EV 功能安全开发 — 流程串联与三大安全域协同
本质与导读
本质 EV 功能安全是一套 ISO 26262 V-Model 流程跑三个安全域(扭矩/HV/热),它们由 HARA 同时识别但 FTTI 跨三个数量级——所以优先级按 FTTI 倒序(最快的扭矩最高),且跨域接力必须靠独立 cross-monitor(HV 域不能信任扭矩域已通知),否则系统死锁在 STO。
主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线
SG 编号语义澄清 — 本页的"三大 SG"是安全域分组,不是 canonical 的逐危害 SG-01/02/03 本页把 EV 安全拆成三个安全域(扭矩 / HV / 热)并简称 SG1/SG2/SG3,这是教学用的域分组,与 topic-hv-inverter-iso26262-concept / topic-iso26262-part3-concept 里 canonical 的逐危害 Safety Goal 编号不是同一套:canonical 的 SG-01(意外加速,ASIL D,FTTI 200ms)/ SG-02(反向扭矩,ASIL D)/ SG-03(突失加速,ASIL B)三条全在扭矩域内。跨页引用 SG-01/02/03 时一律以 canonical 逐危害编号为准,本页 SG1/SG2/SG3 仅作域级路标。
HV 触电(60V/5s)本身不是 ISO 26262 Safety Goal:它是碰撞后电气安全法规(R94/R95 撞后测量窗)与 ISO 6469-3/GB-T 18384 断电防护的本征电气安全硬约束(触电防护,基于 IEC 60479-1 人体阈值;R100 §5.4 是氢排放,业界常误引),由 Type Approval 直接以电压/时间判定。本页"SG2 = HV 域"承载的 ASIL(C-D)指的是功能安全侧的危害——"主动放电功能失效 → HV 长时间可接触"这一条经 HARA 得到的 ASIL 分配,以及意外 HV 上电等——不是把 R100 触电阈值当成一条 SG。与 topic-active-discharge-design §2.2、topic-safety-validation §10.3 定性一致。
核心要点
EV 功能安全的本质是 "一个开发流程,三种时间尺度,六类子系统":开发流程严格按 ISO 26262 V-Model 跑完所有 11 个阶段,三大安全域(扭矩 / HV / 热)由 HARA 同时识别但 FTTI 跨三个数量级,六类子系统(主驱 inverter / BMS / 接触器 / 散热 / VCU / OBC)在 TSC 阶段被分配 TSR 后并行开发。三件事必须刻进 muscle memory:其一,域的触发优先级 = FTTI 倒序(扭矩最快 → 优先级最高),Safe State 冲突时取最严;其二,ASIL D 分解为 B(D) + B(D) 是工程上最实用的"成本 vs 安全"杠杆,但共因失效(CCF)必须独立证明;其三,跨域"接力"必须用 cross-monitor 协议——扭矩域触发关栅后 HV 域必须独立检测(不能信任已被通知),否则系统可能死锁在 STO 状态。
1. 整车开发流程 — ISO 26262 V-Model
EV 整车 ISO 26262 V-Model 把整个开发拆成 11 个阶段,左半下行(Item → HARA → FSC → TSC → HW/SW),右半上行(Integration → V&V → Release)。每一阶段都有 deliverable + verification + traceability,跳过任意一项就拿不到 Safety Case 签字。这套流程的核心不在于"做完所有工作"而在于"追溯链不断" — 每条 HW 元件失效都能反查到 HARA 的某条危害,每个危害也能正向找到对应的硬件缓解。
1.1 HARA — 危害识别 + ASIL 评级
HARA(Hazard Analysis and Risk Assessment)在 ISO 26262 Part 3 §6 定义,EV 场景下输出物是一张表,每行一个"危害事件 + 驾驶场景 + S/E/C 评级 + ASIL"。EV 与传统燃油车的区别在于 HARA 多了 HV / 电池域的危害(燃油车没有的电触电 / TR 蔓延),所以这一步必须由跨域工程师共同评审,不能只靠传统底盘安全工程师。
S(Severity)/ E(Exposure)/ C(Controllability)三维评级:
- S0-S3:伤害严重度(无伤 / 轻伤 / 重伤 / 致命)
- E0-E4:发生频率(极少 / 偶尔 / 经常 / 总是)
- C0-C3:可控性(总能避免 / 通常可控 / 难以控制 / 几乎无法控制)
