JP5302874B2 - Interlocking chart verification device and interlocking chart verification method - Google Patents
Interlocking chart verification device and interlocking chart verification method Download PDFInfo
- Publication number
- JP5302874B2 JP5302874B2 JP2009294529A JP2009294529A JP5302874B2 JP 5302874 B2 JP5302874 B2 JP 5302874B2 JP 2009294529 A JP2009294529 A JP 2009294529A JP 2009294529 A JP2009294529 A JP 2009294529A JP 5302874 B2 JP5302874 B2 JP 5302874B2
- Authority
- JP
- Japan
- Prior art keywords
- train
- interlocking
- formal language
- verification
- requirement
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Expired - Fee Related
Links
Images
Landscapes
- Train Traffic Observation, Control, And Security (AREA)
Description
本発明は、鉄道保安装置の一種である連動装置の連動仕様を規定する連動図表の検証技術に関し、特に、連動図表に従って列車制御を行った場合の、列車の安全性を事前に検証する技術に関する。 TECHNICAL FIELD The present invention relates to a technology for verifying interlocking charts that define interlocking specifications of interlocking devices that are a type of railway security device, and more particularly, to a technique for verifying in advance the safety of trains when train control is performed according to the interlocking charts. .
連動装置とは、鉄道保安機能を有する装置であり、列車が安全に運行できるように、信号機や転てつ器などの設備を、所定の関係を保ちながら制御する。このように、所定の関係を保ちながら設備を動作させることを連動という。中でも、連動関係にある一方の設備が、他方の設備の動作を制限することを、鎖錠と呼ぶ。最も簡単な鎖錠の例は、信号機とその進路上の転てつ器の例であり、転てつ器がその進路を構成する向きに転換できない場合は、信号機の現示を進行現示に制御できないように鎖錠する。仮に、進路を構成せずに信号機を進行現示にしてしまうと、列車は脱線するか、想定外の場所に進入してしまう。 The interlocking device is a device having a railroad security function, and controls equipment such as traffic lights and switchboards while maintaining a predetermined relationship so that the train can operate safely. In this way, operating equipment while maintaining a predetermined relationship is called interlocking. In particular, the fact that one facility in an interlocking relationship restricts the operation of the other facility is called a lock. The simplest example of a lock is an example of a traffic light and a switch on its route. If the switch cannot be changed to the direction of the route, the signal display will be displayed as a progress indicator. Lock it out of control. If the traffic signal is displayed without showing the course, the train will derail or enter an unexpected location.
連動装置は、このような連動関係を保持するための装置であり、連動装置の仕様の誤りは、重大事故に繋がる恐れがある。そこで従来から、連動装置の連動仕様や、実装した連動装置そのものの挙動を事前に検証する技術がある。 The interlocking device is a device for maintaining such interlocking relationship, and an error in the specification of the interlocking device may lead to a serious accident. Therefore, conventionally, there are techniques for verifying in advance the interlocking specifications of the interlocking device and the behavior of the mounted interlocking device itself.
連動装置の仕様は、連動仕様と呼ばれる。連動仕様は、連動図表と呼ばれる形式で記述する。連動図表は、配線略図と連動表から構成される。 The specification of the interlocking device is called the interlocking specification. The interlock specification is described in a format called an interlock chart. The interlocking chart is composed of a wiring schematic and an interlocking table.
特許文献1では、連動装置の連動仕様を、数学的な理論に基づく検証手法である形式的検証手法を用いて検証する方法を開示している。形式的検証手法を用いることで、連動仕様で規定されたいかなる連動が行われた場合でも、信号機や転てつ器などの設備が、鉄道保安に関する所定の要件を満たすか否かを検証できる。
また、特許文献2では、特許文献1の方法を拡張し、信号機や転てつ器などの設備を操作するてこ取り扱い者がいかなる操作を行った場合でも、それらの設備が、鉄道保安に関する要件を満たすかを検証する方法を開示している。
Further, in
同様に、特許文献3では、特許文献1の方法を拡張し、予め進路設定した列車が運行する場合でも、信号機や転てつ器などの設備が、鉄道保安に関わる要件を満たすかを検証する方法を開示している。
Similarly, in
特許文献1、特許文献2、及び特許文献3が開示する検証方法は、連動仕様に従って設備が動作する場合に、設備が、鉄道保安のための設備の要件を満たすかを検証する方法である。鉄道保安とは、列車の衝突や脱線の防止などを指す。つまり、鉄道保安のための設備の要件とは、列車の衝突や脱線防止など、鉄道保安のための列車の要件を満たすために、設備が満たすべき要件である。
The verification method disclosed in
この鉄道保安のための設備の要件は、設備の設置位置や線路構成を記述した配線略図に依存する。しかし、配線略図は駅ごとに異なるため、鉄道保安のための設備の要件は、配線略図を参照しながら、駅ごとに人手で作成することになる。より詳細には、設備がどのような要件を満たせば、鉄道保安のための列車の要件を満たすか(列車の衝突や脱線が発生しないか)を、人が配線略図を参照しながら判断し、鉄道保安のための設備の要件を導出する必要がある。 The requirements for equipment for railroad security depend on a schematic wiring diagram describing the installation location of the equipment and the track configuration. However, since the wiring schematic differs from station to station, the equipment requirements for railway security are created manually for each station with reference to the wiring schematic. In more detail, a person determines with reference to the wiring schematics whether the equipment meets the requirements of the train for rail security (whether train collision or derailment will occur) It is necessary to derive equipment requirements for railway security.
このように従来技術では、鉄道保安のための設備の要件を人手で導出するため、誤りや、抜け漏れが生じないようにする必要がある。特に、複数路線の乗り入れがあるような駅の場合、配線略図は複雑になるため、誤りや、抜け漏れの防止への注意が要求される。したがって、人手作業に、多大な時間や人件費がかかるという問題が生じる。よって、鉄道保安のための設備の要件の誤りや抜け漏れを防止するとともに、鉄道保安の設備要件の作成の人手作業を削減することが課題となる。 As described above, in the prior art, since the requirements for railway security are derived manually, it is necessary to prevent errors and omissions from occurring. In particular, in a station where there are multiple routes, the wiring schematic is complicated, so that attention is required to prevent errors and omissions. Therefore, there is a problem that a lot of time and labor costs are required for manual work. Therefore, it is an issue to prevent errors and omissions in the equipment requirements for railway security, and to reduce manual labor for creating railway security equipment requirements.
また従来技術では、上述の通り、鉄道保安のための要件として設備の要件を作成し、検証するが、この方法では、鉄道保安の要件の1つである、列車のデッドロックについて検証することができない。列車のデッドロックとは、2本以上の列車が、お互いの在線位置の影響により停車を余儀なくされ、行き詰まりの状態になること指す。列車の衝突を回避するために停車し、デッドロック状態になることから、衝突事故の因子を含む危険な現象と言える。また、デッドロック状態から回復するためには、該当路線の列車運行を休止し、人手によって安全を確認して列車をバックさせる必要があるため、回復にかかる時間や列車運行休止のコストも少なくない。 In the prior art, as described above, equipment requirements are created and verified as requirements for railroad security. However, in this method, it is possible to verify train deadlock, which is one of railroad security requirements. Can not. Train deadlock means that two or more trains are forced to stop due to the influence of each other's existing track positions and become stuck. It can be said to be a dangerous phenomenon including the factor of a collision accident because it stops in order to avoid a collision of the train and enters a deadlock state. Also, in order to recover from a deadlock state, it is necessary to stop the train operation on the relevant line, check the safety by hand, and bring the train back, so the time required for recovery and the cost of stopping the train operation are not small .
このように、列車のデッドロック回避は、鉄道保安に関わる重要な要件と言えるが、設備の要件として表現することはできない。その理由を以下に説明する。 Thus, although it can be said that avoiding a deadlock of a train is an important requirement related to railway security, it cannot be expressed as a requirement of equipment. The reason will be described below.
