HV 主驱逆变器 ISO 26262 安全概念:从 SG 到 TSC 到 FMEDA
本质与导读
本质 EV HV 主驱逆变器是 ISO 26262 最难的 item 之一:2 个 ASIL D + 1 个 ASIL B Safety Goal(意外加速 / 反向扭矩 / 突然失加速)加上 FTTI 200ms 时间预算,几乎决定了整个系统架构。工程 invariant:FTTI 物理起点是故障发生(fault occurrence),非检测,FDTI + FRTI 必须同时 ≤ FTTI —— 这个语义是最常出错的载重点。
1. ISO 26262 V-cycle 与 IC 供应商的角色
1.1 V-cycle 五个 part 的角色
这一节先把 V-cycle 五个 part 的角色收拢到同一视图里,后面的表格用于横向比较各 part 的边界与责任方。
| Part | 角色 |
|---|---|
| Part 3 | Item Definition + HARA + 功能安全概念(FSC) |
| Part 4 | 系统级开发(技术安全概念 TSC + 系统集成测试) |
| Part 5 | 硬件开发(硬件 FMEDA / 架构指标评估) |
| Part 6 | 软件开发(软件架构 / 单元测试) |
| Part 7 | 量产 / 运营 / 退役(Tier 1 主导) |
ISO 26262 还有 Part 8(支持过程)、Part 9(ASIL 相关分析)、Part 10/11(应用指南)。IC 供应商通常做 Part 3-6 的 work products,Part 7 是 Tier 1 量产责任。
1.2 为什么 IC 厂主动做"完整 work products"
传统模式:OEM 提需求 → Tier 1 设计 → 找 IC 厂买芯片。Tier 1 自己做 ISO 26262 全部安全工作,IC 厂只管芯片符合 SEooC 假设。
NXP / TI / Infineon 等头部 IC 厂的新策略:主动做完整的 Part 3-6 reference design(包括 Item Definition / HARA / FSC / TSC / 硬件软件架构),然后把所有 work products 发给 Tier 1 客户。Tier 1 拿来后:
- 如果应用匹配 → 直接 reuse,跳过 6-12 个月开发时间
- 如果应用差异 → 在参考工作产品基础上改,只 review 差异部分
- 如果完全不匹配 → 当 starting point 提速,而不是从零
这是芯片销售模式从"卖硬件"升级到"卖工作产品 + 硬件"的实战路径——头部 IC 厂的护城河越来越深。
2. HV 逆变器 Item Definition
2.1 EV 主驱的边界(TC397 平台实例)
ISO 26262-3:2018 Clause 5(Item definition)严格要求 Item 边界(scope / boundaries / interfaces)清晰。以 TC397 + TLF35584 + 1EDI3035AS × 6 + SCT3080AL × 6 的 400V/100kW EV 主驱为例:
- Scope:从 VCU(Vehicle Control Unit)收扭矩命令,驱动 AC 电机产生扭矩输出
- Boundaries:HV 输入(400V DC bus,最大 450V) / AC 输出(三相到 IPM 电机) / 12V LV 电源 / CAN 通信
- Interfaces:VCU(CAN,5ms 周期)、电机(三相 + resolver + NTC)、电池 BMS(HV 母线电压电流)、热管理(冷却液进出温度)
- Preliminary architecture:400V DC bus → 三相半桥(SCT3080AL × 6,650V/80mΩ SiC) → 隔离栅驱(1EDI3035AS × 6,每开关一颗) → MCU(TC397)+ SBC(TLF35584)
- Functional assumptions:VCU 扭矩命令延迟 < 5ms;相电流采样精度 ≥ 0.5%(ASIL D 数据);peak power 100kW;ambient −40 ~ +125°C
2.2 HARA — Hazard 识别与 ASIL 分级
这一节先把 4 类 Hazard 收拢到同一视图,再逐条按 S×E×C 三维定 ASIL,横向比较为什么前两类不可降、第三类降到 B。
按 ISO 26262-3 Table 4(S×E×C → ASIL):
| Hazard | S | E | C | ASIL | 物理来源 |
|---|---|---|---|---|---|
| H-01 意外自加速(静止时) | S3 | E4 | C3 | ASIL D | 闯路口 / 撞行人,难控制 |
| H-02 意外反向扭矩(D 档) | S3 | E4 | C3 | ASIL D | D 档倒退,高速场景特别危险 |
