JP5302874B2 - Interlocking chart verification device and interlocking chart verification method - Google Patents

Interlocking chart verification device and interlocking chart verification method Download PDF

Info

Publication number
JP5302874B2
JP5302874B2 JP2009294529A JP2009294529A JP5302874B2 JP 5302874 B2 JP5302874 B2 JP 5302874B2 JP 2009294529 A JP2009294529 A JP 2009294529A JP 2009294529 A JP2009294529 A JP 2009294529A JP 5302874 B2 JP5302874 B2 JP 5302874B2
Authority
JP
Japan
Prior art keywords
train
interlocking
formal language
verification
requirement
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
JP2009294529A
Other languages
Japanese (ja)
Other versions
JP2011131812A (en
Inventor
直人 佐藤
啓伸 來間
良太 三部
聡 嶺脇
訓 大久保
利彦 中野
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Hitachi Ltd
Original Assignee
Hitachi Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Hitachi Ltd filed Critical Hitachi Ltd
Priority to JP2009294529A priority Critical patent/JP5302874B2/en
Publication of JP2011131812A publication Critical patent/JP2011131812A/en
Application granted granted Critical
Publication of JP5302874B2 publication Critical patent/JP5302874B2/en
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Train Traffic Observation, Control, And Security (AREA)

Description

本発明は、鉄道保安装置の一種である連動装置の連動仕様を規定する連動図表の検証技術に関し、特に、連動図表に従って列車制御を行った場合の、列車の安全性を事前に検証する技術に関する。   TECHNICAL FIELD The present invention relates to a technology for verifying interlocking charts that define interlocking specifications of interlocking devices that are a type of railway security device, and more particularly, to a technique for verifying in advance the safety of trains when train control is performed according to the interlocking charts. .

連動装置とは、鉄道保安機能を有する装置であり、列車が安全に運行できるように、信号機や転てつ器などの設備を、所定の関係を保ちながら制御する。このように、所定の関係を保ちながら設備を動作させることを連動という。中でも、連動関係にある一方の設備が、他方の設備の動作を制限することを、鎖錠と呼ぶ。最も簡単な鎖錠の例は、信号機とその進路上の転てつ器の例であり、転てつ器がその進路を構成する向きに転換できない場合は、信号機の現示を進行現示に制御できないように鎖錠する。仮に、進路を構成せずに信号機を進行現示にしてしまうと、列車は脱線するか、想定外の場所に進入してしまう。   The interlocking device is a device having a railroad security function, and controls equipment such as traffic lights and switchboards while maintaining a predetermined relationship so that the train can operate safely. In this way, operating equipment while maintaining a predetermined relationship is called interlocking. In particular, the fact that one facility in an interlocking relationship restricts the operation of the other facility is called a lock. The simplest example of a lock is an example of a traffic light and a switch on its route. If the switch cannot be changed to the direction of the route, the signal display will be displayed as a progress indicator. Lock it out of control. If the traffic signal is displayed without showing the course, the train will derail or enter an unexpected location.

連動装置は、このような連動関係を保持するための装置であり、連動装置の仕様の誤りは、重大事故に繋がる恐れがある。そこで従来から、連動装置の連動仕様や、実装した連動装置そのものの挙動を事前に検証する技術がある。   The interlocking device is a device for maintaining such interlocking relationship, and an error in the specification of the interlocking device may lead to a serious accident. Therefore, conventionally, there are techniques for verifying in advance the interlocking specifications of the interlocking device and the behavior of the mounted interlocking device itself.

連動装置の仕様は、連動仕様と呼ばれる。連動仕様は、連動図表と呼ばれる形式で記述する。連動図表は、配線略図と連動表から構成される。   The specification of the interlocking device is called the interlocking specification. The interlock specification is described in a format called an interlock chart. The interlocking chart is composed of a wiring schematic and an interlocking table.

特許文献1では、連動装置の連動仕様を、数学的な理論に基づく検証手法である形式的検証手法を用いて検証する方法を開示している。形式的検証手法を用いることで、連動仕様で規定されたいかなる連動が行われた場合でも、信号機や転てつ器などの設備が、鉄道保安に関する所定の要件を満たすか否かを検証できる。   Patent Document 1 discloses a method for verifying the interlocking specification of the interlocking device using a formal verification technique that is a verification technique based on a mathematical theory. By using a formal verification method, it is possible to verify whether facilities such as traffic lights and switchboards meet predetermined requirements for railway security, regardless of any linkage specified in the linkage specification.

また、特許文献2では、特許文献1の方法を拡張し、信号機や転てつ器などの設備を操作するてこ取り扱い者がいかなる操作を行った場合でも、それらの設備が、鉄道保安に関する要件を満たすかを検証する方法を開示している。   Further, in Patent Document 2, the method of Patent Document 1 is expanded so that any equipment handling operation such as a traffic light or a switch is performed by any equipment that does not satisfy the requirements for railway security. A method of verifying whether it is satisfied is disclosed.

同様に、特許文献3では、特許文献1の方法を拡張し、予め進路設定した列車が運行する場合でも、信号機や転てつ器などの設備が、鉄道保安に関わる要件を満たすかを検証する方法を開示している。   Similarly, in Patent Document 3, the method of Patent Document 1 is expanded to verify whether facilities such as traffic lights and switchboards meet requirements related to railway security even when a train set in advance is operated. A method is disclosed.

特開平10−16776号公報JP-A-10-16776 特開2000−127971号公報JP 2000-127971 A 特開2000−137624号公報JP 2000-137624 A

特許文献1、特許文献2、及び特許文献3が開示する検証方法は、連動仕様に従って設備が動作する場合に、設備が、鉄道保安のための設備の要件を満たすかを検証する方法である。鉄道保安とは、列車の衝突や脱線の防止などを指す。つまり、鉄道保安のための設備の要件とは、列車の衝突や脱線防止など、鉄道保安のための列車の要件を満たすために、設備が満たすべき要件である。   The verification method disclosed in Patent Document 1, Patent Document 2, and Patent Document 3 is a method for verifying whether the facility satisfies the requirements of the facility for railway security when the facility operates according to the interlocking specification. Railway security refers to the prevention of train collision and derailment. In other words, the requirements for the facilities for railway security are requirements that the facilities must satisfy in order to satisfy the requirements for the trains for railway security, such as the prevention of train collision and derailment.

この鉄道保安のための設備の要件は、設備の設置位置や線路構成を記述した配線略図に依存する。しかし、配線略図は駅ごとに異なるため、鉄道保安のための設備の要件は、配線略図を参照しながら、駅ごとに人手で作成することになる。より詳細には、設備がどのような要件を満たせば、鉄道保安のための列車の要件を満たすか(列車の衝突や脱線が発生しないか)を、人が配線略図を参照しながら判断し、鉄道保安のための設備の要件を導出する必要がある。   The requirements for equipment for railroad security depend on a schematic wiring diagram describing the installation location of the equipment and the track configuration. However, since the wiring schematic differs from station to station, the equipment requirements for railway security are created manually for each station with reference to the wiring schematic. In more detail, a person determines with reference to the wiring schematics whether the equipment meets the requirements of the train for rail security (whether train collision or derailment will occur) It is necessary to derive equipment requirements for railway security.

このように従来技術では、鉄道保安のための設備の要件を人手で導出するため、誤りや、抜け漏れが生じないようにする必要がある。特に、複数路線の乗り入れがあるような駅の場合、配線略図は複雑になるため、誤りや、抜け漏れの防止への注意が要求される。したがって、人手作業に、多大な時間や人件費がかかるという問題が生じる。よって、鉄道保安のための設備の要件の誤りや抜け漏れを防止するとともに、鉄道保安の設備要件の作成の人手作業を削減することが課題となる。   As described above, in the prior art, since the requirements for railway security are derived manually, it is necessary to prevent errors and omissions from occurring. In particular, in a station where there are multiple routes, the wiring schematic is complicated, so that attention is required to prevent errors and omissions. Therefore, there is a problem that a lot of time and labor costs are required for manual work. Therefore, it is an issue to prevent errors and omissions in the equipment requirements for railway security, and to reduce manual labor for creating railway security equipment requirements.

また従来技術では、上述の通り、鉄道保安のための要件として設備の要件を作成し、検証するが、この方法では、鉄道保安の要件の1つである、列車のデッドロックについて検証することができない。列車のデッドロックとは、2本以上の列車が、お互いの在線位置の影響により停車を余儀なくされ、行き詰まりの状態になること指す。列車の衝突を回避するために停車し、デッドロック状態になることから、衝突事故の因子を含む危険な現象と言える。また、デッドロック状態から回復するためには、該当路線の列車運行を休止し、人手によって安全を確認して列車をバックさせる必要があるため、回復にかかる時間や列車運行休止のコストも少なくない。   In the prior art, as described above, equipment requirements are created and verified as requirements for railroad security. However, in this method, it is possible to verify train deadlock, which is one of railroad security requirements. Can not. Train deadlock means that two or more trains are forced to stop due to the influence of each other's existing track positions and become stuck. It can be said to be a dangerous phenomenon including the factor of a collision accident because it stops in order to avoid a collision of the train and enters a deadlock state. Also, in order to recover from a deadlock state, it is necessary to stop the train operation on the relevant line, check the safety by hand, and bring the train back, so the time required for recovery and the cost of stopping the train operation are not small .

このように、列車のデッドロック回避は、鉄道保安に関わる重要な要件と言えるが、設備の要件として表現することはできない。その理由を以下に説明する。   Thus, although it can be said that avoiding a deadlock of a train is an important requirement related to railway security, it cannot be expressed as a requirement of equipment. The reason will be described below.

列車のデッドロック状態は、列車の進路に設定されたある信号機の内方に、当該列車が進入できなくなる状態である。列車の在線は軌道回路によって検知できるため、「ある軌道回路が落下した場合、対応する信号機はいずれ進行現示になる」という設備の要件が、デッドロック回避の要件を表している。しかし、仮にデッドロックが発生しない連動仕様を与えていたとしても、想定した進路と逆方向の進路を列車が走行した場合、軌道回路は落下するが、信号機は進行現示になるとは限らないため、デッドロック回避の要件としての前記設備の要件は満たさない。つまり、前記設備の要件は、デッドロック回避の要件の十分条件に過ぎない。   The deadlock state of the train is a state where the train cannot enter the inside of a certain traffic light set in the course of the train. Since the presence of the train can be detected by the track circuit, the requirement of the facility that “when a certain track circuit falls, the corresponding traffic signal will eventually be displayed” represents the requirement for avoiding deadlock. However, even if an interlocking specification that does not cause deadlock is given, if the train travels on a route in the opposite direction to the assumed route, the track circuit will fall, but the traffic light may not always show the progress. The requirements for the equipment as a deadlock avoidance requirement are not satisfied. In other words, the equipment requirements are only sufficient conditions for deadlock avoidance requirements.

以上より、デッドロック回避の要件は設備の要件として表すことはできないため、従来技術では、列車のデッドロック回避を検証できないという問題がある。そこで、列車のデッドロック回避を検証できるようにすることが課題となる。   As described above, since the requirement for avoiding deadlock cannot be expressed as the requirement for equipment, there is a problem that the conventional technology cannot verify the avoidance of deadlock of a train. Then, it becomes a subject to be able to verify the deadlock avoidance of a train.