列車のデッドロック状態は、列車の進路に設定されたある信号機の内方に、当該列車が進入できなくなる状態である。列車の在線は軌道回路によって検知できるため、「ある軌道回路が落下した場合、対応する信号機はいずれ進行現示になる」という設備の要件が、デッドロック回避の要件を表している。しかし、仮にデッドロックが発生しない連動仕様を与えていたとしても、想定した進路と逆方向の進路を列車が走行した場合、軌道回路は落下するが、信号機は進行現示になるとは限らないため、デッドロック回避の要件としての前記設備の要件は満たさない。つまり、前記設備の要件は、デッドロック回避の要件の十分条件に過ぎない。 The deadlock state of the train is a state where the train cannot enter the inside of a certain traffic light set in the course of the train. Since the presence of the train can be detected by the track circuit, the requirement of the facility that “when a certain track circuit falls, the corresponding traffic signal will eventually be displayed” represents the requirement for avoiding deadlock. However, even if an interlocking specification that does not cause deadlock is given, if the train travels on a route in the opposite direction to the assumed route, the track circuit will fall, but the traffic light may not always show the progress. The requirements for the equipment as a deadlock avoidance requirement are not satisfied. In other words, the equipment requirements are only sufficient conditions for deadlock avoidance requirements.
以上より、デッドロック回避の要件は設備の要件として表すことはできないため、従来技術では、列車のデッドロック回避を検証できないという問題がある。そこで、列車のデッドロック回避を検証できるようにすることが課題となる。 As described above, since the requirement for avoiding deadlock cannot be expressed as the requirement for equipment, there is a problem that the conventional technology cannot verify the avoidance of deadlock of a train. Then, it becomes a subject to be able to verify the deadlock avoidance of a train.
また、従来技術では、列車の運行計画から予め列車の進路や運行する本数を設定し、設定した範囲内で検証する。そのため、設定した範囲を超える進路・本数の列車を運行させた場合は、鉄道保安の要件を満たす保証はないという問題がある。つまり、連動仕様の正しさを保証するためには、あらゆる進路・本数の列車を運行させた場合(列車ダイヤに乱れがあるとき、その乱れを回復するときなど、列車の運行計画を超えて想定される範囲又はそれ以上の範囲で、進路・本数の列車を運行させた場合)について検証できるようにすることが課題となる。特に、デッドロック発生の有無は、運行する列車の本数に依存するため、設定を広げた進路・本数の列車を運行させた場合について検証すべきである。 In the prior art, the course of the train and the number of trains to be operated are set in advance from the train operation plan and verified within the set range. For this reason, there is a problem that there is no guarantee that the railway security requirements are met when the number of trains that exceed the set range is operated. In other words, in order to guarantee the correctness of the interlocking specification, it is assumed that the trains of all routes / numbers are operated (when the train schedule is disturbed, when it is recovered, the train operation plan is exceeded) It becomes a problem to be able to verify the case where the route / number of trains are operated within a range to be operated or more. In particular, the presence or absence of deadlocks depends on the number of trains to be operated, so it should be verified when the number of trains / routes with expanded settings is operated.
さらに同様の理由から、従来技術では、鉄道保安の要件を満たさないような列車の進路・本数設定(以下、列車運行設定と呼ぶ)が存在した場合に、その列車運行設定を把握することができないという問題がある。特に、デッドロックについては、連動装置でデッドロックを回避するのではなく、この連動装置においてデッドロックが発生するような列車運行設定を把握し、そのような列車運行を行わないように、列車運行管理システム等の他の鉄道保安装置を設計する場合もある。つまり、連動仕様において、鉄道保安の要件を満たさない列車運行設定を網羅的に把握することは、連動装置以外の鉄道保安装置を設計する上での課題になる。 Furthermore, for the same reason, when there is a train route / number setting (hereinafter referred to as a train operation setting) that does not satisfy the railway safety requirements, the conventional technology cannot grasp the train operation setting. There is a problem. In particular, for deadlocks, rather than avoiding deadlocks in the interlocking device, train operation is set so that the train operation settings that cause deadlocks in this interlocking device are grasped and such train operations are not performed. Other railway security devices such as management systems may be designed. That is, in the interlocking specification, comprehensively grasping the train operation settings that do not satisfy the railway safety requirements is an issue in designing a railway safety device other than the interlocking device.
また、従来技術では、設定した列車運行設定範囲内では網羅的な検証を行うが、その際に、結果が明らかな検証や、結果が不要な(結果を使用しない)検証まで行うという問題がある。例えば、ある列車運行設定においてデッドロックが発生した場合は、その列車運行設定の任意の進路に運行する列車を追加した場合でも、デッドロックが発生することは明らかである。あるいは、ある列車運行設定において列車が衝突することが判明した場合、当該連動仕様に誤りがあり、修正を要することが判明しているため、他の列車運行設定や、デッドロックなどの他の要件について、当該連動仕様を検証する必要はない。 In addition, in the conventional technology, exhaustive verification is performed within the set train operation setting range, but at that time, there is a problem that the verification is clear even if the result is clear or the result is unnecessary (the result is not used). . For example, when a deadlock occurs in a certain train operation setting, it is clear that a deadlock occurs even if a train operating on an arbitrary route of the train operation setting is added. Or, if it is found that a train collides in a certain train operation setting, it is known that the interlocking specification is incorrect and needs to be corrected, so other train operation settings and other requirements such as deadlock There is no need to verify the linked specifications.
検証対象の連動仕様や、列車運行設定の規模にもよるが、検証には一定の時間がかかるため、これらの無駄な検証を行うことによる時間の損失は無視できない。 Although it depends on the interlocking specifications to be verified and the scale of train operation settings, the verification takes a certain amount of time, so the time loss due to these unnecessary verifications cannot be ignored.
よって、結果が明らかな検証や、結果が不要な検証を検証前に判別し、それらの無駄な検証を行わないようにすることが課題となる。 Therefore, it becomes a problem to discriminate verifications with clear results and verifications that do not require results before verification, and to avoid such unnecessary verification.
本発明の目的は、これらの課題に対処し、連動仕様が鉄道保安の要件、特にデッドロック回避の要件を満たすかを、誤りや抜け漏れなく網羅的に検証するための、人手作業を削減する技術を提供することである。 The object of the present invention is to deal with these problems and reduce manual labor to comprehensively verify whether the interlocking specification satisfies the requirements of railway security, particularly the requirement of avoiding deadlock, without errors or omissions. Is to provide technology.
そのため、本発明は、鉄道路線に設置される連動装置の仕様を表す連動仕様を検証する連動仕様検証装置であって、連動仕様、及び鉄道保安のための列車に関する要件種別である列車要件種別を記憶し、連動仕様を、鉄道路線上を運行する列車の在線位置を表わす、グラフ形式の形式言語仕様に変換する変換部、形式言語仕様に、鉄道路線上を運行する列車情報である列車運行設定を追加して列車設定済み形式言語仕様を得る設定部、列車要件種別に基づいて、列車設定済み形式言語仕様に対応する、鉄道路線上を運行する列車の要件を表す列車要件を生成する生成部、及び形式言語仕様のグラフ構成に関する性質として作成し、列車設定済み形式言語仕様が、列車要件を満たすかを検証する検証部とを有する。 Therefore, the present invention is an interlocking specification verification device that verifies the interlocking specification that represents the specification of the interlocking device installed on the railway line, and includes the interlocking specification and the train requirement type that is a requirement type related to the train for railway security. Stores and links the linked specification to the formal language specification in the form of a graph that represents the position of the train operating on the railway line, and the train operation setting that is the train information that operates on the railway line to the formal language specification A setting unit that obtains a train-set formal language specification by adding a train generation unit that generates a train requirement that represents a train requirement that operates on a railway line, corresponding to the train-configured formal language specification, based on the train requirement type And a verification unit that verifies whether the formal language specification with train setting satisfies the train requirement.
本発明の一形態によれば、連動仕様が、列車のデッドロック回避を初めとする鉄道保安のための列車の要件を満たすことを、各列車運行の設定について、効率的に検証できると同時に、鉄道保安のための列車の要件を満たさないような列車運行の設定を、効率的に把握できる。 According to one aspect of the present invention, it is possible to efficiently verify that the interlocking specifications satisfy the requirements of the train for rail security including avoiding the deadlock of the train for the setting of each train operation, Train operation settings that do not meet train requirements for railway security can be efficiently grasped.
