1988年の655便撃墜事件、ユーザーインターフェースの惨事と位置付け
(octodon.social/@jalefkowit)要約: イラン航空655便の悲劇とUIの重要性
- 1988年7月3日、米海軍のミサイル巡洋艦USS Vincennesがイラン航空655便を撃墜し、搭乗者全員が死亡する事件が発生。
- 当時、世界最先端の防空システムであるAegisを搭載していたVincennesが、単一の民間航空機を誤認して撃墜した原因に疑問が呈された。
- 米海軍の公式報告書は、原因をAegisシステムではなく乗組員のミスと結論付けたが、後に明らかになったAegisのユーザーインターフェースの欠陥が、事故の一因だったことを示唆している。
GN⁺の見解
この記事で最も重要なのは、ユーザーインターフェース(UI)の設計がいかに重要かを強調している点だ。戦闘のような極度にストレスの高い状況でも、利用者が明確で正確な情報を得られるようにシステムを設計しなければならない。本稿は、ソフトウェアエンジニアリングだけでなくさまざまな分野の専門家にとっても興味深い事例を提供し、不適切なUI設計がいかに深刻な結果を招きうるかを示している。
1件のコメント
Hacker Newsのコメント
HNでこの話を見るのは興味深い。今、この事故の後にHMI/UIを再設計した会社で働いていて、より正確には、この件が会社設立のきっかけだった。
事故後、サンディエゴの米海軍司令部が、ストレスと認知負荷の下での高リスク意思決定を研究していたUCSDの認知科学・心理学の教授たちに連絡し、海軍は彼らの詳細な分析と提言に深い印象を受け、他のプロジェクトでも協業を続けた。
結局、海軍関連の仕事が多くなりすぎたため、彼らは複雑なシステムの人間工学およびインターフェース設計に集中する会社を設立した。元の共同創業者2人は最近引退し、新CEOはUSS Zumwaltの元艦長である。
stakesは少し致命的ではないが、それでも重要だ。
この事故についての別の良い記事は、素晴らしいAdmiral Cloudbergブログにある。
https://admiralcloudberg.medium.com/the-long-shadow-of-war-t...
同じ連載の別の記事もUXのミスに関係していて、それがAir France 447便だ。
この事故は、部分的には2つの操縦桿入力が互いに異なる場合に平均を取る方式のために起きた。当時のBoeingのように物理的につながっていて、矛盾した入力そのものが難しく、相手のパイロットが操縦桿を押したり引いたりしているのを感じられる構造とは違っていた。
失速に陥ったとき、一方のパイロットは失速から抜け出そうとして正しく機首を下げ、もう一方のパイロットは本能的には正しく見えるが実際には誤りである機首上げを行った。入力が相殺されてほとんど効果がなく、最後には2人とも引いていたが、問題を解決できた初期段階ではそうではなかった。
https://admiralcloudberg.medium.com/the-long-way-down-the-cr...
機長は休憩中で、最後の瞬間にコックピットへ戻り、最終的に問題に気づいたが、すでに遅すぎた。
「引き続けろ」とDuboisは言ったが、この言葉が運命に対するシニカルな諦念だったのかもしれない。
有名な例外は、文書化と訓練が不足していた737 MAXのMCASで、777や787のようなより新しいBoeingはフライ・バイ・ワイヤなのでオートトリムを行うと理解している。
安定板に過度な空気荷重がかかると、誤ったトリムを修正するために2人のパイロットの力が両方とも必要になることがあり、極端な状況では手動トリムを可能にするため、空力的に荷重を減らす必要がある場合もある。
Airbusが今後フォースフィードバック付きサイドスティックを導入しようとしているというのは喜ばしい。
[0] https://news.ycombinator.com/item?id=37089363
HNで自動車のタッチスクリーンがどれほど批判されているかを考えると、古いアナログ操作系をソフトウェアのタッチスクリーンUIに置き換えたことが、USS John S. McCainの衝突に部分的にどうつながったのかも読む価値がある: https://features.propublica.org/navy-uss-mccain-crash/navy-i...
