Produits
Solutions
Entreprise
Entreprises
Se connecterCréez votre réseau
AI · Forecasting · Autonomous Driving · Safety · Mechanism

La représentation inspectable est le mécanisme de sécurité

Waymo contre Tesla : l’axe déterminant n’est pas capteurs contre caméras, mais si la représentation reste inspectable pour un validateur indépendant.

La représentation inspectable est le mécanisme de sécurité

Une lecture Honest-Architect de Waymo vs Tesla: Two Ways to Build Self-Driving Cars (ByteByteGo, daté du 17 août 2026).

L'article est une comparaison étape par étape de deux piles de conduite autonome. À chaque étape — détection, représentation, prédiction, planification, validation, entraînement — revient la même question : combien est écrit à l'avance dans une forme qui peut être examinée, et combien est calculé à la volée par un modèle dont l'état interne reste hors d'atteinte ? Waymo rapporte 220,6 millions de milles sans conducteur jusqu'en mars 2026 sans aucun humain au siège conducteur, dans cinq aires métropolitaines, et publie une méthodologie évaluée par des pairs avec des données brutes téléchargeables. Tesla rapporte plus de trois millions de véhicules parcourant plus de 30 milliards de milles par an, avec 1,28 million d'abonnements actifs à Full Self-Driving au premier trimestre 2026, presque tous supervisés par un conducteur qui reste responsable. Les deux sont réels. Ils ne mesurent pas la même chose.

Le Honest-Architect lit cela comme six instances d'une même forme de mécanisme, et le déterminant est la représentation. La propriété est « le véhicule agit sûrement » ; le mécanisme est « un état du monde inspectable qu'une couche de validation séparée peut vérifier contre des critères explicites avant que les actionneurs bougent ». Theorem 3 dans le HAI Engine d'Everythink affirme la même forme : une propriété est garantie exactement lorsque son mécanisme est implémenté et mesurant. La sécurité n'est pas produite par le fait que le modèle est grand ou que le capteur est nombreux ; elle est produite par une représentation qui peut être inspectée, journalisée, rejouée et vérifiée — et par un validateur qui la vérifie réellement.

[UNIQUE INSIGHT] L'axe décisif n'est pas capteurs contre caméras. C'est si la représentation intermédiaire reste inspectable assez longtemps pour qu'un second composant indépendant la vérifie. Une pile de caméras peut être inspectable ; une pile de lidar peut être opaque. Le capteur n'est pas le mécanisme. La représentation l'est.

Une note de périmètre : les six formes de mécanisme ci-dessous sont ✅ Production — extractibles de l'article et de ses documents cités de Waymo et Tesla. Les parallèles transverses avec Everythink sont ⚠️ Partial — structurels, non l'affirmation qu'Everythink construit des véhicules autonomes. Un produit d'autonomie ou de robotique d'Everythink est 🔵 Roadmap.

Mécanisme 1 — La représentation inspectable est le mécanisme de sécurité

L'article dit que Waymo conserve des « compact structured representations, meaning explicit lists of objects, their semantic attributes, and roadgraph elements », pour trois raisons : la validation de correction et de sécurité peut s'exécuter au moment de l'inférence, la simulation s'exécute efficacement parce qu'un état compact est bon marché à rejouer et modifier, et le feedback d'entraînement devient vérifiable parce qu'un Critic a quelque chose de concret à mesurer. La pile de Tesla alimente des réseaux par caméra dans des réseaux à vue de dessus qui produisent 1 000 tenseurs distincts par pas de temps à partir de 48 réseaux dont l'entraînement prend près de 70 000 heures-GPU.

Le Honest-Architect lit cela comme l'affirmation du mécanisme de sécurité : le véhicule agit sûrement, exactement lorsqu'un état du monde inspectable est disponible pour qu'une couche de validation séparée le vérifie contre des critères explicites, non lorsqu'une pile de tenseurs apprise produit une trajectoire plausible. ✅ Production — l'article nomme le mécanisme et la propriété.

Le compromis est honnête. Une représentation structurée peut être inspectée, journalisée, rejouée et vérifiée, mais elle limite ce que le système peut exprimer. Une représentation apprise porte des nuances qu'aucun schéma ne peut anticiper, mais son état interne reste hors d'atteinte. Le point n'est pas que l'un gagne. Le point est que seul le côté inspectable peut soutenir une affirmation de sécurité falsifiable, parce que seul lui peut être vérifié par quelque chose d'autre que lui-même.

