HV 主驱逆变器 ISO 26262 安全概念:从 SG 到 TSC 到 FMEDA

功能安全L5别名 HV inverter safety concept · EV 主驱安全设计 · 功能安全概念 FSC · 技术安全概念 TSC · SG1 SG2 SG3 ASIL D · FTTI 200ms · 整车 SEooC 工作产品 · 更新

本质与导读

本质 EV HV 主驱逆变器是 ISO 26262 最难的 item 之一:2 个 ASIL D + 1 个 ASIL B Safety Goal(意外加速 / 反向扭矩 / 突然失加速)加上 FTTI 200ms 时间预算,几乎决定了整个系统架构。工程 invariant:FTTI 物理起点是故障发生(fault occurrence),非检测,FDTI + FRTI 必须同时 ≤ FTTI —— 这个语义是最常出错的载重点。

主线坐标:第 5 站 · 逆变器(栅驱 + 功率模块) · ↑ 全景主线

1. ISO 26262 V-cycle 与 IC 供应商的角色

1.1 V-cycle 五个 part 的角色

这一节先把 V-cycle 五个 part 的角色收拢到同一视图里,后面的表格用于横向比较各 part 的边界与责任方。

Part角色
Part 3Item Definition + HARA + 功能安全概念(FSC)
Part 4系统级开发(技术安全概念 TSC + 系统集成测试)
Part 5硬件开发(硬件 FMEDA / 架构指标评估)
Part 6软件开发(软件架构 / 单元测试)
Part 7量产 / 运营 / 退役(Tier 1 主导)

ISO 26262 还有 Part 8(支持过程)、Part 9(ASIL 相关分析)、Part 10/11(应用指南)。IC 供应商通常做 Part 3-6 的 work products,Part 7 是 Tier 1 量产责任

1.2 为什么 IC 厂主动做"完整 work products"

传统模式:OEM 提需求 → Tier 1 设计 → 找 IC 厂买芯片。Tier 1 自己做 ISO 26262 全部安全工作,IC 厂只管芯片符合 SEooC 假设。

NXP / TI / Infineon 等头部 IC 厂的新策略:主动做完整的 Part 3-6 reference design(包括 Item Definition / HARA / FSC / TSC / 硬件软件架构),然后把所有 work products 发给 Tier 1 客户。Tier 1 拿来后:

  • 如果应用匹配 → 直接 reuse,跳过 6-12 个月开发时间
  • 如果应用差异 → 在参考工作产品基础上改,只 review 差异部分
  • 如果完全不匹配 → 当 starting point 提速,而不是从零

这是芯片销售模式从"卖硬件"升级到"卖工作产品 + 硬件"的实战路径——头部 IC 厂的护城河越来越深。

2. HV 逆变器 Item Definition

2.1 EV 主驱的边界(TC397 平台实例)

ISO 26262-3:2018 Clause 5(Item definition)严格要求 Item 边界(scope / boundaries / interfaces)清晰。以 TC397 + TLF35584 + 1EDI3035AS × 6 + SCT3080AL × 6 的 400V/100kW EV 主驱为例:

主驱逆变器 ISO 26262 概念阶段 — Item Definition → HARA(非预期转矩等危害定 ASIL D)→ 安全目标 → FSC(ASC/lockstep/采样 plausibility/看门狗)

  • Scope:从 VCU(Vehicle Control Unit)收扭矩命令,驱动 AC 电机产生扭矩输出
  • Boundaries:HV 输入(400V DC bus,最大 450V) / AC 输出(三相到 IPM 电机) / 12V LV 电源 / CAN 通信
  • Interfaces:VCU(CAN,5ms 周期)、电机(三相 + resolver + NTC)、电池 BMS(HV 母线电压电流)、热管理(冷却液进出温度)
  • Preliminary architecture:400V DC bus → 三相半桥(SCT3080AL × 6,650V/80mΩ SiC) → 隔离栅驱(1EDI3035AS × 6,每开关一颗) → MCU(TC397)+ SBC(TLF35584)
  • Functional assumptions:VCU 扭矩命令延迟 < 5ms;相电流采样精度 ≥ 0.5%(ASIL D 数据);peak power 100kW;ambient −40 ~ +125°C