また、従来技術では、列車の運行計画から予め列車の進路や運行する本数を設定し、設定した範囲内で検証する。そのため、設定した範囲を超える進路・本数の列車を運行させた場合は、鉄道保安の要件を満たす保証はないという問題がある。つまり、連動仕様の正しさを保証するためには、あらゆる進路・本数の列車を運行させた場合(列車ダイヤに乱れがあるとき、その乱れを回復するときなど、列車の運行計画を超えて想定される範囲又はそれ以上の範囲で、進路・本数の列車を運行させた場合)について検証できるようにすることが課題となる。特に、デッドロック発生の有無は、運行する列車の本数に依存するため、設定を広げた進路・本数の列車を運行させた場合について検証すべきである。   In the prior art, the course of the train and the number of trains to be operated are set in advance from the train operation plan and verified within the set range. For this reason, there is a problem that there is no guarantee that the railway security requirements are met when the number of trains that exceed the set range is operated. In other words, in order to guarantee the correctness of the interlocking specification, it is assumed that the trains of all routes / numbers are operated (when the train schedule is disturbed, when it is recovered, the train operation plan is exceeded) It becomes a problem to be able to verify the case where the route / number of trains are operated within a range to be operated or more. In particular, the presence or absence of deadlocks depends on the number of trains to be operated, so it should be verified when the number of trains / routes with expanded settings is operated.

さらに同様の理由から、従来技術では、鉄道保安の要件を満たさないような列車の進路・本数設定(以下、列車運行設定と呼ぶ)が存在した場合に、その列車運行設定を把握することができないという問題がある。特に、デッドロックについては、連動装置でデッドロックを回避するのではなく、この連動装置においてデッドロックが発生するような列車運行設定を把握し、そのような列車運行を行わないように、列車運行管理システム等の他の鉄道保安装置を設計する場合もある。つまり、連動仕様において、鉄道保安の要件を満たさない列車運行設定を網羅的に把握することは、連動装置以外の鉄道保安装置を設計する上での課題になる。   Furthermore, for the same reason, when there is a train route / number setting (hereinafter referred to as a train operation setting) that does not satisfy the railway safety requirements, the conventional technology cannot grasp the train operation setting. There is a problem. In particular, for deadlocks, rather than avoiding deadlocks in the interlocking device, train operation is set so that the train operation settings that cause deadlocks in this interlocking device are grasped and such train operations are not performed. Other railway security devices such as management systems may be designed. That is, in the interlocking specification, comprehensively grasping the train operation settings that do not satisfy the railway safety requirements is an issue in designing a railway safety device other than the interlocking device.

また、従来技術では、設定した列車運行設定範囲内では網羅的な検証を行うが、その際に、結果が明らかな検証や、結果が不要な(結果を使用しない)検証まで行うという問題がある。例えば、ある列車運行設定においてデッドロックが発生した場合は、その列車運行設定の任意の進路に運行する列車を追加した場合でも、デッドロックが発生することは明らかである。あるいは、ある列車運行設定において列車が衝突することが判明した場合、当該連動仕様に誤りがあり、修正を要することが判明しているため、他の列車運行設定や、デッドロックなどの他の要件について、当該連動仕様を検証する必要はない。   In addition, in the conventional technology, exhaustive verification is performed within the set train operation setting range, but at that time, there is a problem that the verification is clear even if the result is clear or the result is unnecessary (the result is not used). . For example, when a deadlock occurs in a certain train operation setting, it is clear that a deadlock occurs even if a train operating on an arbitrary route of the train operation setting is added. Or, if it is found that a train collides in a certain train operation setting, it is known that the interlocking specification is incorrect and needs to be corrected, so other train operation settings and other requirements such as deadlock There is no need to verify the linked specifications.

検証対象の連動仕様や、列車運行設定の規模にもよるが、検証には一定の時間がかかるため、これらの無駄な検証を行うことによる時間の損失は無視できない。   Although it depends on the interlocking specifications to be verified and the scale of train operation settings, the verification takes a certain amount of time, so the time loss due to these unnecessary verifications cannot be ignored.

よって、結果が明らかな検証や、結果が不要な検証を検証前に判別し、それらの無駄な検証を行わないようにすることが課題となる。   Therefore, it becomes a problem to discriminate verifications with clear results and verifications that do not require results before verification, and to avoid such unnecessary verification.

本発明の目的は、これらの課題に対処し、連動仕様が鉄道保安の要件、特にデッドロック回避の要件を満たすかを、誤りや抜け漏れなく網羅的に検証するための、人手作業を削減する技術を提供することである。   The object of the present invention is to deal with these problems and reduce manual labor to comprehensively verify whether the interlocking specification satisfies the requirements of railway security, particularly the requirement of avoiding deadlock, without errors or omissions. Is to provide technology.

そのため、本発明は、鉄道路線に設置される連動装置の仕様を表す連動仕様を検証する連動仕様検証装置であって、連動仕様、及び鉄道保安のための列車に関する要件種別である列車要件種別を記憶し、連動仕様を、鉄道路線上を運行する列車の在線位置を表わす、グラフ形式の形式言語仕様に変換する変換部、形式言語仕様に、鉄道路線上を運行する列車情報である列車運行設定を追加して列車設定済み形式言語仕様を得る設定部、列車要件種別に基づいて、列車設定済み形式言語仕様に対応する、鉄道路線上を運行する列車の要件を表す列車要件を生成する生成部、及び形式言語仕様のグラフ構成に関する性質として作成し、列車設定済み形式言語仕様が、列車要件を満たすかを検証する検証部とを有する。   Therefore, the present invention is an interlocking specification verification device that verifies the interlocking specification that represents the specification of the interlocking device installed on the railway line, and includes the interlocking specification and the train requirement type that is a requirement type related to the train for railway security. Stores and links the linked specification to the formal language specification in the form of a graph that represents the position of the train operating on the railway line, and the train operation setting that is the train information that operates on the railway line to the formal language specification A setting unit that obtains a train-set formal language specification by adding a train generation unit that generates a train requirement that represents a train requirement that operates on a railway line, corresponding to the train-configured formal language specification, based on the train requirement type And a verification unit that verifies whether the formal language specification with train setting satisfies the train requirement.

本発明の一形態によれば、連動仕様が、列車のデッドロック回避を初めとする鉄道保安のための列車の要件を満たすことを、各列車運行の設定について、効率的に検証できると同時に、鉄道保安のための列車の要件を満たさないような列車運行の設定を、効率的に把握できる。   According to one aspect of the present invention, it is possible to efficiently verify that the interlocking specifications satisfy the requirements of the train for rail security including avoiding the deadlock of the train for the setting of each train operation, Train operation settings that do not meet train requirements for railway security can be efficiently grasped.

連動仕様検証装置の構成例を示すブロック図である。It is a block diagram which shows the structural example of an interlocking specification verification apparatus. 連動仕様検証装置のハードウェア構成例を示す図である。It is a figure which shows the hardware structural example of an interlocking specification verification apparatus. 連動仕様検証装置の入力となる連動図表の構成要素である、配線略図の例を示す図である。It is a figure which shows the example of the wiring schematic which is a component of the interlocking chart used as the input of the interlocking specification verification apparatus. 連動仕様検証装置の入力となる連動図表の構成要素である、連動表の例を示す図である。It is a figure which shows the example of the interlocking | linkage table | surface which is a component of the interlocking | linkage chart used as the input of an interlocking specification verification apparatus. 連動図表変換部が作成する列車未設定形式仕様の、グラフデータの例を示す図である。It is a figure which shows the example of the graph data of the train non-setting format specification which an interlocking chart conversion part produces. 形式仕様保持部が保持する列車設定済み形式仕様の、グラフデータの例を示す図である。It is a figure which shows the example of the graph data of the train setting completed format specification which a format specification holding part hold | maintains. 本発明の実施の一形態の形式仕様保持部が保持する列車設定済み形式仕様の、変数データの例を示す図である。It is a figure which shows the example of the variable data of the train setting completed formal specification which the formal specification holding part of one Embodiment of this invention hold | maintains. 列車要件保持部が保持する、列車要件のデータの例を示す図である。It is a figure which shows the example of the data of a train requirement which a train requirement holding part hold | maintains. 変換情報保持部が保持する、連動図表変換情報のデータの例を示す図である。It is a figure which shows the example of the data of the interlocking chart conversion information which a conversion information holding part hold | maintains. 形式検証結果保持部が保持する、形式検証結果のデータの例を示す図である。It is a figure which shows the example of the data of a format verification result which a format verification result holding part hold | maintains. 列車運行設定部、列車要件生成部、及び形式検証部によって、列車設定済み形式仕様の検証の手順例を示すフローチャートである。It is a flowchart which shows the example of a procedure of verification of a train setting completed format specification by a train operation setting part, a train requirement production | generation part, and a format verification part. 本発明の実施の一形態の列車運行設定部によって、列車未設定形式仕様に列車運行情報を設定する手順例を示すフローチャートである。It is a flowchart which shows the example of a procedure which sets train operation information to a train non-setting format specification by the train operation setting part of one Embodiment of this invention. 列車要件生成部によって、列車要件を生成する手順例を示すフローチャートである。It is a flowchart which shows the example of a procedure which produces | generates a train requirement by a train requirement production | generation part. 反例逆変換・表示部によって、形式検証結果を画面出力する手順例を示すフローチャートである。It is a flowchart which shows the example of a procedure which carries out the screen output of a format verification result by a counterexample reverse conversion and display part.

連動仕様検証装置は、連動仕様が、鉄道保安のための要件を満たすかを検証する装置である。本実施形態の連動仕様検証装置は、配線略図と連動表とで構成される連動図表によって連動仕様を記述し、この連動仕様に従った連動装置を用いて列車の制御を行った場合に、列車が、衝突の回避、脱線の回避、及びデッドロックの回避といった、鉄道保安のための列車の要件を満たすかを検証する装置である。   The interlocking specification verification device is a device that verifies whether the interlocking specification satisfies the requirements for railway security. The interlocking specification verification device of this embodiment describes the interlocking specification by the interlocking diagram composed of the wiring schematic diagram and the interlocking table, and the train is controlled using the interlocking device according to the interlocking specification. Is a device that verifies whether the train requirements for railway security such as collision avoidance, derailment avoidance, and deadlock avoidance are satisfied.

本実施形態の連動仕様検証装置は、連動仕様を、列車の在線位置を表わす形式言語仕様に変換する。この形式言語仕様に、鉄道路線上を運行する列車情報である列車運行を設定した列車設定済み形式言語仕様を出力する。列車設定済み形式言語仕様は、列車の在線位置を表す仕様上に列車を在線させたものとなる。一方、鉄道保安のための列車要件種別に基づいて、列車設定済み形式言語仕様に対応する、列車の要件を表す列車要件を生成し、列車設定済み形式言語仕様が列車要件を満たすかを検証する。   The interlocking specification verification apparatus according to the present embodiment converts the interlocking specification into a formal language specification that represents the on-line position of the train. In this formal language specification, a train-configured formal language specification in which the train operation that is train information that operates on the railway line is set is output. The train-set formal language specification is a specification in which the train is placed on the specification that represents the position of the train. On the other hand, based on the train requirement type for railway security, generate train requirements that represent train requirements corresponding to train-set formal language specifications, and verify whether the train-configured formal language specifications satisfy the train requirements .

このように、従来の連動仕様検証装置が、連動仕様から得られる設備仕様と列車要件を基にして人手で生成する設備要件とを対比して検証するのに対して、本実施形態の連動仕様検証装置は、連動仕様と列車運行から列車仕様(列車設定済み形式言語仕様)を得て、この列車仕様と列車要件とを対比して検証する。   In this way, the conventional interlocking specification verification device verifies the facility specification obtained from the interlocking specification and the facility requirement manually generated based on the train requirement, whereas the interlocking specification of the present embodiment. The verification device obtains a train specification (train-set formal language specification) from the interlock specification and train operation, and verifies the train specification against the train requirements.