連動仕様検証装置は、連動仕様が、鉄道保安のための要件を満たすかを検証する装置である。本実施形態の連動仕様検証装置は、配線略図と連動表とで構成される連動図表によって連動仕様を記述し、この連動仕様に従った連動装置を用いて列車の制御を行った場合に、列車が、衝突の回避、脱線の回避、及びデッドロックの回避といった、鉄道保安のための列車の要件を満たすかを検証する装置である。 The interlocking specification verification device is a device that verifies whether the interlocking specification satisfies the requirements for railway security. The interlocking specification verification device of this embodiment describes the interlocking specification by the interlocking diagram composed of the wiring schematic diagram and the interlocking table, and the train is controlled using the interlocking device according to the interlocking specification. Is a device that verifies whether the train requirements for railway security such as collision avoidance, derailment avoidance, and deadlock avoidance are satisfied.
本実施形態の連動仕様検証装置は、連動仕様を、列車の在線位置を表わす形式言語仕様に変換する。この形式言語仕様に、鉄道路線上を運行する列車情報である列車運行を設定した列車設定済み形式言語仕様を出力する。列車設定済み形式言語仕様は、列車の在線位置を表す仕様上に列車を在線させたものとなる。一方、鉄道保安のための列車要件種別に基づいて、列車設定済み形式言語仕様に対応する、列車の要件を表す列車要件を生成し、列車設定済み形式言語仕様が列車要件を満たすかを検証する。 The interlocking specification verification apparatus according to the present embodiment converts the interlocking specification into a formal language specification that represents the on-line position of the train. In this formal language specification, a train-configured formal language specification in which the train operation that is train information that operates on the railway line is set is output. The train-set formal language specification is a specification in which the train is placed on the specification that represents the position of the train. On the other hand, based on the train requirement type for railway security, generate train requirements that represent train requirements corresponding to train-set formal language specifications, and verify whether the train-configured formal language specifications satisfy the train requirements .
このように、従来の連動仕様検証装置が、連動仕様から得られる設備仕様と列車要件を基にして人手で生成する設備要件とを対比して検証するのに対して、本実施形態の連動仕様検証装置は、連動仕様と列車運行から列車仕様(列車設定済み形式言語仕様)を得て、この列車仕様と列車要件とを対比して検証する。 In this way, the conventional interlocking specification verification device verifies the facility specification obtained from the interlocking specification and the facility requirement manually generated based on the train requirement, whereas the interlocking specification of the present embodiment. The verification device obtains a train specification (train-set formal language specification) from the interlock specification and train operation, and verifies the train specification against the train requirements.
以下、図面を参照しながら詳細に説明する。図1は、本実施形態の連動仕様検証装置201の構成例を示すブロック図である。連動仕様検証装置201は、入力部101、連動図表保持部102、連動図表変換部103、変換情報保持部104、推論規則保持部114、列車運行設定部105、列車要件生成部106、形式仕様保持部107、列車要件保持部108、列車要件種別保持部109、形式検証部110、形式検証結果保持部111、反例逆変換・表示部112、出力部113を含む。
Hereinafter, it will be described in detail with reference to the drawings. FIG. 1 is a block diagram illustrating a configuration example of the interlocking
入力部101は、検証対象となる連動図表の入力を受け付け、入力した連動図表を連動図表保持部102に登録する。
The
連動図表変換部103は、連動図表保持部102から連動図表を取得し、取得した連動図表を列車未設定形式仕様に変換すると共に、連動図表変換情報を作成する。そして、変換した列車未設定形式仕様は列車運行設定部105へ出力し、作成した連動図表変換情報は変換情報保持部104に登録する。
The interlocking
列車運行設定部105は、連動図表変換部103から列車未設定形式仕様を取得する。取得した列車未設定形式仕様に対して、未検証の列車運行(列車の進路や運行する列車本数)を設定し、列車設定済み形式仕様を作成する。作成した列車設定済み形式仕様は、形式仕様保持部107に登録する。登録した列車設定済み形式仕様は、形式検証部110によって検証され、その形式検証結果は形式検証結果保持部111に登録される。その後、列車運行設定部105は、形式検証結果保持部111から形式検証結果を、推論規則保持部114から検証結果推論のための推論規則を取得し、取得した形式検証結果及び推論規則に基づいて、列車未設定形式仕様に未検証の列車運行を設定した列車設定済み形式仕様の形式検証結果を推論する。得られた形式検証結果は、形式検証結果保持部111に登録する。さらに、未検証の列車運行があれば、列車未設定形式仕様に、未検証の列車運行を設定し、列車設定済み形式仕様を作成して、形式仕様保持部107に登録する。
The train
列車要件生成部106は、列車要件種別保持部109から列車要件種別を、形式仕様保持部107から列車設定済み形式仕様を、変換情報保持部104から連動図変換情報を、形式検証結果保持部111から形式検証結果をそれぞれ取得する。列車要件種別は、例えば「列車衝突の回避」「列車脱線の回避」「列車デッドロックの回避」など、鉄道保安のための列車の要件種別である。さらに列車要件生成部106は、取得した列車設定済み形式仕様に対応する、列車要件種別の示す種別で、未検証の、列車要件を作成する。列車要件種別を、列車設定済み形式仕様に対応する列車要件に具体化する際に、連動図表変換情報を使用する。同様に、未検証の列車要件を選別する際に、取得した形式検証結果を使用する。作成した列車要件は、列車設定済み形式仕様の識別子などと対応付けて、列車要件保持部108に登録する。
The train
形式検証部110は、形式仕様保持部107から列車設定済み形式仕様を、列車要件保持部108から列車設定済み形式仕様に対応する列車要件を取得する。そして、列車設定済み形式仕様が、列車要件を満たすかを検証し、その検証結果を形式検証結果保持部111に登録する。
The
列車運行設定部105、列車要件生成部106、及び形式検証部110の詳細な手順は、図11、図12、及び図13を使って後述する。
Detailed procedures of the train
反例逆変換・表示部112は、形式検証結果保持部111から形式検証結果を、連動図表保持部102から連動図表を、変換情報保持部104から連動図表変換情報を取得する。さらに反例逆変換・表示部112は、連動図表変換情報に基づいて、形式検証結果に含まれる反例(鉄道保安を否定する具体例)を、連動図表上の動作系列(動作の時系列、又は動作による状態遷移の系列)に変換する。そして、変換によって得た動作系列を、連動図表上で実行し、列車の運行や設備の表示切り替えを、出力部113を介して画面に表示する。反例逆変換・表示部112の詳細な手順は、図14を使って後述する。
The counterexample reverse conversion /
出力部113は、反例逆変換部・表示部からの画面出力情報を取得し、画面表示を行う。
The
図2は、連動仕様検証装置201のハードウェア構成例を示す図である。
FIG. 2 is a diagram illustrating a hardware configuration example of the interlocking
連動仕様検証装置201は、CPU202、メモリ203、外部記憶装置204、表示装置205、入力装置206、及び外部媒体入出力装置207を備える。
The interlocking
CPU202は、メモリ203に記憶されたプログラムを実行することによって、各種処理を実行する。メモリ203の一部は、CPU202のワークエリアとして機能し、プログラム及びプログラムの実行に必要なデータを記憶する。具体的には、連動図表変換部103、列車運行設定部105、列車要件生成部106、形式検証部110、及び反例逆変換・表示部112を構成するプログラムが記憶されると共に連動図表保持部102、変換情報保持部104、推論規則保持部114、形式仕様保持部107、列車要件保持部108、及び形式検証結果保持部111の保持するデータが記憶される。
The
外部記憶装置204は、各種データを格納する。外部記憶装置204は、例えば、ハードディスク装置などである。具体的には、列車要件種別保持部109が格納される。
The
あるいは、連動図表変換部103、列車運行設定部105、列車要件生成部106、形式検証部110、及び反例逆変換・表示部112を構成するプログラムや、連動図表保持部102、変換情報保持部104、推論規則保持部114、形式仕様保持部107、列車要件保持部108、及び形式検証結果保持部111の保持するデータの少なくとも一部についても、外部記憶装置204に格納され、各種処理実行の際にCPU202がメモリ203へ読み出してプログラムを実行することとしてもよい。また各プログラムは、あらかじめ、メモリ203または外部記憶装置204に格納されていても良いし、必要に応じ、利用可能な媒体を介して、他の装置からメモリ203または外部記憶装置204に導入されてもよい。媒体とは、例えば、外部媒体入出力装置207に着脱可能な記憶媒体、または、ネットワークや、ネットワークを伝搬する搬送波やデジタル信号などの通信媒体を指す。
Or the program which comprises the interlocking
表示装置205は、プログラムの処理結果などを表示する。表示装置205は、例えば、ディスプレイなどである。入力装置206は、処理の実行指示及び処理に必要な情報の入力などを、連動仕様検証装置201の利用者から受け付ける。入力装置206は、例えば、キーボード及びマウスなどである。
The
外部媒体入出力装置207は、外部媒体と、外部記憶装置204に格納されているデータなどの入出力を行う。外部媒体は、外部媒体入出力装置207に着脱可能で可搬性のある記憶媒体であり、外部媒体出力装置207は、外部媒体に読み書き可能なドライブ装置などである。
The external medium input /
図3は、連動仕様検証装置201の入力となる連動図表の構成要素である、配線略図の例を示す図である。
FIG. 3 is a diagram showing an example of a schematic wiring diagram, which is a component of the interlocking diagram that is input to the interlocking
配線略図は、信号機と軌道回路、及び転てつ器の配置を示す。信号機301、302、305、309、313、318、320、及び321は設置された信号機を表す。同様に、軌道回路308、303、304、306、307、310、312、311、317、314、319、315、316は、線路上に設置された軌道回路を表す。また、軌道回路303、及び310は、両軌道回路上に転てつ器が設置されていることを表している。同様に、軌道回路306と軌道回路311上、軌道回路314上、軌道回路315上にも転てつ器が設置されている。配線略図の詳細な読み方は、菱沼好章著、「信号保安・鉄道通信入門」、中央書院、昭和63年3月、p.65-66に解説されている。
The wiring schematic shows the arrangement of the traffic light, track circuit, and switch.