2.2 HARA — Hazard 识别与 ASIL 分级

这一节先把 4 类 Hazard 收拢到同一视图,再逐条按 S×E×C 三维定 ASIL,横向比较为什么前两类不可降、第三类降到 B。

按 ISO 26262-3 Table 4(S×E×C → ASIL):

HazardSECASIL物理来源
H-01 意外自加速(静止时)S3E4C3ASIL D闯路口 / 撞行人,难控制
H-02 意外反向扭矩(D 档)S3E4C3ASIL DD 档倒退,高速场景特别危险
H-03 突然失加速S2E4C2ASIL B被追尾,可靠边刹车,较可控
HV 触电不属 FuSa本征安全(绝缘监测)

按 ISO 26262-3:2018 Table 4 核对:S3×E4×C3 = ASIL D(H-01/H-02,严重致命 × 经常发生 × 司机难纠正,三高叠加,不可降);S2×E4×C2 = ASIL B(H-03,S2 严重伤亡可能但非必然致命,C2 多数司机能靠边)。注意 Table 4 里同一 S2×E4 下 C3 才到 ASIL C、C2 到 ASIL B —— 是 controllability 而非单纯 severity 把 H-03 从 D 拉到 B。具体 S/E/C 以 OEM HARA 为准。

2.3 3 个 Safety Goal

从 Hazard 推出 Safety Goal:

  • SG-01:Avoid unintended acceleration while stopped — ASIL D,FTTI = 200ms
  • SG-02:Avoid reverse torque — ASIL D,FTTI = 200ms
  • SG-03:Avoid sudden loss of acceleration — ASIL B,FTTI = 500ms(失加速非立即危险,留更长窗)

FTTI 物理根源:100km/h = 27.8m/s,200ms 内行驶 5.56m —— 超过这个距离意外加速司机无法纠正。FTTI 具体值由 OEM 按车辆动力学标定,主驱 SG 典型落在 100-200ms 区间。FTTI 语义 = 从故障发生到安全状态实现的总时间(ISO 26262-1 术语),含检测时间(FDTI)+ 反应时间(FRTI)两段,不只是反应。

3. 功能安全概念(FSC,Part 3)

3.1 FSR 推导与 ASIL 分配

把 SG 分解成功能安全要求(FSR)。功能要求(FR)与功能安全要求(FSR)成对出现:

编号功能要求(FR)/ 安全要求(FSR)ASILFTTI
FR1接收并解释 VCU 扭矩命令QM
FSR-1命令完整性检查:CAN 帧 E2E 校验 + 扭矩合理性ASIL D200 ms
FR2测量系统状态(相电流 / 电机位置 / DC 母线)QM
FSR-2传感器合理性检查:双路冗余 + cross-checkASIL D200 ms
FR3控制相电流跟踪扭矩命令QM
FSR-3扭矩监控:估算扭矩 vs 命令扭矩 ≤ 10% 偏差ASIL D200 ms
FR4向 VCU 报告状态QM
FSR-4向 VCU 上报 FAULT(CAN 心跳 ≤ 5ms)ASIL D200 ms
FSR-5Safety Manager:故障聚合 → 触发 Safe StateASIL D200 ms

注意 FR 全是 QM(功能失效只影响用户体验),FSR 才是 ASIL D(失效违反 SG)。

3.2 FSC 架构约束

FSC 阶段就要锁定几个不可变的架构约束,后面 TSC 都得守住:

  1. 双路独立触发安全状态:HW 路(1EDI3035AS DESAT + SBC FS0B 直驱)独立于 SW 路(TC397 Safety Manager + WdgM),双路各自能独立进 safe state,不共因
  2. 电流传感双冗余:每相至少两路独立 ADC 通道 + cross-check,失效检出后不触发错误的扭矩 → 防 H-01/H-02
  3. 位置传感合理性:resolver 输出必须与估算速度 plausibility check,防 ASC/3PO 选错
  4. ASIL D 分解路径:TC397 内 CPU0+CPU1 lockstep 跑 ASIL D(safety);CPU2 跑 ASIL B(control),FFI 硬隔离

4. 技术安全概念(TSC,Part 4)

4.1 系统架构 + 故障检测点

把 FSC 落到具体系统架构。TC397 平台 TSC 含 5 个主要诊断链,每链附一个典型的单点故障诊断覆盖率 DC(SPF):

