高压安全(HV Safety)

功能安全L6别名 HV Safety · 高压安全 · HVIL · IMD · Active Discharge · Pyro Fuse · 绝缘监测 · 主动放电 · 更新

本质与导读

本质 高压安全回答一个问题:HV 母线(400/800 V)能不能在故障或碰撞后 5 秒内降到 < 60 V DC,且全生命周期内不让人触电。落地靠四件套:HVIL 互锁环证明连接器没松开、IMD 绝缘监测证明母线对底盘的绝缘阻抗没塌、主动放电在 5 s 内把 DC-link 电容存的能量耗尽、Pyro Fuse 在碰撞瞬间物理切断。四件配合好才叫 HV 安全态;任一失守,15 年里总会出事。

主线坐标:第 3 站 · HV 配电 · ↑ 全景主线

1. Safety Goal 与法规来源

高压安全涉及两套并行体系:一是 ECE R100 / ISO 6469-3 / IEC 61140 等电气安全法规给出的电压/时间硬约束,由 Type Approval 强制执行;二是 ISO 26262 HARA 流程输出的 Safety Goal + ASIL功能安全体系)。两套机制独立,不能互相替代——尤其是 ECE R100 的 60V/5s 约束不是 ISO 26262 Safety Goal,详见本节 NOTE。

重要:ECE R100 ≠ ISO…

重要:ECE R100 ≠ ISO 26262 Safety Goal(最常见架构混淆) 60V/5s 是法规电气安全硬约束(源头=碰撞法规 R94/R95 撞后测量窗 + ISO 6469-3 断电防护;R100 §5.4 是氢排放,业界常误引。触电防护,基于 IEC 60479-1 的人体安全阈值),由 Type Approval 强制执行、以电压/时间直接判定;不是 ISO 26262 的 Safety Goal。ISO 26262 的 ASIL 是对"主动放电功能失效"等危害单独做 HARA 得到的分配结果(S × E × C 矩阵),与 R100 是两套独立体系。把 R100 60V/5s 直接写成 ASIL D Safety Goal 是本领域最常见的体系性架构错误,导致 ASIL 分配错误与安全案例自相矛盾。详见 §11 G1、及 HV Active Discharge 深度 §2.2 的 HARA 分析。

1.1 电气安全法规约束(ECE R100 / ISO 6469-3 / IEC 61140)

电气安全法规约束是强制执行的 Type Approval 门槛,判定依据是可测量的电压/时间/电流数值,与 ISO 26262 的 ASIL 概率指标无关。全球主要区域标准(碰撞电气附录、GB/T 18384、ISO 6469-3)在 5s/60V 要求上工程统一(R100 管的是绝缘/防护/连接器分离 1 s,不含 5 s 泄能)。

#法规约束标准条款性质
ER-1故障或碰撞后 5 s 内 Vlink ≤ 60 V DCR94/R95 碰撞电气附录、ISO 6469-3 §6.3.4电气安全硬约束(Type Approval)
ER-2正常工况 HV 对底盘绝缘阻抗 ≥ 100 Ω/V(DC)、500 Ω/V(AC)ISO 6469-3 §6.2电气安全硬约束
ER-3接触人体可触及部件电压 ≤ 60 V DC / 30 V ACIEC 61140(SELV 定义)接触电压上限
ER-4最大允许接触电流 3.5 mAECE R100 §5.1.1电气安全

1.2 ISO 26262 Safety Goals(HARA 输出)

ISO 26262 Safety Goal 由 HARA(危害分析与风险评估)流程输出,ASIL 值来自 S(严重性)× E(暴露率)× C(可控性)矩阵推导,不能直接从 ECE R100 的 60V/5s 约束读取。下表为典型 HV 安全 Safety Goal——ASIL 值为 HARA 典型输出区间,具体项目以自身 HARA 为准。

