Fail-Operational Architecture — L3 量产实战 + 6 相双绕组 + DREHB

功能安全L2别名 fail-operational deep · L3 ADAS architecture · Doer Checker · Primary Secondary · Self-Checking Pair Voter · DREHB · dual winding PMSM · MRC L3 L4 · Mercedes Drive Pilot · Honda Sensing Elite · 更新

本质与导读

本质 Fail-Operational 的真难点不是"加了冗余就完事",而是冗余通道共用同源——双 NN 共训练集、双 ECU 共编译器、双通道共 HD map、双电池共 harness、双 camera 同 fab lot——这些 common-cause 会让两路一起失效,冗余救不了,只能靠 diverse 设计破。L3 量产都栽在这里。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. L3 量产实战 — 3 家拓扑对比

Fail-Op 的工程标准不是教科书,是已量产的 L3 系统。截至 2026-05,只有 Mercedes Drive Pilot 和 Honda Sensing Elite 在欧盟 / 日本获 SAE L3 法律认证,Tesla FSD 仍是 L2+(认证差的就是 fail-operational 冗余)。下图把三家在 5 大子系统(compute / brake / steering / power / sensor)的拓扑并排,关键差异在 sensor 模态(LiDAR 有无)+ brake 冗余(双 actuator 有无)。

L3 量产实战 — 3 家拓扑对比

1.1 Mercedes Drive Pilot — 当前金标

Mercedes Drive Pilot 是全球首张依 UN R157 获批的 SAE L3 系统:2021-12 德国 KBA 批准、2022-05 随 S-Class + EQS 上市;美国扩展是 2023-01 内华达(首个美国州)→ 2023-06 加州(顺序与年份别记反)。5 个子系统全冗余:

  • Brake:双 brake actuator + 独立液压 + 独立电子驱动 — 单 brake fail 不丢制动力
  • Steering:双 steering motor + 双 ECU + 双 wheel rotation sensor — 单 motor fail 半助力 + alert
  • Power:双电池架构 + isolation — 主 12V fail,备 12V 撑 ≥ 10s 等司机接管
  • Compute:双 ECU + diverse algorithm — 不是简单 mirror,Primary 跑全功能 NN,Secondary 跑 rule-based MRC
  • Sensor:camera + LiDAR + radar 3 模态 diverse — 任一模态 degrade,另两路融合补

来源:Mercedes-Benz Group — Drive Pilot redundancy

1.2 Honda Sensing Elite — 全球第一款量产 L3

Honda Sensing Elite 在 Legend EX(日本,2021-03)上量产,比 Drive Pilot 早 14 个月。架构上类似但更依赖 3D HD map + GNSS 双源定位 — 这是它和 Mercedes 的关键差异。Honda 公开"约 10 million 仿真场景 + 130 万公里实测"才通过日本国土交通省的 SAE L3 认证。Take-over Request(TOR)给司机 10 秒,接管不到自动靠边。

来源:Honda Global Press

1.3 Tesla — 为什么过不了 L3

Tesla 算力路线激进(双 AI4 / HW4 SoC,dual-chip 算力第三方估算约 100–240 TOPS INT8,官方未公布精确值),算法增量更新快,但结构上无 L3 级冗余:

  • 单 EHB + 单 EPS(无冗余 actuator)
  • 单 12V + 单 HV(无独立备电池)
  • 纯 vision(无 LiDAR,模态共因)
  • 双 SoC 但同算法(systematic CCF 满分)

这是为什么 Musk 路线图反复延期 L3 — 不是算法不够好,是硬件结构性缺冗余(无冗余执行器 / 备电 / 异构算法)。FSD 永远只能是 L2+(司机时刻准备接管),想升 L3 必须重大架构改动。


2. 3 种 Fail-Op 内部模式 — Doer-Checker / Primary-Secondary / 2oo3 SCP

Shallow page 讲了 Active-Passive / Active-Active / 2oo3 这三种外部架构,但每种架构内部还要选内部模式 — 决定 ECU 之间的角色分工 + 故障检测方式。这一节是 Fail-Op 设计的真正决策点。