図4は、連動仕様検証装置201の入力となる連動図表の構成要素である、連動表の例を示す図である。
FIG. 4 is a diagram illustrating an example of an interlocking table that is a component of the interlocking chart that is input to the interlocking
連動表401は、設備名称402、設備番号403、鎖錠404、信号制御又はてっ査鎖錠405、進路鎖錠406、及び接近又は保留鎖錠407を含む。
The linkage table 401 includes an
設備名称402は、設備の種別とその名称である。設備番号403は、設備を一意に識別するための識別番号である。鎖錠404は、信号機の開通方向を示しており、具体的には、信号機の示す進路を構成する転てつ器とその向きを示している。信号制御又はてっ査鎖錠405は、対象が信号機の場合、記入されている軌道回路上に列車が在線していると、この信号機は停止現示になることを示している。対象が転てつ器の場合、記入されている軌道回路上に列車が在線していると、この転てつ器は転換できないことを示している。進路鎖錠406は、記入されている軌道回路に列車が在線中は、その信号機の示す進路を保証し続けることを示す。接近又は保留鎖錠407は、信号機に一旦進行現示した後、記入されている軌道回路上に列車が在線している時に停止現示に変更した場合、接近している列車の安全のため、記入されている時分経過するまでは当該信号機の示す進路を保証し続けることを示す。連動表の詳細な読み方は、前述の菱沼好章著「信号保安・鉄道通信入門」で解説されている。
The
図5は、連動図表変換部103が作成する列車未設定形式仕様の、グラフデータの例を示す図である。
FIG. 5 is a diagram illustrating an example of graph data of the train non-setting format specification created by the interlocking
列車未設定形式仕様は、グラフデータと、軌道回路や転てつ器などの設備の状態や設定を表す変数データで構成される。 The train non-setting format specification is composed of graph data and variable data representing the state and setting of equipment such as a track circuit and a switch.
図5に示すグラフデータは、ノード501、502、507、509、511、512、516、518、523、526、540、532、534、536、及び539と、エッジ503、504、505、506、508、510、513、514、515、517、519、520、521、522、524、525、527、528、529、530、531、533、535、537、及び538を含む。
The graph data shown in FIG. 5 includes
各ノードは、列車の在線可能な位置を表しており、例えば、ある列車が現在在線している現在ノードがノード502の場合は、その列車が軌道回路308上に在線していることを表す。1つのノードが表す在線位置は唯一であるが、複数のノードが同じ在線位置を表す場合はある。例えば、ノード501は、ノード502と同様に、列車が軌道回路308上に在線していることを表すノードである。
Each node represents a position where the train can be located. For example, when the current node where a certain train is currently located is the
各エッジはノードからノードへの遷移を表しており、遷移のための遷移条件や、遷移する際に行う更新処理を付加情報として持つ。この遷移条件や、遷移する際に行う更新処理は、列車未設定形式仕様の構成要素である変数データに対する条件、及び更新処理である。また、これらの条件や更新処理は、連動表401から導出される。 Each edge represents a transition from node to node, and has a transition condition for the transition and an update process performed at the time of transition as additional information. This transition condition and the update process to be performed at the time of transition are a condition for variable data that is a component of the train non-setting format specification, and an update process. Also, these conditions and update processing are derived from the linkage table 401.
例えば、列車が、軌道回路308から信号機301の内方軌道回路である軌道回路303へと進入するためには、連動表401の鎖錠404より、軌道回路303及び軌道回路310上の転てつ器が、定位方向でなければならない。よって、軌道回路308上の在線を表すノード502から、信号機301の内方軌道回路303上の在線を表すノード507への遷移を表すエッジ505の遷移条件は、軌道回路303及び軌道回路310上の転てつ器の方向変数が定位であるか、それらの転てつ器の鎖錠変数が解錠であるという条件になる。
For example, in order for a train to enter the
また、連動表401の鎖錠404は、列車が信号機301の内方軌道回路である軌道回路303へ進入すると同時に、軌道回路303及び軌道回路310上の転てつ器を、転換できないように鎖錠することも意味している。よって、軌道回路308上の在線を表すノード502から、信号機301の内方軌道回路303上の在線を表すノード507への遷移を表すエッジ505の更新処理は、軌道回路303及び軌道回路310上の転てつ器の方向変数を定位に設定し、同転てつ器の鎖錠変数を鎖錠に設定する処理となる。
In addition, the
図6は、形式仕様保持部107が保持する列車設定済み形式仕様のグラフデータの例を示す図である。
FIG. 6 is a diagram showing an example of the train-set format specifications graph data held by the format
図6に示す例は、図5の列車未設定形式仕様のグラフデータに対して、列車A、及び列車Bの運行を設定した例である。列車Aは軌道回路308から下り方面に運行する列車、列車Bは軌道回路316から上り方面に運行する列車である。
The example shown in FIG. 6 is an example in which the operation of train A and train B is set for the graph data of the train non-setting format specification in FIG. Train A is a train that operates from the
グラフ603、及びグラフ604は、図5に示した列車未設定形式仕様のグラフデータの例と一致する。ノード601及びノード606はグラフの初期ノードを表す。エッジ602及びエッジ605は、それぞれ初期ノード601または初期ノード606からの遷移を表す。
The
グラフ603、初期ノード601、及びエッジ602からなるグラフは、列車Aの運行を表すグラフである。列車Aの在線位置を表す現在ノードは、初期ノード601から開始し、エッジ602によってノード502に遷移する。これは、列車Aがノード502に対応する軌道回路308上に配置され、運行を開始したことを表している。
A graph including the
同様に、グラフ604、初期ノード606、及びエッジ605からなるグラフは、列車Bの運行を表すグラフである。列車Bの在線位置を表す現在ノードは、初期ノード606から開始し、エッジ605によってノード539に遷移する。これは、列車Bがノード539に対応する軌道回路316上に配置され、運行を開始したことを表している。
Similarly, a graph including the
図7は、形式仕様保持部107が保持する列車設定済み形式仕様の、変数データの例を示す図である。
FIG. 7 is a diagram illustrating an example of variable data of the train-set format specification held by the format
列車設定済み形式仕様の変数データは、列車A、列車Bにとって共通のデータである大域変数データ701と、それぞれ列車A、列車Bの局所データである、列車Aの局所変数データ704、列車Bの局所変数データ705を含む。
The variable data of the train specification format specification includes global
大域変数データ701は、転てつ器の状態データ702と、軌道回路の状態データ703を含む。転てつ器の状態データは、その方向と鎖錠に関する状態を持つ構造体である。
The global
列車Aの局所変数データ704は、列車Aの時間変数706と、列車Aの現在ノード及び前回ノードを表す位置変数707を含む。時間変数706は、接近又は保留鎖錠407に基づく遷移条件に使う変数で、時間変数が一定時間以内であれば遷移可能といった使い方をする。位置変数707は、前回ノードを表す前回ノード変数708と、現在ノードを表す現在ノード変数709を含む。これらの変数は、列車Aの現在ノードや、前回ノードに関する要件を記述する際に使用する。
The local
同様に、列車Bの局所変数データ705は、列車Bの時間変数710と、列車Aの現在ノード、及び前回ノードを表す位置変数711を含む。さらに、位置変数711は、前回ノードを表す前回ノード変数712と、現在ノードを表す現在ノード変数713を含む。
Similarly, the local
図8は、列車要件保持部108が保持する、列車要件のデータの例を示す図である。 FIG. 8 is a diagram illustrating an example of train requirement data held by the train requirement holding unit 108.