| H-03 突然失加速 | S2 | E4 | C2 | ASIL B | 被追尾,可靠边刹车,较可控 |
| HV 触电 | — | — | — | 不属 FuSa | 本征安全(绝缘监测) |
按 ISO 26262-3:2018 Table 4 核对:S3×E4×C3 = ASIL D(H-01/H-02,严重致命 × 经常发生 × 司机难纠正,三高叠加,不可降);S2×E4×C2 = ASIL B(H-03,S2 严重伤亡可能但非必然致命,C2 多数司机能靠边)。注意 Table 4 里同一 S2×E4 下 C3 才到 ASIL C、C2 到 ASIL B —— 是 controllability 而非单纯 severity 把 H-03 从 D 拉到 B。具体 S/E/C 以 OEM HARA 为准。
2.3 3 个 Safety Goal
从 Hazard 推出 Safety Goal:
- SG-01:Avoid unintended acceleration while stopped — ASIL D,FTTI = 200ms
- SG-02:Avoid reverse torque — ASIL D,FTTI = 200ms
- SG-03:Avoid sudden loss of acceleration — ASIL B,FTTI = 500ms(失加速非立即危险,留更长窗)
FTTI 物理根源:100km/h = 27.8m/s,200ms 内行驶 5.56m —— 超过这个距离意外加速司机无法纠正。FTTI 具体值由 OEM 按车辆动力学标定,主驱 SG 典型落在 100-200ms 区间。FTTI 语义 = 从故障发生到安全状态实现的总时间(ISO 26262-1 术语),含检测时间(FDTI)+ 反应时间(FRTI)两段,不只是反应。
3. 功能安全概念(FSC,Part 3)
3.1 FSR 推导与 ASIL 分配
把 SG 分解成功能安全要求(FSR)。功能要求(FR)与功能安全要求(FSR)成对出现:
| 编号 | 功能要求(FR)/ 安全要求(FSR) | ASIL | FTTI |
|---|---|---|---|
| FR1 | 接收并解释 VCU 扭矩命令 | QM | — |
| FSR-1 | 命令完整性检查:CAN 帧 E2E 校验 + 扭矩合理性 | ASIL D | 200 ms |
| FR2 | 测量系统状态(相电流 / 电机位置 / DC 母线) | QM | — |
| FSR-2 | 传感器合理性检查:双路冗余 + cross-check | ASIL D | 200 ms |
| FR3 | 控制相电流跟踪扭矩命令 | QM | — |
| FSR-3 | 扭矩监控:估算扭矩 vs 命令扭矩 ≤ 10% 偏差 | ASIL D | 200 ms |
| FR4 | 向 VCU 报告状态 | QM | — |
| FSR-4 | 向 VCU 上报 FAULT(CAN 心跳 ≤ 5ms) | ASIL D | 200 ms |
| FSR-5 | Safety Manager:故障聚合 → 触发 Safe State | ASIL D | 200 ms |
注意 FR 全是 QM(功能失效只影响用户体验),FSR 才是 ASIL D(失效违反 SG)。
3.2 FSC 架构约束
FSC 阶段就要锁定几个不可变的架构约束,后面 TSC 都得守住:
- 双路独立触发安全状态:HW 路(1EDI3035AS DESAT + SBC FS0B 直驱)独立于 SW 路(TC397 Safety Manager + WdgM),双路各自能独立进 safe state,不共因
- 相电流传感双冗余:每相至少两路独立 ADC 通道 + cross-check,失效检出后不触发错误的扭矩 → 防 H-01/H-02
- 位置传感合理性:resolver 输出必须与估算速度 plausibility check,防 ASC/3PO 选错
- ASIL D 分解路径:TC397 内 CPU0+CPU1 lockstep 跑 ASIL D(safety);CPU2 跑 ASIL B(control),FFI 硬隔离
4. 技术安全概念(TSC,Part 4)
4.1 系统架构 + 故障检测点
把 FSC 落到具体系统架构。TC397 平台 TSC 含 5 个主要诊断链,每链附一个典型的单点故障诊断覆盖率 DC(SPF):
| 诊断链 | 传感器 / 来源 | 归属 | DC(SPF)典型 |
|---|---|---|---|
| 相电流 plausibility | INA240 × 3 + ADC dual-path | CPU0(lockstep) | 99% |
| 扭矩监控 | 电流 × 速度估算 vs VCU cmd | CPU0(lockstep) | 99% |
| 电机位置 plausibility | Resolver + 角速度积分 | CPU0(lockstep) | 96%→99% |
| 桥臂短路 DESAT | 1EDI3035AS VDS 监控 | Gate driver HW | 99% |