#Safety GoalASIL典型危害场景
SG-HV-1主动放电失效导致断电后 HV 长时间可接触C(OEM 保守取 D)断电/碰撞后放电未触发
SG-HV-2绝缘失效未被 IMD 检测(HV 对底盘意外导通)C/D绝缘材料老化/湿气侵入
SG-HV-3HV 连接器断开后 HV 未下电(HVIL 失效)C维修/碰撞场景拔插头
SG-HV-4接触器粘连未被检测(无法断开 HV)B/C下电时接触器无法断开

辅助(间接支持):

  • SG-HV-5:HV 接触器不得意外粘连(即粘连必被检测)
  • SG-HV-6:任何上下电时序异常必须触发保护

1.3 关键触电阈值与源头

人身安全的电压阈值全球法规普遍取 60V DC / 25V AC——这是 SELV 标准。EV 必须保证用户接触侧 < 这个阈值,内部 HV 必须有电气隔离屏障。

  • 60 V DC — 人体"安全特低电压 SELV"阈值(IEC 61140)
  • 30 V AC(RMS)— AC 条件对应值
  • 3.5 mA — ECE R100 规定的最大允许接触电流
  • 500 Ω/V AC / 100 Ω/V DC — ISO 6469-3 规定的最小绝缘阻抗

为什么 5 s:R94/R95 碰撞电气附录 + ISO 6469-3 §6.3.4 规定的放电时限(源自 IEC 60479-1 人体触电耐受模型),也作为碰撞后救援人员接触 HV 部件前的安全等待上限(ECE R100 §5.4 实为氢排放试验条款,业界常误引为放电来源——见 §1 NOTE)。SAE J1772 是充电连接器接口标准,非 5 s 要求的规范来源。


2. HVIL:高压互锁回路

HVIL 是 EV 安全设计的"机械-电气联锁"——一根低压回路串联所有 HV 接头,任何接头被拔出 HVIL 断路 → 整车 HV 立即下电。原理简单但可靠性是 ASIL D 级别。

HVIL 高压互锁回路 — controller (caramel) 出 LV 12V 串联 conn1 (BMS-batt) → conn2 (batt-trac) → conn3 (trac-DCDC) → conn4 (DCDC-OBC) → return,任一接头断开整车下电

工作原理:串联所有 HV 连接器的低压检测引脚构成一个闭环;任一连接器拔开 → 环路断开 → MCU 检测到 → 命令切断 HV 接触器。

ECE R100 §5.1.1.3 要求所有 HV 连接器必须有某种防误插、误拔保护或互锁——HVIL 是业界事实上的实现。

设计要点

  • 低压信号通常 5 V 或 12 V 脉冲(不是静态电平,便于检测短路到地/到电源)
  • 控制器用 PWM 挑战-应答:发脉冲 → 环路延迟 后收到回信 → 正常
  • 环路中任一处断开(拔连接器、断线、PCB 开路)→ 回信超时 → 触发断电
  • 响应时间 ≤ 50 ms(比 HV 断开 + 放电快得多,留缓冲)

失效模式

  • 短路到 GND:被脉冲协议捕获(静态信号捕获不了)
  • 短路到 12V:同上
  • 接触不良造成间歇断开:计数器 + 滤波,避免误触发

3. IMD:绝缘监测装置

3.1 两种拓扑

IMD 两种主流拓扑——电桥法(Bender 标准)、有源注入法。前者简单但慢,后者精度高但贵。EV 主流用电桥法 + 软件智能补偿。

IMD 电桥拓扑 — HV+ / HV- (coral) 经 Riso+ / Riso- (amber) 接 chassis GND (sage),IMD 测两侧对底盘绝缘阻抗

两种测量原理

类型工作原理优缺点
差模注入Bender IR155 系列)向 HV+ 和 HV− 同时注入不同低频方波;测两边对底盘阻抗可单独分辨 Riso+ 和 Riso−;对对称漏电失效也能识别
单端注入(SENDYNE SIM1xx / GM 单端)只向一侧注入信号便宜;但对称漏电失效不能识别

关键参数(典型 Bender IR155-3204):