ASIL 查表 = S × E × C → A/B/C/D 或 QM(无 ASIL)。EV 三大典型 HARA 条目(数值与 topic-hv-inverter-iso26262-concept §2.2 canonical 定级对齐):
| 危害事件 | S | E | C | ASIL |
|---|---|---|---|---|
| 非预期加速 ≥ 10% 额定扭矩(静止) | 3 | 4 | 3 | D |
| 主动放电功能失效 → HV 长时间可接触 | 3 | 2-4 | 3 | B-C |
| 单 cell TR → 蔓延起火 | 3 | 3 | 2 | B-D |
HV 那一行为什么不是"触电 = A…
HV 那一行为什么不是"触电 = ASIL X" 表里 HV 域这一行写的是**"主动放电功能失效"(一条可做 HARA 的功能失效),而不是"触电"本身。触电防护(60V/5s)是碰撞电气安全法规侧的本征约束,由 Type Approval 判定,不经 26262 ASIL;只有"应放电却没放电 / 意外 HV 上电"这类功能失效**才落进 26262 并拿到 ASIL(碰撞-救援框定 → E2 → ASIL B;常规下电框定 → E4 → ASIL C,OEM 实践取 C 基线)。推导见 topic-active-discharge-design §2.2。
1.2 FSC → TSC → HW/SW 三级分解
FSC(Functional Safety Concept,Part 3 §7 / Clause 7)把 SG 转成整车级安全要求 FSR(Functional Safety Requirement),不涉及具体技术实现。TSC(Technical Safety Concept,Part 4 §6)把 FSR 落到子系统 → TSR(Technical Safety Requirement),指定哪个 ECU / 哪条信号 / 哪个 IC。HW/SW(Part 5 / Part 6)把 TSR 拆成元件级要求 + FMEDA 量化。每一级都有正向分配 + 反向追溯,中间断一环就不通过审计。
1.3 ASIL 分解 (Decomposition)
ASIL D 直接做开发成本指数级上升(coding standard / tool qualification / 验证强度都大幅加严)。ASIL 分解 是把 ASIL D 拆成两个独立 ASIL B(D) 通道,每条只要满足 B 级开发流程,合起来等效 D 级。这是 EV 工业上最实用的成本控制手段。分解的硬约束:
- 独立性:两通道硬件 + 软件 + 时基 + 供电完全独立
- 共因失效 (CCF) 必须足够低 — 单一根因不能同时让两通道失效;ISO 26262 通过 Part 9 Clause 7 DFA(Dependent Failure Analysis)+ Part 5 Annex E 论证独立性,β 因子按 IEC 61508-6 Annex D 方法量化,工程上常取 ≤ 1-2% 目标
- 诊断激活:两通道任一失效都必须能立即检测出来
实践配置:扭矩 ASIL D = MCU 主功能 ASIL B(D) + 安全 MCU 监控 ASIL B(D),两 MCU 互相 alive-message,任一掉线进 STO。
1.4 FTTI 物理来源 — 三大安全域的时间约束推导
FTTI(Fault Tolerant Time Interval)不是拍脑袋定的,每个域的数值都有物理根因:
扭矩域 FTTI = 100-200ms:ISO 26262-3 给出汽车场景 FTTI 参考量级,canonical 主驱 worked example(topic-iso26262-part3-concept §4.2)取 200ms。物理根因是驾驶员反应时间约 1.5s,但系统不能把所有时间留给驾驶员——若"非预期加速"持续 200ms,100km/h(27.8 m/s)下车辆多行驶约 5.6m,超过这个距离司机已难以纠正,故 FTTI 取 100-200ms 区间,具体值由 OEM 按车辆动力学标定。
HV 域 FTTI(接触器断开) = 10-20ms:HVIL 断开 → 命令主接触器断开;量产 HV 主接触器机械断开时间典型约 10-20ms(Gigavac GX / TE EVC 量级,见 §3.1 表),软件检测 + 命令时间须压到毫秒内,总断开窗口才能落在 10-20ms。防止 HV 在开路连接器处拉弧(空气击穿场强约 3 kV/mm 量级)靠 HVIL 先导针先断 + 断电顺序保证,而非要求接触器在 5ms 内断开(器件物理不可达)。