数千億ドルの艦船で、大きな赤いボタンの横に「緊急操舵権取得ボタン。押すと操舵権がこの位置に戻ります」のような平易な英語の赤い表示を付けるべきだという発想すらなかったのは驚きだ
ソフトウェア設計者も、平易で直接的な言葉を使い、正しいことは簡単にでき、変なことは意図してやらないとできないようにできたはずだ。左舷/右舷の推進制御を2人が独立して分担するのが極めて異例なら、「推進制御の移管」の後に、大きな「両方」ボタンと小さな「左舷のみ」「右舷のみ」ボタンのあるモーダルを出すべきだ
艦船の操舵権のような重要なものを移すときに、なぜ簡単な音声案内を入れないのかも疑問だ。スピーカーは1個20ドルくらいでは?「推進制御がLee Helmに移管されました」または「その位置の赤い操舵権取得ボタンが押されたため、すべての制御がBridgeに移管されました」くらいでよい
ときどき、考えのない人たちとJony Ive崇拝者だけがUI設計をしているように思える
接触航跡がF-14戦闘機として表示されたとしても、イランが突然F-14を1機送り込んで艦船を攻撃すると仮定したのは奇妙に感じる。「もしかして間違いでは?」と思う瞬間はなかったのだろうか
Stanislav Petrovが、ソ連の早期警戒システムがICBM発射を告げたとき、機器の誤作動だと解釈した事例を思い出す
もちろん、利害の大きさは少し違う。旅客機1機を撃墜することは、全世界の核戦争を始める危険よりは深刻ではないからだ
さらにイランのフリゲートSabalanは大破し、イランのプラットフォーム2基が破壊され、イランの戦闘機1機が損傷し、イラン乗組員少なくとも56人が死亡した
まさにその日にも、米軍ヘリがイラン巡視艇から小火器射撃を受けており、撃墜はその巡視艇を追跡している最中に起きた
こうした状況で、イランが戦闘機を出して攻撃しうると考えるのは、それほど奇妙ではない
イラン軍用機にミサイル射撃管制レーダーを照射して引き返すよう警告するのが標準的な慣行だった。Carlson艦長は「そのレーダーを当てると、彼らは帰っていった。ミサイルには関心がなかった」と回想している
Vincennes艦長は性急に発砲する人物として知られており、VincennesにはRobo-Cruiserというあだ名があった
撃墜当時、Vincennesはイラン領海内にいた
USS Vincennesのテープ、USS Sidesの情報、信頼できる情報資料は、TN 4131がBandar Abbas離陸後から撃墜時点まで高度を上げ続け、通常の商業航空便の飛行計画プロファイルに従い、Mode III 6760を送信していたという事実を裏付けている
「Rogers艦長は扱いにくい学生だった。教官たちの専門性に関心がなく、ウォーゲームで交戦規則を破るという厄介な癖があった」[2]
航空戦調整官のLustig少佐は、「英雄的功績」「被弾下でも冷静さと自信を保つ能力」により海軍Commendation Medalまで受け、そのおかげで「射撃手順を迅速かつ正確に完了した」と評価された
VincennesとElmer Montgomeryの全乗組員はcombat action ribbonを受けた
[1] https://www.newsweek.com/sea-lies-200118
[2] https://www.usni.org/magazines/proceedings/1993/august/vince...
[3] https://archive.org/details/FormalInvestigationintotheCircum...
Starkの対応システムが適切に作動していればミサイルは撃墜された可能性が高いが、そうならず、米国人37人が死亡した
その文脈を見れば、イラン機を重大な脅威と受け止めるのは奇妙ではない
当時も、そしておそらく特に当時は、これが大きな懸念だったと記憶している
米国はこの事件の数年前、F-14がHarpoon対艦ミサイルを発射できるかを試験していた。イランがF-14とHarpoonの両方を保有していたからだ。試験は成功した
イランが実際にF-14にHarpoonを搭載していた可能性は非常に低いが、保有していた能力であるため、それが可能だという恐怖は当時かなり現実的だった
最近、PayPalでもかなり大きな UXの災害 があった
PayPalのiOSアプリは数字の入力方式がおかしかった。送金したい金額をセント単位で入力する必要があり、50ドルを送るには5000と打たなければならず、PayPalが右から2桁目の後ろに小数点を付けていた。さらに変だったのは、数字が右揃えなので逆向きに入力しているような感じがしたこと。結局、慣れることはなかった
数週間前、何の案内もなくインターフェース全体が変わり、今ではユーザーが自分で小数点を入れなければならない。以前のように5000と入力すると、50ドルではなく5000ドルを送ることになる。実際に多額を送りすぎた人を1人知っていて、このUX変更のせいではないかと疑っている
慎重な設計 は重要だ
Unicodeは、アポストロフィに似た形の小数点キー記号(⎖、16進U+2396、10進9110)を定義している。この記号はISO/IEC 9995に由来し、キーボード上で小数区切りを行うキーを示すためのものだ
Teslaがいつかこういう状況で法廷に立つことになるのか気になる
Autopilotの話ではなく、車両から 物理操作系 をどんどん、今ではばかげたほど取り除いている話だ
たとえば初期のModel S/Xには、ウインカー、ギアシフト、ワイパー、Autopilot、ステアリングホイールのチルトなど、さまざまな機能に専用の操作系があった。ステアリングホイールの両側にはボタン2つとスクロールホイール1つずつがあり、クラクションはステアリングホイール中央を押せばよかった。ドアにはミラー調整、ウィンドウ、ロックがあった
残念ながら、前後のデフロスターのような重要な操作のいくつかはタッチスクリーン上にあり、空調やその他のこまごました機能も、何度もタップする必要があるか、タッチ領域が小さいか、あるいはその両方だった
すべてが悪いわけではない。マイル/キロメートルのように細かいが重要ではない設定は、タッチスクリーンに置くのにちょうどいい。だが専用操作系はもっと必要だった
Model 3が登場して、操作系の削減が始まった。レバーは2本だけで、ウインカーレバーがヘッドライトとワイパーもある程度担当し、シフトレバーはAutopilotと兼用になっている。ボタンのない2つのスクロールホイールは左右に押し込む必要がある
それ以外の操作はすべてタッチスクリーン上にある。重要なものには本当に 専用操作系 が必要だ
その後更新されたModel S/Xはさらにひどい。レバーがまったくない。ウインカー、ハイビーム、クラクション、ワイパーがすべてステアリングホイール上のタッチ領域で、スクロールホイールは状況ごとに別の機能を持つ
シフト操作もなく、車が運転者の行きたい方向を推測する。パーキングに入れるといった、さらに多くの機能がタッチスクリーン経由だ。センターコンソールにタッチ式の走行選択器もあるが、下を見て、タッチして起動してから選択しなければならない
完全にめちゃくちゃで、運転を下手にさせる
ときどき理由も分からず、車がドライブ/リバースに入ろうとしない
Teslaを買って間もないころ、進入路に入ろうとして3点ターンをしていた。少し前進してから止まり、ハンドルを切り、レバーを押してリバースに入れ、アクセルペダルを踏んだところ、車が前に進んで古い車のドアをへこませた。画面上のアイコン以外に、車がリバース指示を拒否したことを示すものはなかった
今ではTeslaがアップデートを出し、ドライブ/リバースに切り替わると音が鳴り、車が命令を拒否したときには別の音が鳴る。ずっと良くなったが、それでも特に乗り込んだ直後は、ドライブ/リバースに入れろという命令をかなり頻繁に拒否するのでいら立つ。今では習慣的に、乗ったらすぐギアレバーを4〜5回押している
最近新車を買ったが、私にとっては 操作系の配置 が購入するかどうかを分ける基準だった。あまりにも多くのメーカーがタッチスクリーンの流行に乗っている
Android Autoのような一部の用途には問題ないが、すべてを常にタッチスクリーンで行うのは、Star Trekでも愚かだったし現実でも愚かだ。ライト、ワイパー、空調のような機能には物理操作系が不可欠だ
対向車線のトラックが水たまりを踏んだのか、泥水がフロントガラスに一瞬で大きく跳ね、すぐカーブなのでどこへ進むのか見なければならなかった
ワイパーの位置を見つけるのに約1秒しかなく、その車は他人の車だった。見つけられなければ道路外へ出るか、対向車線に入っていただろう。タッチスクリーンでワイパーボタンを急いで探している場合ではない
おもちゃではなく車を運転したかったので、あえてTeslaは買わなかった
タッチインターフェースがすべて悪いわけではないが、高い集中が必要で入力が動的に変わる状況では 災害 になる
2日連続でMastodonのスレッドがHNのトップページに上がった。Twitterのスレッドが最後にそうなったのがいつだったか分からないし、今やTwitterがもはや 技術的な会話の中心 ではないと疑わない人がいるのかも気になる
これが当時の一般的な航空交通管制技術と比べてどうだったのか気になる。管制側のほうがうまくやっていたのだろうか? もちろん、その時代にも管制が原因の災害は多かった。
最初はこれがフラットデザインに関する記事だと思ったが、toot 全体を読んだ。生死がかかった作戦で UI がここまでひどくなり得ると、誰が予想できただろうか。
実際にこの事件を生んだ混乱した UI について、誰かがもっと詳しい内容を投稿してくれるとありがたい。私たちの多くにとって良い教訓になりそうだ。
Lockheed が 2023 年にこのシステム関連の契約を獲得したようにも見える [1]。最近、実際にUI の問題を修正したのか知っている人がいれば共有してほしい。
1 - https://news.clearancejobs.com/2023/03/13/lockheed-martin-wi...
基本的に、理由はわからないが、方向と位置はある航空機から、識別情報は別の航空機から、高度はさらに別の航空機から来ていたようなものだった。
Admiral Cloudberg が、この事故とユーザーインターフェースの挙動を含めて詳しく扱った記事がある:
https://admiralcloudberg.medium.com/the-long-shadow-of-war-t...
この事件についてのさまざまな解釈を読んでみると、単にユーザーインターフェースだけの問題ではなかったという印象が残る。