以下、図面を参照しながら詳細に説明する。図1は、本実施形態の連動仕様検証装置201の構成例を示すブロック図である。連動仕様検証装置201は、入力部101、連動図表保持部102、連動図表変換部103、変換情報保持部104、推論規則保持部114、列車運行設定部105、列車要件生成部106、形式仕様保持部107、列車要件保持部108、列車要件種別保持部109、形式検証部110、形式検証結果保持部111、反例逆変換・表示部112、出力部113を含む。   Hereinafter, it will be described in detail with reference to the drawings. FIG. 1 is a block diagram illustrating a configuration example of the interlocking specification verification apparatus 201 of the present embodiment. The interlocking specification verification apparatus 201 includes an input unit 101, an interlocking chart holding unit 102, an interlocking chart conversion unit 103, a conversion information holding unit 104, an inference rule holding unit 114, a train operation setting unit 105, a train requirement generation unit 106, and a formal specification holding. Unit 107, train requirement holding unit 108, train requirement type holding unit 109, format verification unit 110, format verification result holding unit 111, counterexample reverse conversion / display unit 112, and output unit 113.

入力部101は、検証対象となる連動図表の入力を受け付け、入力した連動図表を連動図表保持部102に登録する。   The input unit 101 receives an input of the interlocking chart to be verified, and registers the input interlocking chart in the interlocking chart holding unit 102.

連動図表変換部103は、連動図表保持部102から連動図表を取得し、取得した連動図表を列車未設定形式仕様に変換すると共に、連動図表変換情報を作成する。そして、変換した列車未設定形式仕様は列車運行設定部105へ出力し、作成した連動図表変換情報は変換情報保持部104に登録する。   The interlocking chart conversion unit 103 acquires the interlocking chart from the interlocking chart holding unit 102, converts the acquired interlocking chart into a train unset format specification, and creates interlocking chart conversion information. The converted train unset format specification is output to the train operation setting unit 105, and the created linked chart conversion information is registered in the conversion information holding unit 104.

列車運行設定部105は、連動図表変換部103から列車未設定形式仕様を取得する。取得した列車未設定形式仕様に対して、未検証の列車運行(列車の進路や運行する列車本数)を設定し、列車設定済み形式仕様を作成する。作成した列車設定済み形式仕様は、形式仕様保持部107に登録する。登録した列車設定済み形式仕様は、形式検証部110によって検証され、その形式検証結果は形式検証結果保持部111に登録される。その後、列車運行設定部105は、形式検証結果保持部111から形式検証結果を、推論規則保持部114から検証結果推論のための推論規則を取得し、取得した形式検証結果及び推論規則に基づいて、列車未設定形式仕様に未検証の列車運行を設定した列車設定済み形式仕様の形式検証結果を推論する。得られた形式検証結果は、形式検証結果保持部111に登録する。さらに、未検証の列車運行があれば、列車未設定形式仕様に、未検証の列車運行を設定し、列車設定済み形式仕様を作成して、形式仕様保持部107に登録する。   The train operation setting unit 105 acquires the train non-setting format specification from the interlocking chart conversion unit 103. For the acquired train unset format specification, unverified train operation (train route and number of trains to be operated) is set, and a train set format specification is created. The created train-set format specification is registered in the format specification holding unit 107. The registered train format specification is verified by the format verification unit 110, and the format verification result is registered in the format verification result holding unit 111. Thereafter, the train operation setting unit 105 acquires the format verification result from the format verification result holding unit 111 and the inference rule for inferring the verification result from the inference rule holding unit 114, and based on the acquired format verification result and the inference rule Inferring the format verification result of the train-set formal specification in which unverified train operation is set in the train-unset formal specification. The obtained format verification result is registered in the format verification result holding unit 111. Furthermore, if there is an unverified train operation, an unverified train operation is set in the train unset format specification, a train set format specification is created, and registered in the format specification holding unit 107.

列車要件生成部106は、列車要件種別保持部109から列車要件種別を、形式仕様保持部107から列車設定済み形式仕様を、変換情報保持部104から連動図変換情報を、形式検証結果保持部111から形式検証結果をそれぞれ取得する。列車要件種別は、例えば「列車衝突の回避」「列車脱線の回避」「列車デッドロックの回避」など、鉄道保安のための列車の要件種別である。さらに列車要件生成部106は、取得した列車設定済み形式仕様に対応する、列車要件種別の示す種別で、未検証の、列車要件を作成する。列車要件種別を、列車設定済み形式仕様に対応する列車要件に具体化する際に、連動図表変換情報を使用する。同様に、未検証の列車要件を選別する際に、取得した形式検証結果を使用する。作成した列車要件は、列車設定済み形式仕様の識別子などと対応付けて、列車要件保持部108に登録する。   The train requirement generation unit 106 receives the train requirement type from the train requirement type holding unit 109, the train specification type specification from the format specification holding unit 107, the linkage diagram conversion information from the conversion information holding unit 104, and the format verification result holding unit 111. Get the format verification result from each. The train requirement type is a train requirement type for railway security, such as “avoidance of train collision”, “avoidance of train derailment”, and “avoidance of train deadlock”. Furthermore, the train requirement generation unit 106 creates an unverified train requirement with the type indicated by the train requirement type corresponding to the acquired train-set format specification. When the train requirement type is specified as a train requirement corresponding to the train-set format specification, the linked chart conversion information is used. Similarly, when the unverified train requirements are selected, the obtained form verification result is used. The created train requirement is registered in the train requirement holding unit 108 in association with the identifier of the train-set format specification.

形式検証部110は、形式仕様保持部107から列車設定済み形式仕様を、列車要件保持部108から列車設定済み形式仕様に対応する列車要件を取得する。そして、列車設定済み形式仕様が、列車要件を満たすかを検証し、その検証結果を形式検証結果保持部111に登録する。   The format verification unit 110 acquires the train-set format specification from the format specification holding unit 107 and the train requirement corresponding to the train-set format specification from the train requirement holding unit 108. Then, it verifies whether the train-set format specification satisfies the train requirement, and registers the verification result in the format verification result holding unit 111.

列車運行設定部105、列車要件生成部106、及び形式検証部110の詳細な手順は、図11、図12、及び図13を使って後述する。   Detailed procedures of the train operation setting unit 105, the train requirement generation unit 106, and the format verification unit 110 will be described later with reference to FIGS. 11, 12, and 13.

反例逆変換・表示部112は、形式検証結果保持部111から形式検証結果を、連動図表保持部102から連動図表を、変換情報保持部104から連動図表変換情報を取得する。さらに反例逆変換・表示部112は、連動図表変換情報に基づいて、形式検証結果に含まれる反例(鉄道保安を否定する具体例)を、連動図表上の動作系列(動作の時系列、又は動作による状態遷移の系列)に変換する。そして、変換によって得た動作系列を、連動図表上で実行し、列車の運行や設備の表示切り替えを、出力部113を介して画面に表示する。反例逆変換・表示部112の詳細な手順は、図14を使って後述する。   The counterexample reverse conversion / display unit 112 acquires the format verification result from the format verification result holding unit 111, the linked chart from the linked chart holding unit 102, and the linked chart conversion information from the conversion information holding unit 104. Further, the counterexample reverse conversion / display unit 112 converts the counterexample (specific example of denial of railway security) included in the format verification result based on the interlocking chart conversion information into an operation sequence (operation time series or operation) on the interlocking chart. State transition series). Then, the operation sequence obtained by the conversion is executed on the interlocking chart, and the train operation and facility display switching are displayed on the screen via the output unit 113. The detailed procedure of the counterexample inverse transform / display unit 112 will be described later with reference to FIG.

出力部113は、反例逆変換部・表示部からの画面出力情報を取得し、画面表示を行う。   The output unit 113 acquires screen output information from the counterexample inverse transform unit / display unit and performs screen display.

図2は、連動仕様検証装置201のハードウェア構成例を示す図である。   FIG. 2 is a diagram illustrating a hardware configuration example of the interlocking specification verification apparatus 201.

連動仕様検証装置201は、CPU202、メモリ203、外部記憶装置204、表示装置205、入力装置206、及び外部媒体入出力装置207を備える。   The interlocking specification verification apparatus 201 includes a CPU 202, a memory 203, an external storage device 204, a display device 205, an input device 206, and an external medium input / output device 207.

CPU202は、メモリ203に記憶されたプログラムを実行することによって、各種処理を実行する。メモリ203の一部は、CPU202のワークエリアとして機能し、プログラム及びプログラムの実行に必要なデータを記憶する。具体的には、連動図表変換部103、列車運行設定部105、列車要件生成部106、形式検証部110、及び反例逆変換・表示部112を構成するプログラムが記憶されると共に連動図表保持部102、変換情報保持部104、推論規則保持部114、形式仕様保持部107、列車要件保持部108、及び形式検証結果保持部111の保持するデータが記憶される。   The CPU 202 executes various processes by executing programs stored in the memory 203. A part of the memory 203 functions as a work area for the CPU 202 and stores a program and data necessary for executing the program. Specifically, the programs constituting the interlocking chart conversion unit 103, the train operation setting part 105, the train requirement generation part 106, the format verification part 110, and the counterexample reverse conversion / display part 112 are stored and the interlocking chart holding part 102 The conversion information holding unit 104, the inference rule holding unit 114, the format specification holding unit 107, the train requirement holding unit 108, and the data held by the format verification result holding unit 111 are stored.

外部記憶装置204は、各種データを格納する。外部記憶装置204は、例えば、ハードディスク装置などである。具体的には、列車要件種別保持部109が格納される。   The external storage device 204 stores various data. The external storage device 204 is, for example, a hard disk device. Specifically, a train requirement type holding unit 109 is stored.

あるいは、連動図表変換部103、列車運行設定部105、列車要件生成部106、形式検証部110、及び反例逆変換・表示部112を構成するプログラムや、連動図表保持部102、変換情報保持部104、推論規則保持部114、形式仕様保持部107、列車要件保持部108、及び形式検証結果保持部111の保持するデータの少なくとも一部についても、外部記憶装置204に格納され、各種処理実行の際にCPU202がメモリ203へ読み出してプログラムを実行することとしてもよい。また各プログラムは、あらかじめ、メモリ203または外部記憶装置204に格納されていても良いし、必要に応じ、利用可能な媒体を介して、他の装置からメモリ203または外部記憶装置204に導入されてもよい。媒体とは、例えば、外部媒体入出力装置207に着脱可能な記憶媒体、または、ネットワークや、ネットワークを伝搬する搬送波やデジタル信号などの通信媒体を指す。   Or the program which comprises the interlocking chart conversion part 103, the train operation setting part 105, the train requirement production | generation part 106, the format verification part 110, and the counterexample reverse conversion and display part 112, the interlocking chart holding part 102, and the conversion information holding part 104 At least part of the data held by the inference rule holding unit 114, the format specification holding unit 107, the train requirement holding unit 108, and the format verification result holding unit 111 is also stored in the external storage device 204, and various processes are executed. Alternatively, the CPU 202 may read the data into the memory 203 and execute the program. Each program may be stored in the memory 203 or the external storage device 204 in advance, or may be introduced from another device into the memory 203 or the external storage device 204 via an available medium as necessary. Also good. The medium refers to, for example, a storage medium that can be attached to and detached from the external medium input / output device 207, or a communication medium such as a network, a carrier wave that propagates through the network, and a digital signal.

表示装置205は、プログラムの処理結果などを表示する。表示装置205は、例えば、ディスプレイなどである。入力装置206は、処理の実行指示及び処理に必要な情報の入力などを、連動仕様検証装置201の利用者から受け付ける。入力装置206は、例えば、キーボード及びマウスなどである。   The display device 205 displays the processing result of the program. The display device 205 is, for example, a display. The input device 206 receives a process execution instruction, input of information necessary for the process, and the like from the user of the interlocked specification verification apparatus 201. The input device 206 is, for example, a keyboard and a mouse.

