FS-C2 — Safe State 设计:为什么「关断」在高速反而是危险态,ASC 与 STO 的物理、时序与能量分界
本质与导读
专家养成 · 模块一(功能安全)· C 阶第 2 讲。上一讲 FS-C1 拆了 Lockstep——ASIL D 论证链里那个填进 FMEDA 的 ,靠双核比对这个物理机制兑现。但 Lockstep 只解决了"检出"这半段(FS-A3 的 FDTI):比较器发现故障后,系统要往哪里去?FMEDA 里所有反应类 SM 的终点都写着同一个词——安全状态(Safe State),而且 FS-A3 早就指出,进入安全态的耗时 FRTI 是时间预算里不可取零的一段。可"安全状态"到底是个什么物理构型?今天拆 EV 主驱绕不过的那个反直觉事实:对一台高速旋转的永磁电机,最符合直觉的安全态——把功率管全关掉——恰恰是最危险的那个。核心问题只有一个:为什么"去能"(STO)和"主动短路"(ASC)必须按车速动态二选一,分界线画在哪、由什么物理定死?
开篇:硬约束——永磁电机没有真正的「关」
其他领域的安全态几乎都等价于"断电"。工业变频器的 STO(Safe Torque Off,IEC 61800-5-2 的基石功能)就是切掉驱动级电源或 PWM 命令,电机失去激励、自由轮停,DC 母线仍带电但扭矩归零——这套逻辑之所以成立,前提是电机不带自励磁源:切掉外部激励,它就不再产生扭矩、也不再发电。
EV 主驱的永磁同步电机(PMSM)违反了这个前提。它的转子上焊着钕铁硼磁钢,是一个永不掉电的磁场源。只要转子在转,定子绕组就一定被变化的磁链切割,一定感生反电动势(back-EMF)——这跟你有没有关功率管毫无关系。功率管能切断的只是你主动往绕组灌的电流,切不断磁钢这个物理事实。于是 PMSM 的安全态设计面对一个别的领域没有的硬约束:
你无法让一台旋转的永磁电机"断电",你只能选择它感生出的那份电磁能量往哪里去。 全关功率管(STO),能量经续流二极管整流灌向 DC 母线和电池;主动短路(ASC),能量被绕组自己的铜阻和漏感消化掉。没有第三个去处,也没有"零能量"这个选项。 这就是 FS-C2 的硬约束——安全态设计不是"如何停下",而是"如何为一份关不掉的能量选一条不致命的泄放路径"。下面从这份能量的两条路径分别推。
中段一:STO 为什么在高速会自己击穿母线——不受控发电(UCG)的物理
先看最直觉的那条路:出故障了,六个功率管全部关断,栅极电压拉低,不再有任何主动扭矩。低速时这确实安全——反电动势小,什么都不会发生。但把转速拉高,一个隐蔽的物理过程被激活:六个功率管虽然关了,它们体内(或反并联)的续流二极管还在。这六个二极管构成一个标准的三相全桥不控整流器,而高速旋转的电机就是它的交流电源。
于是只要线反电动势峰值超过母线电压,二极管就正向导通,把电机的反电动势整流成直流,反向灌进 DC 母线电容和电池。这个状态有个专名:不受控发电(Uncontrolled Generation, UCG)。它的危害是双重的——母线电容被顶到反电动势峰值(可能远超器件耐压)、电池被灌入一股不受控的充电电流。此时"safe state"非但没让系统安全,反而制造了一个 HV 电气过压危害。
导通判据是纯几何的。相反电动势峰值 ( 为永磁磁链幅值, 为电角频率, 极对数),线电压峰值是它的 倍。UCG 触发条件:
这条不等式定死了 STO 的适用上界:低于它 STO 安全,高于它 STO 会自伤。它同时给出了那个常被当作常数背下来的"50 km/h 切换阈"的真正来源——那不是一个通用数字,是这条不等式的解,随电机磁链和母线电压逐台变化。下一节看另一条路怎么绕开它。
中段二:ASC 为什么能清零扭矩却要付出电流代价——能量被绕组自耗