HV 域 FTTI(泄能到 60V) = ≤5s:UN ECE R94/R95(碰撞后电气安全测量窗)规定碰撞后 HV 可接触部位必须在 5s 内降到 ≤60V DC(断电场景由 ISO 6469-3/GB-T 18384 约束)。60V 是人体安全电压阈值(IEC 60479-1,对应体阻约 1kΩ 时电流约 60mA,心颤概率极低区间)。这条是本征电气安全,不是 26262 SG(见顶部澄清框)。
热域器件 Tj FTTI = 5-30s:功率器件热惯性由 Zth(t) 决定,量级由器件热容与散热路径共同设定,且要分两个时间尺度。器件 junction-to-case Foster 网络(SCT3080AL 三单元最慢 τ ≈ 8.8ms,见 topic-thermal-management)决定 Tj 对功率阶跃的快响应——重过载下结温在毫秒到亚秒级就冲到 Tjmax(175°C),这条快通道由驱动级 DESAT / 限流兜,NTC 追不上。NTC(测壳温 Tc)监控的热域 FTTI 之所以落在 5-30s 量级,是由慢得多的 case → 散热器 → 冷却液热质(时间常数秒级)设定的,而非 j-c Foster 单元;具体值由实际过载功率与整条散热路径的 Zth(t) 曲线定。工程上取 5s 作为这条慢热通道的保护窗下界,NTC 监控周期设 100-200ms(即 25-50× 裕量)即可覆盖。
热域 TR FTTI = 5min:GB 38031-2020 / UN GTR 20 规定热失控开始后 5min 内不蔓延 / 不起火,这是结构 + 化学被动安全问题,不是主动控制问题。主动控制(冷却/隔离)只要确保在 5min 前给乘员逃生时间即可。
2. 扭矩安全 (SG1 域, ASIL D)
扭矩安全的目标是 防止任何"驾驶员未请求的扭矩输出" — 包括非预期加速 / 非预期保持 / 非预期反向。FTTI 100-200ms(因为车辆动力学时间常数和驾驶员反应时间都在这个量级)。这是 EV 三大域中 ASIL 最高 / 时序最严 / 工程量最大的一个,业界共识必须用 E-Gas 三级监控架构(借鉴燃油车油门安全)。本域内部的逐危害 canonical SG 编号(SG-01/02/03)见 topic-hv-inverter-iso26262-concept。
2.1 E-Gas 三级监控
Level 1 (功能层):正常驾驶逻辑,跑 FOC / DTC 控制算法,输出 PWM。 Level 2 (功能监控):独立计算"应该输出的扭矩"与 Level 1 实际输出对比,差超 10% 触发 fault。 Level 3 (控制器监控):监控 Level 1+2 这个芯片本身是否正常工作(MCU 看门狗 / RAM/ROM 自检 / 时序检查),芯片自身故障触发 STO。
三级一旦任意一级判定 fault → 切 STO(Safe Torque Off):HVG + LVG 同时拉低,inverter 输出三相高阻,电机自然减速。
2.2 关键信号链冗余
扭矩链信号必须双通道,典型组合:
2.3 STO 硬件实现
STO 不是软件命令,是 硬件中断 driver IC 的 enable 输入 — 任何软件 hang 都不能阻止 STO 生效。UCC21750-Q1 / UCC5870-Q1 / 1ED34xx 等都把 enable/reset 引出独立 pin,接到安全 MCU GPIO + opto-isolator,双路冗余 任一路拉低即关栅。
3. 高压安全 (SG2 域, ASIL C-D)
高压安全域覆盖两类问题:本征电气安全(60-1500V DC 在异常时对人体触电,由 UN ECE R100 直接判定,非 26262 SG)+ 功能安全(主动放电功能失效 / 意外 HV 上电,经 HARA 得 ASIL C-D)。具体场景:绝缘失效 / 碰撞 / 维修接触 / 充电故障。FTTI 跨度大,接触器切断 10-20ms,但全系统泄能到 60V 以下要 ≤5s(UN ECE R94/R95 碰撞后测量窗强制)。本域承载的 ASIL 取决于具体功能失效事件,通常 C 或 D。
3.1 五件保护硬件
EV HV 域必备五件保护元件(缺一不可):
| 元件 | 功能 | 触发条件 | 响应时间 |
|---|---|---|---|
| HVIL | 高压互锁回路监控连接器物理接触 | 任一连接断开 | 5-10ms |
| IMD | 持续测 Riso (绝缘电阻) | Riso < 100/500 Ω/V | 1-10s |
| 接触器 | 主回路通断 | VCU 命令 / HVIL 触发 | 10-20ms |
| Pyro Fuse | 碰撞紧急熔断 | 加速度阈值 / 气囊触发 | 几 ms |
| 主动放电 | bulk cap 储能泄放 | 接触器断开后立即启动 | ≤5s 泄到 60V |
详见 topic-hv-safety §2-6 / topic-active-discharge-design。