列車要件のデータ801は、脱線回避の要件802、衝突回避の要件803、及びデッドロック回避の要件804を含む。
The
脱線回避の要件802は、列車A及び列車Bが脱線を回避するための要件で、列車A及び列車Bが、転てつ器のある軌道回路上に在線しているならば、当該転てつ器は鎖錠中であるという要件を表している。
The
衝突回避の要件803は、列車Aと列車Bの衝突を回避するための要件で、列車Aと列車Bの在線位置が等しくなることはないという要件を表している。
The
デッドロック回避の要件804は、列車A及び列車Bがデッドロック状態に陥ることを回避するための要件で、列車A及び列車Bの在線位置が固定され、それ以上進めなくなることはないという要件を表している。列車の在線位置が固定される(即ちデッドロックする)とは、列車の在線位置を表すノードからなるグラフにおいて、現在ノードから隣接する他のあらゆるノードに遷移できない状況を意味する。ちなみに、列車Aはノード512が、列車Bはノード540が終着ノードであるため、それぞれ現在ノードがノード512、ノード540の場合は、隣接する他のノードに遷移できなくともデッドロックとはみなさない。
The
図9は、変換情報保持部104が保持する、連動図表変換情報のデータの例を示す図である。
FIG. 9 is a diagram illustrating an example of the linked chart conversion information data held by the conversion
連動図表変換情報901は、連動図表識別子902、設備種別903、連動図表上の名称904、及び形式仕様上の名称905を含む。
The linked
連動図表識別子902は、連動図表を一意に特定するための識別子である。設備種別903は、連動図表に含まれる設備の設備種別を表す。連動図表上の名称904は、設備の連動図表における名称を表す。形式仕様上の名称905は、設備の形式仕様上の名称を表す。形式仕様上の名称905は、ノード名称906、及び変数名称907を含む。ノード名称906は、形式仕様のグラフデータにおいて、設備の設置位置を表すノード名称である。変数名称907は、形式仕様の変数データにおいて、設備の状態を表す変数名称である。例えば、軌道回路308の場合、連動図表上の名称904は下1Tであり、ノード名称906も下1Tである。さらに、軌道回路の状態を表す変数名称907は、TrackD1Tである。また例えば、起動回路303及び軌道回路310上の転てつ器の場合、連動図表上の名称904は51である。ノード名称906は51イTと51ロTであり、変数名称907は、Point51である。
The interlocking
図10は、形式検証結果保持部111が保持する、形式検証結果のデータの例を示す図である。
FIG. 10 is a diagram illustrating an example of format verification result data held by the format verification
形式検証結果1001は、連動図表識別子1002、列車設定済み形式仕様識別子1003、列車要件種別1004、列車運行設定1005、検証結果1006、及び反例1007を含む。
The
連動図表識別子1002は、連動図表及び列車未設定形式仕様を一意に特定するための識別子である。列車設定済み形式仕様識別子1003は、列車設定済み形式仕様を一意に特定するための識別子である。1つの列車未設定形式仕様から、複数の異なる列車設定済み形式仕様を作成できるため、連動図表識別子1002とは別に、列車設定済み形式仕様識別子1003が必要になる。列車要件種別1004は、列車要件種別保持部109が保持する列車要件種別と同様で、例えば、「列車衝突の回避」「列車脱線の回避」「列車デッドロックの回避」など、鉄道保安のための列車の要件種別である。列車運行設定1005は、列車の運行開始位置や、その位置から運行開始する列車の本数など、列車の運行設定情報である。連動図表識別子1002の示す列車未設定形式仕様に対して、列車運行設定1005を設定すると、列車設定済み形式仕様識別子1003の示す列車設定済み形式仕様が得られる。検証結果1006は、列車設定済み形式仕様識別子1003の示す列車設定済み形式仕様を、列車要件種別1004の示す要件で検証した結果を示す。反例1007は、検証結果1006が要件を満たさない場合の反例(要件を満たさない場合のグラフノード遷移系列の例)を示す。
The interlocking
図11は、列車運行設定部105、列車要件生成部106、及び形式検証部110によって、列車設定済み形式仕様の検証の手順例を示すフローチャートである。以下に示す処理は、連動仕様検証装置201の備えるCPU202が、メモリ203で実行するプログラムによって実現される。そしてこのプログラムは、以下に説明される各種の動作を行うためのコードから構成されている。
FIG. 11 is a flowchart illustrating an example of a procedure for verifying a train-set format specification by the train
CPU202は、列車運行設定部105を実行することによって、連動図表変換部103から列車未設定形式仕様を取得する(ステップ1101)。
CPU202 acquires the train non-setting format specification from the interlocking
列車運行設定部105は、取得した列車未設定形式仕様に対する全形式検証結果を、形式検証結果保持部111から取得する(ステップ1102)。
The train
列車運行設定部105は、取得した形式検証結果を参照し、未検証の列車運行設定があるかを確認する。例えば、図10に示すような列車運行設定の場合は、あらゆる軌道回路を列車運行開始位置に指定し、あらゆる列車本数について検証結果が得られているかを確認する。検証結果が得られていない列車運行設定がある場合は、ステップ1104を実行する。全運行設定について検証結果が得られていた場合は、実行を終了する(ステップ1103)。
The train
列車運行設定部105は、推論規則114保持部から検証結果推論のための推論規則を取得し、得られた形式検証結果を使って、未検証の列車運行設定に対する形式検証結果を推論する(ステップ1104)。推論規則は様々ある。例えば図10に示すような列車運行設定であれば、ある列車運行設定においてデッドロックが発生した場合、その運行設定に列車運行開始位置や列車本数を追加した運行設定においても、デッドロックは発生すると推論できる。また、ある列車運行設定において列車が脱線する可能性がないと分かった場合、その運行設定に列車本数を追加した運行設定においても脱線する可能性はないと推論できる。ある列車運行開始位置から、連動図表中に表れる軌道回路の総数と等しい本数の列車を運行させ、デッドロックが生じなかった場合、同じ列車運行開始位置からそれ以上の本数の列車を運行させても、デッドロックは生じないと推論できる。これらの推論は、ステップ1102で取得した形式検証結果に基づいて行うため、形式検証結果によっては、未検証の列車運行設定に対する検証結果を推論できない場合がある。
The train
列車運行設定部105は、ステップ1104において、未検証の列車運行設定に対する形式検証結果を推論できたらステップ1106を、推論できなかったらステップ1107を実行する(ステップ1105)。
In
列車運行設定部105は、ステップ1104の推論によって得た形式検証結果を、形式検証結果保持部111に登録する。その後、ステップ1102に戻って実行する(ステップ1106)。
The train
列車運行設定部105は、未検証の列車運行設定を、ステップ1101で取得した列車未設定形式仕様に対して設定し、列車設定済み形式仕様を作成する。作成した列車設定済み形式仕様は、形式仕様保持部107に登録する(ステップ1107)。
The train
列車運行設定部105によるステップ1101〜ステップ1107の手順は、図12を使って詳細に説明する。
The procedure from Step 1101 to Step 1107 by the train
CPU202は、列車要件生成部106を実行することによって、ステップ1107で作成した列車設定済み形式仕様に対する列車要件で、未検証の列車要件を作成する(ステップ1108)。
The
列車要件生成部106によるステップ1108の手順は、図13を使って詳細に説明する。
The procedure of
CPU202は、形式検証部110を実行することによって、ステップ1107で作成した列車設定済み形式仕様が、ステップ1108で作成した列車要件を満たすかを検証する(ステップ1109)。
The
形式検証部110は、ステップ1107の検証で得た形式検証結果を、形式検証結果保持部111に登録する。その後、ステップ1102に戻って実行する(ステップ1110)。
The
図12は、列車運行設定部105によって、列車未設定形式仕様に列車運行情報を設定する手順例を示すフローチャートである。以下に示す処理は、連動仕様検証装置201の備えるCPU202が、メモリ203で実行するプログラムによって実現される。そしてこのプログラムは、以下に説明される各種の動作を行うためのコードから構成されている。
FIG. 12 is a flowchart showing an example of a procedure for setting the train operation information in the train non-setting format specification by the train
CPU202は、列車運行設定部105を実行することによって、連動図表変換部103から列車未設定形式仕様を取得する(ステップ1201)。
CPU202 acquires the train non-setting format specification from the interlocking
列車運行設定部105は、入力部101を介して列車運行条件を取得する(ステップ1202)。運行条件は、列車運行の条件で、列車運行設定に対する制約を与える。例えば、列車は特定の位置からのみ運行を開始するといった条件や、同位置から運行を開始する列車本数は高々1本であるなどの条件である。
The train
列車運行設定部105は、ステップ1201で取得した列車未設定形式仕様に列車運行設定を行った列車設定済み形式仕様の全形式検証結果を、形式検証結果保持部111から取得する(ステップ1203)。