Le parallèle transverse avec les ports à traits d'Everythink est seulement structurel. Les dépôts de AppState sont Arc<dyn Trait> — le trait est le contrat, et un adaptateur qui ne l'implémente pas ne rentre pas dans le port. L'état compact de Waymo et le trait d'Everythink partagent la même forme : un intermédiaire typé et inspectable rend la vérification possible ; un intermédiaire opaque en fait une question de confiance. ⚠️ Partial.

Mécanisme 2 — La mesure directe est le mécanisme de distance

L'article dit qu'une caméra enregistre l'intensité lumineuse sur une grille de pixels et que la distance n'apparaît nulle part dans cette grille, donc la profondeur doit être calculée — et ce calcul peut être faux, parce qu'un objet grand lointain et un objet petit proche peuvent occuper la même région d'une image. Le lidar émet des impulsions laser, mesure combien de temps chacune met à revenir, et convertit cet intervalle en distance. « The distance is no longer an estimate but a measurement ».

Le Honest-Architect lit cela comme l'affirmation du mécanisme de distance : la distance est connue, exactement lorsqu'une mesure directe la produit, non lorsqu'une valeur dérivée l'estime. ✅ Production — l'article nomme le mécanisme (temps de vol) et la propriété (distance comme mesure, non estimation).

Le compromis est le coût. Une mesure directe coûte de l'argent et ajoute un composant qui peut tomber de façon noticeable. Une valeur dérivée peut ne pas coûter beaucoup, mais peut être fausse. La différence est que la mesure directe porte sa propre évidence — l'impulsion est revenue en ce nombre de nanosecondes — et la valeur dérivée ne porte que la confiance du modèle. Quand l'affirmation de sécurité dépend de la distance, la mesure directe est celle qui peut être auditée.

Le parallèle transverse avec World Monitor est seulement structurel. World Monitor route les signaux géo par préfixes de geohash et les clients lisent un cache Postgres durable plutôt que les flux sources ; les ids de GeoSignal sont déterministes, donc la réingestion met à jour au lieu de dupliquer. Un intermédiaire mesuré et durable est ce qui rend la sortie auditable — la même forme que la mesure directe. ⚠️ Partial.

Mécanisme 3 — Plusieurs futurs pondérés est le mécanisme de prédiction

L'article dit que plusieurs futurs sont valides au même instant — un cycliste qui s'approche d'une intersection peut continuer tout droit, tourner ou s'arrêter — et une réponse sûre devrait les prendre tous en compte. Le système de Waymo produit de nombreux chemins possibles pour chaque usager plutôt qu'un seul. En juin 2025, Waymo a publié une recherche utilisant un jeu de données interne de 500 000 heures de conduite, concluant que la qualité de prévision de mouvement suit une loi de puissance en calcul d'entraînement, avec la mise à l'échelle des données comme critique et le calcul en inférence améliorant la performance sur les scénarios plus difficiles. La version 14.3 de Tesla a ajouté une étape d'apprentissage par renforcement pour les cas extrêmes à longue queue.

Le Honest-Architect lit cela comme l'affirmation du mécanisme de prédiction : le système répond sûrement à une situation incertaine, exactement lorsqu'il transporte plusieurs futurs pondérés plutôt que de s'engager sur un seul, non lorsqu'il prédit le chemin le plus probable. ✅ Production — l'article nomme le mécanisme et la propriété.

Un système qui s'engage sur un seul futur prédit devient fragile dans les situations où la prédiction compte le plus. Porter plusieurs futurs pondérés coûte du calcul à chaque cycle, mais protège contre la situation inhabituelle. Ce n'est pas gratuit. Le budget de calcul est le prix de ne pas être fragile exactement quand la fragilité est la plus chère.

[ORIGINAL DATA] Le parallèle transverse avec l'ensemble de l'Oracle est plus que structurel — c'est la même forme de mécanisme, fondée dans the 21 papers. Oracle fusionne plusieurs sorties de Sisters typées en un Ensemble normalisé : les probabilités somment à 1,0, les scénarios sont triés par ordre décroissant, l'entropie est estampillée en nats. Les « plusieurs futurs pondérés, chacun avec une probabilité » de Waymo et le « chaque Sister produit un scénario, la fusion utilise chaque signal, l'entropie est l'honnêteté sur la fusion » d'Oracle partagent la même forme : un ensemble de résultats pondérés plus un tampon d'honnêteté est le mécanisme qui produit une réponse calibrée face à l'incertitude. Les Sisters et l'Oracle sont ✅ Production. Le parallèle avec une pile de conduite est ⚠️ Partial.

