Fail-Operational 架构 — 单故障下不中断的系统设计

功能安全L4别名 Fail-Operational · Fail-Op · Active-Passive · Active-Active · Hot-Standby · 2oo3 Voting · Steer-by-Wire · L3 ADAS 架构 · MRC · MRM · Minimum Risk Condition · EOTTI · emergency operation · ALKS · UN R157 · 更新 相关[[topic-fail-operational-architecture-deep]][[topic-redundant-12v-failop-supply-deep]][[topic-iso26262-part4-system]][[topic-iso26262-part9-asil-analyses]][[topic-mcu-sbc-asil-d-integration]]

本质与导读

本质 当"关停 = 出事故"时系统不能 fail-safe,必须 fail-operational:单故障下继续提供(至少降级的)功能,直到把车带进 Minimum Risk Condition。判据是 Hazard 不是 ASIL——传统 EPS 是 ASIL D 但 fail-safe(失助力后司机机械接管),L3 ADAS 哪怕某个 Safety Goal 只有 ASIL B 也必须 fail-op(司机注意力已合法转移)。ISO 26262:2018 为此新造了一族术语:safe state 在 FTTI 内到不了 → 进 emergency operation(§3.43),能撑多久叫 EOTTI(§3.45);UN R157 把 L3 的这段时间钉死成法规数字:transition demand 后最早 10 s 才能启动 MRM(§5.4.4.1),MRM 以 ≤ 减速到 standstill(§5.5.1/5.5.2)——单故障后系统必须自己撑 20~30 s。代价是 ×2/×3 硬件;收益的数学本质:把 Safety Goal 破坏条件从"一路失效"变成"CCF 或第二路在暴露窗内也失效",PMHF 从 λ 量级压到 β·λ 量级——β(共因)从此成为整个架构的真瓶颈

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. 何时必须 Fail-Op — 安全态存在性与法规底线

判断准则不在 ASIL 等级,而在 safe state 是否存在(ISO 26262-1:2018 §3.131:失效后"无不合理风险"的运行模式)。有安全态(断输出/关电机/机械后备)→ fail-safe 就够;安全态本身就是危险的(失转向/失制动/失规划)→ 必须 fail-operational。ISO 26262-4:2018 §6.4.2.2 把这个分叉写进了技术安全需求的规格义务:每个安全机制除了状态转移和 FHTI,还必须给出 emergency operation tolerance time interval(EOTTI,26262-1 §3.45)——"如果 safe state 在 FTTI 内到不了";该条的 EXAMPLE 2 恰好就是 brake-by-wire 的备用电源(容量、激活时间)——标准自己把 fail-op 的典型形态点名了。

1.1 三种失效策略

三种策略的分界就是"故障检出后系统进入的状态,是否还在 Safety Goal 容忍范围内":

策略前提Voting典型
Fail-Safe存在安全态(可关停)1oo1 + 诊断EPS / Airbag / STO
Fail-Degraded关停危险但可降级1oo1 + 多档Limp-home / BMS 限功率
Fail-Operational关停即事故1oo2D / 2oo3Steer-by-wire / L3 ADAS

经典反直觉案例,面试和评审都爱考:

  • 传统 EPS 是 ASIL D 但 Fail-Safe——失助力后司机用机械力转方向盘(转向柱还在)。SbW 拆掉转向柱的那一刻,同一个功能就从 fail-safe 跳到 fail-op,硬件成本翻倍——机械后备值多少钱,这里给出了定价
  • L4 自动驾驶哪怕某 Safety Goal 只评到 ASIL B 也必须 Fail-Op——ASIL 管的是"多可靠",fail-op 管的是"失效后往哪去",两者正交。
  • 主驱 motor torque 即使在 L3 车上也是 Fail-Safe——无 torque = 滑行减速 = 安全态存在(见 §4)。

1.2 L3 的法规底线 — UN R157 把时间钉死

"L3 必须 fail-op"不是工程口头禅,是可以引条款的法规推论。UN R157(ALKS,高速公路 L3)的时间链:

条款要求对架构的含义
§5.4.3.2transition demand 4 s 内必须升级(视觉→声/触觉)HMI 通道自身要高可用
§5.4.4.1司机不响应时,MRM 最早在 TD 开始后 10 s 启动单故障下系统至少续跑 10 s
§5.4.4.1.1severe ALKS / vehicle failure(§2.11.3/2.11.4)可立即 MRM但 MRM 本身仍需转向+制动可用
§5.5.1MRM 减速需求 ≤ ,同时打双闪MRM 不是急刹,是受控减速
§5.5.2MRM 必须把车带到 standstill(除非司机接管)全程横向控制不能丢

把数字串起来:速度域原版 60 km/h(§5.2.3.1),01 系列修订(2023-01 生效)提到 130 km/h。130 km/h = 36.1 m/s,以 减到零需 ;加上 TD 后 10 s 等待窗,单故障后系统必须维持转向 + 制动 + 感知 + 规划约 20 s,工程上取 EOTTI = 30 s(含裕量)。这就是"L3 必须 fail-op"的定量版:没有任何司机接管假设能填掉这 20~30 s。

术语辨析(标准页常混):MRM(minimum risk manoeuvre,R157)是过程——减速靠边那段机动;MRC(minimal risk condition,SAE J3016)是终态——车停稳、双闪、风险最小化的状态。fail-op 架构的验收口径是"单故障下完成 MRM 到达 MRC",不是"单故障下功能无损"。

2. 三种 Fail-Op 架构

具体的 Fail-Op 实现有 3 种主流模式,选择由三个变量决定:切换 glitch 容忍度(FTTI 多紧)、执行器能不能原生双路、成本预算

Fail-Operational 三种架构对比

2.1 Active-Passive(Hot-Standby)— 切换 glitch 换硬件通用性

主 ECU A 正常输出,备 ECU B 同步运行但不输出;A 故障 → 输出权切到 B。它的存在理由是执行器不用改——单输出通道的执行器就能用,冗余全部收在计算侧。

  • 优点:B 平时无输出应力;不需要双路执行器;voting 逻辑最简单(健康监视 + mux)。
  • 缺点:切换窗口有输出 glitch(10-100 ms 量级);B 平时占用 50% 资源却不产出。
  • 应用:L3 ADAS Plan ECU、传统 brake-by-wire 应急路径。

关键设计点是 state-sync 的深度。冷备(B 不跑)切换要重新初始化控制律,glitch 秒级,fail-op 基本不可用;Hot-Standby 让 B 持续镜像 A 的内部状态(状态估计器、积分器、滤波器状态),切换只改输出 mux 不重启计算,glitch 才能压进几十 ms。代价是同步总线带宽 + 一个隐蔽的坑:同步通道会把 A 的坏状态原样复制给 B(Gotcha 3)。

2.2 Active-Active(双路并行)— 无切换,但执行器必须原生双路

两路同时输出各 50%,合成 100%;任一故障,健康路升到自身满能力(= 系统 50%)。没有"切换"这个动作,也就没有切换 glitch——单故障的表现只是可用峰值能力减半

物理本质上这是最优雅的方案,因为巡航工况的需求远低于峰值:高速车道保持的 rack force 需求只有峰值的 10-20%,单故障后健康绕组把输出从自身能力的 ~20% 提到 ~40% 就完全覆盖——驾驶员无感。50% 上限只在峰值需求(低速大转角、原地打轮)才咬人,这正好留给 Corner 1。

  • 优点:无切换 glitch;两路始终在线、始终被"测试"(latent fault 暴露快);降级平滑。
  • 缺点:执行器必须原生双路(双绕组电机、双 inverter、双液压回路),不能事后加;两路间磁/液耦合引入新失效模式(Gotcha 6)。
  • 应用:EPS/SbW 6 相双绕组 PMSM 双 inverter、brake-by-wire 双路。