外部媒体入出力装置207は、外部媒体と、外部記憶装置204に格納されているデータなどの入出力を行う。外部媒体は、外部媒体入出力装置207に着脱可能で可搬性のある記憶媒体であり、外部媒体出力装置207は、外部媒体に読み書き可能なドライブ装置などである。   The external medium input / output device 207 performs input / output of data stored in the external storage device 204 with the external medium. The external medium is a portable storage medium that can be attached to and detached from the external medium input / output device 207, and the external medium output device 207 is a drive device that can read from and write to the external medium.

図3は、連動仕様検証装置201の入力となる連動図表の構成要素である、配線略図の例を示す図である。   FIG. 3 is a diagram showing an example of a schematic wiring diagram, which is a component of the interlocking diagram that is input to the interlocking specification verification device 201.

配線略図は、信号機と軌道回路、及び転てつ器の配置を示す。信号機301、302、305、309、313、318、320、及び321は設置された信号機を表す。同様に、軌道回路308、303、304、306、307、310、312、311、317、314、319、315、316は、線路上に設置された軌道回路を表す。また、軌道回路303、及び310は、両軌道回路上に転てつ器が設置されていることを表している。同様に、軌道回路306と軌道回路311上、軌道回路314上、軌道回路315上にも転てつ器が設置されている。配線略図の詳細な読み方は、菱沼好章著、「信号保安・鉄道通信入門」、中央書院、昭和63年3月、p.65-66に解説されている。   The wiring schematic shows the arrangement of the traffic light, track circuit, and switch. Traffic lights 301, 302, 305, 309, 313, 318, 320, and 321 represent installed traffic lights. Similarly, track circuits 308, 303, 304, 306, 307, 310, 312, 311, 317, 314, 319, 315, and 316 represent track circuits installed on the track. In addition, track circuits 303 and 310 indicate that a switch is installed on both track circuits. Similarly, a switch is installed on the track circuit 306 and the track circuit 311, on the track circuit 314, and on the track circuit 315. Details on how to read the wiring diagrams are described in Yoshiaki Hishinuma, “Introduction to Signal Security and Railway Communications”, Chuo Shoin, March 1988, p.65-66.

図4は、連動仕様検証装置201の入力となる連動図表の構成要素である、連動表の例を示す図である。   FIG. 4 is a diagram illustrating an example of an interlocking table that is a component of the interlocking chart that is input to the interlocking specification verification apparatus 201.

連動表401は、設備名称402、設備番号403、鎖錠404、信号制御又はてっ査鎖錠405、進路鎖錠406、及び接近又は保留鎖錠407を含む。   The linkage table 401 includes an equipment name 402, an equipment number 403, a lock 404, a signal control or check lock 405, a path lock 406, and an approach or hold lock 407.

設備名称402は、設備の種別とその名称である。設備番号403は、設備を一意に識別するための識別番号である。鎖錠404は、信号機の開通方向を示しており、具体的には、信号機の示す進路を構成する転てつ器とその向きを示している。信号制御又はてっ査鎖錠405は、対象が信号機の場合、記入されている軌道回路上に列車が在線していると、この信号機は停止現示になることを示している。対象が転てつ器の場合、記入されている軌道回路上に列車が在線していると、この転てつ器は転換できないことを示している。進路鎖錠406は、記入されている軌道回路に列車が在線中は、その信号機の示す進路を保証し続けることを示す。接近又は保留鎖錠407は、信号機に一旦進行現示した後、記入されている軌道回路上に列車が在線している時に停止現示に変更した場合、接近している列車の安全のため、記入されている時分経過するまでは当該信号機の示す進路を保証し続けることを示す。連動表の詳細な読み方は、前述の菱沼好章著「信号保安・鉄道通信入門」で解説されている。   The equipment name 402 is the type of equipment and its name. The facility number 403 is an identification number for uniquely identifying the facility. The lock 404 indicates the opening direction of the traffic light. Specifically, the lock 404 indicates the turning device constituting the course indicated by the traffic light and its direction. The signal control or lock 405 indicates that when the target is a traffic signal, if the train is on the track circuit on which the signal is entered, the traffic signal is stopped. When the object is a switch, if a train is on the track circuit, it indicates that the switch cannot be converted. The route lock 406 indicates that the route indicated by the traffic light continues to be guaranteed while the train is on the track circuit. If the approach or hold lock 407 is once displayed on the traffic light and then changed to a stop display when the train is on the track circuit, the safety of the approaching train is It indicates that the route indicated by the traffic light will continue to be guaranteed until the entered time has elapsed. The detailed reading of the interlocking table is explained in Yoshiaki Hishinuma, “Introduction to Signal Security and Railway Communications” mentioned above.

図5は、連動図表変換部103が作成する列車未設定形式仕様の、グラフデータの例を示す図である。   FIG. 5 is a diagram illustrating an example of graph data of the train non-setting format specification created by the interlocking chart conversion unit 103.

列車未設定形式仕様は、グラフデータと、軌道回路や転てつ器などの設備の状態や設定を表す変数データで構成される。   The train non-setting format specification is composed of graph data and variable data representing the state and setting of equipment such as a track circuit and a switch.

図5に示すグラフデータは、ノード501、502、507、509、511、512、516、518、523、526、540、532、534、536、及び539と、エッジ503、504、505、506、508、510、513、514、515、517、519、520、521、522、524、525、527、528、529、530、531、533、535、537、及び538を含む。   The graph data shown in FIG. 5 includes nodes 501, 502, 507, 509, 511, 512, 516, 518, 523, 526, 540, 532, 534, 536, and 539, and edges 503, 504, 505, 506, 508, 510, 513, 514, 515, 517, 519, 520, 521, 522, 524, 525, 527, 528, 529, 530, 531, 533, 535, 537, and 538.

各ノードは、列車の在線可能な位置を表しており、例えば、ある列車が現在在線している現在ノードがノード502の場合は、その列車が軌道回路308上に在線していることを表す。1つのノードが表す在線位置は唯一であるが、複数のノードが同じ在線位置を表す場合はある。例えば、ノード501は、ノード502と同様に、列車が軌道回路308上に在線していることを表すノードである。   Each node represents a position where the train can be located. For example, when the current node where a certain train is currently located is the node 502, this indicates that the train is located on the track circuit 308. A standing line position represented by one node is unique, but a plurality of nodes may represent the same standing line position. For example, like the node 502, the node 501 is a node indicating that the train is on the track circuit 308.

各エッジはノードからノードへの遷移を表しており、遷移のための遷移条件や、遷移する際に行う更新処理を付加情報として持つ。この遷移条件や、遷移する際に行う更新処理は、列車未設定形式仕様の構成要素である変数データに対する条件、及び更新処理である。また、これらの条件や更新処理は、連動表401から導出される。   Each edge represents a transition from node to node, and has a transition condition for the transition and an update process performed at the time of transition as additional information. This transition condition and the update process to be performed at the time of transition are a condition for variable data that is a component of the train non-setting format specification, and an update process. Also, these conditions and update processing are derived from the linkage table 401.

例えば、列車が、軌道回路308から信号機301の内方軌道回路である軌道回路303へと進入するためには、連動表401の鎖錠404より、軌道回路303及び軌道回路310上の転てつ器が、定位方向でなければならない。よって、軌道回路308上の在線を表すノード502から、信号機301の内方軌道回路303上の在線を表すノード507への遷移を表すエッジ505の遷移条件は、軌道回路303及び軌道回路310上の転てつ器の方向変数が定位であるか、それらの転てつ器の鎖錠変数が解錠であるという条件になる。   For example, in order for a train to enter the track circuit 303 that is the inward track circuit of the traffic light 301 from the track circuit 308, the train switches over the track circuit 303 and the track circuit 310 from the lock 404 of the interlocking table 401. The vessel must be in the orientation direction. Therefore, the transition condition of the edge 505 representing the transition from the node 502 representing the standing line on the track circuit 308 to the node 507 representing the standing line on the inward track circuit 303 of the traffic light 301 is set on the track circuit 303 and the track circuit 310. The condition is that the directional variables of the switch are fixed, or the lock variables of those switches are unlocked.

また、連動表401の鎖錠404は、列車が信号機301の内方軌道回路である軌道回路303へ進入すると同時に、軌道回路303及び軌道回路310上の転てつ器を、転換できないように鎖錠することも意味している。よって、軌道回路308上の在線を表すノード502から、信号機301の内方軌道回路303上の在線を表すノード507への遷移を表すエッジ505の更新処理は、軌道回路303及び軌道回路310上の転てつ器の方向変数を定位に設定し、同転てつ器の鎖錠変数を鎖錠に設定する処理となる。   In addition, the lock 404 of the interlocking table 401 is a chain so that the switch on the track circuit 303 and the track circuit 310 cannot be changed at the same time when the train enters the track circuit 303 which is the inner track circuit of the traffic light 301. It also means locking. Therefore, the update processing of the edge 505 representing the transition from the node 502 representing the standing line on the track circuit 308 to the node 507 representing the standing line on the inner track circuit 303 of the traffic light 301 is performed on the track circuit 303 and the track circuit 310. This is a process of setting the direction variable of the switch to a fixed position and setting the lock variable of the switch to the lock.

図6は、形式仕様保持部107が保持する列車設定済み形式仕様のグラフデータの例を示す図である。   FIG. 6 is a diagram showing an example of the train-set format specifications graph data held by the format specification holding unit 107.

図6に示す例は、図5の列車未設定形式仕様のグラフデータに対して、列車A、及び列車Bの運行を設定した例である。列車Aは軌道回路308から下り方面に運行する列車、列車Bは軌道回路316から上り方面に運行する列車である。   The example shown in FIG. 6 is an example in which the operation of train A and train B is set for the graph data of the train non-setting format specification in FIG. Train A is a train that operates from the track circuit 308 in the downward direction, and train B is a train that operates from the track circuit 316 in the upward direction.

グラフ603、及びグラフ604は、図5に示した列車未設定形式仕様のグラフデータの例と一致する。ノード601及びノード606はグラフの初期ノードを表す。エッジ602及びエッジ605は、それぞれ初期ノード601または初期ノード606からの遷移を表す。   The graph 603 and the graph 604 coincide with the example of the graph data of the train non-setting format specification shown in FIG. Nodes 601 and 606 represent the initial nodes of the graph. An edge 602 and an edge 605 represent transitions from the initial node 601 or the initial node 606, respectively.

グラフ603、初期ノード601、及びエッジ602からなるグラフは、列車Aの運行を表すグラフである。列車Aの在線位置を表す現在ノードは、初期ノード601から開始し、エッジ602によってノード502に遷移する。これは、列車Aがノード502に対応する軌道回路308上に配置され、運行を開始したことを表している。   A graph including the graph 603, the initial node 601, and the edge 602 is a graph representing the operation of the train A. The current node representing the current position of the train A starts from the initial node 601 and transitions to the node 502 by the edge 602. This indicates that the train A is arranged on the track circuit 308 corresponding to the node 502 and has started operation.

同様に、グラフ604、初期ノード606、及びエッジ605からなるグラフは、列車Bの運行を表すグラフである。列車Bの在線位置を表す現在ノードは、初期ノード606から開始し、エッジ605によってノード539に遷移する。これは、列車Bがノード539に対応する軌道回路316上に配置され、運行を開始したことを表している。   Similarly, a graph including the graph 604, the initial node 606, and the edge 605 is a graph representing the operation of the train B. The current node representing the current position of the train B starts from the initial node 606 and transitions to the node 539 by the edge 605. This indicates that the train B is arranged on the track circuit 316 corresponding to the node 539 and has started operation.