3.2 上下电时序
EV 上电序列:LV → HVIL 闭合 → IMD 自检 → 预充电(限流 50-100Ω 给 bulk cap 充电到 0.95×VHV) → 主接触器闭合 → 卸预充。下电序列反过来,但 接触器断开后必须立即启动主动放电,不能等"自然放电"(bulk 电阻百 MΩ 级别要小时级)。
3.3 主动放电与扭矩接力
主动放电有两种实现:
- 专用放电电阻 接在 bulk cap 上,继电器导通时放电(典型 150Ω-2kΩ,依 τ = R·Clink 与热容折中)
- 复用 inverter 把 PWM 拉成持续偏置,让电机绕组当放电路径(Active Short Circuit,ASC)
后者更快(几百 ms)但需要 inverter 仍有 HVG/LVG 驱动能力 — 这就是扭矩域 STO 与 HV 域主动放电的接力点:STO 关栅 = inverter 完全断电 = 无法 ASC,只能走专用放电电阻路径。
4. 热安全 (SG3 域, ASIL B-D)
热安全的目标 = 防止温度失控对人 / 车 / 环境造成伤害。EV 场景两类:功率器件过温(IGBT/SiC Tj > 150-175°C)和 电池热失控 TR(单 cell 起火 → 蔓延整 pack)。前者 FTTI 5-30s(器件热惯性),后者 5min 不蔓延即合格(UN GTR 20 / GB 38031-2020)。承载 ASIL 范围 B-D,功率器件通常 B-C,电池 TR 蔓延通常 D。
4.1 功率器件 Tj 保护
功率器件 Tj 不能直接测,只能间接:
- NTC 测壳温 Tc,Zth(t) 反推 Tj 估值
- SiC 内置 PT-T sensor (Wolfspeed / Infineon 部分型号)
- VDS(on) 温感法(精度低,需校准)
监控周期 100-1000ms 即可(热惯性大)。derating 策略 = Tj 接近上限时按 PI 控制器减小电流上限,保留扭矩控制平滑。详见 topic-thermal-safety §2-4 / topic-zth-transient-thermal。
4.2 电池 TR 触发与隔离
电池 TR 三大触发信号(任一即认 TR):
- 单 cell 温升 > 8 K/s
- 单 cell 电压陡降 > 25%
- 电池模组烟雾 / VOC 传感器报警
触发后:
- 立即向 VCU 报 TR
- VCU 启动主动放电 + 紧急下电
- 5min 内不蔓延 / 不爆燃 / 不喷火即满足 GB 38031
- 同步通知乘员舱(声光 + 5s 后强制开门解锁)
详见 topic-bms-safety §3-5 + topic-thermal-safety §5。
5. 三大安全域协同与冲突
孤立看每个域都简单,真正的难题在 三者并行 / 接力 / 冲突时怎么协调。EV 系统级安全设计的 80% 工作量在这里。
5.1 时间优先级与 Safe State
三大域的 FTTI 单调递增:扭矩 100-200ms < HV 5ms-5s < 热 5-60s。这意味着 触发时间优先级 = 扭矩 > HV > 热 — 但 Safe State 优先级取最严:
| 同时触发 | Safe State 取哪个 |
|---|---|
| 扭矩 + HV | HV 断开 + STO (两个都做) |
| HV + 热 | HV 断开 + 隔离 (并行) |
| 扭矩 + 热 | STO + 降额 (STO 优先) |
| 三者全触发 | TR 隔离 + HV 断开 + STO,通报乘员 |
5.2 接力链 vs 死锁
接力链通畅时,扭矩失控 → 关栅 + 信号给 BMS → 主动放电 → 放电电阻散热监控 → 整车 safe。但 EV 三大子系统的能量耦合让"通畅"是少数情况,工程上常见的两类死锁场景都源于"前级关断切断了后级的执行路径"。
死锁场景 1 — STO 后无放电路径:扭矩域 STO 关 HVG/LVG → inverter 三相高阻 → ASC 失能 → bulk cap 储能必须靠专用放电电阻泄放,可能达不到更快的泄能目标。修复:STO 状态下保留 LVG 路径,让三相通过下管短路放电(电机绕组当 dump load),时间能压到 100-300ms。
死锁场景 2 — 散热泵接 HV 失电:热域触发 → BMS 断主接触器 → 散热泵失电 → 局部 Tj 反而 ↑ → 热域二次触发(永久)。修复:散热系统全部接 12V,不接 HV。
5.3 跨域 cross-monitor 协议
不能信任"扭矩域触发后会通知 HV / 热域" — 软件链路本身有失效概率。正确做法:
- 每个域独立监测自己的安全状态(扭矩 / VHV / Tcell)
- 任一进入 Safe State 都 同时 广播到其它两个域