2.3 2oo3 Voting — 航空遗产,Voter 是新单点

三路并行,Voter 取 2/3 多数;单路失效瞬时被投掉,双故障还能退到 1oo2。容错最强、切换最快、检错隐含在表决里——但 ×3 硬件 + Voter 自身成为 single point:Voter 故障 = 系统失效,必须 ASIL D 自检或双 Voter 互检(航空的 Self-Checking Pair 方案,见 deep 页)。

车规 2oo3 极少见:成本模型不允许。量产乘用车 L3 全部走 Active-Active / Primary-Secondary 折中,2oo3 留给 robotaxi 与飞控(Boeing 777 PFC)。

2.4 外部架构之下还有内部模式

同一个"双通道"外壳下,角色分工还有三种内部模式,决策后果完全不同:Doer-Checker 不是 fail-op(Checker 拒绝 = 关停,是 fail-safe,评审会把它当 fail-op 用直接打回);**Primary-Secondary(asymmetric)**是 L3 量产主流——Primary 全功能 ASIL B,Secondary 只做 ASIL D 的 MRC 控制,单故障"降级续跑"而非"全功能续跑";2oo3 + SCP Voter 是航空形态。三种模式 + Mercedes / Honda / Tesla 量产拓扑对比,展开在 deep 页 §1-2。

3. Steer-by-Wire 完整拓扑案例

Steer-by-Wire 是 fail-op 工程最严格的案例:没有机械连接到前轮,任何单故障都不能让转向丢失——同时它也是 ISO 26262-4:2018 §6.4.2.2 c) "safe state 在 FTTI 内不可达"的教科书实例。

Steer-by-Wire 完整 Fail-Op 拓扑

冗余必须从能量源一路覆盖到执行器——任何一层留单点,其它层的冗余全部作废:

冗余设计单故障表现
电源双源(主 12V + 备份 DC-DC/BPU)主源失,备源撑完 EOTTI
通信CAN-FD(独立物理层 + 线束)一条总线断,另一条接管
控制 ECU双前轴 ECU + 交叉监视一 ECU 故障,另一路续跑
执行双绕组 PMSM(30° 电角偏移)一绕组失,另绕组 50% torque
传感双方向盘角/转角 sensor单点失,plausibility 判残路

电源层是最容易被低估的一层:by-wire 负载的双源冗余(双电池 / 主+备 DC-DC / 超级电容 BPU / ORing)本身就是一个完整的设计空间,展开在 fail-op 线控供电;执行层的 6 相双绕组 PMSM(为什么必须 30° 偏移、单故障 torque ripple 怎么压)展开在 deep 页 §3

关键约束:任何单故障下,≥ 50% 转向能力维持到 MRM 完成,司机收 HMI 警告 + 限速进 MRC。为何不要求 100%?因为 fail-op 的目标函数是"足够安全地到达 MRC",不是"完全没事"——单故障后 Active-Active 天然只剩 50%,而 MRM 工况(高速直道内减速)的转向需求恰好远小于 50%(§6.2 给数字)。要求 100% 意味着每路都按满载设计,冗余成本再翻倍,买不到额外安全。

4. L3+ ADAS E/E 多域冗余

L3 ADAS 的 fail-op 不是某一个子系统冗余,而是 Sense / Plan / Act 三层各自冗余 + 电源双路——因为 MRM 需要的最小功能链(看路 + 规划减速轨迹 + 转向制动执行 + 告知司机)一个都不能断。

L3 ADAS E/E Topology — 多域冗余

L3 与 L2 的本质差别是接管假设,现在可以用 R157 的语言精确表述:

  • L2 — 司机监视路面,故障后立即接管;系统可以 fail-safe(断 ADAS 输出即 safe state)。
  • L3 — 司机注意力合法转移;故障 → transition demand → 最早 10 s 后才许 MRM(R157 §5.4.4.1)→ 系统在这 20~30 s 里独自完成 DDT。

各子系统的策略选择,注意不是"全部 fail-op":

