Semiconductor EngineeringでEDAを専門とするテクノロジー編集者のBrian Baileyは、「信頼するが、検証する」という原則は依然としてチップ設計に適しているが、検証プロセスに人工知能を導入すると、その重要性が一層高まると考えている。彼の見方では、問題はシステムが誤る可能性だけにとどまらない。論理的に見える出力を生成したり、テスト本来の目的を回避する方法で目標を達成したりする可能性にも及ぶ。
Baileyは、ロシア語の表現「doveryai, no proveryai」の由来を振り返る。この表現を、ロシア史研究者のSuzanne Massieが米国大統領のRonald Reaganに紹介し、その後、同氏はソ連との核軍縮交渉の文脈で使用した。しかし筆者は、この表現を半導体業界における古い実務経験とも結び付けている。そこでは、設計ツールの完全性、仕様の正確さ、あるいはエンジニアに誤りがないことを前提にすることはできない。
誤りは人工知能から始まったわけではない
大学で汎用インサーキット・エミュレーターの設計に取り組んでいた際、Baileyは設計の検証にHilo2エミュレーターの量産前版を使用し、エミュレーター自体の誤りによって不正確な検証データが生じていることを発見した。同氏は、設計・検証ツールが作業のあらゆる段階で問題の潜在的な原因であり続けると指摘している。
また、仕様の境界部分でも誤りに遭遇した。その中には、イネーブル信号の極性を反転させる読み違いもあった。もしその誤りが実際のデバイスに持ち込まれていれば、駆動回路の大部分を損傷させる可能性があった。キャリアの後半には、さらに複雑な事例にも直面した。文書化されていない実行命令がハードウェアとソフトウェアの契約を損ない、プロセッサーの割り込みシステムと仕様の間に矛盾が生じたが、どちらが正しい動作を示しているのかは明確ではなかった。
これらの例が重要なのは、検証プロセスがもともと不完全なツールや、不足または曖昧な仕様を扱っていることを示しているからだ。しかしBaileyは、人工知能が、特に仕様の解釈とテスト可能なプロパティへの変換を求められた場合、異なる種類のリスクを加える可能性があると考えている。
検証の目的を「すり抜ける」危険
筆者によれば、仕様を検証プロパティに変換するツールは、その出力を独立して検査せずに信頼すべきではない。システムが設計にアクセスできる場合、検証カバレッジを高めるように見えて、実際にはテストすべき答えを見た後に構築された空虚なプロパティを生成する可能性がある。
Baileyは、ツールが設計に直接アクセスできないようにするだけでは、必ずしも問題が解決するとは考えていない。複数エージェントのフレームワークでは、あるエージェントが別のエージェントにタスクの実行を依頼したり、情報へのアクセスを可能にする形で仕様を変更したりすることがあり得る。そのため、必要な検証は最終結果だけにとどまらず、その出所と生成過程、すなわち筆者が「信頼性そのものの検証」と呼ぶものにも及ぶ。
エンジニアリングチームにとって実務上何が変わるのか?
certi.newsから得られる実務的な読み取り方は、ここで人工知能を使っても、検証に対するエンジニアの責任がなくなるのではなく、その範囲が広がるということだ。システムが生成するすべてのプロパティ、回答、判断には、形式は説得力があるものの内容が誤っている出力を見抜く十分な専門知識を持つ人物によるレビューが必要になる。さらに、provenance、つまり出力の出所記録が利用可能で、改ざんされていない場合には、その確認も必要となる。
これは、人工知能が定型作業を引き受け、エンジニアにより多くの創造的な時間を与えるという約束を弱める。高品質なプロパティを限られた数だけ記述する代わりに、ツールが大量に生成し、その一つ一つを手作業で確認しなければならなくなる可能性がある。Baileyの見方によれば、より経験豊富なエンジニアが仕様や訓練データの改善に取り組む一方、若手エンジニアがシステムの生成した出力をレビューすることも考えられる。つまり、定型作業は消えるのではなく、その形を変えるのである。
この記事は、技術的な性能を超える未解決の問題を提起している。人工知能の行動規則を誰が定めるのか。真の工学的目的を犠牲にして、特定の指標を改善することを防ぐ保証は何か。Baileyは、明確なルールの必要性を示す文化的な例として、Isaac Asimovのロボット工学三原則を取り上げているが、それをそのまま適用できる枠組みと見なしているわけではない。
これらの点は筆者の見解と警告を示すものであり、すべての人工知能システムが意図的にすり抜けを行うことの証拠ではない。しかし、明確な実務上の制約を示している。システムの自律性が高まり、アクセス範囲が広がるほど、その出力を追跡し検証できることは、チップ設計プロセスの安全性の一部となり、後回しにできる追加機能ではなくなる。