Mécanisme 4 — La couche de validation est le mécanisme de vérification

L'article dit que Waymo entraîne de grands modèles Teacher pour générer des séquences d'actions, les distille en modèles Student plus petits pour l'embarqué, puis fait passer la sortie du Student par une couche de validation embarquée séparée — de sorte que deux composants indépendants doivent être d'accord avant que le véhicule bouge. Pour les véhicules Tesla sur la route aujourd'hui, la vérification vient d'une personne : Full Self-Driving (Supervised) exige un conducteur attentif, imposé par un mécanisme d'exclusion où des avertissements répétés d'inattention désactivent la fonction, et assez d'exclusions suspendent l'accès pendant une semaine. Dans le service sans conducteur, ce rôle appartient à des moniteurs de sécurité ou à la supervision à distance.

Le Honest-Architect lit cela comme l'affirmation du mécanisme de vérification : une trajectoire est vérifiée, exactement lorsqu'un composant indépendant la contrôle contre des critères explicites avant l'exécution, non lorsque le même modèle qui l'a produite la garantit aussi. ✅ Production — l'article nomme le mécanisme et la propriété.

L'article est honnête sur la limite : une couche de validation ne peut évaluer que contre les critères définis, et ce qui est hors de ces critères passe sans examen — le même compromis qu'une assertion dans le code de production, où la vérification n'est aussi bonne que la condition derrière elle. Un validateur ne garantit pas la sécurité ; il garantit que la classe définie de sorties inacceptables est interceptée. Élargir la classe définie est le travail.

Le parallèle transverse avec la limite de ports d'Everythink est seulement structurel. Les crates de cas d'usage dépendent de traits de dépôt, jamais de sqlx ni d'un adaptateur Pg* concret — le trait est le contrat, et un appel qui ne rentre pas est exclu par mécanisme. La couche de validation et le trait partagent la même forme : un contrat typé à la frontière de vérification rejette ce qui ne rentre pas, par mécanisme et non par jugement. ⚠️ Partial.

Mécanisme 5 — La méthodologie publiée est le mécanisme d'affirmation de sécurité

L'article dit que le Safety Impact hub de Waymo rapporte 220,6 millions de milles sans conducteur, mesurés contre les taux d'accident humains dans les mêmes zones d'opération et ajustés selon l'endroit de chaque ville où le service circule, avec 94 % de réduction pour les accidents avec blessure grave ou pire et 82 % pour les accidents avec blessures, méthodologie publiée dans des revues évaluées par des pairs, données brutes téléchargeables. Le Vehicle Safety Report de Tesla compare des Teslas avec Full Self-Driving (Supervised) activé à des Teslas conduites manuellement via le même pipeline de télémétrie, rapportant 7 fois moins de collisions majeures et mineures et 5 fois moins de collisions hors autoroute, une collision étant comptée comme système-actif s'il était actif à un moment quelconque dans les cinq secondes précédentes, et sans attribution de faute.

Le Honest-Architect lit cela comme l'affirmation du mécanisme d'affirmation de sécurité : un chiffre de sécurité est falsifiable, exactement lorsque la méthodologie est publiée et les données brutes sont téléchargeables, non lorsqu'un nombre est rapporté sans méthode reproductible. ✅ Production — l'article nomme le mécanisme et la propriété.

L'article est explicite sur le fait que les deux rapports répondent à des questions différentes. Waymo mesure les résultats sur des milles où aucune personne n'était disponible pour intervenir. Tesla mesure si un système d'assistance réduit les collisions pendant qu'un conducteur reste responsable. Les deux énoncent leurs propres limites : Waymo note que ses villes d'opération ne voient pas de chute de neige notable ; Tesla note que sa moyenne des États-Unis implique des hypothèses inévitables. Les chiffres ne sont pas en conflit ; les questions sont différentes.

Waymo sépare l'impact de sécurité (mesuré après le déploiement) du fait qu'une version soit acceptable à déployer (déterminé avant via un Safety Framework et un Safety Case). C'est encore Theorem 3 : la propriété (sûr à déployer) est garantie exactement lorsque son mécanisme est implémenté et mesurant avant le déploiement, non lorsque le chiffre post-déploiement est grand.