子系统策略原因
Plan ECUFail-Op(Primary + Fallback)失规划 = 失方向
EPS / SbWFail-Op(双绕组双 inverter)失转向 = 不可控
BrakeFail-Op(双路 + 回退级联)失制动 = 撞
HMI(TD 通道)Fail-Op(独立 ECU + 独立电源)TD 发不出 = 司机不知情(R157 §5.4.3)
主驱 torqueFail-Safe(3PO 滑行)无 torque = 安全态存在
电源双路(主 + 备隔离)失电 = 全失

主驱是 fail-safe 不是 fail-op是这张表里最值钱的一行:主驱的安全态是"无 torque"(三相开路/主动短路滑行),失主驱后 brake + steer 照样把车带进 MRC——所以主驱不需要双 inverter,SoP 直接省掉一套逆变器成本。盲目"全系统 fail-op"是评审能一眼看出的 over-engineering。量产侧证据:Mercedes Drive Pilot(2022-05 欧盟首张 L3 认证)正是 brake / steering / power / compute / sensor 五域冗余 + 主驱单路的拓扑(拓扑细节见 deep 页 §1)。

5. 切换时序预算 — FDTI + FRTI 对 FTTI

fail-op 的时间语言在 ISO 26262-1:2018 里是一族精确定义:FDTI(§3.55,故障发生→检出)+ FRTI(§3.59,检出→到达 safe state 或 emergency operation)= FHTI(§3.56);约束是 FHTI < FTTI(§3.61,故障发生→可能出现危险事件的最短时间)。fail-op 的特殊之处:FRTI 的终点不是 safe state 而是 emergency operation,之后 EOTI(§3.44,实际维持时长)必须 ≤ EOTTI(§3.45,声明的可维持上限)——这两段时间是两本账,FTTI 管切换够不够快,EOTTI 管降级态撑不撑得到 MRC。

Active-Passive 切换时序

Active-Passive 的 FHTI 拆成 3 阶段:

阶段典型时长主要耗时缩短手段
tdet(FDTI)20-50 ms心跳间隔 + 去抖滤波心跳缩到 5 ms(代价:总线负载)
tsw30-50 msB 接管命令权 + 状态确认Hot-Standby 持续 state-sync
trec50-200 msB 输出 ramp + 控制律稳定Active-Active(B 已在输出)

计算举例:FTTI = 200 ms,留 25% margin → 预算 150 ms;tdet 30 + tsw 40 + trec 80 = 150 ms 刚好贴线。若 FTTI 收紧到 100 ms(高速横向类 Safety Goal 的典型量级),Active-Passive 已经没有设计余地——这就是FTTI 紧的执行器类功能几乎必然走 Active-Active 的原因:tsw 和 trec 两项直接消失,只剩 tdet + 健康路升功率的 ramp(§6.4 给完整数字)。

glitch 的物理危害不是"没输出",是输出跳变:tsw 窗口 A 已停 B 未满,EPS 辅助力矩瞬间塌陷再恢复,司机手上是一记 kick——高速下这本身就能诱发危险横摆。所以切换必须 ramp-down/ramp-up 协调(A 渐降 B 渐升,合力连续),且 ramp 斜率受"司机可感知力矩变化率"限制——这就是 trec 压不到零的原因:不是算不快,是不许跳。

6. Worked Design — R157 L3 的 SbW 前轴执行器(Active-Active,ASIL D)

用一条完整数字链走通:法规时间 → 机械载荷 → 电机/器件 → 失效率 → 时序核验。车型设定:C 级轿车,L3 ALKS(01 系列,≤130 km/h),SbW 前轴执行器,Safety Goal "防止丧失横向控制能力"(ASIL D),FTTI = 100 ms(OEM 典型值,工程假设)。

6.1 需求链 — 从 R157 推 EOTTI

单故障(如一路 inverter 失效)属于 R157 §5.4.4.1.1 可声明的 severe failure → 立即 TD + MRM。时间预算:TD 后司机接管窗 10 s(§5.4.4.1 的最早 MRM 启动点)+ MRM 从 130 km/h 以 减速 → 需求 ≈ 19 s,设计 EOTTI = 30 s(≈ 1.5× 裕量)。这 30 s 写进技术安全需求(26262-4 §6.4.2.2 c),同时成为备份电源的 hold-up 规格输入。