诊断链传感器 / 来源归属DC(SPF)典型
相电流 plausibilityINA240 × 3 + ADC dual-pathCPU0(lockstep)99%
扭矩监控电流 × 速度估算 vs VCU cmdCPU0(lockstep)99%
电机位置 plausibilityResolver + 角速度积分CPU0(lockstep)96%→99%
桥臂短路 DESAT1EDI3035AS VDS 监控Gate driver HW99%
SBC 整体安全TLF35584 WdgM + FS0BTLF3558496%→99%

每条链的故障信号汇集到 TC397 Safety Manager(CPU0),Safety Manager 再经 TLF35584 FS0B 驱动外部 Safety Logic 进 safe state。

4.2 Safe State 定义 — 按车速分 3 档

EV 主驱的 safe state 不是"急停"——突然没扭矩会让车失控。按车速(基于 resolver 读数,ASIL D)分 3 档:

ID描述触发条件关键物理
SS_HSS三相高侧 ASC速度 > 阈值,高侧短路短接 HS → 电流在电机内环流,扭矩 ≈ 0,无反充
SS_LSS三相低侧 ASC速度 > 阈值,低侧短路短接 LS → 电流在电机内环流,扭矩 ≈ 0,无反充
SS_3PO三相开路(Free-Wheel)速度 < 阈值(例 ≤ 10 km/h)全开无电气连接,靠机械刹车滑行

高速绝不能 3PO——反电势通过 SiC 体二极管反充 DC bus,产生强制动力矩(峰值可达额定 3-5×)→ 失去方向控制。NXP 白皮书原始术语为 3PSHS(三相高侧短)/ 3PSLS(三相低侧短)/ three-phase open。选哪一侧短接是故障驱动的,不只看速度:高侧出现短路型故障 → 用 3PSHS 补全三相短;高侧出现开路型故障 → 转 3PSLS。这正是高 / 低侧驱动通道必须彼此独立的根因——单点故障不能同时让两侧失效,否则无法在 3PSHS 与 3PSLS 间选择反应。

速度阈值本身是 ASIL D 数据:

其中 vth 为切换转速(rpm),VDC 为母线电压,Ke 为电机反电势常数。以 VDC = 400V、Ke = 0.8 V·s/rad 为例代入,vth ≈ 400 /(1.732 × 0.8)× 60 / 6.283 ≈ 2757 rpm(具体阈值由 OEM 按电机参数校准)。读错速度 = 选错 safe state,故位置传感必双路冗余 + plausibility。

4.3 Safe State 切换路径

HW 路径(< 2 μs,硬件独立完成,不经 MCU):

  1. 1EDI3035AS DESAT 检测 → tblank = 816ns 消隐 → tfilter = 100ns 确认 → 触发 SOFTOFF
  2. SOFTOFF 路径独立于关断电阻 Rgoff:tSOFT = 304ns → 软关断整形,VDS 峰值受控
  3. FS0B pin 同步拉低 → TLF35584 关断所有 gate driver 电源

SW 路径(< 200 ms):

  1. TC397 CPU0(lockstep)诊断链 → 故障计数超阈值 → Safety Manager 状态转换
  2. WdgM(TLF35584)timeout 触发 FS0B → 外部 Safety Logic 进 SS_HSS 或 SS_3PO
  3. CAN FAULT 帧 → VCU 接管

FTTI 总预算(SG-01 ASIL D,HW 路径与 SW 路径分列,数值为该平台典型量级):

时间段数值来源
FDTI(HW DESAT blanking + filter)816 + 100 = 916 ns1EDI3035AS DESAT 时序
FRTI(SOFTOFF + gate driver shutdown)304 ns1EDI3035AS 软关断
HW 总计1220 ns相对 SiC 短路耐受窗余量充足
SW FSM(诊断 + 决策 + CAN)~11 msTC397 1ms 任务 + CAN 5ms 两帧
SW 总计~11 ms ≪ 200 ms余量约 18×

4.4 用 FTA + safety FMEA 推 Safety Mechanism

ISO 26262 推荐 FTA(自顶向下从 SG 反推)+ safety FMEA(自底向上从元件失效推影响)双向分析:

  • Single Point Fault(SPF)→ 加 detection + reaction 降到 Latent Fault
  • Latent Fault(LF)→ 加周期诊断(TC397 LBIST/MBIST,WdgM)检出
  • Multi-Point Fault(MPF)→ 假设独立性 + 周期诊断使 dual-mode 失效率可忽略

TSC 的每条 SM 记录格式:Detection(怎么发现)+ Reaction(发现后做什么)+ Reaction Time(< FDTI,< FTTI)。

4.5 三段嵌套时间窗决定机制分层

safe state 选对了还不够——多快进入同样是 ASIL D 约束。把时间预算拆成数量级递减的嵌套窗口,比单一的"FTTI 200ms"更能解释架构为什么长这样:

层级预算谁来满足为什么是这个数量级
Safety Goal 级200 msMCU safety manager(检测 + 决策)扭矩故障到车辆失控的物理窗口,留给软件诊断链
Motor interface 反应~100 μs栅驱 reaction channel从决定进 safe state 到三相真正短接的执行预算
桥臂短路保护< 2 μs(SiC 更快)栅驱硬件内部(独立于 MCU)直通短路会在 μs 级烧毁整桥,MCU 根本来不及

三个数量级差(200ms / 100μs / 2μs)直接决定"哪个机制必须放进硬件、哪个能留给软件":桥臂短路快到必须由 gate driver 在芯片内独立完成(DESAT + 软关断整形防 destructive overshoot),软件无论如何来不及;200ms 的 SG 级预算才轮得到 MCU 跑诊断链。

5. 硬件 FMEDA(Part 5)

5.1 FMEDA 公式与 ASIL D 门槛

按 ISO 26262-5:2018 Clause 8(架构指标 SPFM/LFM)+ Clause 9(PMHF),公式形式见 Annex C。先约定符号:λ_total = 元件总失效率;λ_SPF = 无 SM 保护的单点故障失效率;λ_RF = 有 SM 但未覆盖的残余故障失效率;λ_MPF,latent = 潜伏的多点故障失效率;Tlifetime = 运营寿命。

ASIL D 门槛:SPFM ≥ 99%、LFM ≥ 90%、PMHF ≤ 10 FIT(= 1e-8/h)。三者里 PMHF 通常最难达标——典型主驱器件失效率量级远超 10 FIT,必须靠诊断把大部分危险失效转成 detected 或残余可忽略。

5.2 TC397 平台 FIT 预算(量级示意)

以 400V/100kW EV 主驱为例,下表为量级示意(非器件手册实测,实际以各器件 FMEDA 报告为准):

器件数量λ_D(FIT/件)DC(SPF)诊断机制
TC397 MCU(lockstep CPU0/1)1~8(safety 相关)99%Lockstep 比较器 + LBIST/MBIST + STL
TLF35584 SBC1~0.896%→99%WdgM + FS0B 自监控
1EDI3035AS gate driver6~399%DESAT + UVLO + FAULT pin
SCT3080AL SiC MOSFET6~485%(DESAT-only 基线)DESAT 间接检测(叠相过流短路检测可到 99%,见 asil-d 案例 §7.5)
传感器 / 被动件~490%双路 cross-check
合计(主元件)~55 FIT(此为主元件小计;完整系统 FMEDA 含所有子块/被动件/互联,λ_total ≈ 140 FIT,作为 SPFM/PMHF 计算分母)

按此量级走 FMEDA 迭代(λ_total ≈ 140 FIT 含全系统子块):v1 SiC DC 仅 85%(DESAT-only)+ SBC DC 96% → λ_SPF ≈ 4.3 FIT → SPFM ~96.9% FAIL,PMHF ≈ 4.3 FIT(SiC SPF 3.6 FIT 主导,< 10 FIT PASS);两步修复:① 叠相过流 SM 将 SiC DC 提升至 99%(λ_SPF,SiC: 3.6→0.24 FIT);② SBC 输入 pin 交由 TC397 周期读寄存器将 SBC DC 提升至 99% → v2:SPFM ≈ 99.2% PASS,LFM ≈ 92%(TC397 MBIST 覆盖 latent RAM 失效)PASS,PMHF ≈ 0.9 FIT(sensor SPF 0.4 FIT 成主项,< 10 FIT)PASS。注:PMHF 4.3 FIT 是 v1 pre-fix 基线,两项指标(SPFM + PMHF)均须同时达标。这些结果为示例,展示 ASIL D 门槛的达成路径,而非某一具体 BOM 的认证数字。

