Cira OS Kapitel 04 · Sicherheit

Drei Schichten, damit ein Job so früh wie möglich scheitert.

Ein Roboter, der erst am Hindernis merkt, dass da ein Hindernis ist, hat schon verloren. Cira OS prüft jeden Pick-Job gegen das, was es über die Zelle weiß — in der Karte, vor dem Absetzen und auf der Zelle selbst. Und darunter bleibt die kollaborative Sicherheit des Controllers unangetastet: DCS-Grenzen und Kontaktstopp werden ergänzt, nie ersetzt.

3
unabhängige Prüfschichten pro Job
2 cm
Sicherheitsmarge bei der Korridorprüfung
0
Cloud-Aufrufe zwischen „erkannt" und „abtauchen"
01 Die Schichten

Von der Karte bis zur Bahn

Jede Schicht kann einen Job stoppen, und jede tut es mit einer anderen Begründung. Genau das macht die Meldung brauchbar.

  1. 01

    Das Weltmodell

    Der Arbeitsraum-Scan clustert alles Stehende zu Hinderniskörpern im Roboterkoordinatensystem. Jeder folgende Pick-Job faltet die aktive Karte automatisch in seine Hindernisliste — du deklarierst stehende Hindernisse nicht pro Job neu.

  2. 02

    Vorabprüfung in der Plattform

    Beim Absetzen wird abgelehnt, was gar nicht gehen kann: Quellkiste überlappt ein No-Pick-Hindernis, Ablagebehälter steht in einem Hindernis, oder der Ablagebehälter fehlt in der gescannten Umgebung. Die Meldung benennt Kiste und Hindernis.

  3. 03

    Korridorprüfung auf der Zelle

    Der Bahnplaner hebt jeden beladenen Transfer über die höchste bekannte Körperkante — Hindernisse, restliche Kisten, Behälterrand — mit Sicherheitsabstand, und validiert je Einheit die senkrechten Pick- und Ablagekorridore gegen jedes Hindernis mit 2 cm Marge.

  4. 04

    Der Controller darunter

    Die kollaborative Sicherheit des Cobots — DCS-Geschwindigkeits- und Kraftgrenzen, Kontaktstopp — bleibt immer aktiv. Der Arm kann also langsamer fahren als kommandiert, nie schneller.

02 Weltmodell

Ein Scan, der sich selbst nicht anstößt

Der erste Scan einer unkartierten Zelle ist der gefährliche: Der Arm soll sich umsehen, weiß aber noch nicht, was herumsteht. Deshalb beginnt der Sweep vorsichtig.

01

Erst hochschauen, dann herumschauen

Der Arm fährt gerade nach oben und mustert die Zelle aus einem eingezogenen Ring hoch über seinem Sockel — eine Haltung, die stehende Körper, die er noch nicht kartiert hat, gar nicht erreichen kann. Erst danach trägt er die Tiefenkamera durch zwei weitere Fächer von Blickpunkten, jeder Zug kollisionsgeprüft gegen die vorige Karte und gegen alles, was der Sweep selbst schon gesehen hat.

02

Innerhalb der Gelenkgrenzen

Die Blickpunkte liegen als Fächer, die über die Basis hin und her streichen — nie als vollständige Drehung um den Sockel. Ein ganzer Kreis würde J1 unterwegs auf den harten Anschlag wickeln und der Controller würde den Scan mit einem Grenzfehler abbrechen. Preis dafür ist ein kleiner unabgetasteter Keil direkt hinter dem Sockel — meist die Montageseite.

03

Ein abgebrochener Scan macht weiter

Reißt ein Sweep ab — Controller-Störung, Stromverlust, Abbruch —, bleiben die schon aufgenommenen Bilder auf der Zelle. Der Scan stoppt sich außerdem nach einigen abgewiesenen Zügen selbst, statt sich durch alle restlichen Blickpunkte gegen eine verrastete Störung zu mahlen, und meldet mit dem Alarm des Controllers, wie weit er kam. Störung quittieren, Scan erneut starten — er setzt am abgebrochenen Blickpunkt fort.

04

Sichtbar und benennbar

Die Karte „Arbeitsraum-Welt" rendert die Körper als drehbare 3D-Szene um die Roboterbasis mit ihrem Reichweitenring. Klick einen Körper an und benenne ihn („Förderband", „Schutzzaun"). Namen reisen mit: Sie stehen in Job-Nutzlasten und in Kollisionsfehlern, sodass eine Ablehnung „überlappt No-Pick-Hindernis scan_12_3 (Förderband)" lautet statt einer nackten ID.