  • 测量范围:0 – 10 MΩ
  • 触发阈值:< 100 Ω/V(即 400 V 系统 < 40 kΩ 报警,< 20 kΩ 断电)
  • 响应时间:< 30 s(正常驾驶);< 10 s(高阻警告);< 5 s(低阻断电)
  • 自检频率:每次开机 + 运行中周期性自检

3.2 ASIL D 对 IMD 的要求

ASIL D 对 IMD 多项强制要求——独立供电、独立时钟、内部自检、Riso 阈值可调。这些约束让 IMD 在主 ECU 失效时仍能独立工作。

  • 独立供电:IMD 直接由低压常电馈电,不依赖主 MCU
  • 独立 FAULT 信号:IMD 直接拉 FAULT 线到主接触器驱动,不经过 MCU
  • 周期性自检(类似 POST + PDT):模拟注入已知漏电,验证 IMD 还在工作
  • DC 估值:典型 95%~99%(需要故障注入实验证据)

3.3 IMD 触发后的响应序列

IMD 触发典型响应序列分阶段升级——警告 → 限功率 → 强制 STO。这条阶梯式响应避免了"误报触发整车下电"造成的用户困扰。

  1. IMD 检测到 Riso 低于阈值(< 100 Ω/V 持续 > tdet)
  2. 拉 FAULT 到 BMS + 主驱 + DC/DC 控制器
  3. 所有控制器立即进入 Safety State(断开主接触器、停止输出)
  4. 同时触发主动放电(见下节)
  5. 仪表点亮乌龟灯警告驾驶员靠边停车
  6. 不允许再次启动,直到诊断工具清除故障并确认 Riso 恢复

4. 主动放电(Active Discharge)

4.1 能量 vs 时间

DC-link 电容典型 1–4 mF 在 400–800 V 时储能

母线CVE
400 V 乘用车2 mF400160 J
800 V 乘用车1.5 mF800480 J
商用车/大客车10 mF8003.2 kJ
HVDC 数据中心50 mF80016 kJ

目标:5 s 内从工作电压降到 < 60 V,放电到初始能量的 0.6%(400 V)/ 0.56%(800 V)。

4.2 两种实现

4.2.1 主动放电(主方案)

做法:命令逆变器三相短路(ASC3),DC-link 通过 IGBT/SiC 的导通损耗 + 绕组铜损耗散能量。

功率:假设 800 V 电容 480 J,5 s 放完 → 平均 96 W —— 模块完全可承受。

控制

  • 触发源:碰撞信号 / HVIL 断开 / IMD 低阻 / 维修工命令 / 严重故障
  • 执行者:主 MCU → 栅极驱动 IC → 功率级(或 STO 链路相反走)
  • 完成判据: < 60 V 持续 > 100 ms
  • 必须与 STO 互不冲突:主动放电通过 PWM 实现,STO 阻止 PWM;架构上要分开两个安全通道

参考平台端到端 Worked Design(400 V / 3 mF):以乘用车 400V/100kW 平台、 为基准(完整推导见 HV Active Discharge 深度 §3)。法规边界时间常数 ,对应 ;工程留 5× margin,取 (实际 5.85×):

极限工况 V0 = 450 V(快充高 SOC):,裕量 5.51×,仍充裕。单次储能 ,放电至 60 V 时耗散 (剩余 5.4 J 留存于 = 60 V 状态)。

4.2.2 被动放电(Bleeder,备用方案)

做法:DC-link 永久并联大电阻(典型 10–100 kΩ),利用 RC 衰减自然放电。

典型 1.5 mF × 50 kΩ = 75 s(到 37% 初值);远慢于 5 s 目标。仅作为主动放电失效时的备份

设计陷阱:Bleeder 常年功耗 。800 V × 800 V / 50 kΩ = 12.8 W 持续损耗——一年约 110 kWh 无谓能耗。因此 Bleeder 阻值不能太小,需 ≥ 10 kΩ(见 §11 G3)。