The train
列車運行設定部105は、取得した形式検証結果に、脱線回避、あるいは衝突回避の要件がエラーとなる(要件を満たさない)検証結果が含まれるかを確認する。脱線回避、あるいは衝突回避の要件がエラーとなる検証結果が含まれる場合、実行を終了する。含まれない場合は、ステップ1205を実行する(ステップ1204)。
The train
列車運行設定部105は、取得した形式仕様検証結果を参照し、未検証の列車運行設定があるかを確認する。検証結果が得られていない列車運行設定がある場合は、ステップ1206を実行する。全運行設定について検証結果が得られていた場合は、実行を終了する(ステップ1205)。
The train
列車運行設定部105は、推論規則114保持部から検証結果推論のための推論規則を取得し、形式検証結果を使って、未検証の列車運行設定に対する形式検証結果を推論する(ステップ1206)。この推論は、ステップ1203で取得した形式検証結果に基づいて行うため、形式検証結果によっては、未検証の列車運行設定に対する検証結果を推論できない場合がある。
The train
列車運行設定部105は、ステップ1206において、未検証の列車運行設定に対する形式検証結果を推論できたならステップ1208を、推論できなかったならステップ1209を実行する(ステップ1207)。
In
列車運行設定部105は、ステップ1206の推論によって得た形式検証結果を、形式検証結果保持部111に登録する。その後、ステップ1203に戻って実行する(ステップ1208)。
The train
列車運行設定部105は、未検証の列車運行を、ステップ1201で取得した列車未設定形式仕様に対して設定し、列車設定済み形式仕様を作成する(ステップ1209)。
The train
列車運行設定部105は、作成した列車設定済み形式仕様を、形式仕様保持部107に登録する(ステップ1210)。
The train
図13は、列車要件生成部106によって、列車要件を生成する手順例を示すフローチャートである。以下に示す処理は、連動仕様検証装置201の備えるCPU202が、メモリ203で実行するプログラムによって実現される。そしてこのプログラムは、以下に説明される各種の動作を行うためのコードから構成されている。
FIG. 13 is a flowchart illustrating an example of a procedure for generating a train requirement by the train
CPU202は、列車要件生成部106を実行することによって、形式仕様保持部107から列車設定済み形式仕様を取得する(ステップ1301)。
The
列車要件生成部106は、連動図表から列車設定済み形式仕様を作成した際の変換情報を、変換情報保持部104から取得する(ステップ1302)。
The train
列車要件生成部106は、ステップ1301で取得した列車設定済み形式仕様の全形式検証結果を、形式検証結果保持部111から取得する(ステップ1303)。
The train
列車要件生成部106は、列車要件種別保持部109から、列車要件種別を取得する(ステップ1304)。
The train
列車要件生成部106は、ステップ1303で取得した検証結果と、ステップ1304で取得した列車要件種別とを比較し、未検証の列車要件種別を抽出する。抽出した未検証の列車要件種別を、ステップ1302で取得した変換情報に基づいて、列車設定済み形式仕様に対する列車要件として具体化する(ステップ1305)。
The train
図14は、反例逆変換・表示部112によって、形式検証結果を画面出力する手順例を示すフローチャートである。以下に示す処理は、連動仕様検証装置201の備えるCPU202が、メモリ203で実行するプログラムによって実現される。そしてこのプログラムは、以下に説明される各種の動作を行うためのコードから構成されている。
FIG. 14 is a flowchart illustrating an example of a procedure for outputting the format verification result on the screen by the counterexample inverse transform /
CPU202は、反例逆変換・表示部112によって、形式検証結果保持部111から、表示する検証結果を取得する(ステップ1401)。
The
反例逆変換・表示部112は、連動図表保持部102から、ステップ1401で取得した検証結果の対象仕様である、連動図表を取得する(ステップ1402)。
The counterexample inverse transformation /
反例逆変換・表示部112は、変換情報保持部104から、ステップ1402で取得した連動図表の変換情報を取得する(ステップ1403)
反例逆変換・表示部112は、ステップ1403で取得した変換情報に基づき、ステップ1401で取得した検証結果に含まれる反例を、ステップ1403で取得した連動図表上の動作系列に逆変換する(ステップ1404)。
The counterexample reverse conversion /
The counterexample reverse conversion /
反例逆変換・表示部112は、連動図表の配線略図を、出力部113を介して画面に表示する(ステップ1405)。
The counterexample inverse conversion /
反例逆変換・表示部112は、ステップ1405で表示した配線略図上にて、ステップ1404で作成した連動図表上の動作系列に基づき、列車の運行表示と配線略図の設備の表示切り替えを行う(ステップ1406)。
The counter-example reverse conversion /
以上のようにして、連動図表などで提供される連動仕様が、デッドロック回避を初めとする鉄道保安のための列車の要件を満たすことを、あらゆる列車運行設定について効率的に検証する手段と、逆に、鉄道保安のための列車の要件を満たさないような列車運行設定を効率的に検出する手段と、検出した反例(要件を満たさない場合の動作系列)を、連動図表上に視覚的に表示する手段とを有する動仕様検証装置を提供できる。連動仕様の設計者は、これらの手段を使って連動仕様を検証することで、連動仕様が鉄道保安の要件を満たすことを保証できるようになる、あるいは連動仕様が鉄道保安の要件を満たさないことを漏れなく検出し、その状況を確認できるようになる。そのため、鉄道保安のための列車の要件を満たす連動仕様を容易に作成できるようになる。 As described above, a means for efficiently verifying all train operation settings that the interlocking specifications provided in the interlocking charts and the like satisfy the train requirements for railway security including deadlock avoidance, Conversely, the means to efficiently detect train operation settings that do not meet the train requirements for railway security, and the detected counterexamples (operation sequence when the requirements are not met) are visually displayed on the linkage chart. It is possible to provide a dynamic specification verification apparatus having a display means. Linked specification designers can use these means to verify the linked specification to ensure that the linked specification meets the requirements for railway security, or the linked specification does not meet the requirements for railway security. Can be detected without omission and the situation can be confirmed. Therefore, it becomes possible to easily create interlocking specifications that satisfy the train requirements for railway security.
本実施形態によれば、連動仕様が、鉄道保安のための列車の要件を満たすかを直接検証できるため、鉄道保安のための列車の要件から鉄道保安のための設備の要件を作成する必要がなくなる。その結果、誤りや抜け漏れなく鉄道保安の要件を検証できるようになるとともに、鉄道保安のための設備の要件を作成する手間を削減できる。 According to this embodiment, since it is possible to directly verify whether the interlocking specification satisfies the train requirements for railway security, it is necessary to create the requirements for the railway security equipment from the train requirements for railway security. Disappear. As a result, it is possible to verify the railway security requirements without errors or omissions, and it is possible to reduce the trouble of creating the requirements for the railway security equipment.