| SBC 整体安全 | TLF35584 WdgM + FS0B | TLF35584 | 96%→99% |
每条链的故障信号汇集到 TC397 Safety Manager(CPU0),Safety Manager 再经 TLF35584 FS0B 驱动外部 Safety Logic 进 safe state。
4.2 Safe State 定义 — 按车速分 3 档
EV 主驱的 safe state 不是"急停"——突然没扭矩会让车失控。按车速(基于 resolver 读数,ASIL D)分 3 档:
| ID | 描述 | 触发条件 | 关键物理 |
|---|---|---|---|
| SS_HSS | 三相高侧 ASC | 速度 > 阈值,高侧短路 | 短接 HS → 电流在电机内环流,扭矩 ≈ 0,无反充 |
| SS_LSS | 三相低侧 ASC | 速度 > 阈值,低侧短路 | 短接 LS → 电流在电机内环流,扭矩 ≈ 0,无反充 |
| SS_3PO | 三相开路(Free-Wheel) | 速度 < 阈值(例 ≤ 10 km/h) | 全开无电气连接,靠机械刹车滑行 |
高速绝不能 3PO——反电势通过 SiC 体二极管反充 DC bus,产生强制动力矩(峰值可达额定 3-5×)→ 失去方向控制。NXP 白皮书原始术语为 3PSHS(三相高侧短)/ 3PSLS(三相低侧短)/ three-phase open。选哪一侧短接是故障驱动的,不只看速度:高侧出现短路型故障 → 用 3PSHS 补全三相短;高侧出现开路型故障 → 转 3PSLS。这正是高 / 低侧驱动通道必须彼此独立的根因——单点故障不能同时让两侧失效,否则无法在 3PSHS 与 3PSLS 间选择反应。
速度阈值本身是 ASIL D 数据:
其中 vth 为切换转速(rpm),VDC 为母线电压,Ke 为电机反电势常数。以 VDC = 400V、Ke = 0.8 V·s/rad 为例代入,vth ≈ 400 /(1.732 × 0.8)× 60 / 6.283 ≈ 2757 rpm(具体阈值由 OEM 按电机参数校准)。读错速度 = 选错 safe state,故位置传感必双路冗余 + plausibility。
4.3 Safe State 切换路径
HW 路径(< 2 μs,硬件独立完成,不经 MCU):
- 1EDI3035AS DESAT 检测 → tblank = 816ns 消隐 → tfilter = 100ns 确认 → 触发 SOFTOFF
- SOFTOFF 路径独立于关断电阻 Rgoff:tSOFT = 304ns → 软关断整形,VDS 峰值受控
- FS0B pin 同步拉低 → TLF35584 关断所有 gate driver 电源
SW 路径(< 200 ms):
- TC397 CPU0(lockstep)诊断链 → 故障计数超阈值 → Safety Manager 状态转换
- WdgM(TLF35584)timeout 触发 FS0B → 外部 Safety Logic 进 SS_HSS 或 SS_3PO
- CAN FAULT 帧 → VCU 接管
FTTI 总预算(SG-01 ASIL D,HW 路径与 SW 路径分列,数值为该平台典型量级):
| 时间段 | 数值 | 来源 |
|---|---|---|
| FDTI(HW DESAT blanking + filter) | 816 + 100 = 916 ns | 1EDI3035AS DESAT 时序 |
| FRTI(SOFTOFF + gate driver shutdown) | 304 ns | 1EDI3035AS 软关断 |
| HW 总计 | 1220 ns | 相对 SiC 短路耐受窗余量充足 |
| SW FSM(诊断 + 决策 + CAN) | ~11 ms | TC397 1ms 任务 + CAN 5ms 两帧 |
| SW 总计 | ~11 ms ≪ 200 ms | 余量约 18× |
4.4 用 FTA + safety FMEA 推 Safety Mechanism
ISO 26262 推荐 FTA(自顶向下从 SG 反推)+ safety FMEA(自底向上从元件失效推影响)双向分析:
- Single Point Fault(SPF)→ 加 detection + reaction 降到 Latent Fault 级
- Latent Fault(LF)→ 加周期诊断(TC397 LBIST/MBIST,WdgM)检出
- Multi-Point Fault(MPF)→ 假设独立性 + 周期诊断使 dual-mode 失效率可忽略
TSC 的每条 SM 记录格式:Detection(怎么发现)+ Reaction(发现后做什么)+ Reaction Time(< FDTI,< FTTI)。
4.5 三段嵌套时间窗决定机制分层