3 种 Fail-Op 内部模式

2.1 Doer-Checker — 不能 fail-op 但能 fail-safe

Doer-Checker 是最常见但常被误用的模式。Doer 跑 QM(高性能 NN / FOC / 高级控制),Checker 跑 ASIL D(简单 range / sanity check),Checker 拒绝输出就拉 safe state。关键认知:Doer-Checker 不是 fail-operational — 它是 fail-safe,Checker 一旦拒绝 = 输出关停。把 Doer-Checker 当 fail-op 用是评审会立刻拒的反模式。

适用场景:主驱 motor torque(失 torque = 滑行,安全态存在)、BMS 限功率。不适用:Steer-by-Wire(失转向 = 不可控)、Brake-by-Wire(失制动 = 撞)、L3 ADAS Plan(失规划 = 失方向)。

来源:ARM Neoverse Safety Isolation

2.2 Primary-Secondary (Asymmetric) — L3 量产主流

Primary-Secondary 是 Mercedes / Honda 都在用的实际模式,本质是 asymmetric architecture:

  • PrimaryASIL B 全功能(变道 / 超车 / 高速跟车 / 路口决策)
  • Secondary — ASIL D 简版(仅 MRC 控制 — 当前车道减速 / 双闪 / 等司机)
  • 切换 — Primary fail,mux 切 Secondary,功能降级但继续行驶 ≤ 10s

关键认知:Primary-Secondary 不是 100% 功能续,Secondary 只做"安全降级到 MRC",这是 SoP 量产 Fail-Op 的折中。完整功能续(2oo3 / Active-Active 100%)成本太高,L3 商业化用不起。

来源:EE News Europe — Asymmetric Architecture

2.3 2oo3 + Self-Checking Pair Voter — 航空遗产

2oo3 是航空冗余表决的遗产(Airbus A320 FBW 1988 起、Boeing 777 PFC 1995 用异构处理器三重表决),车规几乎只在 robotaxi L4 见到。关键陷阱:单 Voter = SPF — 你做了 3 通道冗余,但 Voter 自己挂了系统就死。航空解法是 Self-Checking Pair (SCP) Voter — 两个 Voter 互比,双 Voter 解 Voter 共因。

车规为什么少用 2oo3:×3 硬件成本 + Voter 必须 ASIL D + 双 Voter SCP 复杂度。Waymo / Cruise 量产 robotaxi 是这条路,但乘用车 L3 / L4 普遍走 Primary-Secondary 折中。


3. 6 相双绕组 PMSM — Steer-by-Wire 电气深细节

Steer-by-Wire(SbW)的核心执行器是 6 相双绕组 PMSM — 但这件事 shallow page 只一句话带过,实际工程要解 3 个问题:绕组怎么布置 / 单故障怎么续 / torque ripple 怎么压

6 相双绕组 PMSM 电气深细节

3.1 30° 偏移是硬约束 — 不是设计选择

两套三相绕组必须在 stator 上空间偏移 30° 电角,不是 60° 不是 0°:

  • 0° 偏移 = 两套绕组重合 = 同 phase 完全耦合 = CCF 灾难(一相短路同时挂双套)
  • 30° 偏移 = 6 次(及 18 次)谐波自然抵消(12 次成为残余主谐波)= torque ripple 减半,单故障 ripple 增量可控
  • 60° 偏移 = 等效三相,失去 6 相优势

来源:IET Power Electronics 2025 — Fault-Tolerant Six-Phase PMSM

3.2 单故障 torque ripple 缓解 — 3 招

Inverter A 故障 → B 升 100% → torque 减半 + ripple 急升 → 司机方向盘有顿挫感。3 招缓解:

  • Harmonic current injection — 注入 5 次 / 7 次反相电流主动抵消主谐波
  • Quasi-PR (QPR) current controller — 比 PI 更适合 dual-three-phase,稳态零误差
  • 依赖 30° 偏移天然消 6 次(及 18 次) — 即使单故障,空间结构仍提供基础 ripple 抑制(12 次为残余主谐波)

3.3 双 Inverter 必须 diverse — 不只是双拷贝

工程现实:两个 Inverter 即使硬件一样,控制算法必须 diverse:

