • 「怎么判断一条输入该走哪条链路?」 前置意图分类器先分安全等级,车控类指令直接进确定性链路;分类器本身也是概率的,边界指令(「我冷了」联动空调)按保守原则处理,宁可多确认。
  • 「异步执行的任务失败了怎么通知?」 立即确认过「收到」的任务失败,要用明确的结果反馈补救(「刚才的导航没找到这个地址,重新说一次?」),不能沉默失败。异步任务的完成通知要考虑驾驶状态,复杂信息建议停车后查看。
  • 「怎么测试不出错的边界?」 高风险链路要穷举测试:指令集的全组合、噪声和口音的鲁棒性、并发指令的仲裁。自动化回归加实车路测,功能安全相关的改动走严格验证流程。

回答的坑

  • 用统一的延迟或准确率指标衡量所有功能。分级才是车载产品的正确思维。
  • 生成式链路和车控链路耦合设计。故障隔离做不到,一次模型故障就可能变成安全问题。
—— 本题完 ——