5.3 IC FMEDA → System FMEDA regrouping 陷阱

IC 级 FMEDA 太细,直接搬到 system 会爆表。核心规则:任何由 system SM 而非 IC SM 保护的 IC pin / 子块,必须保持独立行,不能与"IC 内部"合并 → 否则 SPF 漏算。

例:TLF35584 IGNITION pin 失效由 system SM(TC397 定期读 SBC 状态寄存器)检测,非 TLF35584 自检 → 必须单独一行保留 system 侧 DC(SPF)覆盖,不能合并进"SBC internal logic"行。

6. 端到端 Worked Design — TC397 + TLF35584 + 1EDI3035AS + SCT3080AL 400V/100kW

Step 1 — Item Definition 边界核验

器件层对应关系:

  • TC397(CPU0+1 lockstep = ASIL D safety,CPU2 = ASIL B control)← 硬件 Item 主体
  • TLF35584 ASIL D SBC ← 安全电源 + WdgM;AoU 核对按 TLF35584 Safety Manual
  • 1EDI3035AS × 6(每开关一颗,单通道隔离栅驱)← 硬件 SM DESAT + SOFTOFF;AoU 见 1EDI3035AS datasheet
  • SCT3080AL × 6(650V/30A/80mΩ SiC,RthJC 0.86 K/W,Qg 48nC)← QM 功率器件;安全功能靠 DESAT 间接保护

AoU 最高危(负栅压):SCT3080AL 栅源绝对最大额定 VGSS = −4 ~ +22V(datasheet Rev.006),即负向最低 −4V。若栅驱负电源 VEE 取 −5V(常见设计错误,为加快关断)→ 每次开关瞬间栅氧承受超额负压 → 长期可靠性损伤 → 该器件 DC(SPF)归零(DESAT 检测不到栅氧慢漂移)。AoU:VEE ≥ −4V;推荐 −3V 或 0V 留裕量;surge 额定放宽到 −4 ~ +26V(tsurge < 300ns)仍不改 DC 最低界。

Step 2 — HARA 数字确认

把 §2.2 的 Hazard 定级回填到三个 Safety Goal,逐条核对 S×E×C 组合与 ASIL 是否与 Table 4 自洽:

SGS×E×CASILFTTI
SG-01 意外自加速S3×E4×C3D200ms
SG-02 意外反向扭矩S3×E4×C3D200ms
SG-03 突然失加速S2×E4×C2B500ms

FTTI 物理推导:

  • SG-01/02:100km/h = 27.8m/s;200ms 行驶 5.56m → 物理上司机尚能反应(车辆动力学典型值,OEM 标定)
  • SG-03:失加速允许司机 500ms 反应时间靠边停车

Step 3 — FSC 功能安全要求分配

FSR-1 到 FSR-5(见 §3.1)全分配至 TC397 ASIL D 软件层(CPU0 lockstep)。关键分配决策:

  • FFI 必须在 FSC 阶段锁定:CPU0(ASIL D safety)与 CPU2(ASIL B control)之间 MPU 硬隔离;IPC 通道带 CRC。若 FFI 不在 FSC 就定,到 TSC / Part 6 再补往往改不动架构。

Step 4 — TSC 安全机制定量核验

SM-01 DESAT 保护(HW 路径):

余量核:SiC 短路耐受时间(SCWT)典型在 μs 量级且随温度退化,1220ns 的 HW 反应远快于此;工程上必须以器件实测 SCSOA(尤其 125°C 高温缩短后的值)反核 tblank + tfilter + tSOFT 之和留够余量。高温退化:SCWT 在高结温下显著缩短,余量随之压缩 → 必须 corner 分析(见 §8 C1)。

SM-02 SW FSM 路径:TC397 safety task 周期 1ms;扭矩监控误差 ≥ 10% 一般需 2 帧确认 = 2ms;CAN 报告 FAULT → VCU 响应 ≤ 10ms;总计 ~13ms ≪ 200ms,余量约 15×。