また、本実施形態によれば、鉄道保安のための列車の要件の1つである、デッドロック回避を検証できるようになるため、デッドロック回避可能な連動仕様を作成できるようになる。あるいは同様の理由から、対象の連動仕様において、デッドロックが発生する列車運行設定を把握できるようになる。 Moreover, according to this embodiment, since it becomes possible to verify deadlock avoidance, which is one of the train requirements for railway security, it is possible to create an interlocking specification that can avoid deadlock. Or for the same reason, it becomes possible to grasp the train operation setting in which deadlock occurs in the target interlocking specification.
また、本実施形態によれば、ある一定数以上の形式検証結果が得られた場合、得られた形式検証結果に基づいて、その他のあらゆる未実施の形式検証の結果を推論できるようになるため、対象の連動仕様が鉄道保安のための要件、特にデッドロック回避を満たすことを、あらゆる列車運行設定について証明できるようになる。あるいは同様の理由から、対象の連動仕様において、鉄道保安の要件を満たさない、特にデッドロック回避を満たさない列車運行設定を、網羅的に把握できるようになる。 In addition, according to the present embodiment, when more than a certain number of formal verification results are obtained, it becomes possible to infer the results of any other unexecuted formal verification based on the obtained formal verification results. It will be possible to prove for all train operation settings that the subject interlocking specification satisfies the requirements for railway security, especially deadlock avoidance. Alternatively, for the same reason, it becomes possible to comprehensively grasp the train operation settings that do not satisfy the railway safety requirements, particularly the deadlock avoidance, in the target interlocking specification.
また、本実施形態によれば、実施済みの形式検証結果に基づいて、未実施の検証の中から実施する必要のある検証を選別し、その未実施の形式検証の結果を推論できるようになる。また、設計者から受け付けた列車運行条件に反する列車運行設定は、検証対象から除外することができる。そのため、結果が明らかな検証や、結果が不要な検証など、無駄な検証の実施を回避できる。特に、列車衝突回避や列車脱線回避を満たさない連動仕様に対して、デッドロック回避の検証を行うことを回避できる。 Further, according to the present embodiment, it is possible to select verifications that need to be performed from the unexecuted verifications based on the performed format verification results, and to infer the results of the unexecuted format verifications. . Moreover, the train operation setting contrary to the train operation conditions received from the designer can be excluded from the verification target. Therefore, it is possible to avoid performing unnecessary verification such as verification with clear results and verification without results. In particular, verification of deadlock avoidance can be avoided for interlocking specifications that do not satisfy train collision avoidance and train derailment avoidance.
101:入力部、102:連動図表保持部、103:連動図表変換部、104:変換情報保持部、105:列車運行設定部、106:列車要件生成部、107:形式仕様保持部、108:列車要件保持部、109:列車要件種別保持部、110:形式検証部、111:形式検証結果保持部、112:反例逆変換・表示部、113:出力部。 101: Input part 102: Interlocking chart holding part 103: Interlocking chart conversion part 104: Conversion information holding part 105: Train operation setting part 106: Train requirement generating part 107: Formal specification holding part 108: Train Requirement holding unit, 109: Train requirement type holding unit, 110: Format verification unit, 111: Format verification result holding unit, 112: Counterexample inverse conversion / display unit, 113: Output unit.
Claims (7)
前記連動仕様、鉄道保安のための列車に関する要件種別である列車要件種別、検証済みの列車設定済み形式言語仕様の検証結果、及び、検証済みの前記列車設定済み形式言語仕様の検証結果から未検証の前記列車設定済み形式言語仕様の検証結果を推論するための推論規則を格納する記憶部と、
前記連動仕様を、前記鉄道路線上を運行する列車の在線位置を表わす、グラフ形式の形式言語仕様に変換する変換部と、
前記形式言語仕様に、前記鉄道路線上を運行する列車情報である列車運行を設定した前記列車設定済み形式言語仕様を出力し、検証済みの前記列車設定済み形式言語仕様の検証結果を前記記憶部から取得し、前記推論規則に従って、検証済みの前記列車設定済み形式言語仕様の検証結果から未検証の前記列車設定済み形式言語仕様の検証結果を推論し、推論した前記検証結果を、前記記憶部に登録する設定部と、
前記記憶部に格納されている前記列車要件種別に基づいて、前記列車設定済み形式言語仕様に対応する、前記鉄道路線上を運行する列車の要件を表す列車要件を生成する生成部、
前記列車設定済み形式言語仕様が、前記列車要件を満たすかを検証する検証部とを有することを特徴とする連動仕様検証装置。 An interlocking specification verification device for verifying interlocking specifications representing the specifications of interlocking devices installed on railway lines,
The interlocking specification, train train requirements type is a requirement type on for railway security, verification results of validated train configured formal language specification, and, seen from the verification result of the verified the train already set formal language specification of A storage unit that stores an inference rule for inferring a verification result of the train-set formal language specification for verification ;
A conversion unit that converts the interlock specification into a formal language specification in a graph format that represents the position of a train operating on the railway line;
Wherein the formal language specification, the outputs the train configured formal language specification that sets the train service is a train information that runs on railway lines, the storage unit the verification result of the verified the train configured format Language Specification Inferring the verification result of the train-set formal language specification from the verification result of the train-set formal language specification that has been verified, and inferring the inferred verification result from the verification unit according to the inference rule A setting part to be registered in
Based on the train requirement type stored in the storage unit, a generation unit that generates a train requirement that represents the requirement of a train that operates on the railway line, corresponding to the train-set formal language specification,
An interlocking specification verification apparatus, comprising: a verification unit that verifies whether the train-set formal language specification satisfies the train requirement.
前記連動仕様、鉄道保安のための列車に関する要件種別である列車要件種別、及び、検証済みの前記列車設定済み形式言語仕様の検証結果を格納する記憶部と、
前記連動仕様を、前記鉄道路線上を運行する列車の在線位置を表わす、グラフ形式の形式言語仕様に変換する変換部と、
前記形式言語仕様に、前記鉄道路線上を運行する列車情報である列車運行を設定した列車設定済み形式言語仕様を出力する設定部と、
前記記憶部に格納されている検証済みの前記列車設定済み形式言語仕様の検証結果に基づいて、前記列車要件種別から検証すべき要件種別を選別し、選別した前記列車要件種別に基づいて、前記列車設定済み形式言語仕様に対応する、前記鉄道路線上を運行する列車の要件を表す列車要件を生成する生成部、
前記列車設定済み形式言語仕様が、前記列車要件を満たすかを検証する検証部と、
を有することを特徴とする連動仕様検証装置。 An interlocking specification verification device for verifying interlocking specifications representing the specifications of interlocking devices installed on railway lines,
A storage unit that stores the interlock specification, a train requirement type that is a requirement type related to a train for railroad security, and a verification result of the verified formal language specification that has been verified,
A conversion unit that converts the interlock specification into a formal language specification in a graph format that represents the position of a train operating on the railway line;
A setting unit that outputs a train-set formal language specification that sets a train operation that is train information that operates on the railway line in the formal language specification,
Based on the verified result of the train-set formal language specification stored in the storage unit, the requirement type to be verified is selected from the train requirement type, and based on the selected train requirement type, the A generation unit that generates a train requirement that represents a train requirement that operates on the railway line, corresponding to a train-set formal language specification,
A verification unit that verifies whether the train-set formal language specifications satisfy the train requirements;
Communicating dynamic specification verification device further comprising a.
前記検証済みの列車設定済み形式言語仕様の検証結果のうち、前記列車要件を満たさない検証結果は、前記列車要件を満たさない状況に達するまでの前記列車設定済み形式言語仕様の動作系列を表す反例を含み、
前記検証済みの列車設定済み形式言語仕様の検証結果から、前記反例を取得し、前記記憶部に格納されている前記変換情報に基づいて、前記反例を、前記連動図表の動作系列に変換し、前記動作系列に基づく動作を、前記連動図表上で実行した結果を出力する反例逆変換表示部を有することを特徴とする請求項1〜4のいずれか1項に記載の連動仕様検証装置。 The storage unit stores conversion information between the interlocking chart and the formal language specification,
Among the verification results of the verified train-set formal language specification, the verification result that does not satisfy the train requirement is a counterexample that represents an operation sequence of the train-configured formal language specification until reaching the situation that does not satisfy the train requirement. Including
From the verification result of the validated train-set formal language specification, the counterexample is obtained, and based on the conversion information stored in the storage unit, the counterexample is converted into an operation sequence of the interlocking chart, the operation based on the operation sequence, linkage specification verification apparatus according to any one of claims 1 to 4, characterized in that to have a counterexample inverse conversion display unit for outputting the result of execution on the interlocking chart.