6.2 机械-电气数字链

峰值载荷取原地打轮(dry parking):rack force (C 级典型)。滚珠丝杠导程 、效率 :

皮带减速比 2.5:1 → 电机端峰值 ;双绕组 Active-Active 各承担一半 → 每套绕组额定 3.55 N·m。取每套绕组 → 峰值相电流

每通道器件链(每套绕组一套完整驱动):

环节器件关键参数
控制 MCUInfineon AURIX TC397(lockstep)λ_D = 8.0 FIT,DC_SPF 99%(SSOT:topic-aurix-tc3xx-asil-d)
桥驱动Infineon TLE9180D-31QK驱 6× N-MOSFET;motor pin −15~90 V;3× 内置 CSA;Safety Manual + Safety Analysis 交付件
功率级6× 40 V OptiMOS 级 MOSFET(1-2 mΩ)59 Arms 下单管传导损耗 ~2-3 W
供电通道 A 主 12V 电池;通道 B 备份 DC-DC/BPU独立轨,hold-up ≥ EOTTI 30 s(见供电页)

双绕组 30° 电角偏移、两路控制算法 diverse(FOC vs DTC)的理由在 deep 页 §3——那是压 systematic CCF 的手段,这里直接继承结论。

6.3 通道失效率与 PMHF — CCF 项主导

每通道危险失效率工程估算(数量级):MCU 8 + 桥驱 ~10 + 6× MOSFET ~18 + 传感 ~15 + 供电/连接器/绕组 ~50 ≈ λch ≈ 100 FIT/通道(除 TC397 外为工程估算,FMEDA 时以各器件 safety analysis 报告为准)。β 取 1%(独立电源轨 + 物理分离 + 算法 diverse,IEC 61508-6 Annex D 最低档口径,须按项目 checklist 重评——见 voting 页 Gotcha 4)。

Safety Goal 破坏 = 双通道都丧失转向能力。两条路径:

CCF 项(两路同因同倒):

双点独立项(B 路带着未检出潜伏故障,A 路再失效):每行车周期启动自检 + Active-Active 在线互测 → 潜伏暴露窗 τ ≈ 10 h(单次行程量级),B 路未检出部分 λ_DU ≈ 10 FIT:

合计 PMHF ≈ 1.0 FIT,由 CCF 项主导(高出独立项 5 个数量级)。对照 ISO 26262-5:2018 §9.4.2.2 Table 6 的 ASIL D 目标 < /h(10 FIT):整机余量 10×;即使 Safety Goal 预算只分 50% 给执行器,仍余 5×。工程结论与 voting 页 §8 一致但更极端:fail-op 系统的可靠性设计 = β 的设计,FIT 抠得再低,β 从 1% 涨到 10%(共电源/共时钟/共线束)就直接把 PMHF 顶到 10 FIT 上限——所以钱要花在独立性证明(DFA)上,不是花在更贵的器件上。

6.4 时序核验 — FHTI 25 ms 对 FTTI 100 ms

Active-Active 没有 tsw,时序链只剩检测 + 健康路升功率:

  • FDTI ≤ 5 ms:桥驱 VDS 监视 / CSA 过流为 μs 级;转矩 plausibility(双通道互比)1-2 ms;跨 ECU 心跳超时 5 ms —— 取最慢路径 5 ms。
  • FRTI ≈ 20 ms:故障绕组安全关断(gate driver safe-off < 0.1 ms)+ 健康绕组按力矩变化率限幅从 50% ramp 到 100% 自身能力 ~20 ms(斜率受司机可感知 kick 限制,不是受算力限制)。
  • FHTI ≈ 25 ms < FTTI 100 ms,余量 4×。同样的功能若走 Active-Passive:tdet 30 + tsw 40 + trec 80 = 150 ms > 100 ms,直接不达标——这就是 SbW 必然 Active-Active 的定量证明。