図7は、形式仕様保持部107が保持する列車設定済み形式仕様の、変数データの例を示す図である。   FIG. 7 is a diagram illustrating an example of variable data of the train-set format specification held by the format specification holding unit 107.

列車設定済み形式仕様の変数データは、列車A、列車Bにとって共通のデータである大域変数データ701と、それぞれ列車A、列車Bの局所データである、列車Aの局所変数データ704、列車Bの局所変数データ705を含む。   The variable data of the train specification format specification includes global variable data 701 that is common data for train A and train B, and local variable data 704 for train A and local data for train B that are local data for train A and train B, respectively. Includes local variable data 705.

大域変数データ701は、転てつ器の状態データ702と、軌道回路の状態データ703を含む。転てつ器の状態データは、その方向と鎖錠に関する状態を持つ構造体である。   The global variable data 701 includes a switch state data 702 and a track circuit state data 703. The state data of the switch is a structure having a state related to its direction and lock.

列車Aの局所変数データ704は、列車Aの時間変数706と、列車Aの現在ノード及び前回ノードを表す位置変数707を含む。時間変数706は、接近又は保留鎖錠407に基づく遷移条件に使う変数で、時間変数が一定時間以内であれば遷移可能といった使い方をする。位置変数707は、前回ノードを表す前回ノード変数708と、現在ノードを表す現在ノード変数709を含む。これらの変数は、列車Aの現在ノードや、前回ノードに関する要件を記述する際に使用する。   The local variable data 704 for train A includes a time variable 706 for train A and a position variable 707 representing the current node and the previous node of train A. The time variable 706 is a variable used for the transition condition based on the approach or the reserved lock 407. If the time variable is within a predetermined time, the time variable 706 is used so that transition is possible. The position variable 707 includes a previous node variable 708 representing the previous node and a current node variable 709 representing the current node. These variables are used when describing the current node of train A and the requirements for the previous node.

同様に、列車Bの局所変数データ705は、列車Bの時間変数710と、列車Aの現在ノード、及び前回ノードを表す位置変数711を含む。さらに、位置変数711は、前回ノードを表す前回ノード変数712と、現在ノードを表す現在ノード変数713を含む。   Similarly, the local variable data 705 for train B includes a time variable 710 for train B, a current variable for train A, and a position variable 711 representing the previous node. Further, the position variable 711 includes a previous node variable 712 representing the previous node and a current node variable 713 representing the current node.

図8は、列車要件保持部108が保持する、列車要件のデータの例を示す図である。   FIG. 8 is a diagram illustrating an example of train requirement data held by the train requirement holding unit 108.

列車要件のデータ801は、脱線回避の要件802、衝突回避の要件803、及びデッドロック回避の要件804を含む。   The train requirement data 801 includes a derailment avoidance requirement 802, a collision avoidance requirement 803, and a deadlock avoidance requirement 804.

脱線回避の要件802は、列車A及び列車Bが脱線を回避するための要件で、列車A及び列車Bが、転てつ器のある軌道回路上に在線しているならば、当該転てつ器は鎖錠中であるという要件を表している。   The derailment avoidance requirement 802 is a requirement for the train A and the train B to avoid derailment. If the train A and the train B are on the track circuit with the switch, the switch The vessel represents the requirement that it be locked.

衝突回避の要件803は、列車Aと列車Bの衝突を回避するための要件で、列車Aと列車Bの在線位置が等しくなることはないという要件を表している。   The collision avoidance requirement 803 is a requirement for avoiding a collision between the train A and the train B, and represents a requirement that the on-line positions of the train A and the train B are not equal.

デッドロック回避の要件804は、列車A及び列車Bがデッドロック状態に陥ることを回避するための要件で、列車A及び列車Bの在線位置が固定され、それ以上進めなくなることはないという要件を表している。列車の在線位置が固定される(即ちデッドロックする)とは、列車の在線位置を表すノードからなるグラフにおいて、現在ノードから隣接する他のあらゆるノードに遷移できない状況を意味する。ちなみに、列車Aはノード512が、列車Bはノード540が終着ノードであるため、それぞれ現在ノードがノード512、ノード540の場合は、隣接する他のノードに遷移できなくともデッドロックとはみなさない。   The deadlock avoidance requirement 804 is a requirement for avoiding that the train A and the train B fall into a deadlock state, and the on-line positions of the train A and the train B are fixed and cannot be further advanced. Represents. The fixed train position of the train (that is, deadlock) means a situation in which it is not possible to make a transition from the current node to any other adjacent node in a graph composed of nodes representing the train track position. By the way, because train A is node 512 and train B is node 540, train B is not considered a deadlock even if the current node is node 512 or node 540, respectively, even if it cannot transition to another adjacent node. .

図9は、変換情報保持部104が保持する、連動図表変換情報のデータの例を示す図である。   FIG. 9 is a diagram illustrating an example of the linked chart conversion information data held by the conversion information holding unit 104.

連動図表変換情報901は、連動図表識別子902、設備種別903、連動図表上の名称904、及び形式仕様上の名称905を含む。   The linked chart conversion information 901 includes a linked chart identifier 902, an equipment type 903, a name 904 on the linked chart, and a name 905 on the formal specification.

連動図表識別子902は、連動図表を一意に特定するための識別子である。設備種別903は、連動図表に含まれる設備の設備種別を表す。連動図表上の名称904は、設備の連動図表における名称を表す。形式仕様上の名称905は、設備の形式仕様上の名称を表す。形式仕様上の名称905は、ノード名称906、及び変数名称907を含む。ノード名称906は、形式仕様のグラフデータにおいて、設備の設置位置を表すノード名称である。変数名称907は、形式仕様の変数データにおいて、設備の状態を表す変数名称である。例えば、軌道回路308の場合、連動図表上の名称904は下1Tであり、ノード名称906も下1Tである。さらに、軌道回路の状態を表す変数名称907は、TrackD1Tである。また例えば、起動回路303及び軌道回路310上の転てつ器の場合、連動図表上の名称904は51である。ノード名称906は51イTと51ロTであり、変数名称907は、Point51である。   The interlocking chart identifier 902 is an identifier for uniquely identifying the interlocking chart. The equipment type 903 represents the equipment type of the equipment included in the interlocking chart. A name 904 on the interlocking chart represents a name in the interlocking chart of the facility. A name 905 on the formal specification represents a name on the formal specification of the facility. The name 905 on the formal specification includes a node name 906 and a variable name 907. The node name 906 is a node name representing the installation position of the equipment in the graph data of the format specification. The variable name 907 is a variable name representing the state of the equipment in the variable data of the format specification. For example, in the case of the track circuit 308, the name 904 on the interlocking chart is lower 1T, and the node name 906 is also lower 1T. Furthermore, the variable name 907 representing the state of the track circuit is TrackD1T. Further, for example, in the case of the switch on the starting circuit 303 and the track circuit 310, the name 904 on the interlocking chart is 51. The node name 906 is 51 iT and 51 bT, and the variable name 907 is Point51.

図10は、形式検証結果保持部111が保持する、形式検証結果のデータの例を示す図である。   FIG. 10 is a diagram illustrating an example of format verification result data held by the format verification result holding unit 111.

形式検証結果1001は、連動図表識別子1002、列車設定済み形式仕様識別子1003、列車要件種別1004、列車運行設定1005、検証結果1006、及び反例1007を含む。   The format verification result 1001 includes an interlocking chart identifier 1002, a train-set format specification identifier 1003, a train requirement type 1004, a train operation setting 1005, a verification result 1006, and a counter example 1007.

連動図表識別子1002は、連動図表及び列車未設定形式仕様を一意に特定するための識別子である。列車設定済み形式仕様識別子1003は、列車設定済み形式仕様を一意に特定するための識別子である。1つの列車未設定形式仕様から、複数の異なる列車設定済み形式仕様を作成できるため、連動図表識別子1002とは別に、列車設定済み形式仕様識別子1003が必要になる。列車要件種別1004は、列車要件種別保持部109が保持する列車要件種別と同様で、例えば、「列車衝突の回避」「列車脱線の回避」「列車デッドロックの回避」など、鉄道保安のための列車の要件種別である。列車運行設定1005は、列車の運行開始位置や、その位置から運行開始する列車の本数など、列車の運行設定情報である。連動図表識別子1002の示す列車未設定形式仕様に対して、列車運行設定1005を設定すると、列車設定済み形式仕様識別子1003の示す列車設定済み形式仕様が得られる。検証結果1006は、列車設定済み形式仕様識別子1003の示す列車設定済み形式仕様を、列車要件種別1004の示す要件で検証した結果を示す。反例1007は、検証結果1006が要件を満たさない場合の反例(要件を満たさない場合のグラフノード遷移系列の例)を示す。   The interlocking chart identifier 1002 is an identifier for uniquely specifying the interlocking chart and the train non-set format specification. The train-set format specification identifier 1003 is an identifier for uniquely identifying the train-set format specification. Since a plurality of different train-set format specifications can be created from one train-unset format specification, a train-set format specification identifier 1003 is required separately from the interlocking chart identifier 1002. The train requirement type 1004 is the same as the train requirement type held by the train requirement type holding unit 109. For example, “train avoidance”, “train derailment”, “train deadlock avoidance”, etc. This is a type of train requirement. The train operation setting 1005 is train operation setting information such as the train operation start position and the number of trains starting operation from that position. When the train operation setting 1005 is set for the train non-set format specification indicated by the interlocking chart identifier 1002, the train-set format specification indicated by the train-set format specification identifier 1003 is obtained. The verification result 1006 indicates a result of verifying the train-set format specification indicated by the train-set format specification identifier 1003 with the requirements indicated by the train requirement type 1004. A counter example 1007 shows a counter example when the verification result 1006 does not satisfy the requirement (an example of a graph node transition sequence when the requirement is not satisfied).

図11は、列車運行設定部105、列車要件生成部106、及び形式検証部110によって、列車設定済み形式仕様の検証の手順例を示すフローチャートである。以下に示す処理は、連動仕様検証装置201の備えるCPU202が、メモリ203で実行するプログラムによって実現される。そしてこのプログラムは、以下に説明される各種の動作を行うためのコードから構成されている。   FIG. 11 is a flowchart illustrating an example of a procedure for verifying a train-set format specification by the train operation setting unit 105, the train requirement generation unit 106, and the format verification unit 110. The processing shown below is realized by a program executed by the memory 203 by the CPU 202 included in the interlocking specification verification device 201. And this program is comprised from the code | cord | chord for performing the various operation | movement demonstrated below.

CPU202は、列車運行設定部105を実行することによって、連動図表変換部103から列車未設定形式仕様を取得する(ステップ1101)。   CPU202 acquires the train non-setting format specification from the interlocking chart conversion part 103 by performing the train operation setting part 105 (step 1101).

列車運行設定部105は、取得した列車未設定形式仕様に対する全形式検証結果を、形式検証結果保持部111から取得する(ステップ1102)。   The train operation setting unit 105 acquires all format verification results for the acquired train unset format specification from the format verification result holding unit 111 (step 1102).

列車運行設定部105は、取得した形式検証結果を参照し、未検証の列車運行設定があるかを確認する。例えば、図10に示すような列車運行設定の場合は、あらゆる軌道回路を列車運行開始位置に指定し、あらゆる列車本数について検証結果が得られているかを確認する。検証結果が得られていない列車運行設定がある場合は、ステップ1104を実行する。全運行設定について検証結果が得られていた場合は、実行を終了する(ステップ1103)。   The train operation setting unit 105 refers to the acquired format verification result and checks whether there is an unverified train operation setting. For example, in the case of the train operation setting as shown in FIG. 10, any track circuit is designated as the train operation start position, and it is confirmed whether the verification result is obtained for every train number. If there is a train operation setting for which a verification result is not obtained, step 1104 is executed. If verification results have been obtained for all operation settings, the execution is terminated (step 1103).