  • Inv A — FOC(Field-Oriented Control,经典)
  • Inv BDTC(Direct Torque Control,另一族)

不 diverse 的话,同一软件 bug 同步打两路 = systematic CCF — 违反 ISO 26262-9 Annex C 第 ⑥ 类。


4. Brake-by-Wire DREHB — 3 层级联冗余

Brake-by-Wire 比 Steer-by-Wire 更激进 — 失制动直接撞,所有冗余设计都是 "any single fault, brake still works"。MDPI 2021 提出的 DREHB (Double Redundant Electro-Hydraulic Brake) 是 ASIL D L3 ADAS / 自动驾驶的当前 SoP 标杆。

Brake-by-Wire DREHB — 3 层级联冗余

DREHB 是级联架构,3 层各自双冗余,跨层级失效需要 ≥ 3 个独立故障:

4.1 Layer 1 — Pressure Provider(液压源双冗余)

最上层是双液压源,A 路 / B 路各自独立 motor + pump,任一失压另一路接管;关键是双 vendor + 双电源,不是双 unit:

  • Motor + Pump A — Vendor X,主路 200 bar
  • Motor + Pump B — Vendor Y,备路 180 bar
  • 单故障应对:A 失压 → B 接管 ≤ 20ms · ASIL D
  • 关键:双 vendor / 双电源 / 双 CAN,不只是双 unit

4.2 Layer 2 — Flow Switcher(流路切换)

中层是 valve matrix,负责把 Layer 1 的液压源送到 Layer 3 的 4 个 caliper,并在 valve 卡死时跨路绕行 — 这一层独立于 Layer 1 任一 vendor 的 MCU,避免共因:

  • Solenoid Valve Matrix(2×2)— 任一 valve 卡死,跨路供油绕过故障 valve
  • 隔离时间 ≤ 10ms,ABS / ESC 仍能正常工作
  • 关键:valve 控制器独立,不能挂在 Layer 1 任一 vendor 的 MCU

4.3 Layer 3 — Pressure Modulator(4 轮独立调节)

最下层是 4 轮独立 caliper,每轮有自己的 ECU + 液压回路,单轮失效靠对角轮补偿保持制动力矩平衡:

  • 4 个 caliper 各自 independent ECU + 独立液压回路
  • 单轮失效 → 对角轮补偿(典型 FL fail → RR 加压,保持力矩平衡)
  • 3 wheel braking 仍能停车

4.4 Worked PFH — 3 层级联的工程估算

DREHB 是可复算的 worked design:先给失效率估算,再对齐 ASIL D 阈值。单通道制动路径(BLDC motor + pump + 线性电磁阀 + ECU + 功率级 + 线束)危险失效率工程估算 /通道(数量级;FMEDA 时以各器件 safety analysis 为准)。每层双冗余,层内失效由 CCF 项主导 —— β 按 IEC 61508-6 Annex D(β 因子评分表,不是 Annex C)分隔/多样性档取 2%(双 vendor + 双电源 + 双 CAN + valve 控制器独立于 Layer 1 MCU,须按项目 checklist 重评):

3 层级联 + Layer 2 flow switcher 跨路由吸收部分层内单故障 → 完全丧失制动的最小割集 ≥ 3 个独立故障(独立项为 量级,可忽略);PFH 由最弱层的 CCF 项主导 ,约 ASIL D 阈值 的 0.6×(裕度 ~1.7×)。这 工程估算而非 paper 明示数——MDPI 原文给的是 HIL 实测:液压响应 28.0 MPa/s、压力跟踪误差 < 0.15 MPa,验证 3 层解耦架构可行性。结论与 fail-op 页 §6.3 一致:fail-op 的可靠性 = β 的设计——β 从 2% 涨到 10%(共 vendor / 共电源 / valve 挂同一 MCU)直接把 PFH 顶到 穿阈值。L3 ADAS / autonomous 必备,L2 用不上(司机踩物理踏板兜底)。

来源:MDPI Actuators 2021 — DREHB


5. MRC 状态机 — L3 vs L4 完全不同

MRC(Minimum Risk Condition)是 Fail-Op 的最终目标,但 L3 和 L4 的 MRC 完全不同:L3 兜底是司机,L4 没有人兜底,必须系统自主达到安全状态。下图把两个状态机并排画,差异在 ④ 步(MRC 内容)和 ⑤ 步(谁来 takeover)。