- 接收端不立即 trust,而是 独立验证(再测一遍信号源)
- 形成"安全状态二维握手":发送 + 接收 + 验证 + 应答
6. 端到端 Worked Design — 100kW/400V EV 功能安全架构
本节以具体的 100kW/400V EV 主驱系统为例,给出三大安全域的系统级量化工程分析。器件参数取自 wiki 已核 SSOT(链接标注对应页)。
6.1 系统边界与器件选型
选定器件:TC397 三核 Lockstep MCU + TLF35584 ASIL D SBC + UCC21750-Q1 ASIL 隔离驱动 IC(×6,三相六管,SLUSDH9D)+ SCT3080AL SiC MOSFET(650V/30A,RthJC=0.86 K/W typ,驱动轨 +18/−4V)。器件时序/热参数取自 topic-gate-driver §11 与 topic-thermal-management 的已核 SSOT。
Safety Manual 版本锁定:TC397 SM-TC397、TLF35584 SM-TLF35584、UCC21750-Q1 Datasheet SLUSDH9D——三者须检查 AoU(Assumptions of Use)版本一致,OTA 升级触发重新确认(参见 topic-seooc)。
6.2 扭矩域 FTTI 预算分配
扭矩域系统层 FTTI = 200ms(canonical 主驱值,见 §1.4)。按 ISO 26262-4 §6 拆分 FDTI(Fault Detection Time Interval) + FRTI(Fault Reaction Time Interval):
- HW 路径(DESAT 短路保护):UCC21750 内部 leading-edge blank 200ns + 外部 CBLK blank ≈ 1.0μs(盖住开通尖峰 + 对侧反向恢复,总 blank ≈ 1.2μs,远小于 SiC 短路耐受 ~2μs)+ 传播延迟 tpd 90ns typ → HW 路径 FDTI+FRTI ≈ 1.3μs,余量 = 200ms / 1.3μs ≈ 1.5×10^5×(>5 个数量级)。数值取自 topic-gate-driver §11.1/§11.5 已核 datasheet 值。
- SW 路径:E-Gas Level 2 扭矩比较 → 检测周期 10ms(VCU FOC 控制频率) → STO 命令 → 驱动响应 ~1ms → SW 路径总 FDTI+FRTI ≈ 11ms,余量 = 200ms/11ms ≈ 18×。
结论:HW 路径是主保护(微秒级响应),SW 路径兜底(毫秒级)。两路时序独立,都满足 200ms FTTI,量级余量巨大——真正的约束不在裕量大小,而在 §7 G3 讲的"FTTI 语义不能跨层复用"。
6.3 HV 域高压泄能 Worked Design
系统参数:Vbus = 400V,Clink = 3000μF(3mF,典型 100kW 逆变器母线电容,与 topic-active-discharge-design 同一参考平台)。
目标:Vbus 从 400V 降至 60V 时间 ≤ 5s(UN ECE R94/R95 碰撞后测量窗)。
放电电阻上界推导(一阶 RC 放电):
令 V(tmax) = 60V,V0 = 400V,tmax = 5s:
即 R 必须 ≤ 878Ω 才能在 5s 内达标。峰值功率(t=0 瞬间,取 R=878Ω):Ppeak = V0^2 / R = 400^2 / 878 ≈ 182W。单次放电能量 E = ½ Clink V0^2 = ½ × 0.003 × 400^2 = 240J(与 active-discharge SSOT 一致)。
选型取向:直接贴 878Ω 上界等于零裕量,不可取。量产实践(见 topic-active-discharge-design)取 R ≈ 150Ω → τ ≈ 0.45s,给约 10× 时间裕量;代价是峰值功率升到 400^2/150 ≈ 1.07kW(短时脉冲),需按 240J 单次能量核电阻热容量。核心权衡:R 越小泄能越快、越安全,但峰值功率与热应力越大——选型是"τ 裕量 vs 电阻热容"的折中,不是贴着 5s 限值算。
6.4 热域功率器件 Tj 监控 Worked Design
以 SCT3080AL(Tjmax = 175°C,NTC derating 触发点 Tj = 150°C):
- NTC 测壳温 Tc,热阻链 Tj = Tc + Ploss × RthJC = Tc + Ploss × 0.86(K/W,值取自 topic-thermal-management datasheet 核验)
- 监控周期 = 100ms,热域 FTTI = 5s → 裕量 50×