6.5 达成条件小结

四个门全过:① PMHF ≈ 1 FIT < 10 FIT(Table 6,余量 10×);② SPFM/LFM 按 Table 4/5(D:≥99%/≥90%)由 lockstep + 在线互测 + 启动自检支撑;③ FHTI 25 ms < FTTI 100 ms(余量 4×);④ EOTTI 30 s ≥ R157 推出的 19 s 需求(余量 1.5×),备份电源 hold-up 按 30 s 规格。

7. Fail-Op 与 ISO 26262 的耦合点

Fail-Op 不是 Part 4 一家的事,它在流程里到处开钩子:

Part / 条款Fail-Op 相关产出
Part 3(HARA / FSC)识别"无安全态"的 Hazard;每个 Safety Goal 写明 safe state 是 ON or OFF
Part 4 §6.4.2.2安全机制规格:状态转移 + FHTI + EOTTI(safe state 在 FTTI 内不可达时)
Part 5 §8.4.5/8.4.6/9.4.2.2SPFM ≥99% / LFM ≥90% / PMHF < /h(ASIL D,Table 4/5/6)
Part 6切换状态机 + ramp 控制律 + state-sync 软件
Part 9 Clause 5双通道各按 ASIL B(D) 开发的 ASIL 分解——前提是独立性成立
Part 9 Clause 7DFA:穷举 A/B 共因路径(电源/时钟/总线/线束/接地)并证明隔离

最容易翻车的是 Part 9 Clause 7 的 DFA:工程组说"A 和 B 是独立 ECU",但两路接同一根 CAN-FD、同一个 12V 节点、同一个晶振——任何一条共享路径都让 §6.3 里 β = 1% 的假设作废,连带 Clause 5 的分解声明一起失效。严格的评估流程会要求 A/B 走物理分离线束 + 不同电源域,并拿故障注入证据(拉断主电源示波器波形)而不是 layout 截图。

8. Gotcha 链

这些是 fail-op 评审与量产项目里反复出现的真实坑,多数来自"以为做了冗余就是 fail-op"。

Gotcha 1:冗余 ≠ Fail-Op

"A 和 B 都在,B 顶上"只是冗余的必要条件。fail-op 的完整验收 = 切换时间 < FTTI + B 独立性(DFA 过)+ B 在线可测(LFM 达标)+ 降级态能力 ≥ MRM 需求 + EOTTI 有证据。五项缺一项,冗余就是摆设——最常见的缺法是下面六条。

Gotcha 2:Hot-Standby 的 B "早就坏了"

B 平时不输出 → 输出级(桥、执行器绕组、mux 触点)的故障平时不暴露,等 A 故障切过去才发现 B 也是坏的。这正是 ISO 26262-5 Table 5 LFM ≥90%(ASIL D)瞄准的场景:必须给 B 设计周期性在线自检(如定期把输出权轮换给 B 几个控制周期,或注入测试矢量测通桥臂),并把检测周期 τ 代进双点失效计算——τ 从每行程 10 h 退化到年检 8760 h,双点项直接涨 3 个数量级(Corner 2)。

Gotcha 3:state-sync 把坏状态复制给 B

Hot-Standby 的同步通道是把双刃剑:A 的传感器漂移已经污染了状态估计器,同步机制忠实地把这份坏状态镜像给 B——切换后 B 从同样错误的状态起步,冗余被数据路径旁路(这是 dependent failure 的"级联"类,不是共因类)。纪律:sync 只传原始输入 + 最小状态,派生量 B 自己重算;sync 数据过 plausibility gate(范围/变化率/多源一致性)再入 B 的状态机。

Gotcha 4:共享电源 / 时钟 / 接地 = β 假设作废

A + B 接同一 12V 节点、共一颗晶振、共接地回流路径,β 从 1% 实际回到 10-20%(IEC 61508-6 Annex D 同种同板档),PMHF 按 §6.3 的算式直接 ×10 顶穿 Table 6。接地是最隐蔽的一条:共接地阻抗上的大电流瞬变(如故障绕组关断)会同时抬两路的地电位。DFA 必须把"能量路径"当一等公民穷举,不只查信号线。