4.3 主动放电的失效模式与缓解

主动放电自身失效是 ASIL D 的高 AP——放电电阻烧、控制信号丢、放电管损坏都会让 ECE R100 5s 限值超标。所以放电链路必须有冗余。

失效缓解
主 MCU 死锁 → 不发 ASC 命令SBC 看门狗超时 → 独立命令栅极驱动;备份 Bleeder
栅极驱动 IC 失效6 管 DESAT 自锁 + 独立 STO;备份 Bleeder
电机相间断线 → ASC 失效放电回路改走栅极-体二极管路径或 Bleeder
维修工切断 12 V维修前必须"冷下电",12 V 保持 60 s 让放电完成

5. Pyro Fuse(爆炸熔断器)

工作原理:小爆炸装置(烟火药)被碰撞 airbag 信号触发 → 瞬间(< 2 ms)物理切断 HV 母线汇流排(铜排被剪断)。

典型参数(Sensata / Bosch / Mersen 量产):

  • 响应时间:< 2 ms(比接触器 10–30 ms 快一个量级)
  • 切断电流:2–10 kA
  • 电压等级:400 V 或 800 V 专型
  • 一次性使用(打过就得换)

位置:通常在电池包正极主回路;也可在逆变器 HV+ 输入。

触发源

  • 整车 airbag ECU 的 crash signal(优先级最高)
  • 电池包内压力/温度异常(热失控前)
  • BMS 诊断到严重短路(I > 1 kA 持续 > 1 ms)

为什么需要 Pyro:HV 接触器机械触点粘连后无法断开;碰撞场景下几十毫秒内就会发生更严重事故。Pyro Fuse 是"最后一道物理开关"。

ASIL 贡献:Pyro 触发链路通常 ASIL B(D) 或 C;作为 HVIL / IMD / Active Discharge 之外的第四道防线

Tesla Model 3 量产(2018 起)是业界示范;如今几乎所有 800 V 平台都配 Pyro。


6. HV 接触器粘连检测

接触器是 HV 链路的机械开关(LEV200 / TE LEVxx / Panasonic AEP2)。最主要失效 = 触点粘连焊死,控制线断电后仍导通。

6.1 三种检测手段

接触器粘连检测三种手段对应不同时机——上电前微电流测、运行中阻抗监测、下电后回测。EV 通常组合使用:上电前 + 下电后,中间运行中持续监测。

手段原理时机
预充后对比闭合前 Vlink 应接近 0;若 Vlink 已 ≈ Vbat → 粘连上电预充阶段
断开后监测接触器命令断开后 Vlink 应按 RC 衰减;若长时间保持 → 粘连下电阶段
辅助触点主触点 + 辅助触点机械联动,读辅助触点状态运行中

6.2 粘连处理

接触器粘连不同时机不同处理策略——上电前禁上电、运行中限功率 + 准备 fallback、下电后报警维修。这条策略让粘连不会立即失控但要求维修介入。

  • 上电前检测到粘连 → 禁止高压上电;报警维修
  • 运行中检测到粘连(辅助触点状态不一致)→ 继续运行但禁止下次断开;进入降额模式
  • 下电时检测到粘连 → 触发 Pyro Fuse 强制切断

7. HV 上下电时序

HV 上下电严格按"先低压后高压、先 pre-charge 后主接触器"序列——任何顺序错误会导致大涌流损坏接触器或 DC-link 电容。下面给标准时序。

HV 上下电时序 — 上电 Key ON → IMD/HVIL self-test → pre-charge → V > 95% Vbat → main close → run · 下电 Key OFF/fault → open main + ASC discharge → Vlink < 60V (5s)

上电阶段(从钥匙 ON 到主接触器闭合)

  1. IMD + HVIL 自检 通过 → 允许上电
  2. 预充:先闭合预充继电器(带限流电阻,通常 100 Ω),避免主电容大电流冲击造成触点烧蚀
  3. Vlink 上升到 95% Vbat 时闭合主接触器,断开预充继电器
  4. 进入正常运行

