车上的 AI Agent 延迟和功能安全怎么平衡?「答得快」和「不出错」冲突时怎么取舍?
先这样答
取舍的框架是操作风险分级。高风险类:车控指令、驾驶相关设置,走确定性链路——意图分类加槽位填充加规则映射,输出可枚举可验证,准确率要求接近百分之百,宁可多一轮确认也不猜。中风险类:导航目的地、电话联系人,错一次的代价是重新确认,允许生成式理解但关键槽位(地址、人名)要显式复述确认。低风险类:闲聊、内容推荐、信息查询,错了无伤大雅,走生成链路追求流畅快答。
延迟预算按交互类型反推:驾驶中的指令响应一秒内反馈(至少给出「收到」的即时应答),完整执行可以异步;复杂对话首字两秒内;导航路线规划可以边算边给概要。设计的关键是把「感知到响应」和「任务完成」拆开——立即确认收到,再异步完成,用户的等待焦虑来自没有反馈而不是任务慢。
错误处理的分级也对应风险:高风险操作的歧义输入(「打开那个」指代不明)必须追问澄清,不允许概率最大的猜测执行;执行后要有可撤销或可观察的通道(车窗开了能再关)。系统层面,生成式链路故障不能影响确定性链路,语音系统崩溃不能影响车控本身,故障隔离是架构前提。
面试官会怎么追问
- 「怎么判断一条输入该走哪条链路?」 前置意图分类器先分安全等级,车控类指令直接进确定性链路;分类器本身也是概率的,边界指令(「我冷了」联动空调)按保守原则处理,宁可多确认。
- 「异步执行的任务失败了怎么通知?」 立即确认过「收到」的任务失败,要用明确的结果反馈补救(「刚才的导航没找到这个地址,重新说一次?」),不能沉默失败。异步任务的完成通知要考虑驾驶状态,复杂信息建议停车后查看。
- 「怎么测试不出错的边界?」 高风险链路要穷举测试:指令集的全组合、噪声和口音的鲁棒性、并发指令的仲裁。自动化回归加实车路测,功能安全相关的改动走严格验证流程。
回答的坑
- 用统一的延迟或准确率指标衡量所有功能。分级才是车载产品的正确思维。
- 生成式链路和车控链路耦合设计。故障隔离做不到,一次模型故障就可能变成安全问题。
同系列的题
—— 本题完 ——