safe state 选对了还不够——多快进入同样是 ASIL D 约束。把时间预算拆成数量级递减的嵌套窗口,比单一的"FTTI 200ms"更能解释架构为什么长这样:
| 层级 | 预算 | 谁来满足 | 为什么是这个数量级 |
|---|---|---|---|
| Safety Goal 级 | 200 ms | MCU safety manager(检测 + 决策) | 扭矩故障到车辆失控的物理窗口,留给软件诊断链 |
| Motor interface 反应 | ~100 μs | 栅驱 reaction channel | 从决定进 safe state 到三相真正短接的执行预算 |
| 桥臂短路保护 | < 2 μs(SiC 更快) | 栅驱硬件内部(独立于 MCU) | 直通短路会在 μs 级烧毁整桥,MCU 根本来不及 |
三个数量级差(200ms / 100μs / 2μs)直接决定"哪个机制必须放进硬件、哪个能留给软件":桥臂短路快到必须由 gate driver 在芯片内独立完成(DESAT + 软关断整形防 destructive overshoot),软件无论如何来不及;200ms 的 SG 级预算才轮得到 MCU 跑诊断链。
5. 硬件 FMEDA(Part 5)
5.1 FMEDA 公式与 ASIL D 门槛
按 ISO 26262-5:2018 Clause 8(架构指标 SPFM/LFM)+ Clause 9(PMHF),公式形式见 Annex C。先约定符号:λ_total = 元件总失效率;λ_SPF = 无 SM 保护的单点故障失效率;λ_RF = 有 SM 但未覆盖的残余故障失效率;λ_MPF,latent = 潜伏的多点故障失效率;Tlifetime = 运营寿命。
ASIL D 门槛:SPFM ≥ 99%、LFM ≥ 90%、PMHF ≤ 10 FIT(= 1e-8/h)。三者里 PMHF 通常最难达标——典型主驱器件失效率量级远超 10 FIT,必须靠诊断把大部分危险失效转成 detected 或残余可忽略。
5.2 TC397 平台 FIT 预算(量级示意)
以 400V/100kW EV 主驱为例,下表为量级示意(非器件手册实测,实际以各器件 FMEDA 报告为准):
| 器件 | 数量 | λ_D(FIT/件) | DC(SPF) | 诊断机制 |
|---|---|---|---|---|
| TC397 MCU(lockstep CPU0/1) | 1 | ~8(safety 相关) | 99% | Lockstep 比较器 + LBIST/MBIST + STL |
| TLF35584 SBC | 1 | ~0.8 | 96%→99% | WdgM + FS0B 自监控 |
| 1EDI3035AS gate driver | 6 | ~3 | 99% | DESAT + UVLO + FAULT pin |
| SCT3080AL SiC MOSFET | 6 | ~4 | 85%(DESAT-only 基线) | DESAT 间接检测(叠相过流短路检测可到 99%,见 asil-d 案例 §7.5) |
| 传感器 / 被动件 | — | ~4 | 90% | 双路 cross-check |
| 合计(主元件) | ~55 FIT | (此为主元件小计;完整系统 FMEDA 含所有子块/被动件/互联,λ_total ≈ 140 FIT,作为 SPFM/PMHF 计算分母) |
按此量级走 FMEDA 迭代(λ_total ≈ 140 FIT 含全系统子块):v1 SiC DC 仅 85%(DESAT-only)+ SBC DC 96% → λ_SPF ≈ 4.3 FIT → SPFM ~96.9% FAIL,PMHF ≈ 4.3 FIT(SiC SPF 3.6 FIT 主导,< 10 FIT PASS);两步修复:① 叠相过流 SM 将 SiC DC 提升至 99%(λ_SPF,SiC: 3.6→0.24 FIT);② SBC 输入 pin 交由 TC397 周期读寄存器将 SBC DC 提升至 99% → v2:SPFM ≈ 99.2% PASS,LFM ≈ 92%(TC397 MBIST 覆盖 latent RAM 失效)PASS,PMHF ≈ 0.9 FIT(sensor SPF 0.4 FIT 成主项,< 10 FIT)PASS。注:PMHF 4.3 FIT 是 v1 pre-fix 基线,两项指标(SPFM + PMHF)均须同时达标。这些结果为示例,展示 ASIL D 门槛的达成路径,而非某一具体 BOM 的认证数字。
5.3 IC FMEDA → System FMEDA regrouping 陷阱
IC 级 FMEDA 太细,直接搬到 system 会爆表。核心规则:任何由 system SM 而非 IC SM 保护的 IC pin / 子块,必须保持独立行,不能与"IC 内部"合并 → 否则 SPF 漏算。
例:TLF35584 IGNITION pin 失效由 system SM(TC397 定期读 SBC 状态寄存器)检测,非 TLF35584 自检 → 必须单独一行保留 system 侧 DC(SPF)覆盖,不能合并进"SBC internal logic"行。
