机器人系统运行在持续变化的现实环境中:网络会中断,设备会报告不完整状态,操作员会介入,原本有效的计划也可能失效。恢复能力不能只是附着在理想执行路径之后的补丁。
一个持久的运行时会把取消、重启与安全失败视为正常状态,并在每次转换中保留足够上下文,让下一步决策是有意而不是偶然。
中断之后仍然可追责
即使行动停止,系统仍应能够说明谁提出了行动、谁执行了行动、涉及哪些资源,以及观察到什么结果。这份记录既支持恢复,也支持后续学习。
可靠行动不是永不停止的行动,而是知道如何停止、如何恢复,并且知道如何留下证据的行动。