05

Frisch halten, ohne daran zu denken

Das Frische-Abzeichen wird bernstein, wenn der Scan älter als vier Stunden ist. Jeder Arm trägt zusätzlich sein eigenes Neuscan-Intervall (Standard wöchentlich); die Vorlage „Geplanter Arbeitsraum-Neuscan" prüft jeden Morgen und sweept nur, wenn fällig. Jeder Neuscan wird mit der Vorgängerkarte verglichen — hinzugekommene und verschwundene Körper werden benannt, und deine Namen werden auf wiedererkannte Körper automatisch übertragen. Ein wöchentlicher Neuscan löscht deine Annotationsschicht nie.

06

Ehrlich bei null Punkten

Meldet ein Scan null 3D-Punkte, warnt die Karte explizit: Die Kamera hat nichts Nutzbares gesehen — typischerweise eine fehlende oder veraltete Kalibrierung oder eine falsche Bodenhöhe, nicht eine tatsächlich leere Zelle.

03 Recovery

Was die Zelle allein versucht, bevor sie jemanden ruft

Jede Stufe eines Laufs trägt eine Recovery-Leiter: was zu tun ist, wenn sie scheitert, abhängig davon, warum sie scheitert. Vor dem Start lässt sich die Leiter aufklappen und lesen.

01

Nichts erkannt

Ein ehrlicher zweiter Blick, dann ein Neuscan aus einem anderen Blickwinkel — ein flaches Objekt verschwindet von einer Kameraposition aus und erscheint von einer anderen wieder.

02

Identität unklar

Übereinstimmung über mehrere Blickwinkel, denn zwei ähnliche Artikel unterscheidet man durch Einigkeit, nicht durch ein besseres Raten aus einem Winkel.

03

Sauger dichtet nicht / Tiefe widerlegt den Griff

Der nächste rangierte Griff aus der Griffkarte.

04

Kollisionsrisiko

Die Welt neu vermessen und neu durch sie planen.

05

Leiter erschöpft

Anhalten und die Szene, die Versuche und das letzte Kamerabild melden. Jeder Recovery-Schritt steht an der Stufe, zu der er gehört, mit Begründung — denn ein Bestehen, das drei Recoverys gebraucht hat, ist nicht dasselbe wie ein sauberes Bestehen, und der Bericht sagt das mit genau diesen Worten.

06

Die Leiter läuft auf der Zelle

Sie reist mit dem Job und wird lokal ausgeführt. Also funktioniert Recovery mit ausgefallener Standortleitung, kostet nichts pro Zyklus und ist prüfbar: „Versuch 2 hat von links neu gescannt, weil Versuch 1 keine Instanz gefunden hat" ist ein Satz, den du nachprüfen kannst.

04 Grenzen

Wo Cira OS bewusst nichts anfasst

Sicherheit entsteht auch dadurch, dass Software Dinge nicht tut. Vier Beispiele, die wir absichtlich so gebaut haben.

01

Objekte beiseite räumen ist aus

Es gibt einen Schalter, der die Zelle blockierende Objekte wegräumen lässt — er ist standardmäßig aus und sollte es bleiben, bis du einen Grund hast: Er macht aus einem Griff eine offene Umordnung einer Fläche, die die Zelle nur teilweise versteht, und jedes verschobene Objekt wird ein Hindernis, mit dem niemand gerechnet hat.

02

Manches wird nie verschoben

Objekte unbekannter Masse, alles mit Flüssigkeit und alles als zerbrechlich markierte Gut werden nicht bewegt — unabhängig von der Einstellung.

03

Der E-Stop bleibt Hardware

HOLD in der Konsole hält die Bewegung sofort an und lässt die Sitzung offen. Es ersetzt den physischen E-Stop an der Zelle nicht, und die Oberfläche behauptet das auch nicht. Ein verrasteter E-Stop oder ein aktiviertes Teach-Pendant hebt seinen Alarm sofort wieder an — die müssen an der Hardware geklärt werden.

04

Gelernte Hinweise können nur strenger werden

Was die Diagnose aus einem Fehlschlag lernt, darf die Pick-Policy nur verschärfen — langsamer fahren, eine größere Dichtfläche verlangen, die Neigung begrenzen. Nie lockern. Ein falscher Hinweis kostet damit Geschwindigkeit, niemals Sicherheit.

05 Danach

Ein Fehlschlag, der niemandem auffällt, ist der teuerste

Deshalb endet ein gescheiterter Job nicht in einem Log, sondern in einer Aufgabe bei einem Menschen — als abkoppelbare Systemautomation, die du im Builder umbauen darfst.

01

Folgeaufgabe mit Grund

Die Automation „Roboter: Pick-Job gescheitert → Folgeaufgabe" legt die Aufgabe bei dem an, der den Job abgesetzt hat — mit dem Grund: blockierte Korridore, nicht erkannte Einheiten, nicht passende Einheiten, oder der Schritt, an dem die Ausführung stehen blieb.