6. 端到端 Worked Design — TC397 + TLF35584 + 1EDI3035AS + SCT3080AL 400V/100kW
Step 1 — Item Definition 边界核验
器件层对应关系:
- TC397(CPU0+1 lockstep = ASIL D safety,CPU2 = ASIL B control)← 硬件 Item 主体
- TLF35584 ASIL D SBC ← 安全电源 + WdgM;AoU 核对按 TLF35584 Safety Manual
- 1EDI3035AS × 6(每开关一颗,单通道隔离栅驱)← 硬件 SM DESAT + SOFTOFF;AoU 见 1EDI3035AS datasheet
- SCT3080AL × 6(650V/30A/80mΩ SiC,RthJC 0.86 K/W,Qg 48nC)← QM 功率器件;安全功能靠 DESAT 间接保护
AoU 最高危(负栅压):SCT3080AL 栅源绝对最大额定 VGSS = −4 ~ +22V(datasheet Rev.006),即负向最低 −4V。若栅驱负电源 VEE 取 −5V(常见设计错误,为加快关断)→ 每次开关瞬间栅氧承受超额负压 → 长期可靠性损伤 → 该器件 DC(SPF)归零(DESAT 检测不到栅氧慢漂移)。AoU:VEE ≥ −4V;推荐 −3V 或 0V 留裕量;surge 额定放宽到 −4 ~ +26V(tsurge < 300ns)仍不改 DC 最低界。
Step 2 — HARA 数字确认
把 §2.2 的 Hazard 定级回填到三个 Safety Goal,逐条核对 S×E×C 组合与 ASIL 是否与 Table 4 自洽:
| SG | S×E×C | ASIL | FTTI |
|---|---|---|---|
| SG-01 意外自加速 | S3×E4×C3 | D | 200ms |
| SG-02 意外反向扭矩 | S3×E4×C3 | D | 200ms |
| SG-03 突然失加速 | S2×E4×C2 | B | 500ms |
FTTI 物理推导:
- SG-01/02:100km/h = 27.8m/s;200ms 行驶 5.56m → 物理上司机尚能反应(车辆动力学典型值,OEM 标定)
- SG-03:失加速允许司机 500ms 反应时间靠边停车
Step 3 — FSC 功能安全要求分配
FSR-1 到 FSR-5(见 §3.1)全分配至 TC397 ASIL D 软件层(CPU0 lockstep)。关键分配决策:
- FFI 必须在 FSC 阶段锁定:CPU0(ASIL D safety)与 CPU2(ASIL B control)之间 MPU 硬隔离;IPC 通道带 CRC。若 FFI 不在 FSC 就定,到 TSC / Part 6 再补往往改不动架构。
Step 4 — TSC 安全机制定量核验
SM-01 DESAT 保护(HW 路径):
余量核:SiC 短路耐受时间(SCWT)典型在 μs 量级且随温度退化,1220ns 的 HW 反应远快于此;工程上必须以器件实测 SCSOA(尤其 125°C 高温缩短后的值)反核 tblank + tfilter + tSOFT 之和留够余量。高温退化:SCWT 在高结温下显著缩短,余量随之压缩 → 必须 corner 分析(见 §8 C1)。
SM-02 SW FSM 路径:TC397 safety task 周期 1ms;扭矩监控误差 ≥ 10% 一般需 2 帧确认 = 2ms;CAN 报告 FAULT → VCU 响应 ≤ 10ms;总计 ~13ms ≪ 200ms,余量约 15×。
SM-03 WdgM(TLF35584):窗口看门狗 WDT 窗口可编程,典型 ~10ms 量级;窗口外 trigger → FS0B 拉低 → gate driver 全关。Safety Manager 必须在每个窗口内喂狗 —— 若 SW lockup → WD 超时 → 独立硬件进 safe state,不依赖 MCU 状态机。
Step 5 — ASIL D 分解独立性核验
SG-01/02 ASIL D → TC397 B(D) + TLF35584 B(D)分解:
- TC397 侧:ASIL D sub-element A(CPU0 lockstep safety manager)
- TLF35584 侧:ASIL D sub-element B(WDT + FS0B + 电源监控)
- 独立性证明(DFA,ISO 26262-9 Clause 7):两器件共用 12V 电源 → 共因(CCF)风险 → DFA 评分表评估 β 因子,目标 β ≤ 2%;共电源须加独立限流 / 保险丝缓解
PMHF 最终核(按 §5.1 公式代入各器件 SM 手册 λ_D):
结果 < 10 FIT,满足 ASIL D(数值为示例,认证须代入各器件 Safety Manual 精确 λ_D 重算)。