SM-03 WdgM(TLF35584):窗口看门狗 WDT 窗口可编程,典型 ~10ms 量级;窗口外 trigger → FS0B 拉低 → gate driver 全关。Safety Manager 必须在每个窗口内喂狗 —— 若 SW lockup → WD 超时 → 独立硬件进 safe state,不依赖 MCU 状态机。

Step 5 — ASIL D 分解独立性核验

SG-01/02 ASIL D → TC397 B(D) + TLF35584 B(D)分解:

  • TC397 侧:ASIL D sub-element A(CPU0 lockstep safety manager)
  • TLF35584 侧:ASIL D sub-element B(WDT + FS0B + 电源监控)
  • 独立性证明(DFA,ISO 26262-9 Clause 7):两器件共用 12V 电源 → 共因(CCF)风险 → DFA 评分表评估 β 因子,目标 β ≤ 2%;共电源须加独立限流 / 保险丝缓解

PMHF 最终核(按 §5.1 公式代入各器件 SM 手册 λ_D):

结果 < 10 FIT,满足 ASIL D(数值为示例,认证须代入各器件 Safety Manual 精确 λ_D 重算)。

7. 7 条 Gotcha 链

G1 — 栅驱负电源超 VGSS 最低界:最高危

陷阱:设计师习惯用 −5V 负压提高关断速度,直接套到 SCT3080AL 上。

根因:SCT3080AL 栅源绝对最大额定 VGSS = −4 ~ +22V(datasheet Rev.006),负向最低仅 −4V。若栅驱负电源 = −5V,每个开关瞬间栅源电压超额 1V → 栅氧长期损伤 → 该器件 DC(SPF)归零(DESAT 无法检测栅氧慢漂移)。不只是可靠性问题,是 ASIL D 安全机制失效

ACTION:栅驱负电源设为 −3V 或 0V;此 AoU 在 ASIL D Safety Manual 明确列出并在 DIA 签字。

G2 — FTTI 语义错层:起点是故障发生非检测

陷阱:工程师把 FTTI = 200ms 当成"检测到故障后的反应时间",设计 Safety Manager 响应 < 200ms 就打勾。

根因:ISO 26262-1 术语定义 FTTI = 从 fault occurrence 到 safe state 实现的总时间,FTTI ≥ FDTI(fault detection time interval)+ FRTI(fault reaction time interval)。若 FDTI 本身就是 150ms(诊断周期慢),FRTI 只剩 50ms —— 比大多数工程师期望的紧得多。

ACTION:TSC 里每条 SM 必须列 FDTI + FRTI 两段,且两段之和 ≤ FTTI。不允许只列 "reaction time < 200ms"。

G3 — Safe State 速度阈值本身是 ASIL D 数据

陷阱:软件从 resolver 读速度、判 ASC vs 3PO,认为 ASC/3PO 切换是 QM 逻辑。

根因:速度阈值数据错误 → 高速时选 3PO → 反电势反充 DC bus → 强制动扭矩峰值 3-5× → 触发 H-01/H-02。所以速度阈值数据的完整性本身是 ASIL D 要求:resolver 双路冗余 + cross-check + plausibility 必须在 FSC 阶段就定下。

ACTION:FSR-2(传感器合理性)必须覆盖位置传感器;DIA 明确 resolver 供应商提供 SEooC SM。

G4 — ASIL 分解 CCF β 低估:共供应商、共电源

陷阱:TC397 + TLF35584 都来自 Infineon,认为独立性已够(不同 die,不同封装)。

根因:ISO 26262-9 的 CCF 评估将"同供应商 / 同工艺 / 同封装"列为 β 上升因子;两器件若共用 12V 总线且无单独保险丝 → 单点过压可同时摧毁两 IC → β 可能 > 2% → DFA FAIL。

ACTION:DFA 评分表逐项打分;共供应商记为上升因子;12V 共电源必须加独立限流 / 保险丝缓解,把 β 压回 ≤ 2%。

G5 — DESAT 消隐时间过长吃短路耐受窗

陷阱:tblank 设长(如 2μs)以避免正常开通期间误触发,但 SiC SCWT 也在 μs 量级,tblank 本身占掉大半 → DESAT 在短路真发生后等很久才开始监控 → 实际保护窗口所剩无几。