- derating 斜率:Tj 从 150→175°C 共 25°C 窗口,PI 控制器按温升逐级降额电流上限,保持平滑
SCT3080AL j-c Foster 三单元:Cell1(Rth=0.117 K/W,τ=0.08ms,Cth1≈0.68 mWs/K,结层) / Cell2(Rth=0.729 K/W,τ=3.85ms,Cth2≈5.3 mWs/K) / Cell3(Rth=0.013 K/W,τ=8.8ms,Cth3≈677 mWs/K,封装层),总 RthJC = 0.859≈0.86 K/W(数据来自 topic-thermal-management Foster 三单元 SSOT)。
TR 监控时序:BMS 以 10ms 周期轮询每 cell 温度 + 电压,触发阈值 ΔT/Δt > 8 K/s 或 ΔV/V > 25%。TR 信号经 CAN 发给 VCU,VCU 响应 ≤ 100ms → 接触器断开 ≤ 200ms → 远满足 5min 蔓延 FTTI。
6.5 三大安全域系统级 FMEDA 指标
三大域各自 FMEDA 分析汇总(具体数字见对应 deep 页,此处呈现系统级视图):
| 安全域 | ASIL | SPFM 目标 | LFM 目标 | PMHF 目标 | 参考页 |
|---|---|---|---|---|---|
| 扭矩 | D | ≥99% | ≥90% | ≤10 FIT | topic-iso26262-part5-hardware |
| HV | C | ≥97% | ≥80% | ≤100 FIT | topic-hv-safety |
| 热 | B-C | ≥90-97% | ≥60-80% | ≤100 FIT | topic-thermal-safety |
系统级关键原则:三大域共享同一 TC397 / TLF35584 器件 FIT 数据(不重复计数),系统 PMHF 按 SG 逐条汇总(PMHF_sys = Σ PMHF_SG),ASIL D 那条 SG 须整体 ≤ 10 FIT(ISO 26262-5 Clause 9 / Table 6;共享元件的相关失效经 Part 9 DFA 处理)。SPFM/LFM/PMHF 阈值方向:ASIL D → SPFM ≥ 99% / LFM ≥ 90% / PMHF < 10 FIT。
独立性关键问题:若 TC397 同时承载扭矩(监控)+ HV(接触器控制)的安全功能,必须证明两条路径之间不存在 CCF — 通常通过 ASIL 分解(扭矩 ASIL D → B(D)+B(D),HV ASIL C 单通道 ≥97%)分配到不同软件分区 + MPU 隔离实现。
7. Gotcha 链(7 条高频工程陷阱)
G1 — STO 关栅导致 ASC 失能(最高危)
场景:扭矩域触发 STO,UCC21750 FLT pin 断言 → HVG+LVG 全部拉低 → inverter 三相高阻 → 本想借 ASC 快速泄能,但三相无法驱动 → 只能走专用放电电阻。陷阱:如果安全工程师在 Safety Case 里写"ASC 内快速泄能到 60V",但 STO 状态下根本无法 ASC,FSAR 会被 I3 拒绝。修复:STO 定义明确保留 LVG 路径用于电机绕组放电(ASC 变体),或设计独立放电继电器路径绕过 driver IC 控制。
G2 — 散热泵接 HV 死锁
场景:热域 TR 触发 → BMS 断主接触器(切 HV) → 水泵供电来自 HV→12V DC-DC,失电 → 泵停 → 局部 Tj 加速上升 → 热域二次触发 → 死锁。陷阱:散热设计阶段往往只考虑正常运行,不考虑 Safe State 下散热是否存续。修复:冷却系统供电强制走 12V LV 辅助电源,与 HV 完全解耦。
G3 — FTTI 语义错层(最常被审计发现)
场景:系统级 FTTI = 200ms(V-Model 分配),器件 DESAT 响应 = ~1.3μs,SW 诊断周期 = 10ms。工程师在 FMEDA 里混用三者——把 FTTI=200ms 直接当 DC 论证的时间窗口,却忘记 FDTI + FRTI 还要再切分。后果:SPFM / LFM 计算漏掉了一段时间内无诊断的失效暴露。修复:FTTI 必须三层分明:系统层(整车 FTTI) → ECU 层(FDTI+FRTI) → 器件层(响应时间),每层向下分配,不能跨层复用。
G4 — ASIL 分解 CCF β 值低估
场景:设计两路独立 ASIL B(D) 通道,但两路共用同一 TLF35584 SBC 供电(共 12V rail) → 12V 共因失效可同时让两通道 VCC 跌落 → CCF β 远超目标 → 分解等效性失效。陷阱:CCF 检查常只关注"软件相同吗",忽视电源拓扑共因。修复:ASIL 分解两通道供电必须完全独立(独立 LDO + 独立保险丝 + 独立过压保护链),DFA 全维独立性核到位(ISO 26262-9 Clause 7 + Part 5 Annex E)。