7. 7 条 Gotcha 链
G1 — 栅驱负电源超 VGSS 最低界:最高危
陷阱:设计师习惯用 −5V 负压提高关断速度,直接套到 SCT3080AL 上。
根因:SCT3080AL 栅源绝对最大额定 VGSS = −4 ~ +22V(datasheet Rev.006),负向最低仅 −4V。若栅驱负电源 = −5V,每个开关瞬间栅源电压超额 1V → 栅氧长期损伤 → 该器件 DC(SPF)归零(DESAT 无法检测栅氧慢漂移)。不只是可靠性问题,是 ASIL D 安全机制失效。
ACTION:栅驱负电源设为 −3V 或 0V;此 AoU 在 ASIL D Safety Manual 明确列出并在 DIA 签字。
G2 — FTTI 语义错层:起点是故障发生非检测
陷阱:工程师把 FTTI = 200ms 当成"检测到故障后的反应时间",设计 Safety Manager 响应 < 200ms 就打勾。
根因:ISO 26262-1 术语定义 FTTI = 从 fault occurrence 到 safe state 实现的总时间,FTTI ≥ FDTI(fault detection time interval)+ FRTI(fault reaction time interval)。若 FDTI 本身就是 150ms(诊断周期慢),FRTI 只剩 50ms —— 比大多数工程师期望的紧得多。
ACTION:TSC 里每条 SM 必须列 FDTI + FRTI 两段,且两段之和 ≤ FTTI。不允许只列 "reaction time < 200ms"。
G3 — Safe State 速度阈值本身是 ASIL D 数据
陷阱:软件从 resolver 读速度、判 ASC vs 3PO,认为 ASC/3PO 切换是 QM 逻辑。
根因:速度阈值数据错误 → 高速时选 3PO → 反电势反充 DC bus → 强制动扭矩峰值 3-5× → 触发 H-01/H-02。所以速度阈值数据的完整性本身是 ASIL D 要求:resolver 双路冗余 + cross-check + plausibility 必须在 FSC 阶段就定下。
ACTION:FSR-2(传感器合理性)必须覆盖位置传感器;DIA 明确 resolver 供应商提供 SEooC SM。
G4 — ASIL 分解 CCF β 低估:共供应商、共电源
陷阱:TC397 + TLF35584 都来自 Infineon,认为独立性已够(不同 die,不同封装)。
根因:ISO 26262-9 的 CCF 评估将"同供应商 / 同工艺 / 同封装"列为 β 上升因子;两器件若共用 12V 总线且无单独保险丝 → 单点过压可同时摧毁两 IC → β 可能 > 2% → DFA FAIL。
ACTION:DFA 评分表逐项打分;共供应商记为上升因子;12V 共电源必须加独立限流 / 保险丝缓解,把 β 压回 ≤ 2%。
G5 — DESAT 消隐时间过长吃短路耐受窗
陷阱:tblank 设长(如 2μs)以避免正常开通期间误触发,但 SiC SCWT 也在 μs 量级,tblank 本身占掉大半 → DESAT 在短路真发生后等很久才开始监控 → 实际保护窗口所剩无几。
根因:tblank 必须满足 tblank < SCWT − tfilter − tSOFT。以 tfilter + tSOFT = 404ns、SCWT 保守取 μs 量级代入,tblank 要留足 filter + reaction 空间(本例取 816ns),不能把整个短路耐受窗吃满。
ACTION:tblank 取器件应用手册典型值(本例 816ns);高温 SCWT 退化后 tblank 还需收紧 → corner 必检。
G6 — IC FMEDA regrouping 漏 SPF
陷阱:把 TLF35584 整颗 IC 作为一个 system-level FM 行,DC 按芯片级 SM coverage 填 96%。
根因:TLF35584 IGNITION pin 失效由 system SM(TC397 周期读 SBC 状态寄存器)检测,不是 SBC 自检 → 若归入"SBC internal logic" → DC(SPF)误算为芯片内部 SM 覆盖 → SPF 漏计入 system 层。
ACTION:IGNITION pin 保持独立 FMEDA 行,DC(SPF)= TC397 读寄存器检出率(≈96%),不能合并进"SBC internal"行;此规则延伸到所有由外部 SM 保护的 IC 输入 pin。
G7 — SPI 帧时序混淆短路保护路径
陷阱:认为 1EDI3035AS FAULT 信号走 SPI 帧上报 → MCU 处理 → 进 safe state;把 SPI 帧延迟计入 FDTI,总计 ~1ms,满足 200ms FTTI。