Gotcha 5:输出仲裁级是新的单点

双通道合成输出的那个元件——2oo3 的 Voter、Active-Passive 的输出 mux/继电器、Active-Active 的合成机械件——自身故障 = 系统失效。它必须按 ASIL D 开发 + 自检(或双 Voter 互检,航空 SCP 方案),FMEDA 里单列一行。审计定式问题:"你的 Voter 谁投票?"

Gotcha 6:双绕组 PMSM 不是两台电机

两套绕组共享定子铁芯和转子磁场,互感耦合不为零:故障绕组匝间短路后,旋转 EMF 在短路匝里驱动环流 → 在健康绕组输出上叠加制动转矩 + torque ripple——"另一半照常工作"不是自动成立的。缓解靠设计(分槽/分扇区布置压互感、30° 偏移)+ 控制(弱磁降感应电流、故障类型感知的反应策略:开路故障只需封波,短路故障要主动短路钳位)。FMEDA 里"绕组短路"的失效影响必须写"降级 + ripple",不是"无影响"。

Gotcha 7:备份电源 SOH 没人管

EOTTI 30 s 的账建立在备份源(超级电容 BPU / 备电池)满容量假设上;超级电容容量衰减 + 低温内阻上升、备电池老化,都会让实际 hold-up 缩水到规格以下——而备份源平时不放电,坏了不自知(又是 latent fault)。必须做周期性容量测试(受控放电脉冲测 C 和 ESR)+ SOH 进整车监控,SOH 不足按"冗余降级"处理(限制 L3 激活)。设计谱系见 fail-op 线控供电

9. Corner 分析

Corner 1:50% 能力的低速边界 — MRM 终点藏着最大载荷

Active-Active 单故障剩 50%,§6.2 说了巡航无感——但 rack force 需求曲线在低速大转角处陡增,原地打轮要满 10 kN,50%(5 kN)不够。这意味着 MRM 轨迹规划本身受执行能力约束:故障后禁止需要大转角的机动(掉头、窄位泊车),R157 §5.5.1 的"本车道内减速停车"恰好是转向需求最小的 MRM 形态——法规形态与 50% 降级能力是自洽的。但 OEM 若想做"故障后自动驶入应急车道"的增强 MRM,必须先核对该机动在 50% rack force 下的可行速度窗,否则规划器会命令一个执行器给不出的转角。

Corner 2:单故障后允许开多久 — 暴露窗吃掉双点预算

§6.3 的双点项按 τ = 10 h(每行程自检)算出 /h,前提是单故障后立即 MRM + 禁止再激活。若把单故障当 limp-home 用、允许"过几天再修",第二故障暴露窗 T 从 30 s 变成几百小时:按 §6.3 同一算式,T = 500 h 时双点项涨到 /h——较基线 /h 涨 50 倍(虽仍低于 CCF 项,但预算逻辑已变质),且直接违反自己按 R157 §5.4.4.1.2 声明的"severe failure → 立即 MRM"清单。纪律:fail-op 的"续跑"以 EOTTI 为上限,EOTTI 一到必须已在 MRC;"带伤继续服役"是另一个(需要重新论证的)安全概念。

Corner 3:fail-op 只救 fault,不救 performance limitation

冗余架构的适用域是 E/E 随机硬件失效(ISO 26262 范围)。逆光致盲、暴雪遮挡、算法长尾场景不是 fault 而是 performance limitation——两路一模一样的 camera 会同时被同一轮落日晃瞎,冗余度为零。这类风险归 SOTIF(ISO 21448),对策是异构模态(camera + radar + LiDAR 的互补物理原理),那是另一种意义的"冗余"。R157 §2.11.3 的措辞暗合此边界:单个 sensor 失效不构成 severe ALKS failure,除非叠加其它影响。架构评审要分两本账:26262 的冗余答卷不能拿来回 SOTIF 的问题,反之亦然。