下电阶段

  1. 命令断开主接触器 + 预充继电器
  2. 立即触发 ASC 主动放电(并联进行)
  3. 监测 Vlink 降到 < 60 V(< 5 s)
  4. 监测接触器粘连(辅助触点 + Vlink 行为)
  5. 如检测到粘连:视严重度,必要时触发 Pyro Fuse
  6. 标记 done,允许维修 / 下次上电

8. FMEDA 视角

8.1 关键 Safety Mechanism 清单

HV 安全 SM 覆盖 7 类失效模式——隔离失效(IMD)、粘连(检测)、短路(快保护)、过温(降功率)、过压(钳位)、欠压(下电)、通信失效(冗余)。每类 DC 不同。

功能SM典型 DC
连接器断开HVIL 脉冲环 + 应答超时99%
绝缘下降IMD 双极注入 + 周期自检95–99%
母线残能Active Discharge (ASC3)99%
放电失效备份Passive Bleeder80%
接触器粘连辅助触点 + Vlink 对比95%
碰撞Pyro Fuse(物理切断)99%(触发即断)
预充失效Vlink 上升曲线 + 超时95%
12V 掉电SBC UV/OV + 备用超级电容90%

8.2 ASIL D 的组合量化(FMEDA 工作例)

单独任何一项都达不到 ASIL D;四件套(HVIL + IMD + Active Discharge + Pyro)协同才能达到 SPFM ≥ 99%、LFM ≥ 90%、PMHF < 10 FIT。以下对「HV 母线意外可接触」Safety Goal 做量化 FMEDA(参考平台 400V/100kW,λD 合计 42.8 FIT;此处器件集为 HV 安全机制本身,与 安全机制目录 §11 系独立估算——两张表器件集不同,42.8 FIT 为量级参考值,SN29500-2 / IEC TR 62380 量级,可替换为项目实测值):

SM危害覆盖λD (FIT)DC_SPFλSPF (FIT)DC_LFMλLFM (FIT)
HVIL 脉冲环连接器断开未检测8.099%0.0890%0.80
IMD 差模注入绝缘阻抗失效12.099%0.1287%1.56
Active Discharge母线残能未放电15.099%0.1592%1.20
Pyro Fuse碰撞/粘连场景7.899%0.07892%0.624
合计42.80.4284.184

关键约束:IMD 的 DC_LFM = 87%(低于其他机制的 90–92%)是 LFM 的瓶颈——IMD 的潜伏失效(注入电路老化、FAULT 输出阻抗变化)必须靠周期性自检(BISD)覆盖。若省掉 IMD 自检,DC_LFM 降至 70% 以下,LFM 将失标。


9. 标准速查

HV 安全国际、欧/美/中三地有平行标准——ECE R100 欧、FMVSS 305 美、GB 18384 中、ISO 6469 行业。各市场卖必过当地标准,不能一份代替。

标准范围关键条款
ECE R100 Rev.3欧洲整车 HV 安全§5.1 触电防护/绝缘、§5.1.1 接触电流限值(5 s 泄能出自 R94/R95+ISO 6469-3,§5.4 实为氢排放)
ISO 6469-3:2021EV HV 系统安全§6.2 绝缘阻抗、§5.5 断电放电程序
ISO 26262 Part 3–5功能安全 V&VHARA / ASIL / FMEDA
UL 2580北美 EV 电池机械/电气/热滥用
GB 18384.3-2015中国 EV HV 安全与 ISO 6469-3 对齐
SAE J1772充电连接器接口规范J1772 连接器接口定义(非 5 s 规范来源)
IEC 60664-1绝缘配合爬电距离 / 空气间隙
IEC 61140接触电压60 V DC SELV
AIS-138(印度)EV HVR100 区域版

10. 常见设计陷阱

HV 安全5 个常见陷阱——HVIL 单点失效、IMD 误报频繁、放电链冗余不足、上下电时序竞态、粘连检测不全面。这些都是 DV 阶段难暴露,要靠 PFMEA 评审挖。