另一条路反直觉:不但不关管,反而主动把三相绕组短路——下三管全开、上三管全关(或反之),让电机三相出线在功率级内部并到一起。这就是 ASC(Active Short Circuit,主动短路)。
它为什么安全?因为短路后,反电动势驱动的电流被闭锁在"绕组—功率管"这个内部回路里,根本到不了母线——UCG 那条通往电池的路被物理堵死了。同时,稳态短路电流几乎纯感性(高速下 ,电流滞后电压近 ),它与磁链几乎正交,产生的平均扭矩趋近于零——车不会被安全机制自己拽出一个扭矩。反电动势那份能量去哪了?被绕组铜阻 以 的形式就地烧成热,以及在漏感里往复。
代价也正是这份热。ASC 的稳态电流在高速下不随转速无限增大,而是渐近于一个只由电机自身参数决定的常量——特征电流(characteristic current):
推导直接:三相对称短路稳态电流幅值 ,当 ,分母被 主导, 约去,余下 。所以无论转速多高,ASC 稳态电流有个天花板 ——这是好消息(不会发散);坏消息是这个天花板通常在额定电流量级甚至更高,绕组和下桥器件要长期扛住它。长时间 ASC 会烧绕组,所以 ASC 是一个"短时高速安全态",不是可以无限维持的稳态归宿。更棘手的是进入 ASC 的暂态:从开路突然短路,首个电流峰会超过稳态 (除非恰好在稳态电流相位切入),这个暂态尖峰是永磁体退磁和功率模块热应力的主要威胁,需专门抑制(ASC 过流研究 证明该暂态峰必然超过稳态值)。
一句话对比:STO 把能量往外(母线/电池)推,危害是电气过压,随速上升;ASC 把能量往内(绕组)锁,危害是热与退磁,随时间累积。 一个的风险是电压、一个是热,一个随速增长、一个随时间增长——正因两条风险轴正交,才必须按工况二选一,而非哪个"更安全"。
中段三:worked example——阈速、特征电流、STO 若误用的过压
把上面两条不等式落到数字上。取一台 400V 级主驱 PMSM 的典型参数(order-of-magnitude,具体须按 datasheet/台架标定):
- 母线电压
- 极对数
- 永磁磁链幅值
- 轴电感
第一步:STO/ASC 分界转速。 由 UCG 判据取等号 :
这里 是电角频率;换算到机械转速,,
即约 以下用 STO、以上必须 ASC。再乘传动比与轮径即得车速阈——这也印证了"50 km/h"只是某组特定 的解,高磁链电机可能 30 km/h 就触顶,直接套数会让 STO 区间踩进电池过压。
第二步:ASC 稳态电流天花板。
暂态首峰按前述"必超稳态"、工程上常见可达约 稳态(须按 切入相位仿真核),即 ——绕组绝缘、磁体退磁裕度、下桥 SiC 的重复浪涌都要按这个峰设计。
第三步:反证——高速若误用 STO 会过压多少。 设故障发生在 (,):
不控整流会把母线顶向 (扣二极管压降),比 高出约 ——足以击穿按 选型的母线电容与器件。这个 122 V 的过压差,就是"为什么高速非 ASC 不可"的量化答案:不是偏好,是母线耐压被反电动势物理顶穿。
中段四:时序与可执行性——为什么 STO 是失效安全默认、ASC 是主动能力
回到 FS-A3 的时间账。安全态的建立耗时属于 FRTI,必须塞进危害的 FTTI 窗口内(主驱失控类危害 FTTI 量级在数十至数百毫秒)。这里 STO 和 ASC 有一个常被忽略的非对称性,它决定了两者在架构里的角色完全不同。
STO 是"失效安全"(fail-safe)的:它的动作方向与掉电方向一致。 让功率管关断,只需撤掉栅极正压——而栅极驱动一旦失去供电,输出天然拉低,管子自然关断。也就是说,即使整个控制器彻底断电,系统也会"自动"落到 STO。STO 是被动可达的默认安全态,不依赖任何东西还活着。