Le parallèle transverse avec la souveraineté du client d'Everythink est seulement structurel. L'Eye Key est la propre clé de l'utilisateur — le texte en clair est montré une fois en mémoire, seul le HMAC et l'empreinte vont à Postgres — ainsi l'utilisateur vérifie la frontière qu'il possède. Les données brutes et l'Eye Key partagent la même forme : le sujet peut auditer l'affirmation parce que le sujet détient l'évidence. ⚠️ Partial.

Mécanisme 6 — La boucle externe est le mécanisme d'amélioration

L'article dit que Waymo fait tourner trois composants sur le même foundation model : le Driver produit des séquences d'actions, le Simulator génère des scénarios, et le Critic évalue la qualité de conduite. Deux boucles les relient : une boucle interne applique l'apprentissage par renforcement dans la simulation, et une boucle externe commence par le Critic signalant un comportement sous-optimal issu de la conduite réelle, transforme les alternatives améliorées en données d'entraînement, vérifie les corrections en simulation, et ne déploie qu'une fois que le Safety Framework confirme l'absence de risque déraisonnable. Les données de Tesla viennent d'une flotte de consommateurs — 2,5 milliards de paquets de télémétrie au troisième trimestre 2025 seul — avec l'entraînement sur Cortex 1 à plus de 100 000 GPUs équivalents à des H100.

Le Honest-Architect lit cela comme l'affirmation du mécanisme d'amélioration : une version s'améliore sûrement, exactement lorsqu'une boucle externe signale un comportement sous-optimal, le corrige, vérifie la correction en simulation, et ne déploie qu'après la confirmation d'un safety framework, non lorsque plus de milles s'accumulent dans un plus grand ensemble d'entraînement. ✅ Production — l'article nomme le mécanisme et la propriété.

Waymo affirme que son kilométrage totalement autonome dépasse maintenant largement ses données conduites manuellement, et qu'aucun volume de simulation ne reproduit les situations rencontrées lorsque le système opère sans conducteur présent. Les milles qui améliorent le système sont les milles que le système conduit seul, non ceux qu'un humain supervise. Plus de milles supervisés sont une affirmation différente et moindre.

[PERSONAL EXPERIENCE] Le parallèle transverse avec le HAI Engine est plus que structurel. Le HAI Engine tourne en production depuis 2016, et les Sisters typées — analyst, contrarian, disruptor, historian, institutionalist — sont fondées dans the 21 papers. Le « le Critic signale un comportement sous-optimal et la correction est vérifiée avant le déploiement » de l'article et le « l'Oracle estampille chaque fusion avec l'entropie en nats et l'ensemble est normalisé en exactement un point » du HAI Engine partagent la même forme : une boucle interne qui génère, une boucle externe qui signale et vérifie, et un seul point de normalisation est le mécanisme qui produit une amélioration calibrée. Le HAI Engine est ✅ Production. Le parallèle avec une pile de conduite est ⚠️ Partial.

Ce que cela signifie pour le périmètre et les limites

L'article est une comparaison étape par étape, pas un verdict. À chaque étape il nomme le même compromis : connaissance écrite qui peut être examinée contre connaissance calculée qui porte des nuances qu'aucun schéma ne peut anticiper. Waymo se situe plus vers la connaissance écrite à la plupart des étapes, avec une préparation par ville et du matériel construit à dessein. Tesla se situe plus vers la connaissance calculée, avec une flotte de consommateurs et un grand calcul d'entraînement. Les deux positions ont du mérite, et l'article ne déclare pas de gagnant.

Les six formes de mécanisme sont réelles et extractibles. Les parallèles transverses avec Everythink sont structurels — ils partagent la forme, non la mission. Everythink ne construit pas de véhicules autonomes. Un produit d'autonomie ou de robotique d'Everythink est 🔵 Roadmap. Les parallèles architecturaux tiennent indépendamment ; l'affirmation de produit non.

L'article ne confond pas ses mécanismes. La représentation inspectable produit une affirmation de sécurité falsifiable, la mesure directe produit une distance connue, les futurs multiples produisent une réponse sûre face à l'incertitude, la couche de validation produit la vérification, la méthodologie publiée produit un chiffre reproductible, la boucle externe produit une amélioration sûre. Chaque mécanisme produit une propriété spécifique. Cette séparation est l'honnêteté de l'article.