深入 L3 量产实战(Mercede…

深入 L3 量产实战(Mercedes / Honda / Tesla 三家拓扑对比)+ 3 种内部模式(Doer-Checker / Primary-Secondary / 2oo3 SCP)+ 6 相双绕组 PMSM 30° 偏移 + Brake-by-Wire DREHB 3 层级联 + L3 vs L4 MRC 状态机 + 5 类隐藏共因 → Fail-Operational Architecture 深度

核心要点

  • Hazard 决定 Fail-Op,不是 ASIL:safe state(26262-1 §3.131)存在 → fail-safe;不存在 → fail-op。EPS ASIL D 却 fail-safe,L4 的 ASIL B 也要 fail-op。
  • 法规钉死时间:UN R157 §5.4.4.1 — MRM 最早在 TD 后 10 s;§5.5.1 减速 ≤ ;130 km/h 推出单故障续跑 ≈ 19 s → 设计 EOTTI 30 s。
  • 术语两本账:FHTI(=FDTI+FRTI)< FTTI 管切换速度;EOTI ≤ EOTTI 管降级态续航(26262-1 §3.55/3.56/3.59/3.61/3.44/3.45;Part 4 §6.4.2.2 强制规格化)。
  • 三种架构:Active-Passive(有 glitch,执行器不用改)/ Active-Active(无 glitch,执行器原生双路)/ 2oo3(Voter 成新单点,车规罕见)。
  • Active-Active 的物理红利:巡航需求仅峰值 10-20%,单故障驾驶员无感;50% 上限只咬低速大转角(Corner 1)。
  • FTTI 紧 → 必然 Active-Active:SbW worked design FHTI 25 ms vs 100 ms(余量 4×);同功能 Active-Passive 需 150 ms,直接不达标。
  • PMHF 由 CCF 项主导:β·λch = 1 FIT,高出双点独立项 5 个数量级;钱花在 DFA 独立性证明上,不是更贵的器件上(Table 6:ASIL D < 10 FIT)。
  • 主驱是 fail-safe 不是 fail-op——无 torque = 滑行 = 安全态;全系统 fail-op 是 over-engineering。
  • MRM 是过程(R157),MRC 是终态(J3016);验收口径 = 单故障完成 MRM 到达 MRC。
  • 七个坑的公因子:latent(B 早坏了 / 备电老化)、耦合(state-sync 复制坏状态 / 双绕组互感)、单点回流(Voter / 共地)。

Engineering Objects

符号 / 对象含义本页取值来源
FTTI故障容忍时间(SbW 横向 SG)100 msOEM 典型值(工程假设);定义 26262-1 §3.61
FHTIFDTI + FRTI≈ 25 ms(Active-Active)§6.4 计算;定义 26262-1 §3.56
EOTTI降级态可维持上限30 s§6.1(R157 推 19 s × 1.5);定义 26262-1 §3.45
MRM 启动窗TD 后最早 MRM10 sUN R157 §5.4.4.1
MRM 减速度受控减速需求上限UN R157 §5.5.1
rack force 峰值C 级 dry parking10 kN工程典型值
电机端峰值转矩丝杠 17.7 N·m ÷ 皮带 2.57.1 N·m(每绕组 3.55)§6.2 计算
峰值相电流Kt = 0.06 N·m/Arms59 Arms/绕组§6.2 计算
λ_D(TC397)MCU 危险失效率8.0 FITSSOT:topic-aurix-tc3xx-asil-d
λch单通道危险失效率≈ 100 FIT工程估算(§6.3)
βCCF 比例1%IEC 61508-6 Annex D 最低档口径
PMHF双通道 SG 破坏率≈ 1.0 FIT(CCF 主导)§6.3;目标 < 10 FIT(26262-5 Table 6)
桥驱动TLE9180D-31QKmotor pin −15~90 V,3× CSAInfineon datasheet

Cross-references