陷阱描述解决
HVIL 用静态电平短路到地/电源无法识别改 PWM 挑战-应答协议
IMD 单端注入对称漏电识别不到选差模注入(Bender IR155 类)
主动放电 = STO 错位同一个栅极 Enable 既要 STO 又要 ASC,冲突架构上 STO 与 ASC 分开两条通道
Bleeder 阻值太小年度能耗 > 100 kWh阻值 ≥ 10 kΩ,只做备份
只靠接触器粘连检测粘连后没有物理切断能力加 Pyro Fuse 作为最后防线
预充未完成就闭合主触大电流冲击烧触点 → 粘连Vlink ≥ 95% 再切主
Pyro 误触发一次性器件,误触发得换总成触发链路走 airbag ECU(已 ASIL D)

11. 工程陷阱链(Gotcha 链)

HV 安全设计中有若干体系性错误——它们不是单一 bug,而是思维框架混乱或接口假设错误导致的,往往在 DV 阶段才暴露,有时直到量产后的服务事故才被发现。下列 7 条按危害排序。

G1(最高危)— ECE R100 60V/5s 当作 ISO 26262 ASIL D Safety Goal

安全概念文档写"SG-HV-1: 5s 内 Vlink ≤ 60V,ASIL D"。看似合理,实际混淆了两套体系:ECE R100 60V/5s 是 Type Approval 电气安全法规约束(IEC 60479-1 人体阈值),由工程直接判断电压/时间;而 ISO 26262 ASIL D 是对功能失效危害的风险分级(S3/E4/C3 等),需要 HARA 推导。把法规直接写成 ASIL D 会导致:ASIL 分配无 HARA 支撑、安全案例在审核时被退回、开发团队混淆两种验证方法。正确做法:ECE R100 约束单独列为法规合规要求(ER-1),ISO 26262 SG 另立并标明 HARA 来源(见 §1)。

G2 — ASC 与 STO 共用同一栅极 Enable 通道(冲突)

主动放电(ASC)需要持续输出 PWM 驱动三相短路来耗散能量;Safe Torque Off(STO)的定义恰恰是阻断所有 PWM,防止电机意外产生扭矩。如果两者共用同一个栅极 Enable 信号,则触发 ASC 时 STO 随即阻断 PWM,放电完全失效——STO 胜出,HV 不放电。后果:ECE R100 5s 超标 + SG-HV-1 失效。修复:STO 和 ASC 必须是两条独立的安全通道,栅极驱动 IC 选型时确认 DESAT/FAULT 与 STO 引脚的优先级逻辑,ASC 触发时 STO 不应被拉低。

G3 — Passive Bleeder 阻值选太小导致常态能耗巨大

某工程师为"保险起见"把 Bleeder 取 1 kΩ,800V 母线下常态功耗 ——直接烧毁电阻。工程上合理 Bleeder 取 ≥ 10 kΩ(800V 时 64 W),但即使 50 kΩ 也是 12.8 W 持续损耗、全年 ≈ 110 kWh 无谓能耗。Bleeder 定位是主动放电失效的备份,不是主放电路径,取大电阻(≥ 50 kΩ)可接受其慢放电特性(RC ≈ 75 s),绝不能为缩短备份放电时间而降低阻值。

G4 — HVIL 用静态电平无法检测短路失效

HVIL 环路只测开路状态(断线/拔头)时,可以用静态电平判断。但如果 HVIL 连接器引脚碰到 GND(如线束磨穿),HVIL 信号短路到地 → 控制器读到"0",误判为"连接器断开" → 立即触发 HV 下电(正常行驶中断电,危险);或设计了下拉默认态,则短路到地无法与"环路正常闭合"区分(静默失效)。差模 PWM 协议(控制器发脉冲,回路返回相位偏移信号)可区分"开路/短路到地/短路到电源/正常"四种状态,是 ASIL C/D 的必要条件。