G5 — SiC 负压轨取 −5V 越 VGSS 下限(静默器件降级)
场景:SiC 驱动惯性照搬 IGBT 的 −5V 关断负压,但 SCT3080AL 的 VGSS DC abs-max 下限就是 −4V(datasheet)——取 −5V 已越绝对最大值,长期在栅氧上叠 1V 过应力,失效以缓慢退化 / 阈值漂移形式静默累积,室温出厂测试往往测不出来。陷阱:关断裕量"看起来更足",实则牺牲器件寿命与 FIT。修复:严格按 datasheet VGSS 取负压轨 = −4V(见 topic-gate-driver §11.3);−4V + UCC21750 Miller-clamp 已给足 Cross-talk 裕量,不需要更深负压。
G6 — 跨域信任链漏洞
场景:HV 域(BMS)等待扭矩域(VCU)的"扭矩=0"信号再切断接触器,以避免带载切断拉弧。但 VCU CAN 链路在扭矩域故障场景中本身可能中断 → BMS 永远等不到信号 → 接触器不断 → HV 安全失效。陷阱:跨域协议未考虑"信号缺失"和"故障信号"两类失效场景。修复:BMS 必须设超时(如 100ms 无 VCU 响应即独立断接触器),且须具备独立监测 VHV 的能力,不依赖 VCU 广播。
G7 — Safe State 冲突无优先级定义
场景:扭矩域要求 STO(关 driver IC enable),HV 域要求 ASC(开下管释放能量)——两个 Safe State 在同一 inverter 上互斥。若 FSC 没有明确定义冲突优先级,VCU 软件收到两个同时激活的安全请求,状态机进入 undefined 分支,系统行为不确定。修复:FSC 文档必须包含 Safe State 优先级仲裁矩阵(见 §5.1),FMEA 中对"冲突域同时触发"独立列失效模式,编入安全测试用例。参见 topic-automotive-safety-concept §6 C1。
8. Corner 分析(3 条极端场景)
C1 — L4 自动驾驶场景(C 参数变化)
L4 自动驾驶中驾驶员不在控制回路,HARA C 参数应升级:原来 C3(驾驶员难以控制)在 L4 变为完全不可控 → ASIL 评级可能维持 D 但可控性论证的支撑证据完全不同(SAE J3016 / ISO 22736 定义自动化等级,但 ASIL 仍由 26262 HARA 得)。FTTI 也可能需要从 200ms 压缩(L4 系统响应比人快,但传感器误差引入可能更大)。设计影响:E-Gas Level 2 的比较阈值不能再用"10% 驾驶员踏板偏差"触发,需改为"L4 规划轨迹的轮距误差/时间误差阈值"——完全不同的监控维度,需重新做 HARA 和 FSC。
C2 — 碰撞后 Pyro 保护与放电路径
碰撞触发气囊 → Pyro Fuse 熔断 → HV 主回路断开 → IMD 可能读到 Riso 骤降(HV 线破损对地短路) → HV 域触发。同时扭矩域 E-Gas Level 3 检测到 MCU Reset(碰撞冲击) → STO。危险场景:Pyro Fuse 通常位于 Clink 之前(Pack 侧),Pyro 断后 Clink 与 pack 隔离但仍带 400V → 必须通过放电电阻泄能。若碰撞同时损坏了放电电阻继电器,Clink 储能无法释放 → 维修时触电风险。缓解:Clink 对地设 passive discharge 电阻(数十至数百 kΩ)作为最后兜底,泄能时间可接受分钟级(维修场景);主动放电路径的 fail-safe 触发必须独立于主 MCU(见 topic-active-discharge-design)。
C3 — OTA 软件升级触发 AoU 重确认
车辆 OTA 更新 TC397 安全 SW 版本 → SM-TC397 AoU 中"集成商须对新 SW 版本执行 Confirmation Review"条款激活 → 若跳过 → Safety Case 版本漂移 → Field 中发现的失效可能因"SM 版本不匹配"导致责任归因争议。工程落地:OTA delta 必须检查 AoU 相关章节变化(自动对比 SM hash 或 version tag),触发 Δ-Confirmation 而非全量重走 V-cycle。ISO 26262-8 Clause 8(Change Management)对 Safety Element 变更有管理要求。
9. FMEDA 串联与 Safety Case