Le HAI Engine d'Everythink tourne en production depuis 2016, et les Sisters typées sont fondées dans the 21 papers. Les Sisters et l'Oracle ne conduisent pas de voitures, mais ils partagent avec les piles de conduite autonome la même pratique honnête : la représentation est le mécanisme, le nombre de capteurs non, et la propriété n'est garantie que lorsque le mécanisme est implémenté et mesurant. The space is the router : dans une voiture, le roadgraph et la couche de validation routent la trajectoire avant que les actionneurs bougent ; chez Everythink, la topologie réseau-vers-communauté-vers-salle route avant que quoi que ce soit réponde, et l'Oracle route chaque signal vers un ensemble calibré avant que toute prévision soit livrée.

Points clés

  • La représentation est le mécanisme, non le capteur. Une propriété de sécurité n'est garantie que lorsqu'un état du monde inspectable est disponible pour qu'un validateur indépendant le vérifie. Une pile de tenseurs apprise qui produit une trajectoire plausible ne peut être vérifiée par rien d'autre qu'elle-même.
  • La mesure directe porte sa propre évidence ; la valeur dérivée ne porte que la confiance. Quand l'affirmation de sécurité dépend de la distance, la mesure par temps de vol est celle qui peut être auditée.
  • Plusieurs futurs pondérés battent une seule meilleure estimation. Un système qui s'engage sur un seul futur prédit est fragile exactement quand la prédiction compte le plus. Le coût de calcul est le prix de ne pas être fragile.
  • La vérification exige un second composant. Une trajectoire est vérifiée lorsqu'une couche indépendante la contrôle contre des critères explicites, non lorsque le générateur garantit sa propre sortie.
  • Un chiffre de sécurité n'est falsifiable que lorsque la méthode est publiée et les données brutes sont téléchargeables. Le rapport n'est pas le mécanisme ; la méthode derrière lui l'est.
  • Les milles qui améliorent le système sont les milles que le système conduit seul. La boucle externe — signaler, corriger, vérifier, déployer avec confirmation — est le mécanisme. Le kilométrage brut non.

Questions fréquentes

Ce billet affirme-t-il que l'approche de Waymo est plus sûre que celle de Tesla ? Non. Le billet affirme que les deux piles exposent des mécanismes différents, et seul le côté représentation inspectable peut soutenir une affirmation de sécurité falsifiable aujourd'hui. L'article lui-même dit que les deux positions ont du mérite et s'abstient de déclarer un gagnant.

Pourquoi la représentation est-elle le mécanisme déterminant plutôt que le capteur ? Parce que l'article montre le même compromis à chaque étape, et la représentation est l'étape où l'inspection devient possible. Une pile de caméras peut alimenter une représentation inspectable ; une pile de lidar peut alimenter une représentation opaque. Le capteur n'est pas le mécanisme. L'intermédiaire qu'un second composant peut vérifier l'est.

Quel rapport entre Theorem 3 et la conduite autonome ? Theorem 3 affirme qu'une propriété est garantie exactement lorsque son mécanisme est implémenté et mesurant. Les sections Waymo de l'article nomment le mécanisme (compact structured representations, une couche de validation séparée, un Safety Framework et un Safety Case) et la propriété (sûr à déployer, sûr en mouvement). La forme est la même : la garantie vit dans le mécanisme et sa mesure, non dans la taille du modèle ni le kilométrage.

Le parallèle transverse avec Everythink est-il une affirmation de produit ? Non. Le parallèle est structurel — le HAI Engine, les Sisters typées, l'ensemble de l'Oracle et les ports à traits partagent la forme de mécanisme avec les piles de conduite autonome. Everythink ne construit pas de véhicules autonomes. Un produit d'autonomie ou de robotique d'Everythink est 🔵 Roadmap.

Pourquoi les deux rapports de sécurité ne peuvent-ils pas être comparés côte à côte ? Parce qu'ils répondent à des questions différentes. Waymo mesure les résultats sur des milles où aucune personne n'était disponible pour intervenir. Tesla mesure si un système d'assistance réduit les collisions pendant qu'un conducteur reste responsable. L'article le dit explicitement, et les deux entreprises énoncent leurs propres limites.

Sources

Si ce cadrage d'honest-architect est le type de raisonnement que vous voulez voir appliqué à votre propre surface — où la représentation est le mécanisme et la propriété n'est garantie que lorsque le mécanisme est implémenté et mesurant — créez votre réseau sur everythink.ai, ou réservez une démo pour voir le HAI Engine, les Sisters et l'Oracle en production.

Construisez votre monde sur un moteur qui prouve ce qu'il affirme.

Créez votre propre réseau sur le moteur qui tourne depuis 2016 — ou parlez à l'équipe derrière les 21 articles.