前記連動仕様を、前記鉄道路線上を運行する列車の在線位置を表わす、グラフ形式の形式言語仕様に変換し、
前記形式言語仕様に、前記鉄道路線上を運行する列車情報である列車運行を設定した列車設定済み形式言語仕様を出力し、
検証済みの前記列車設定済み形式言語仕様の検証結果を前記記憶部から取得し、前記推論規則に従って、検証済みの前記列車設定済み形式言語仕様の検証結果から未検証の前記列車設定済み形式言語仕様の検証結果を推論し、推論した前記検証結果を、前記記憶部に登録し、
前記記憶部に格納されている前記列車要件種別に基づいて、前記列車設定済み形式言語仕様に対応する、前記鉄道路線上を運行する列車の要件を表す列車要件を生成し、
前記列車設定済み形式言語仕様が、前記列車要件を満たすかを検証することを特徴とする連動仕様検証方法。 An interlocking specification verification method in an interlocking specification verification device for verifying interlocking specifications representing specifications of interlocking devices installed on railway lines, wherein the interlocking specification verification device is a requirement type related to the interlocking specification and a train for railway security. Inferring the verification result of the train-set formal language specification that has not been verified from the verification result of the train-set formal language specification that has been verified, the verification result of the train-set formal language specification that has been verified A storage unit for storing inference rules for
The interlock specification is converted into a formal language specification in the form of a graph representing the position of a train operating on the railway line,
To the formal language specification, output a train-configured formal language specification that sets train operation that is train information that operates on the railway line,
The verification result of the verified formal language specification that has been verified is acquired from the storage unit, and the verification result of the formal language specification that has not been verified from the verification result of the formal language specification that has been verified according to the inference rule Inferring the verification result, and registering the inferred verification result in the storage unit,
Based on the train requirement type stored in the storage unit, corresponding to the train-set formal language specification, generating a train requirement representing a requirement of a train operating on the railway line,
The train configured formal language specification, continuous dynamic specification verification how to said verifying meets the train requirements.
前記連動仕様を、前記鉄道路線上を運行する列車の在線位置を表わす、グラフ形式の形式言語仕様に変換し、
前記形式言語仕様に、前記鉄道路線上を運行する列車情報である列車運行を設定した列車設定済み形式言語仕様を出力し、
前記記憶部に格納されている検証済みの前記列車設定済み形式言語仕様の検証結果に基づいて、前記列車要件種別から検証すべき要件種別を選別し、選別した前記列車要件種別に基づいて、前記列車設定済み形式言語仕様に対応する、前記鉄道路線上を運行する列車の要件を表す列車要件を生成し、
前記列車設定済み形式言語仕様が、前記列車要件を満たすかを検証することを特徴とする連動仕様検証方法。 An interlocking specification verification method in an interlocking specification verification device for verifying interlocking specifications representing specifications of interlocking devices installed on a railway line, wherein the interlocking specification verification device includes requirements for the interlocking specifications and a train for railway security. A storage unit for storing a train requirement type that is a type , and a verification result of the verified formal language specification that has been verified ,
The interlock specification is converted into a formal language specification in the form of a graph representing the position of a train operating on the railway line,
To the formal language specification, output a train-configured formal language specification that sets train operation that is train information that operates on the railway line,
Based on the verified result of the train-set formal language specification stored in the storage unit, the requirement type to be verified is selected from the train requirement type, and based on the selected train requirement type, the Generate train requirements representing train requirements on the railway line corresponding to the train-set formal language specification,
The interlock specification verification method characterized by verifying whether the train-set formal language specification satisfies the train requirement.
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2009294529A JP5302874B2 (en) | 2009-12-25 | 2009-12-25 | Interlocking chart verification device and interlocking chart verification method |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2009294529A JP5302874B2 (en) | 2009-12-25 | 2009-12-25 | Interlocking chart verification device and interlocking chart verification method |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2011131812A JP2011131812A (en) | 2011-07-07 |
JP5302874B2 true JP5302874B2 (en) | 2013-10-02 |
Family
ID=44345018
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2009294529A Expired - Fee Related JP5302874B2 (en) | 2009-12-25 | 2009-12-25 | Interlocking chart verification device and interlocking chart verification method |
Country Status (1)
Country | Link |
---|---|
JP (1) | JP5302874B2 (en) |
Families Citing this family (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP5931760B2 (en) | 2013-01-21 | 2016-06-08 | 三菱重工業株式会社 | Train operation control inspection device, train operation control inspection method, and program |
Family Cites Families (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JPS5816955A (en) * | 1981-07-20 | 1983-01-31 | 株式会社日立製作所 | Control system for course of car |
JP3246337B2 (en) * | 1996-07-05 | 2002-01-15 | 三菱電機株式会社 | Verification device of interlocking device and verification method of interlocking device |
HU223641B1 (en) * | 1996-08-23 | 2004-10-28 | Siemens Schweiz Ag | Process and device for control and monitoring a traffic control system |
JP2000127971A (en) * | 1998-10-28 | 2000-05-09 | Mitsubishi Electric Corp | Interlocking device verification method of railroad signal system, device therefor, and recording medium |
JP2000137624A (en) * | 1998-10-30 | 2000-05-16 | Mitsubishi Electric Corp | Method and device for verifying linkage device of rail road signal system and record medium |
JP2003523887A (en) * | 2000-02-25 | 2003-08-12 | シーメンス シュヴァイツ アクチエンゲゼルシャフト | Methods and systems to avoid congestion on railway tracks |
JP3818161B2 (en) * | 2002-01-28 | 2006-09-06 | 株式会社日立製作所 | Linked logic creation support method |
-
2009
- 2009-12-25 JP JP2009294529A patent/JP5302874B2/en not_active Expired - Fee Related
Also Published As
Publication number | Publication date |
---|---|
JP2011131812A (en) | 2011-07-07 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
Wang et al. | Parallel monitoring for the next generation of train control systems | |
Limbrée et al. | Verification of railway interlocking-compositional approach with OCRA | |
Comptier et al. | Safety analysis of a CBTC system: a rigorous approach with Event-B | |
Ahmad et al. | Specification and verification of safety properties along a crossing region in a railway network control | |
Mirabadi et al. | Automatic generation and verification of railway interlocking control tables using FSM and NuSMV | |
Sun et al. | A model pattern of railway interlocking system by Petri nets | |
JP5302874B2 (en) | Interlocking chart verification device and interlocking chart verification method | |
Iliasov et al. | Practical verification of railway signalling programs | |
Ghosh et al. | Formal methods for validation and test point prioritization in railway signaling logic | |
Vanit-Anunchai | Modelling railway interlocking tables using coloured petri nets | |
JP6647996B2 (en) | Linked data verification device and linked data design verification system | |
Khan et al. | On the real time modeling of interlocking system of passenger lines of Rawalpindi Cantt train station | |
Durmuş et al. | Application of functional safety on railways part I: Modelling & design | |
JP3818161B2 (en) | Linked logic creation support method | |
JP6630254B2 (en) | Electronic interlocking device | |
Einer et al. | Modeling train control systems with Petrinets-an operational specification | |
Kaymakci et al. | A local modular supervisory controller for a real railway station | |
JP5825679B2 (en) | Program generation method and route control system | |
Durmuş et al. | Automation Petri net based railway interlocking and signalization design | |
Mocki et al. | Railway interlocking process-formal method for documenting railway junction interlocking and signalling processes | |
Vanit-Anunchai | Verification of railway interlocking tables using coloured Petri nets | |
Rástoþný et al. | The use of UML for development of a railway interlocking system | |
Abrial | Train systems | |
Cullyer et al. | Application of formal methods to railway signalling | |
Aristyo et al. | Model checking-based safety verification of a petri net representation of train interlocking systems |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20111212 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20130121 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20130205 |
|
A521 | Written amendment |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20130314 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20130528 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20130621 |
|
R150 | Certificate of patent or registration of utility model |
Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
LAPS | Cancellation because of no payment of annual fees |