MRC 状态机 L3 vs L4

5.1 L3 MRC — Handover 模型

L3 的 MRC 假设司机最终接管,系统过渡 ≤ 10s:

  • ① Normal → ② Fault detected(≤ 50ms)→ Secondary 接管 + HMI alert
  • ② 后 2s alert 无应答 → ③ TOR(声 + 光 + 振动,最多 10s)
  • ③ 后 10s 无应答 → ④ MRC = 停在当前车道 + 双闪 + ≤0.4g 减速(不变道,不找路肩;R157 MRM 上限 4.0 m/s²,>5.0 m/s² 才算紧急制动)
  • ⑤ MRC 达成 → 等司机回神 / eCall 自动呼救

关键:L3 MRC 的"停在哪"由 ODD 决定,不是全行业统一"不变道"。Mercedes Drive Pilot 停在当前车道(高速 ODD,不保证变道感知 → 就地减速);而 Honda Sensing Elite 在司机持续无应答时会主动变道到最外侧车道 / 路肩再停(Traffic Jam Pilot 是低速拥堵 ODD,变道风险窗小,官方明示会 make lane change to the shoulder)。所以"L3 一律不变道"是 shallow 页常见的过度概括——真正的分界是 ODD 速度域决定 MRC 形态:高速就地停、低速可挪边。

5.2 L4 MRC — Autonomous 模型

L4 无司机兜底,必须自主达到安全位置:

  • ② Degraded mode → 2oo3 退 1oo2,降速 + 限制规划复杂度
  • ③ Find Safe Spot — 用 HD map 查最近 shoulder / 应急车道
  • ④ MRC = 主动变道 + 靠边停(需要变道感知冗余 + 路肩识别)
  • ⑤ MRC 达成 → remote takeover(远程操作员接管 / 拖车)

L4 MRC 难度比 L3 高一个量级 — 需要变道安全检查 + 路肩识别全功能仍在 degraded 模式下工作。这是 Waymo / Cruise 量产 robotaxi 的核心挑战。


6. L3 量产 5 类隐藏共因 — Fail-Op 也救不了的

做了双 ECU + 双电池 + 双 actuator 还不够 — Fail-Op 救不了 systematic CCF。L3 量产团队反复栽在以下 5 类隐藏共因上,必须靠 diverse 设计才能解。这一节是 Fail-Op 设计的最后一道门。

L3 量产 5 类隐藏共因

5 类隐藏共因 + 缓解策略:

  • ① 共训练数据集 — Primary NN + Secondary NN 用同一份 dataset → adversarial / corner case 共因。缓解:Secondary 用 rule-based 算法(非 NN),或 Primary NN-A + Secondary NN-B 不同 dataset
  • ② 共 toolchain — 两 ECU 同 GCC / 同 Tasking → compiler bug 同步打两路。缓解:Primary GCC + Secondary IAR / Keil,MISRA-C + toolchain qualification 双重
  • ③ 共 HD map — 两 ECU 都依赖同一 HD map → map error 同步打两路(Honda 2021 报告过类似事件)。缓解:Secondary 用 SLAM + GNSS 不依赖 map,Primary HD map + Secondary 实时感知融合
  • ④ 共 12V harness — 声称双电池,但 harness 走同一束 → chassis short 同时挂双 ECU。缓解:A 走 driver 侧 harness,B 走 passenger 侧,独立 isolation diode
  • ⑤ 共型号 sensor — 前向 2 个 camera 同型号(如 onsemi AR0820AT,8.3 MP 车规 CMOS,camera ASIL B)→ 同 fab lot 镜头 / CMOS 共因,且 sun glare 这类环境应激同时致盲两路。缓解:异型号(Sony IMX490 + onsemi AR0820AT),异模态(camera + LiDAR + radar)
关联 这 5 类各自映射到 ISO…