列車運行設定部105は、推論規則114保持部から検証結果推論のための推論規則を取得し、得られた形式検証結果を使って、未検証の列車運行設定に対する形式検証結果を推論する(ステップ1104)。推論規則は様々ある。例えば図10に示すような列車運行設定であれば、ある列車運行設定においてデッドロックが発生した場合、その運行設定に列車運行開始位置や列車本数を追加した運行設定においても、デッドロックは発生すると推論できる。また、ある列車運行設定において列車が脱線する可能性がないと分かった場合、その運行設定に列車本数を追加した運行設定においても脱線する可能性はないと推論できる。ある列車運行開始位置から、連動図表中に表れる軌道回路の総数と等しい本数の列車を運行させ、デッドロックが生じなかった場合、同じ列車運行開始位置からそれ以上の本数の列車を運行させても、デッドロックは生じないと推論できる。これらの推論は、ステップ1102で取得した形式検証結果に基づいて行うため、形式検証結果によっては、未検証の列車運行設定に対する検証結果を推論できない場合がある。   The train operation setting unit 105 acquires an inference rule for inferring the verification result from the inference rule 114 holding unit, and infers a formal verification result for an unverified train operation setting using the obtained formal verification result (step) 1104). There are various inference rules. For example, in the case of a train operation setting as shown in FIG. 10, when a deadlock occurs in a certain train operation setting, a deadlock occurs even in an operation setting in which the train operation start position and the number of trains are added to the operation setting. I can reason. Moreover, when it turns out that there is no possibility that a train will derail in a certain train operation setting, it can be inferred that there is no possibility of derailment in an operation setting in which the number of trains is added to the operation setting. If a train with the number of tracks equal to the total number of track circuits shown in the linkage diagram is operated from a certain train operation start position, and there is no deadlock, more trains can be operated from the same train operation start position. It can be inferred that deadlock does not occur. Since these inferences are performed based on the format verification results acquired in step 1102, depending on the format verification results, it may not be possible to infer verification results for unverified train operation settings.

列車運行設定部105は、ステップ1104において、未検証の列車運行設定に対する形式検証結果を推論できたらステップ1106を、推論できなかったらステップ1107を実行する(ステップ1105)。   In step 1104, the train operation setting unit 105 executes step 1106 if the format verification result for the unverified train operation setting can be inferred, and executes step 1107 if it cannot be inferred (step 1105).

列車運行設定部105は、ステップ1104の推論によって得た形式検証結果を、形式検証結果保持部111に登録する。その後、ステップ1102に戻って実行する(ステップ1106)。   The train operation setting unit 105 registers the format verification result obtained by the inference in step 1104 in the format verification result holding unit 111. Then, it returns to step 1102 and performs (step 1106).

列車運行設定部105は、未検証の列車運行設定を、ステップ1101で取得した列車未設定形式仕様に対して設定し、列車設定済み形式仕様を作成する。作成した列車設定済み形式仕様は、形式仕様保持部107に登録する(ステップ1107)。   The train operation setting unit 105 sets the unverified train operation setting with respect to the train unset format specification acquired in step 1101, and creates the train set format specification. The created train-set format specification is registered in the format specification holding unit 107 (step 1107).

列車運行設定部105によるステップ1101〜ステップ1107の手順は、図12を使って詳細に説明する。   The procedure from Step 1101 to Step 1107 by the train operation setting unit 105 will be described in detail with reference to FIG.

CPU202は、列車要件生成部106を実行することによって、ステップ1107で作成した列車設定済み形式仕様に対する列車要件で、未検証の列車要件を作成する(ステップ1108)。   The CPU 202 executes the train requirement generation unit 106 to create an unverified train requirement with the train requirement for the train-set formal specification created in step 1107 (step 1108).

列車要件生成部106によるステップ1108の手順は、図13を使って詳細に説明する。   The procedure of step 1108 by the train requirement generation unit 106 will be described in detail with reference to FIG.

CPU202は、形式検証部110を実行することによって、ステップ1107で作成した列車設定済み形式仕様が、ステップ1108で作成した列車要件を満たすかを検証する(ステップ1109)。   The CPU 202 executes the format verification unit 110 to verify whether the train-set format specification created in step 1107 satisfies the train requirement created in step 1108 (step 1109).

形式検証部110は、ステップ1107の検証で得た形式検証結果を、形式検証結果保持部111に登録する。その後、ステップ1102に戻って実行する(ステップ1110)。   The format verification unit 110 registers the format verification result obtained in the verification in step 1107 in the format verification result holding unit 111. Then, it returns to step 1102 and performs (step 1110).

図12は、列車運行設定部105によって、列車未設定形式仕様に列車運行情報を設定する手順例を示すフローチャートである。以下に示す処理は、連動仕様検証装置201の備えるCPU202が、メモリ203で実行するプログラムによって実現される。そしてこのプログラムは、以下に説明される各種の動作を行うためのコードから構成されている。   FIG. 12 is a flowchart showing an example of a procedure for setting the train operation information in the train non-setting format specification by the train operation setting unit 105. The processing shown below is realized by a program executed by the memory 203 by the CPU 202 included in the interlocking specification verification device 201. And this program is comprised from the code | cord | chord for performing the various operation | movement demonstrated below.

CPU202は、列車運行設定部105を実行することによって、連動図表変換部103から列車未設定形式仕様を取得する(ステップ1201)。   CPU202 acquires the train non-setting format specification from the interlocking chart conversion part 103 by performing the train operation setting part 105 (step 1201).

列車運行設定部105は、入力部101を介して列車運行条件を取得する(ステップ1202)。運行条件は、列車運行の条件で、列車運行設定に対する制約を与える。例えば、列車は特定の位置からのみ運行を開始するといった条件や、同位置から運行を開始する列車本数は高々1本であるなどの条件である。   The train operation setting unit 105 acquires train operation conditions via the input unit 101 (step 1202). The operation condition is a condition for train operation and gives a restriction on the train operation setting. For example, there are conditions such that a train starts operation only from a specific position, and that the number of trains starting operation from the same position is at most one.

列車運行設定部105は、ステップ1201で取得した列車未設定形式仕様に列車運行設定を行った列車設定済み形式仕様の全形式検証結果を、形式検証結果保持部111から取得する(ステップ1203)。   The train operation setting unit 105 acquires, from the format verification result holding unit 111, all format verification results of the train-set format specifications obtained by setting the train operation to the train non-set format specifications acquired in Step 1201 (Step 1203).

列車運行設定部105は、取得した形式検証結果に、脱線回避、あるいは衝突回避の要件がエラーとなる(要件を満たさない)検証結果が含まれるかを確認する。脱線回避、あるいは衝突回避の要件がエラーとなる検証結果が含まれる場合、実行を終了する。含まれない場合は、ステップ1205を実行する(ステップ1204)。   The train operation setting unit 105 confirms whether the acquired format verification result includes a verification result in which the derailment avoidance or collision avoidance requirement is an error (does not satisfy the requirement). If a verification result that includes an error in the derailment avoidance or collision avoidance requirement is included, the execution is terminated. If not included, step 1205 is executed (step 1204).

列車運行設定部105は、取得した形式仕様検証結果を参照し、未検証の列車運行設定があるかを確認する。検証結果が得られていない列車運行設定がある場合は、ステップ1206を実行する。全運行設定について検証結果が得られていた場合は、実行を終了する(ステップ1205)。   The train operation setting unit 105 refers to the obtained formal specification verification result and checks whether there is an unverified train operation setting. If there is a train operation setting for which no verification result has been obtained, step 1206 is executed. If verification results have been obtained for all operation settings, the execution is terminated (step 1205).

列車運行設定部105は、推論規則114保持部から検証結果推論のための推論規則を取得し、形式検証結果を使って、未検証の列車運行設定に対する形式検証結果を推論する(ステップ1206)。この推論は、ステップ1203で取得した形式検証結果に基づいて行うため、形式検証結果によっては、未検証の列車運行設定に対する検証結果を推論できない場合がある。   The train operation setting unit 105 acquires an inference rule for verification result inference from the inference rule 114 holding unit, and infers a format verification result for an unverified train operation setting using the format verification result (step 1206). Since this inference is performed based on the format verification result acquired in step 1203, the verification result for the unverified train operation setting may not be inferred depending on the format verification result.

列車運行設定部105は、ステップ1206において、未検証の列車運行設定に対する形式検証結果を推論できたならステップ1208を、推論できなかったならステップ1209を実行する(ステップ1207)。   In step 1206, the train operation setting unit 105 executes step 1208 if the result of format verification for the unverified train operation setting can be inferred, and executes step 1209 if not inferred (step 1207).

列車運行設定部105は、ステップ1206の推論によって得た形式検証結果を、形式検証結果保持部111に登録する。その後、ステップ1203に戻って実行する(ステップ1208)。   The train operation setting unit 105 registers the format verification result obtained by the inference in step 1206 in the format verification result holding unit 111. Then, it returns to step 1203 and performs (step 1208).

列車運行設定部105は、未検証の列車運行を、ステップ1201で取得した列車未設定形式仕様に対して設定し、列車設定済み形式仕様を作成する(ステップ1209)。   The train operation setting unit 105 sets the unverified train operation with respect to the train unset format specification acquired in step 1201, and creates a train set format specification (step 1209).

列車運行設定部105は、作成した列車設定済み形式仕様を、形式仕様保持部107に登録する(ステップ1210)。   The train operation setting unit 105 registers the created train-set format specification in the format specification holding unit 107 (step 1210).

図13は、列車要件生成部106によって、列車要件を生成する手順例を示すフローチャートである。以下に示す処理は、連動仕様検証装置201の備えるCPU202が、メモリ203で実行するプログラムによって実現される。そしてこのプログラムは、以下に説明される各種の動作を行うためのコードから構成されている。   FIG. 13 is a flowchart illustrating an example of a procedure for generating a train requirement by the train requirement generation unit 106. The processing shown below is realized by a program executed by the memory 203 by the CPU 202 included in the interlocking specification verification device 201. And this program is comprised from the code | cord | chord for performing the various operation | movement demonstrated below.

CPU202は、列車要件生成部106を実行することによって、形式仕様保持部107から列車設定済み形式仕様を取得する(ステップ1301)。   The CPU 202 acquires the train-set format specification from the format specification holding unit 107 by executing the train requirement generation unit 106 (step 1301).

列車要件生成部106は、連動図表から列車設定済み形式仕様を作成した際の変換情報を、変換情報保持部104から取得する(ステップ1302)。   The train requirement generation unit 106 acquires the conversion information when the train-set format specification is created from the interlocking chart from the conversion information holding unit 104 (step 1302).

列車要件生成部106は、ステップ1301で取得した列車設定済み形式仕様の全形式検証結果を、形式検証結果保持部111から取得する(ステップ1303)。   The train requirement generation unit 106 acquires, from the format verification result holding unit 111, all format verification results of the train-set format specifications acquired in step 1301 (step 1303).

列車要件生成部106は、列車要件種別保持部109から、列車要件種別を取得する(ステップ1304)。   The train requirement generation unit 106 acquires the train requirement type from the train requirement type holding unit 109 (step 1304).