根因:tblank 必须满足 tblank < SCWT − tfilter − tSOFT。以 tfilter + tSOFT = 404ns、SCWT 保守取 μs 量级代入,tblank 要留足 filter + reaction 空间(本例取 816ns),不能把整个短路耐受窗吃满。

ACTION:tblank 取器件应用手册典型值(本例 816ns);高温 SCWT 退化后 tblank 还需收紧 → corner 必检。

G6 — IC FMEDA regrouping 漏 SPF

陷阱:把 TLF35584 整颗 IC 作为一个 system-level FM 行,DC 按芯片级 SM coverage 填 96%。

根因:TLF35584 IGNITION pin 失效由 system SM(TC397 周期读 SBC 状态寄存器)检测,不是 SBC 自检 → 若归入"SBC internal logic" → DC(SPF)误算为芯片内部 SM 覆盖 → SPF 漏计入 system 层。

ACTION:IGNITION pin 保持独立 FMEDA 行,DC(SPF)= TC397 读寄存器检出率(≈96%),不能合并进"SBC internal"行;此规则延伸到所有由外部 SM 保护的 IC 输入 pin。

G7 — SPI 帧时序混淆短路保护路径

陷阱:认为 1EDI3035AS FAULT 信号走 SPI 帧上报 → MCU 处理 → 进 safe state;把 SPI 帧延迟计入 FDTI,总计 ~1ms,满足 200ms FTTI。

根因:短路保护 不走 SPI 帧——DESAT 触发后 1EDI3035AS 内部硬件在 tblank + tfilter = 916ns 内直接拉低 SOFTOFF/关断输出,绕开 MCU;SPI/DATA 上报是同步记录用,时序上是事后。把 SPI 延迟计入 FTTI HW 路径会把 916ns 误算成 1ms+,数量级搞混。

ACTION:TSC 中 HW 路径和 SW 路径必须分列;HW DESAT 路径终止于关断动作(1220ns),SW FSM 路径终止于 Safety Manager 状态机转换(~11ms);两者都 ≤ FTTI,但属不同路径不可混合计算。

8. 3 条 Corner 分析

C1 — 高温 + 低温复合极端

低温 −40°C:TC397 LBIST 扫描周期延长(低温硅速度降低);栅驱传播延迟增加约 10-15%,tblank + tfilter 实测可能延长。高温 125°C:SiC 短路耐受窗 SCWT 显著缩短。两者在不同工况分别出现,DVP 必须在两端各验一遍——tblank + tfilter + tSOFT = 1220ns 的余量在高温 SCWT 缩短后被压缩,须实测确认仍 PASS。

须实测清单:TC397 LBIST 低温扫描周期 / 1EDI3035AS 低温传播延迟曲线 / SCT3080AL SCSOA @ 高温与 −40°C。

C2 — L4 自动驾驶:C 参数升级触发 ASIL 升级

在 L4/L5 自动驾驶工况,车内司机不被期望主动控制车辆 → C 参数从 C2 升到 C3(driver cannot intervene)→ H-03 突然失加速从 S2×E4×C2 = ASIL B 升到 S2×E4×C3 = ASIL C(按 Table 4)→ SG-03 ASIL 升级 → FMEDA LFM 要求随之抬高 → 需重新 FMEDA。

ACTION:FSC 文档必须写明 SG-03 ASIL B 的假设前提是 SAE L2 级人在环;若 OEM 应用含 L4 工况,必须 gap analysis 后升级。

C3 — OTA / 供应链变更触发 AoU 重验

TC397 / TLF35584 / 1EDI3035AS 任何一颗的 Safety Manual 版本更新(如供应链替换 pin-compatible 器件)→ AoU 可能变化 → FMEDA DC 数字变 → SPFM/PMHF 需重算 → 可能触发 re-certification。

ACTION:Item 的 Safety Case 必须记录所有器件的 SM 版本号(不只是 PN);SM 升级自动触发 delta-assessment;DIA 合同明确供应商 SM 版本变更的提前通知义务。

9. IC 供应商 SEooC 软件栈参考

IC 厂不只交芯片,还常配一份 safety 软件库,让 Tier-1 跑通 safety stack 而非从零造。简化架构(NXP HVINVERTERWPA4 Figure 13):