关联 这 5 类各自映射到 ISO 26262-9 Annex C 的 7 类 coupling factor(俗称 DFI,真名别漏 Identical Type / Unintended Interface;全 7 类详见 共因失效 CCF 深度 §3):① 共训练数据集 → Shared Information Input(第①类);② 共 toolchain → Systematic Coupling(第⑥类);③ 共 HD map → Shared Information Input(第①类);④ 共 12V harness → Shared Resource(第⑤类);⑤ 共型号 sensor → Components of Identical Type(第③类)叠加 Environmental Immunity(第⑦类)。别把五类全塞进 Systematic Coupling —— sensor 共型号的根因是 Identical Type + 环境应激,不是软件系统性耦合。DFA Report 必须逐项论证。


7. Fail-Op 设计决策树

工程中怎么选模式?下面是 5 步决策法,从 Hazard 推到具体架构:

  1. Hazard 有无安全态? 有 → Fail-Safe;无 → Fail-Op
  2. 功能 100% 续 vs 降级 OK? 100% 续 → Active-Active 或 2oo3;降级 OK → Primary-Secondary
  3. 执行器原生双路? 是(双绕组 / 双 brake actuator)→ Active-Active;否 → Primary-Secondary 切换
  4. MRC 范围? L3(handover)→ "停在当前车道";L4(autonomous)→ "主动靠边停"
  5. Voter 复杂度可承受? 是 → 2oo3 + SCP;否(车规多数)→ Primary-Secondary

7.1 SoP 量产推荐组合

把上面 5 步决策落到具体子系统的实际组合 — 这是 SoP 量产团队踩过坑反推回来的"安全默认值",可直接当起点:

  • L3 EPS / SbW — 6 相双绕组 + Active-Active + Primary-Secondary ECU + diverse algorithm
  • L3 Brake-by-Wire — DREHB 3 层级联(L1 双 pump + L2 valve matrix + L3 4-wheel indep)
  • L3 Compute — Asymmetric Primary-Secondary(Primary 高性能 NN,Secondary rule-based MRC)
  • L4 robotaxi Compute — 2oo3 + SCP Voter,成本接受

8. 与其它 Part 关联

Fail-Op 涉及多个 ISO 26262 Part,工程组要并行推进:

  • Part 3 (HARA) — 识别"无安全态"的 Hazard,触发 Fail-Op 需求 + 写明 MRC 定义
  • Part 4 (System) — 选 Active-Passive / Active-Active / 2oo3 + 切换时序预算
  • Part 5 (HW) — FMEDA + ,A/B 路径 SPFM 独立证明
  • Part 6 (SW) — Handover 状态机 + ramp 控制律 + diverse software 论证
  • Part 9 §5 (ASIL 分解) — Primary/Secondary 对应父需求 ASIL D → D(D)+QM(D)(Primary 承 ASIL D、Secondary 承 fail-degraded 的 QM(D)),与 §2.2 的非对称口径一致(Secondary 只需支撑降级 MRC 不复刻满 ASIL D)
  • Part 9 §7 (DFA) — 5 类隐藏共因 + 7 类 DFI 全谱检查
  • Part 11 (半导体) — Lockstep core 自身 CCF 风险 + die-level diverse

9. Gotcha 链 — 量产 L3 评审真会打回的反模式

这些是 L3 fail-op 评审与 SoP 项目里反复出现的深层坑,和 shallow 页那七条(冗余机理层)不同——这里全部来自"内部模式选错 / 冗余是假的 / 双份硬件同源软件"。逐条都是评审现场能一句话问倒的定式。

Gotcha D1:把 Doer-Checker 当 fail-op 交差

要 SbW / BbW 的 fail-op,却拿 Doer-Checker(Doer 跑 QM,Checker 跑 ASIL D range check)交差——Checker 一拒绝就关停,那是 fail-safe 不是 fail-op。一句话判据:Checker 拒绝之后系统还能不能继续把车带到 MRC?不能,就直接打回。Doer-Checker 只配安全态存在的功能(主驱 torque / BMS 限功率)。

Gotcha D2:Primary-Secondary 谎报成 100% 功能续

Primary-Secondary 是 asymmetric——Secondary 只做 ASIL D 的 MRC 控制(当前车道减速 / 双闪),不做变道 / 超车 / 路口决策。safety case 里写"单故障功能无损"是谎报;正确口径是"降级续跑到 MRC"。评审会对着 Secondary 的功能清单逐条问"这个 Secondary 做不做",一问就穿。