根因:短路保护 不走 SPI 帧——DESAT 触发后 1EDI3035AS 内部硬件在 tblank + tfilter = 916ns 内直接拉低 SOFTOFF/关断输出,绕开 MCU;SPI/DATA 上报是同步记录用,时序上是事后。把 SPI 延迟计入 FTTI HW 路径会把 916ns 误算成 1ms+,数量级搞混。
ACTION:TSC 中 HW 路径和 SW 路径必须分列;HW DESAT 路径终止于关断动作(1220ns),SW FSM 路径终止于 Safety Manager 状态机转换(~11ms);两者都 ≤ FTTI,但属不同路径不可混合计算。
8. 3 条 Corner 分析
C1 — 高温 + 低温复合极端
低温 −40°C:TC397 LBIST 扫描周期延长(低温硅速度降低);栅驱传播延迟增加约 10-15%,tblank + tfilter 实测可能延长。高温 125°C:SiC 短路耐受窗 SCWT 显著缩短。两者在不同工况分别出现,DVP 必须在两端各验一遍——tblank + tfilter + tSOFT = 1220ns 的余量在高温 SCWT 缩短后被压缩,须实测确认仍 PASS。
须实测清单:TC397 LBIST 低温扫描周期 / 1EDI3035AS 低温传播延迟曲线 / SCT3080AL SCSOA @ 高温与 −40°C。
C2 — L4 自动驾驶:C 参数升级触发 ASIL 升级
在 L4/L5 自动驾驶工况,车内司机不被期望主动控制车辆 → C 参数从 C2 升到 C3(driver cannot intervene)→ H-03 突然失加速从 S2×E4×C2 = ASIL B 升到 S2×E4×C3 = ASIL C(按 Table 4)→ SG-03 ASIL 升级 → FMEDA LFM 要求随之抬高 → 需重新 FMEDA。
ACTION:FSC 文档必须写明 SG-03 ASIL B 的假设前提是 SAE L2 级人在环;若 OEM 应用含 L4 工况,必须 gap analysis 后升级。
C3 — OTA / 供应链变更触发 AoU 重验
TC397 / TLF35584 / 1EDI3035AS 任何一颗的 Safety Manual 版本更新(如供应链替换 pin-compatible 器件)→ AoU 可能变化 → FMEDA DC 数字变 → SPFM/PMHF 需重算 → 可能触发 re-certification。
ACTION:Item 的 Safety Case 必须记录所有器件的 SM 版本号(不只是 PN);SM 升级自动触发 delta-assessment;DIA 合同明确供应商 SM 版本变更的提前通知义务。
9. IC 供应商 SEooC 软件栈参考
IC 厂不只交芯片,还常配一份 safety 软件库,让 Tier-1 跑通 safety stack 而非从零造。简化架构(NXP HVINVERTERWPA4 Figure 13):
| 层 | 模块 | 职责 |
|---|---|---|
| 顶 | Safety Application | 用户特定的安全应用代码 |
| 中 1 | Checkers Library | 周期性诊断函数集合(motor intense check / torque monitoring / sensor plausibility) |
| 中 2 | Safety Manager | 故障计数 + 阈值判定 + 触发 reaction;init 阶段通过 fault injection 自检 checkers |
| 中 3 | Reactions Sequencer | 按顺序执行物理切换 |
| 中 4 | Memory Mgmt | 隔离 QM core 与 ASIL D core 的内存域 |
| 中 5 | ICC(Inter-Core Comm) | 非安全核(QM FOC)与安全核(ASIL D safety)通信,带 CRC |
| 中 6 | Scheduler | 各 task 周期触发 / 抢占 |
| 底 | HAL | 屏蔽 MCU/SBC 细节 |
核心设计点:QM core 跑 motor control(高带宽 FOC),ASIL D core 跑 safety(诊断 + Safety Manager)——双核分工对应 freedom-from-interference 的 FFI 要求。Memory Mgmt + ICC 是 FFI 实现的关键,没有这两块 QM 核错误能污染 ASIL 核。Safety Manager init 阶段对 checkers 做 fault injection —— 确认每个 checker 真能 detect,不只是"安装了"。
10. SEooC Tier-2 视角
IC 厂不是 Tier-1,它做的是 SEooC(Safety Element out of Context,见 SEooC)—— OEM 的 SG 拿不到,只能自己假设一组 SG 跑全套 Part 3-6 流程,把假设的 reference design 交给 Tier-1。