02

Abkoppelbar, nicht hartverdrahtet

Wie jede Systemautomation lässt sich der Fehlerfluss im Automations-Builder öffnen: Aufgabe umleiten, die Diagnose auf bestimmte Arme begrenzen, den Agenten-Schritt ganz entfernen. Es gibt keinen versteckten Listener, den du nicht sehen kannst.

03

Wartung, bevor es knallt

Die Automation „Roboter: Wartung fällig → Serviceaufgabe" arbeitet genauso — Auslöser ist der Health-Score-Forecast aus Pick-Zyklen, Fehlerrate und Taktzeit-Trend.

04

Auch die Kamera meldet sich selbst

Die Automation „Roboter: Kamera-Drift → Alarm & Aufgabe" reagiert auf den Anker-Watchdog der festen Kamera: Wandert der geparkte Kalibrierwürfel über die Toleranz, gibt es eine Benachrichtigung und eine dringliche Aufgabe — einmal pro Vorfall statt alle zehn Minuten, nach 24 Stunden erinnert sie erneut. Der Aufgabentext unterscheidet „Würfel falsch geparkt" von „Kamera angestoßen". Und wie alles hier: abkoppelbar im Builder.

05

Übersprungenes wird berichtet

Übersprungene Einheiten stehen im Job-Ergebnis mit dem blockierenden Hindernis. Eine Zelle, die weniger gegriffen hat als beauftragt, meldet warum — sie meldet nicht „fertig".

06 Cira — dein KI-Teammitglied

Was Cira an der Sicherheit übernimmt

Der Assistent arbeitet auf derselben Welt und darf sie ändern — mit denselben Prüfungen und Protokollen wie ein Mensch.

  • „Scanne den Arbeitsraum von Zelle A" — und liest die Hindernisse zurück
  • „Was steht im Arbeitsraum von Zelle A?" — jeder Körper mit Label, Position, Größe und ob die Karte veraltet ist
  • „Benenne Hindernis 2 als Förderband" — der Name erscheint danach in Job-Nutzlasten und Kollisionsfehlern
  • „Warum ist Job #123 gescheitert?" — liest Pick-Policy, Zellantwort, Controller-Alarme, Telemetrie und Ops-Log
  • „Quittiere die Störung auf Arm 1" — mit ehrlicher Antwort, wenn der Reset nichts geräumt hat
  • Die KI-Inferenz läuft in Frankfurt (eu-central-1) — deine Daten bleiben in der EU.
07 Questions we actually get asked

Ersetzt das die Sicherheitsabnahme der Zelle?

Nein. Die kollaborative Sicherheit des Cobots — DCS-Geschwindigkeits- und Kraftgrenzen, Kontaktstopp, E-Stop-Kreise — bleibt darunter aktiv und ist die sicherheitsgerichtete Ebene. Die Prüfungen von Cira OS kommen obendrauf, damit ein Job nicht erst am Kontaktstopp auffällt.

Wie oft muss der Arbeitsraum neu gescannt werden?

Nach jeder Umstellung der Zelle. Für den Rest trägt jeder Arm sein eigenes Intervall (Standard wöchentlich), und die Vorlage „Geplanter Arbeitsraum-Neuscan" sweept nur, wenn es fällig ist. Die Frische-Schwelle am Bin-Picking-Knoten blockiert dann nie.

Was macht die Zelle, wenn das Internet ausfällt?

Sie pickt weiter. Erkennung, Identitätsabgleich, Griffauswahl, Tiefenprüfung und die komplette Recovery-Leiter laufen lokal — das ist eine Designvorgabe, kein glücklicher Zufall. In der Cloud liegen nur die Dinge abseits des kritischen Pfads: Trainingsfotos annotieren (einmal pro Produkt) und einen erschöpften Lauf diagnostizieren (einmal pro Fehlschlag). Beide sind eingereiht und holen auf, wenn die Verbindung zurück ist.

Können wir eigene Hindernisse eintragen, die kein Scan sieht?

Gescannte Körper lassen sich benennen und damit gezielt referenzieren, und fortgeschrittene Abläufe dürfen Behälter- und Quellgeometrie explizit als JSON in Metern im Basiskoordinatensystem übergeben. Der Regelweg bleibt der Scan, weil eine getippte Geometrie genau in dem Moment falsch wird, in dem jemand etwas verschiebt.

Zelle ansehen, bevor du sie kaufst.

Cira OS ist in der Closed Beta. Frag Zugang an — wir onboarden dich, sobald dein Konto freigeschaltet ist.