Gotcha D3:2oo3 只做单 Voter

做了 ×3 通道冗余,却让一个 Voter 拍板——Voter 自己就是 SPF,Voter 挂 = 系统死,×3 硬件白费。Voter 必须 ASIL D 自检,或走航空 Self-Checking Pair 双 Voter 互检。审计定式:"你的 Voter 谁来投票?"答不上就是没做 SCP。

Gotcha D4:双 NN 共训练集当冗余

Primary NN + Secondary NN 都在同一份 dataset 上训——同一个 corner case / adversarial 样本让两路同时误判,冗余度为零(这是 §6 第①类隐藏共因)。Secondary 必须换 rule-based 算法或独立 dataset;"两个模型"不等于"两路冗余"。

Gotcha D5:双 inverter 同算法(FOC + FOC)

执行器双绕组、双 inverter 都上了,两路控制软件却是同一份——一个 motor-control 库 bug 同步打两路 = systematic CCF,违反 ISO 26262-9 Annex C 第⑥类(Systematic Coupling)。两路算法必须 diverse(一路 FOC + 一路 DTC),否则硬件冗余被软件共因旁路。

Gotcha D6:DREHB 的 valve 控制器挂在 Layer 1 的 MCU 上

号称 3 层解耦级联,但把 Layer 2 flow switcher 的 valve 控制器挂在 Layer 1 某 vendor 的 MCU 上——那颗 MCU 一挂,Layer 1 + Layer 2 同时废,3 层冗余塌成 1 层,§4.4 里 ≥ 3 故障的最小割集直接变成 1 故障。Layer 2 控制器必须独立供电 + 独立 MCU,DFA 里单列。

Gotcha D7:30° 电角偏移抄成 0° 或 60°

双绕组空间偏移是硬约束不是可调参数:0° = 两套绕组完全耦合(一相短路同时挂双套 = CCF 灾难),60° = 退化成普通三相(失去 6 相 fail-op 与消谐优势),只有 30° 让 6 次(及 18 次)torque ripple 自然抵消、12 次成残余主谐波。layout 阶段抄错偏移角 = 整机返工,且 FMEDA 的绕组故障影响全部要重算。

10. Corner 分析

三个 corner 是把 §3-5 的降级态推到边界后才暴露的失效模式,shallow 页的"做了冗余就安全"覆盖不到。

Corner D1:DREHB 对角补偿引入偏航

Layer 3 单轮失效靠对角轮补偿"保持力矩平衡"只是纵向近似:高 μ 路面高速大制动时,单侧制动力缺失 + 对角加压会产生净偏航力矩,ESC 必须同时介入修正,否则车会甩。对角补偿不是免费午餐——MRM 的减速率上限要按 3-wheel braking + 偏航裕度重算,不能直接用 4-wheel 的

Corner D2:双绕组单故障必须按故障类型分型反应

"另一半照常工作"只在开路故障成立;匝间短路时旋转 EMF 在短路匝里驱动环流,在健康绕组输出上叠加制动转矩 + torque ripple——盲目让健康绕组升到 100% 反而加剧顿挫。故障反应必须类型感知:开路只需封波(gate safe-off),短路要主动短路钳位(ASC)+ 弱磁降感应电流。FMEDA 里"绕组匝间短路"的失效影响必须写"降级 + ripple + 制动转矩",不是"无影响"。

Corner D3:HD map 依赖是隐藏的可用性单点

Honda Sensing Elite 靠 3D HD map + GNSS 双源定位——但隧道 / 高架 / 城市峡谷里 GNSS 失锁,双源退化为单源(纯 map matching);地图过期区段的定位不确定度上涨,MRC 触发本身受地图新鲜度约束。这不是随机硬件失效,而是数据 / 环境层的可用性单点:DFA 要把"HD map 数据 + GNSS 可用性"当一等公民建条目,别只查电源 / 时钟 / 总线的硬件冗余(与 §6 第③类共 HD map 呼应)。