FMEDA(Failure Modes, Effects and Diagnostic Analysis)是 ISO 26262 Part 5 §8 强制的量化分析,要求每个 ASIL ≥ B 的硬件元件给出 FIT(Failure In Time)+ 诊断覆盖率(DC)。三大域各自的 FMEDA 报告必须 使用同一套元件 FIT 数据(避免重复计算),并在系统级合并出 SPFM / LFM / PMHF 三个指标。
| 指标 | 目标 (ASIL D / C / B) | 含义 |
|---|---|---|
| SPFM | ≥ 99% / 97% / 90% | 单点失效抑制比 |
| LFM | ≥ 90% / 80% / 60% | 潜在失效抑制比 |
| PMHF | ≤ 10 / 100 / 100 FIT | 平均每小时随机失效概率 |
Safety Case 是最终交付物,把三大域的所有 V&V 证据(HARA 表 + FSC 文档 + TSC 文档 + FMEDA 报告 + HIL 测试报告 + fault injection 报告)集中整理,签字归档。一辆 EV 的 Safety Case 通常 500-2000 页,每条 HARA 危害都能反查到至少一份硬件验证证据。详见 topic-safety-case + topic-iso26262-part10-guidelines。
Cross-references
- ← 索引
- L1 总论: topic-functional-safety — ISO 26262 概览 / ASIL / HARA
- L2 扭矩: topic-torque-safety — E-Gas 三级 / STO / FMEDA 完整
- L2 高压: topic-hv-safety — HVIL / IMD / 主动放电 / Pyro
- L2 热: topic-thermal-safety — derating / TR / 冷却
- L2 BMS: topic-bms-safety — 电芯监控 / 接触器逻辑
- HV 泄能 SSOT: topic-active-discharge-design — ECE R94/R95 5s / 本征安全 vs 26262 / RC 选型
- 确认闭环: topic-safety-validation — 整车级 Sa.Val;§10.3 R100 非 26262 SG 定性
- canonical SG: topic-hv-inverter-iso26262-concept — 逐危害 SG-01/02/03 / NXP HV inverter safety concept
- 器件 Worked: topic-gate-driver §11 — UCC21750-Q1 + SCT3080AL 时序/热参数 SSOT
- IC 供应商交付物: topic-iso26262-part11-semiconductors
- 法规: topic-ev-regulations / topic-ev-regulations-regional-comparison
- ISO 26262 各 Part: topic-iso26262-part2-management / topic-iso26262-part3-concept / topic-iso26262-part4-system / topic-iso26262-part5-hardware / topic-iso26262-part6-software
- 器件级安全: topic-ftti-budget-decomposition-deep / topic-safe-state-manager-deep / topic-asil-decomposition
延伸阅读
- ISO 26262:2018 Part 3 §6(HARA)/ §7(FSC)— V-cycle 顶层分析标准
- ISO 26262:2018 Part 4 §6(TSC)— 技术安全概念分解
- ISO 26262:2018 Part 5 §8(FMEDA)/ Clause 9(PMHF)— 硬件定量分析强制要求
- ISO 26262:2018 Part 9 Clause 7(DFA)— 相关/共因失效分析
- UN ECE R94/R95 — 碰撞后高压泄能(5s / 60V,本征电气安全);UN ECE R100 Rev.3 §5.4 = 氢排放(非泄能,业界常误引)
- UN GTR 20 / GB 38031-2020 — 电池热失控(5min 不蔓延)
- IEC 60479-1 — 人体电流效应(60V DC 安全阈值来源)
- NXP Whitepaper — High-Voltage Inverter Safety System Concept for ISO 26262(已 ingest 到 topic-hv-inverter-iso26262-concept)