100 prisoners and a lightbulb問題を解決するための標準的な戦略を考えてみましょう。それが失敗したDafnyと100人の囚人と電球を証明する
method strategy<T>(P: set<T>, Special: T) returns (count: int)
requires |P| > 1 && Special in P
ensures count == (|P| - 1)
decreases *
{
count := 0;
var I := {};
var S := {};
var switch := false;
while (count < (|P|-1))
invariant count <= (|P|-1)
invariant count > 0 ==> Special in I
invariant Special !in S && S < P && S <= I && I <= P
decreases *
{
var c :| c in P;
I := I + {c};
if c == Special {
if switch == true {
switch := false;
count := count + 1;
}
} else {
if c !in S && switch == false {
S := S + {c};
switch := true;
}
}
}
assert(I == P);
}
、しかし、最後I == P
でそれを証明するために:ここに私のDafnyでそれをモデル化しようとする試みです。どうして?おそらくループ不変量をさらに強化する必要があるかもしれませんが、どこから始めるのか想像できません。