核心要点

  • Fail-Op 不是冗余而已 — 必须满足"切换时间 < FTTI + B 独立性证明 + DFA 通过 + 在线全测"四件套
  • 3 种内部模式 — Doer-Checker(不能 fail-op,只 fail-safe)/ Primary-Secondary(L3 量产主流,asymmetric)/ 2oo3 + SCP(航空遗产,车规罕见)
  • L3 量产金标 — Mercedes Drive Pilot(2021-12 KBA / 2022-05 上市 / Nevada 2023-01 / California 2023-06)+ Honda Sensing Elite(2021-03,~10M 仿真 + 130 万 km);Tesla 因无冗余 actuator + 无 LiDAR + 同算法过不了 L3
  • 6 相双绕组 PMSM 30° 偏移是硬约束 — 0° = CCF 灾难,60° = 退化三相,只有 30° 让 6 次(及 18 次)谐波自然抵消(12 次为残余主谐波)
  • Brake-by-Wire DREHB 3 层级联 — pressure provider 双 pump + flow switcher valve matrix + 4 wheel indep modulator,跨层失效需 ≥ 3 故障;worked PFH /h(β·λ CCF 主导,IEC 61508-6 Annex D β = 2%)
  • L3 MRC 形态由 ODD 决定 — Mercedes 高速 ODD 停当前车道(不变道);Honda 低速拥堵 ODD 可变道至最外侧车道 / 路肩;"L3 一律不变道"是过度概括。L4 MRC = 主动靠边停 — 需变道 + 路肩识别全功能
  • 5 类隐藏共因 Fail-Op 救不了 — NN 训练集(Shared Information Input)/ toolchain(Systematic Coupling)/ HD map(Shared Information Input)/ 12V harness(Shared Resource)/ sensor 型号(Identical Type + Environmental),必须 diverse
  • 设计决策 5 步 — Hazard 安全态 → 功能续要求 → 执行器双路 → MRC 范围 → Voter 复杂度
  • Primary-Secondary ≠ 100% 功能续 — Secondary 只做 MRC 降级,SoP 量产折中
  • 7 Gotcha + 3 Corner — Doer-Checker 冒充 fail-op / 双 NN 共训练集 / 双 inverter 同算法 / DREHB valve 挂 Layer 1 MCU / 30° 抄成 0°/60°(§9);对角补偿引偏航 / 短路故障要 ASC / HD map 可用性单点(§10)
  • 关联 CCF 深度页 §3 (7 类 DFI) + §9 (5 维红线) — Fail-Op 5 类隐藏共因映射到 ISO 26262-9 Annex C 7 类 coupling factor(Identical Type / Unintended Interface 别漏)

缩写表

只列本页用到的工业标准缩写;通用英语…

只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的 层/Lx tag 不列。覆盖不到的术语见正文 inline 注释。

缩写全称中文 / 备注
QMQuality ManagementISO 26262 最低等级,只走质量流程
ASILAutomotive Safety Integrity LevelISO 26262 安全完整性等级 QM→A→B→C→D
ISOInternational Organization for Standardization国际标准化组织
CCFCommon Cause Failure共因失效
ECUElectronic Control Unit电子控制单元
SAESociety of Automotive Engineers美国汽车工程师学会
HVHigh Voltage高压(车规通常 ≥60 V)
FOCField-Oriented Control磁场定向控制
BMSBattery Management System电池管理系统
DTCDirect Torque Control直接转矩控制
CANController Area Network控制器局域网
MCUMicrocontroller Unit微控制器(本页多指车规多核 MCU)
ONonsemi安森美
DFIDependent Failure Initiator相关失效起因
DFADependent Failure Analysis相关失效分析(ISO 26262-9)
HARAHazard Analysis and Risk Assessment危害分析与风险评估,part 3
FMEDAFailure Modes, Effects and Diagnostic Analysis含诊断覆盖的 FMEA
SPFMSingle-Point Fault Metric单点失效度量
FTTIFault Tolerant Time Interval容错时间间隔

Cross-references


延伸阅读

下列是本页核心引用 — 上半部分是量产 L3 一手资料,下半部分是冗余 actuator 学术论文: