La faisabilité ne suffit pas : encodage, vivacité et audit des superviseurs de robots synthétisés
Un pipeline open source pour la synthèse formelle de superviseurs robotiques a été détaillé dans un article publié sur arXiv (référence 2609.30460v1) fin septembre 2026. Conçu pour les superviseurs FlexBE (Flexible Behavior Engine) sous ROS 2, il génère des spécifications GR(1) (Generalized Reactivity de rang 1) à partir des capacités du robot, analyse les hypothèses de vivacité avant synthèse, audite les stratégies obtenues, réduit le nombre d'états via une preuve de préservation du comportement, puis produit des machines à états exécutables. Les auteurs l'ont testé sur quatre études de cas et six comparaisons, incluant des essais matériels sur deux plateformes de quadricoptères, en confrontant deux encodages logiques (énuméré et one-hot) et deux formulations de vivacité, baptisées System-Goal et Fair-Outcome. Résultat principal : l'encodage énuméré synthétise généralement plus vite, mais un nombre réduit de propositions ne prédit pas un contrôleur plus compact ni un coût de calcul plus faible ; seule la formulation System-Goal sans mémoire en attente produit de façon fiable des contrôleurs exécutables dans les deux encodages, alors que Fair-Outcome peut valider des cycles techniquement réalisables sans réellement achever la tâche prévue par le concepteur.
Ce travail contredit une hypothèse répandue en robotique formelle, selon laquelle prouver qu'une spécification est réalisable suffit à garantir un superviseur déployable : les auteurs montrent que réalisabilité et nombre de propositions ne mesurent pas la déployabilité réelle d'un contrôleur. Pour les concepteurs de superviseurs sous ROS 2, la recommandation concrète est de privilégier l'encodage énuméré avec la formulation System-Goal et d'auditer systématiquement chaque stratégie synthétisée avant tout déploiement, plutôt que de se fier à la seule preuve formelle. L'outil d'audit proposé est rigoureux (sound and complete) pour quatre classes de défauts structurels, violations de protocole, blocages, violations de contraintes d'échec borné et objectifs inatteignables, mais les auteurs précisent qu'il ne remplace pas un vérificateur général de propriétés de vivacité.
Cette recherche s'inscrit dans le courant de la synthèse réactive appliquée à la robotique, qui vise à générer des contrôleurs garantis corrects par construction plutôt que codés et testés manuellement, en s'appuyant sur FlexBE, un moteur de machines à états déjà répandu dans l'écosystème ROS. Le pipeline cherche à combler l'écart entre la preuve théorique de réalisabilité GR(1) et la réalité du déploiement logiciel embarqué, en ajoutant des étapes absentes des chaînes de synthèse classiques : encodage des capacités, analyse des hypothèses, audit post-synthèse et réduction d'états prouvée. Publié en open source et validé sur du matériel réel, il ouvre la voie à des comparaisons similaires sur d'autres backends de synthèse et d'autres plateformes robotiques que les deux quadricoptères testés dans cette étude.
Dans nos dossiers