SEooC 核心契约是 Safety Manual + Assumptions of Use——供应商必须明确写 "I assume OEM does X / not Y",Tier-1 看到 AoU 后才知道 reference 适不适配。Tier-1 拿到后:
- 完全匹配 → 直接 reuse,节省 3-6 月开发
- 部分匹配 → 跑 gap analysis,补足差异
- 显著差异 → 不能复用,但仍是宝贵参考起点
核心要点
- HV 主驱逆变器有 2 个 ASIL D + 1 个 ASIL B Safety Goal,SG-01/02 FTTI 通常 200ms(物理根源:100km/h × 200ms = 5.56m 行驶距离)
- FTTI 语义最高危:FTTI = 故障发生起计,不是检测后 → FDTI + FRTI 必须两段都 ≤ FTTI
- TC397 + TLF35584 ASIL D 分解:HW DESAT 路径 ~1220ns / SW FSM 路径 ~11ms → 两路独立都满足 200ms FTTI
- FMEDA 门槛(ASIL D):SPFM ≥ 99% / LFM ≥ 90% / PMHF ≤ 10 FIT;PMHF 最难,靠周期诊断把危险失效转成 detected 或残余可忽略
- 栅驱负电源最高危 AoU:SCT3080AL VGSS 负向最低 −4V,负电源禁止 −5V(超额 → 栅氧损伤 → DC 归零)
- Safe State 速度阈值(ASC vs 3PO)本身是 ASIL D 数据,位置传感必须双冗余 + plausibility;高速禁 3PO(反电势反充 → 强制动力矩)
- IC FMEDA regrouping 陷阱:外部 SM 保护的 IC pin 必须保持独立 FMEDA 行,不能合并进"IC internal"
Engineering Objects
引用此页的结构化 Engineeri…
引用此页的结构化 Engineering Object(v2.0 Copilot 自动生成,不要手动编辑此段)。
- case ·
case_main_drive_inverter_asil_d— 800V SiC Main-Drive Inverter ASIL D - case ·
case_sg2_reverse_torque_asil_d— SG2 — 避免反向扭矩 (ASIL D) - diagnostic ·
diagnostic_motor_position_sensing— 电机位置 / 速度传感 - diagnostic ·
diagnostic_torque_plausibility_check— 扭矩合理性检查 - failure_mode ·
failure_mode_low_speed_torque_lock— 低速扭矩锁死 - mechanism ·
mechanism_safety_state_manager— Safety State Manager (SSM) - mitigation ·
mitigation_asc_hss— Active Short Circuit via High-Side (SS_HSS) - mitigation ·
mitigation_asc_lss— Active Short Circuit via Low-Side (SS_LSS) - mitigation ·
mitigation_safe_torque_off— STO Safe Torque Off - mitigation ·
mitigation_three_phase_short— 3PO Three-Phase Short Circuit (ASC)
Cross-references
- ← 索引
- 功能安全(Functional Safety):FuSa 总框架
- HARA:Hazard Analysis Risk Assessment 详细方法
- 扭矩安全(Torque Safety ASIL D):本页 SG1/SG2/SG3 的具体技术实现
- ISO 26262 硬件要素三类分类:硬件分类决定 FMEDA 方法
- DFA / FMEDA / FTA:安全分析方法论
- SEooC:IC 供应商交付 work products 的概念基础
- MCU + SBC ASIL D 集成:本 TSC 的 MCU+SBC 实现层
- Safety Case:TSC 与 Safety Case 的关系
- ASIL 分解(ASIL Decomposition):D 分解为 B+B 等组合
- 软件 ASIL D:Part 6 软件架构对应
- IEC 61508 概览:ISO 26262 的母标准
- 栅极驱动器(Gate Driver):桥臂短路自主保护的实现层
- FTTI 预算分解:HW/SW 两路 FTTI 核算详解
- 诊断覆盖率(DC)分类:FMEDA 各器件 DC 数字来源
- 工业 vs 汽车功能安全:STO 实现与标准对照
- freedom-from-interference:QM 核与 ASIL 核的 FFI 隔离