列車要件生成部106は、ステップ1303で取得した検証結果と、ステップ1304で取得した列車要件種別とを比較し、未検証の列車要件種別を抽出する。抽出した未検証の列車要件種別を、ステップ1302で取得した変換情報に基づいて、列車設定済み形式仕様に対する列車要件として具体化する(ステップ1305)。   The train requirement generation unit 106 compares the verification result acquired in step 1303 with the train requirement type acquired in step 1304, and extracts an unverified train requirement type. The extracted unverified train requirement type is materialized as a train requirement for the train-set format specification based on the conversion information acquired in step 1302 (step 1305).

図14は、反例逆変換・表示部112によって、形式検証結果を画面出力する手順例を示すフローチャートである。以下に示す処理は、連動仕様検証装置201の備えるCPU202が、メモリ203で実行するプログラムによって実現される。そしてこのプログラムは、以下に説明される各種の動作を行うためのコードから構成されている。   FIG. 14 is a flowchart illustrating an example of a procedure for outputting the format verification result on the screen by the counterexample inverse transform / display unit 112. The processing shown below is realized by a program executed by the memory 203 by the CPU 202 included in the interlocking specification verification device 201. And this program is comprised from the code | cord | chord for performing the various operation | movement demonstrated below.

CPU202は、反例逆変換・表示部112によって、形式検証結果保持部111から、表示する検証結果を取得する(ステップ1401)。   The CPU 202 acquires the verification result to be displayed from the format verification result holding unit 111 by the counterexample inverse transform / display unit 112 (step 1401).

反例逆変換・表示部112は、連動図表保持部102から、ステップ1401で取得した検証結果の対象仕様である、連動図表を取得する(ステップ1402)。   The counterexample inverse transformation / display unit 112 acquires a linked chart, which is the target specification of the verification result acquired in Step 1401, from the linked chart holding unit 102 (Step 1402).

反例逆変換・表示部112は、変換情報保持部104から、ステップ1402で取得した連動図表の変換情報を取得する(ステップ1403)
反例逆変換・表示部112は、ステップ1403で取得した変換情報に基づき、ステップ1401で取得した検証結果に含まれる反例を、ステップ1403で取得した連動図表上の動作系列に逆変換する(ステップ1404)。
The counterexample reverse conversion / display unit 112 acquires the conversion information of the linked chart acquired in step 1402 from the conversion information holding unit 104 (step 1403).
The counterexample reverse conversion / display unit 112 performs reverse conversion on the counterexample included in the verification result acquired in step 1401 to the motion sequence on the interlocking chart acquired in step 1403 based on the conversion information acquired in step 1403 (step 1404). ).

反例逆変換・表示部112は、連動図表の配線略図を、出力部113を介して画面に表示する(ステップ1405)。   The counterexample inverse conversion / display unit 112 displays the wiring schematic diagram of the interlocking chart on the screen via the output unit 113 (step 1405).

反例逆変換・表示部112は、ステップ1405で表示した配線略図上にて、ステップ1404で作成した連動図表上の動作系列に基づき、列車の運行表示と配線略図の設備の表示切り替えを行う(ステップ1406)。   The counter-example reverse conversion / display unit 112 switches the train operation display and the display of the wiring schematic equipment on the wiring schematic displayed in step 1405 based on the operation sequence on the interlocking chart created in step 1404 (step 405). 1406).

以上のようにして、連動図表などで提供される連動仕様が、デッドロック回避を初めとする鉄道保安のための列車の要件を満たすことを、あらゆる列車運行設定について効率的に検証する手段と、逆に、鉄道保安のための列車の要件を満たさないような列車運行設定を効率的に検出する手段と、検出した反例(要件を満たさない場合の動作系列)を、連動図表上に視覚的に表示する手段とを有する動仕様検証装置を提供できる。連動仕様の設計者は、これらの手段を使って連動仕様を検証することで、連動仕様が鉄道保安の要件を満たすことを保証できるようになる、あるいは連動仕様が鉄道保安の要件を満たさないことを漏れなく検出し、その状況を確認できるようになる。そのため、鉄道保安のための列車の要件を満たす連動仕様を容易に作成できるようになる。   As described above, a means for efficiently verifying all train operation settings that the interlocking specifications provided in the interlocking charts and the like satisfy the train requirements for railway security including deadlock avoidance, Conversely, the means to efficiently detect train operation settings that do not meet the train requirements for railway security, and the detected counterexamples (operation sequence when the requirements are not met) are visually displayed on the linkage chart. It is possible to provide a dynamic specification verification apparatus having a display means. Linked specification designers can use these means to verify the linked specification to ensure that the linked specification meets the requirements for railway security, or the linked specification does not meet the requirements for railway security. Can be detected without omission and the situation can be confirmed. Therefore, it becomes possible to easily create interlocking specifications that satisfy the train requirements for railway security.

本実施形態によれば、連動仕様が、鉄道保安のための列車の要件を満たすかを直接検証できるため、鉄道保安のための列車の要件から鉄道保安のための設備の要件を作成する必要がなくなる。その結果、誤りや抜け漏れなく鉄道保安の要件を検証できるようになるとともに、鉄道保安のための設備の要件を作成する手間を削減できる。   According to this embodiment, since it is possible to directly verify whether the interlocking specification satisfies the train requirements for railway security, it is necessary to create the requirements for the railway security equipment from the train requirements for railway security. Disappear. As a result, it is possible to verify the railway security requirements without errors or omissions, and it is possible to reduce the trouble of creating the requirements for the railway security equipment.

また、本実施形態によれば、鉄道保安のための列車の要件の1つである、デッドロック回避を検証できるようになるため、デッドロック回避可能な連動仕様を作成できるようになる。あるいは同様の理由から、対象の連動仕様において、デッドロックが発生する列車運行設定を把握できるようになる。   Moreover, according to this embodiment, since it becomes possible to verify deadlock avoidance, which is one of the train requirements for railway security, it is possible to create an interlocking specification that can avoid deadlock. Or for the same reason, it becomes possible to grasp the train operation setting in which deadlock occurs in the target interlocking specification.

また、本実施形態によれば、ある一定数以上の形式検証結果が得られた場合、得られた形式検証結果に基づいて、その他のあらゆる未実施の形式検証の結果を推論できるようになるため、対象の連動仕様が鉄道保安のための要件、特にデッドロック回避を満たすことを、あらゆる列車運行設定について証明できるようになる。あるいは同様の理由から、対象の連動仕様において、鉄道保安の要件を満たさない、特にデッドロック回避を満たさない列車運行設定を、網羅的に把握できるようになる。   In addition, according to the present embodiment, when more than a certain number of formal verification results are obtained, it becomes possible to infer the results of any other unexecuted formal verification based on the obtained formal verification results. It will be possible to prove for all train operation settings that the subject interlocking specification satisfies the requirements for railway security, especially deadlock avoidance. Alternatively, for the same reason, it becomes possible to comprehensively grasp the train operation settings that do not satisfy the railway safety requirements, particularly the deadlock avoidance, in the target interlocking specification.

また、本実施形態によれば、実施済みの形式検証結果に基づいて、未実施の検証の中から実施する必要のある検証を選別し、その未実施の形式検証の結果を推論できるようになる。また、設計者から受け付けた列車運行条件に反する列車運行設定は、検証対象から除外することができる。そのため、結果が明らかな検証や、結果が不要な検証など、無駄な検証の実施を回避できる。特に、列車衝突回避や列車脱線回避を満たさない連動仕様に対して、デッドロック回避の検証を行うことを回避できる。   Further, according to the present embodiment, it is possible to select verifications that need to be performed from the unexecuted verifications based on the performed format verification results, and to infer the results of the unexecuted format verifications. . Moreover, the train operation setting contrary to the train operation conditions received from the designer can be excluded from the verification target. Therefore, it is possible to avoid performing unnecessary verification such as verification with clear results and verification without results. In particular, verification of deadlock avoidance can be avoided for interlocking specifications that do not satisfy train collision avoidance and train derailment avoidance.

101:入力部、102:連動図表保持部、103:連動図表変換部、104:変換情報保持部、105:列車運行設定部、106:列車要件生成部、107:形式仕様保持部、108:列車要件保持部、109:列車要件種別保持部、110:形式検証部、111:形式検証結果保持部、112:反例逆変換・表示部、113:出力部。   101: Input part 102: Interlocking chart holding part 103: Interlocking chart conversion part 104: Conversion information holding part 105: Train operation setting part 106: Train requirement generating part 107: Formal specification holding part 108: Train Requirement holding unit, 109: Train requirement type holding unit, 110: Format verification unit, 111: Format verification result holding unit, 112: Counterexample inverse conversion / display unit, 113: Output unit.

Claims (7)