ASC 是"主动能力"(fail-active)的:它要求下三管被持续、可靠地驱动在导通态。 这需要栅极驱动器有电、逻辑清醒、且能同步保持三个管子开通。可高速故障场景里,最该触发 ASC 的时刻,恰恰可能是主控 MCU 或其供电已经失效的时刻——这是个自相矛盾的依赖。工程上的破解是把 ASC 能力下沉进栅极驱动 IC 的硬件逻辑:驱动器在检测到欠压/故障且判定高速时,自主拉开三个低边管进入 ASC,完全不经过主 MCU(与 FS-C1 中"检测下沉硬件"、FS-A3 中"快故障必须离开软件域"是同一条第一性原理的不同侧面)。
于是安全态架构的真实分工浮现:STO 是不依赖任何存活部件的兜底默认,ASC 是需要专门供养和自主逻辑才能兑现的高速能力。 谁都不能单独覆盖全速域——低速 ASC 白烧绕组、高速 STO 顶穿母线——所以真实系统里两者共存,由安全状态管理器(SSM)按实时车速仲裁,详见 安全状态管理器深度。还有一层前提:SSM 能"选"不等于功率级"执行得了"——若某桥臂已烧成硬短(DESAT 失效),该相 ASC 物理上不可达,仲裁再对也落不了地。
落到工程结论:安全态选择的分解流程 + 三条准则
给定一个"必须进安全态"的主驱故障,专家的判断链是:
- 先按转速定构型:算 (或用相反电动势常数直接标定), 用 STO、 用 ASC,切换点加 迟滞防抖(典型 ),避免临界速反复横跳。
- 按 定 ASC 应力上限: 是稳态天花板,暂态首峰按 仿真核定,绕组热、磁体退磁、下桥器件浪涌全按此设计并给出可维持时长。
- 按 校 STO 边界:确认低速区任何工况下线反电动势峰值都留足母线耐压裕度,否则阈速要下调。
- 把 ASC 做成不依赖主 MCU 的硬件能力:下沉进栅驱 IC,保证控制器失电时高速仍能自主进 ASC;STO 作为失效安全默认由"撤栅压"天然兜底。
- 写进 TSR + 台账实测:阈速、、暂态峰、FRTI 都写成可验证的数,HIL/台架在各速点注入故障、抓母线电压与相电流暂态核验落在预算内(接 FS-A3 的实测闭环)。
带走三条准则:
- 永磁电机没有"零能量"安全态,只有能量泄放路径的选择。 全关(STO)把能量推向母线,主动短路(ASC)把能量锁进绕组——设计是选路径,不是选"停"。
- STO 与 ASC 的风险轴正交,分界由物理定死。 STO 风险是电压、随速上升(UCG);ASC 风险是热与退磁、随时间累积。阈速是 的解,逐台标定,不是抄来的 50 km/h。
- STO 失效安全、ASC 失效主动,角色不可互换。 STO 靠"撤栅压"被动兜底,ASC 靠专门供养 + 硬件自主逻辑主动兑现——安全态架构必须让两者共存并按速仲裁。
承上启下:今天我们看清安全态是"为关…
承上启下:今天我们看清安全态是"为关不掉的电磁能量选泄放路径",STO/ASC 由 分界、且失效安全性质相反。但这一切有个前提没深究:是谁在"看着"系统、在故障时可靠地扣下 STO/ASC 这个扳机?主 MCU 自己可能就是失效源——它死了、跑飞了、时序乱了,靠什么独立通道兜底?下一讲 FS-C3 拆看门狗的三档(simple / window / Q&A):为什么只有问答式(Q&A)看门狗才算得上一个真正独立的监控 channel,能在主 MCU 失效时可靠触发本讲的安全态。预热可读 安全状态管理器深度。
延伸阅读
- 安全状态管理器深度 — SSM 如何按车速仲裁 STO/ASC,两级保护架构
- 扭矩安全 — 安全态服务的顶层 SG:扭矩失控 FTTI 与两路独立 STO Enable
- IEC 61800-5-2 停止功能 — 工业 STO/SS1 的标准化,为何工业无 ASC 而 BEV 独有
- HV 主动放电设计 — 与安全态并列的另一条 HV 电气安全泄能路径(5s/60V)
- FS-A3 FTTI 时间预算 — 安全态建立耗时 FRTI 的预算来源
- 功能安全工程师指南(模块 hub)