模块职责
Safety Application用户特定的安全应用代码
中 1Checkers Library周期性诊断函数集合(motor intense check / torque monitoring / sensor plausibility)
中 2Safety Manager故障计数 + 阈值判定 + 触发 reaction;init 阶段通过 fault injection 自检 checkers
中 3Reactions Sequencer按顺序执行物理切换
中 4Memory Mgmt隔离 QM core 与 ASIL D core 的内存域
中 5ICC(Inter-Core Comm)非安全核(QM FOC)与安全核(ASIL D safety)通信,带 CRC
中 6Scheduler各 task 周期触发 / 抢占
HAL屏蔽 MCU/SBC 细节

核心设计点:QM core 跑 motor control(高带宽 FOC),ASIL D core 跑 safety(诊断 + Safety Manager)——双核分工对应 freedom-from-interference 的 FFI 要求。Memory Mgmt + ICC 是 FFI 实现的关键,没有这两块 QM 核错误能污染 ASIL 核。Safety Manager init 阶段对 checkers 做 fault injection —— 确认每个 checker 真能 detect,不只是"安装了"。

10. SEooC Tier-2 视角

IC 厂不是 Tier-1,它做的是 SEooC(Safety Element out of Context,见 SEooC)—— OEM 的 SG 拿不到,只能自己假设一组 SG 跑全套 Part 3-6 流程,把假设的 reference design 交给 Tier-1。

SEooC 核心契约是 Safety Manual + Assumptions of Use——供应商必须明确写 "I assume OEM does X / not Y",Tier-1 看到 AoU 后才知道 reference 适不适配。Tier-1 拿到后:

  • 完全匹配 → 直接 reuse,节省 3-6 月开发
  • 部分匹配 → 跑 gap analysis,补足差异
  • 显著差异 → 不能复用,但仍是宝贵参考起点

核心要点

  • HV 主驱逆变器有 2 个 ASIL D + 1 个 ASIL B Safety Goal,SG-01/02 FTTI 通常 200ms(物理根源:100km/h × 200ms = 5.56m 行驶距离)
  • FTTI 语义最高危:FTTI = 故障发生起计,不是检测后 → FDTI + FRTI 必须两段都 ≤ FTTI
  • TC397 + TLF35584 ASIL D 分解:HW DESAT 路径 ~1220ns / SW FSM 路径 ~11ms → 两路独立都满足 200ms FTTI
  • FMEDA 门槛(ASIL D):SPFM ≥ 99% / LFM ≥ 90% / PMHF ≤ 10 FIT;PMHF 最难,靠周期诊断把危险失效转成 detected 或残余可忽略
  • 栅驱负电源最高危 AoU:SCT3080AL VGSS 负向最低 −4V,负电源禁止 −5V(超额 → 栅氧损伤 → DC 归零)
  • Safe State 速度阈值(ASC vs 3PO)本身是 ASIL D 数据,位置传感必须双冗余 + plausibility;高速禁 3PO(反电势反充 → 强制动力矩)
  • IC FMEDA regrouping 陷阱:外部 SM 保护的 IC pin 必须保持独立 FMEDA 行,不能合并进"IC internal"

Engineering Objects

引用此页的结构化 Engineeri…

引用此页的结构化 Engineering Object(v2.0 Copilot 自动生成,不要手动编辑此段)。

  • case · case_main_drive_inverter_asil_d800V SiC Main-Drive Inverter ASIL D
  • case · case_sg2_reverse_torque_asil_d — SG2 — 避免反向扭矩 (ASIL D)
  • diagnostic · diagnostic_motor_position_sensing — 电机位置 / 速度传感
  • diagnostic · diagnostic_torque_plausibility_check — 扭矩合理性检查
  • failure_mode · failure_mode_low_speed_torque_lock — 低速扭矩锁死
  • mechanism · mechanism_safety_state_manager — Safety State Manager (SSM)
  • mitigation · mitigation_asc_hss — Active Short Circuit via High-Side (SS_HSS)
  • mitigation · mitigation_asc_lss — Active Short Circuit via Low-Side (SS_LSS)
  • mitigation · mitigation_safe_torque_offSTO Safe Torque Off
  • mitigation · mitigation_three_phase_short — 3PO Three-Phase Short Circuit (ASC)

Cross-references