鉄道路線に設置される連動装置の仕様を表す連動仕様を検証する連動仕様検証装置であって、
前記連動仕様、鉄道保安のための列車に関する要件種別である列車要件種別、検証済みの列車設定済み形式言語仕様の検証結果、及び、検証済みの前記列車設定済み形式言語仕様の検証結果から未検証の前記列車設定済み形式言語仕様の検証結果を推論するための推論規則を格納する記憶部と、
前記連動仕様を、前記鉄道路線上を運行する列車の在線位置を表わす、グラフ形式の形式言語仕様に変換する変換部と、
前記形式言語仕様に、前記鉄道路線上を運行する列車情報である列車運行を設定した前記列車設定済み形式言語仕様を出力し、検証済みの前記列車設定済み形式言語仕様の検証結果を前記記憶部から取得し、前記推論規則に従って、検証済みの前記列車設定済み形式言語仕様の検証結果から未検証の前記列車設定済み形式言語仕様の検証結果を推論し、推論した前記検証結果を、前記記憶部に登録する設定部と、
前記記憶部に格納されている前記列車要件種別に基づいて、前記列車設定済み形式言語仕様に対応する、前記鉄道路線上を運行する列車の要件を表す列車要件を生成する生成部、
前記列車設定済み形式言語仕様が、前記列車要件を満たすかを検証する検証部とを有することを特徴とする連動仕様検証装置。
An interlocking specification verification device for verifying interlocking specifications representing the specifications of interlocking devices installed on railway lines,
The interlocking specification, train train requirements type is a requirement type on for railway security, verification results of validated train configured formal language specification, and, seen from the verification result of the verified the train already set formal language specification of A storage unit that stores an inference rule for inferring a verification result of the train-set formal language specification for verification ;
A conversion unit that converts the interlock specification into a formal language specification in a graph format that represents the position of a train operating on the railway line;
Wherein the formal language specification, the outputs the train configured formal language specification that sets the train service is a train information that runs on railway lines, the storage unit the verification result of the verified the train configured format Language Specification Inferring the verification result of the train-set formal language specification from the verification result of the train-set formal language specification that has been verified, and inferring the inferred verification result from the verification unit according to the inference rule A setting part to be registered in
Based on the train requirement type stored in the storage unit, a generation unit that generates a train requirement that represents the requirement of a train that operates on the railway line, corresponding to the train-set formal language specification,
An interlocking specification verification apparatus, comprising: a verification unit that verifies whether the train-set formal language specification satisfies the train requirement.
鉄道路線に設置される連動装置の仕様を表す連動仕様を検証する連動仕様検証装置であって、
前記連動仕様、鉄道保安のための列車に関する要件種別である列車要件種別、及び、検証済みの前記列車設定済み形式言語仕様の検証結果を格納する記憶部と、
前記連動仕様を、前記鉄道路線上を運行する列車の在線位置を表わす、グラフ形式の形式言語仕様に変換する変換部と、
前記形式言語仕様に、前記鉄道路線上を運行する列車情報である列車運行を設定した列車設定済み形式言語仕様を出力する設定部と、
前記記憶部に格納されている検証済みの前記列車設定済み形式言語仕様の検証結果に基づいて、前記列車要件種別から検証すべき要件種別を選別し、選別した前記列車要件種別に基づいて、前記列車設定済み形式言語仕様に対応する、前記鉄道路線上を運行する列車の要件を表す列車要件を生成する生成部、
前記列車設定済み形式言語仕様が、前記列車要件を満たすかを検証する検証部と、
を有することを特徴とする連動仕様検証装置。
An interlocking specification verification device for verifying interlocking specifications representing the specifications of interlocking devices installed on railway lines,
A storage unit that stores the interlock specification, a train requirement type that is a requirement type related to a train for railroad security, and a verification result of the verified formal language specification that has been verified,
A conversion unit that converts the interlock specification into a formal language specification in a graph format that represents the position of a train operating on the railway line;
A setting unit that outputs a train-set formal language specification that sets a train operation that is train information that operates on the railway line in the formal language specification,
Based on the verified result of the train-set formal language specification stored in the storage unit, the requirement type to be verified is selected from the train requirement type, and based on the selected train requirement type, the A generation unit that generates a train requirement that represents a train requirement that operates on the railway line, corresponding to a train-set formal language specification,
A verification unit that verifies whether the train-set formal language specifications satisfy the train requirements;
Communicating dynamic specification verification device further comprising a.
前記列車要件種別が、少なくとも列車のデッドロック回避の要件種別を含むことを特徴とする請求項1または請求項2に記載の連動仕様検証装置。 The interlock specification verification apparatus according to claim 1 , wherein the train requirement type includes at least a requirement type for avoiding a deadlock of a train . 前記設定部は、前記列車運行に関する条件である列車運行条件を受け付け、前記列車運行が、受け付けた前記列車運行条件を満たす場合に、前記列車運行を設定した前記列車設定済み形式言語仕様を出力することを特徴とする請求項1〜3のいずれか1項に記載の連動仕様検証装置。 The setting unit receives a train operation condition that is a condition related to the train operation, and outputs the train-set formal language specification that sets the train operation when the train operation satisfies the received train operation condition. The interlocking specification verification apparatus according to any one of claims 1 to 3, wherein: 前記記憶部が、前記連動図表と前記形式言語仕様との変換情報を格納し、
前記検証済みの列車設定済み形式言語仕様の検証結果のうち、前記列車要件を満たさない検証結果は、前記列車要件を満たさない状況に達するまでの前記列車設定済み形式言語仕様の動作系列を表す反例を含み、
前記検証済みの列車設定済み形式言語仕様の検証結果から、前記反例を取得し、前記記憶部に格納されている前記変換情報に基づいて、前記反例を、前記連動図表の動作系列に変換し、前記動作系列に基づく動作を、前記連動図表上で実行した結果を出力する反例逆変換表示部を有することを特徴とする請求項1〜4のいずれか1項に記載の連動仕様検証装置。
The storage unit stores conversion information between the interlocking chart and the formal language specification,
Among the verification results of the verified train-set formal language specification, the verification result that does not satisfy the train requirement is a counterexample that represents an operation sequence of the train-configured formal language specification until reaching the situation that does not satisfy the train requirement. Including
From the verification result of the validated train-set formal language specification, the counterexample is obtained, and based on the conversion information stored in the storage unit, the counterexample is converted into an operation sequence of the interlocking chart, the operation based on the operation sequence, linkage specification verification apparatus according to any one of claims 1 to 4, characterized in that to have a counterexample inverse conversion display unit for outputting the result of execution on the interlocking chart.
鉄道路線に設置される連動装置の仕様を表す連動仕様を検証する連動仕様検証装置における連動仕様検証方法であって、前記連動仕様検証装置は、前記連動仕様、鉄道保安のための列車に関する要件種別である列車要件種別、検証済みの列車設定済み形式言語仕様の検証結果、及び、検証済みの前記列車設定済み形式言語仕様の検証結果から未検証の前記列車設定済み形式言語仕様の検証結果を推論するための推論規則を格納する記憶部を有し、
前記連動仕様を、前記鉄道路線上を運行する列車の在線位置を表わす、グラフ形式の形式言語仕様に変換し、
前記形式言語仕様に、前記鉄道路線上を運行する列車情報である列車運行を設定した列車設定済み形式言語仕様を出力し、
検証済みの前記列車設定済み形式言語仕様の検証結果を前記記憶部から取得し、前記推論規則に従って、検証済みの前記列車設定済み形式言語仕様の検証結果から未検証の前記列車設定済み形式言語仕様の検証結果を推論し、推論した前記検証結果を、前記記憶部に登録し、
前記記憶部に格納されている前記列車要件種別に基づいて、前記列車設定済み形式言語仕様に対応する、前記鉄道路線上を運行する列車の要件を表す列車要件を生成し、
前記列車設定済み形式言語仕様が、前記列車要件を満たすかを検証することを特徴とする連動仕様検証方法
An interlocking specification verification method in an interlocking specification verification device for verifying interlocking specifications representing specifications of interlocking devices installed on railway lines, wherein the interlocking specification verification device is a requirement type related to the interlocking specification and a train for railway security. Inferring the verification result of the train-set formal language specification that has not been verified from the verification result of the train-set formal language specification that has been verified, the verification result of the train-set formal language specification that has been verified A storage unit for storing inference rules for
The interlock specification is converted into a formal language specification in the form of a graph representing the position of a train operating on the railway line,
To the formal language specification, output a train-configured formal language specification that sets train operation that is train information that operates on the railway line,
The verification result of the verified formal language specification that has been verified is acquired from the storage unit, and the verification result of the formal language specification that has not been verified from the verification result of the formal language specification that has been verified according to the inference rule Inferring the verification result, and registering the inferred verification result in the storage unit,
Based on the train requirement type stored in the storage unit, corresponding to the train-set formal language specification, generating a train requirement representing a requirement of a train operating on the railway line,
The train configured formal language specification, continuous dynamic specification verification how to said verifying meets the train requirements.
鉄道路線に設置される連動装置の仕様を表す連動仕様を検証する連動仕様検証装置における連動仕様検証方法であって、前記連動仕様検証装置は、前記連動仕様、及び鉄道保安のための列車に関する要件種別である列車要件種別、及び、検証済みの前記列車設定済み形式言語仕様の検証結果を格納する記憶部を有し、
前記連動仕様を、前記鉄道路線上を運行する列車の在線位置を表わす、グラフ形式の形式言語仕様に変換し、
前記形式言語仕様に、前記鉄道路線上を運行する列車情報である列車運行を設定した列車設定済み形式言語仕様を出力し、
前記記憶部に格納されている検証済みの前記列車設定済み形式言語仕様の検証結果に基づいて、前記列車要件種別から検証すべき要件種別を選別し、選別した前記列車要件種別に基づいて、前記列車設定済み形式言語仕様に対応する、前記鉄道路線上を運行する列車の要件を表す列車要件を生成し、
前記列車設定済み形式言語仕様が、前記列車要件を満たすかを検証することを特徴とする連動仕様検証方法。
An interlocking specification verification method in an interlocking specification verification device for verifying interlocking specifications representing specifications of interlocking devices installed on a railway line, wherein the interlocking specification verification device includes requirements for the interlocking specifications and a train for railway security. A storage unit for storing a train requirement type that is a type , and a verification result of the verified formal language specification that has been verified ,
The interlock specification is converted into a formal language specification in the form of a graph representing the position of a train operating on the railway line,
To the formal language specification, output a train-configured formal language specification that sets train operation that is train information that operates on the railway line,
Based on the verified result of the train-set formal language specification stored in the storage unit, the requirement type to be verified is selected from the train requirement type, and based on the selected train requirement type, the Generate train requirements representing train requirements on the railway line corresponding to the train-set formal language specification,
The interlock specification verification method characterized by verifying whether the train-set formal language specification satisfies the train requirement.
JP2009294529A 2009-12-25 2009-12-25 Interlocking chart verification device and interlocking chart verification method Expired - Fee Related JP5302874B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2009294529A JP5302874B2 (en) 2009-12-25 2009-12-25 Interlocking chart verification device and interlocking chart verification method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2009294529A JP5302874B2 (en) 2009-12-25 2009-12-25 Interlocking chart verification device and interlocking chart verification method

Publications (2)

Publication Number Publication Date
JP2011131812A JP2011131812A (en) 2011-07-07
JP5302874B2 true JP5302874B2 (en) 2013-10-02

Family

ID=44345018

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2009294529A Expired - Fee Related JP5302874B2 (en) 2009-12-25 2009-12-25 Interlocking chart verification device and interlocking chart verification method

Country Status (1)

Country Link
JP (1) JP5302874B2 (en)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP5931760B2 (en) 2013-01-21 2016-06-08 三菱重工業株式会社 Train operation control inspection device, train operation control inspection method, and program

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPS5816955A (en) * 1981-07-20 1983-01-31 株式会社日立製作所 Control system for course of car
JP3246337B2 (en) * 1996-07-05 2002-01-15 三菱電機株式会社 Verification device of interlocking device and verification method of interlocking device
HU223641B1 (en) * 1996-08-23 2004-10-28 Siemens Schweiz Ag Process and device for control and monitoring a traffic control system
JP2000127971A (en) * 1998-10-28 2000-05-09 Mitsubishi Electric Corp Interlocking device verification method of railroad signal system, device therefor, and recording medium
JP2000137624A (en) * 1998-10-30 2000-05-16 Mitsubishi Electric Corp Method and device for verifying linkage device of rail road signal system and record medium
JP2003523887A (en) * 2000-02-25 2003-08-12 シーメンス シュヴァイツ アクチエンゲゼルシャフト Methods and systems to avoid congestion on railway tracks
JP3818161B2 (en) * 2002-01-28 2006-09-06 株式会社日立製作所 Linked logic creation support method

Also Published As

Publication number Publication date
JP2011131812A (en) 2011-07-07

Similar Documents

Publication Publication Date Title
Wang et al. Parallel monitoring for the next generation of train control systems
Limbrée et al. Verification of railway interlocking-compositional approach with OCRA
Comptier et al. Safety analysis of a CBTC system: a rigorous approach with Event-B
Ahmad et al. Specification and verification of safety properties along a crossing region in a railway network control
Mirabadi et al. Automatic generation and verification of railway interlocking control tables using FSM and NuSMV
Sun et al. A model pattern of railway interlocking system by Petri nets
JP5302874B2 (en) Interlocking chart verification device and interlocking chart verification method
Iliasov et al. Practical verification of railway signalling programs
Ghosh et al. Formal methods for validation and test point prioritization in railway signaling logic
Vanit-Anunchai Modelling railway interlocking tables using coloured petri nets
JP6647996B2 (en) Linked data verification device and linked data design verification system
Khan et al. On the real time modeling of interlocking system of passenger lines of Rawalpindi Cantt train station
Durmuş et al. Application of functional safety on railways part I: Modelling & design
JP3818161B2 (en) Linked logic creation support method
JP6630254B2 (en) Electronic interlocking device
Einer et al. Modeling train control systems with Petrinets-an operational specification
Kaymakci et al. A local modular supervisory controller for a real railway station
JP5825679B2 (en) Program generation method and route control system
Durmuş et al. Automation Petri net based railway interlocking and signalization design
Mocki et al. Railway interlocking process-formal method for documenting railway junction interlocking and signalling processes
Vanit-Anunchai Verification of railway interlocking tables using coloured Petri nets
Rástoþný et al. The use of UML for development of a railway interlocking system
Abrial Train systems
Cullyer et al. Application of formal methods to railway signalling
Aristyo et al. Model checking-based safety verification of a petri net representation of train interlocking systems

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20111212

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20130121

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20130205

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20130314

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20130528

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20130621

R150 Certificate of patent or registration of utility model

Free format text: JAPANESE INTERMEDIATE CODE: R150

LAPS Cancellation because of no payment of annual fees