G5 — IMD 选单端注入,对称漏电无法识别

单端注入 IMD(只向 HV+ 注入信号)可以检测 HV+ 对底盘的绝缘失效。但如果 HV+ 侧 Riso+ = 20 kΩ(已触发阈值)同时 HV− 侧 Riso− = 20 kΩ(对称失效),单端注入只看到 HV+ 侧漏电,无法判断 HV− 侧是否同样失效。差模注入(向 HV+ 和 HV− 分别注入相位差 180° 的信号)可独立测 Riso+ 和 Riso−,识别对称失效。ISO 6469-3 对"可识别对称绝缘失效"的要求就是针对此场景。

G6 — 预充未完成就闭合主接触器(涌流焊触点)

DC-link 电容 3 mF 完全未充电时,主接触器闭合瞬间涌流 ;若线束阻抗 Rwire = 1 mΩ,则 400V/1mΩ = 400 kA——极短暂但足以将接触器触点焊死(粘连)。正确时序:先闭合预充继电器(串 100 Ω 限流电阻),等待 Vlink ≥ 95% Vbat,再闭合主接触器。时序监测点:Vlink ADC 必须在主接触器驱动线上建立监测,Vlink 未达阈值不允许主接触器闭合命令通过。

G7 — Pyro Fuse 触发链路经过可失效的 MCU

某平台将 Pyro 触发信号经 VMU CAN 总线转发给 Pyro 驱动器。碰撞发生时 VMU ECU 本身可能因碰撞损坏或 12V 掉电而失效,CAN 总线无法正常工作。此时 Pyro 无法触发,失去"最后物理开关"作用。标准做法:Pyro 触发链路直接走硬线连接 SRS airbag ECU(已是 ASIL D,抗碰撞加固),完全绕过 VMU 和 CAN。Pyro 是一次性器件,因此触发链路的误触发概率也极低要求(需在 airbag ECU ASIL D 框架下管理)。


12. 边界工况分析(Corner)

三个边界工况检验设计在高温、低 SOC 和多次放电循环下是否仍成立,每条都有具体数值核算。

C1 — 高温工况(壳温 125 °C):Bleeder 电阻 TCR 漂移

Bleeder 电阻(如 Vishay LPS600)TCR ≈ ±150 ppm/°C。从 25 °C 到 125 °C 升温 100 °C,阻值变化约 1.5%(150 ppm × 100)。对 ECE R100 5s 放电目标,1.5% 阻值变化带来 1.5% tau 变化,对于主动放电 tau = 0.45 s 只影响约 6.75 ms,完全可忽略。但对 IMD 测量精度影响更显著:IMD 注入电路的参考电阻温漂会改变注入电流,导致 Riso 测量值系统偏差约 1–2%——需在 IMD 阈值设置时留有足够裕量(通常 IMD 制造商已在芯片内补偿)。结论:主动放电链路对 Bleeder TCR 不敏感;高温对 IMD 精度影响需查 IMD datasheet 的温度补偿规格。

C2 — 低 SOC + 低温(冷 Vbat = 280 V):放电时间重算

EV 在 EOL(低 SOC 且低温)场景下 Vbat 可低至约 280 V。重算放电时间:

裕量 = 5 / 0.693 = 7.2×,反而比标称 400 V 场景裕量更大(能量更少、放电更快)。单次储能 (约为 400 V 场景的 49%),放电至 60 V 耗散约 112.2 J。结论:低 SOC 场景是轻松工况,不是受限角;受限角是高 SOC 快充后的 450 V 场景(见 §4.2.1)。

C3 — 多次放电循环(服务测试 10 次):电阻热累积

服务工程师做台架测试时可能短间隔重复触发放电。每次 400 V/3 mF 放电约 235 J 进电阻;LPS600 绝热热容等效约 m·cp ≈ 0.15 kg × 900 J/(kg·K) = 135 J/K,单次温升约 1.7 °C。10 次连续放电(绝热上界,不算散热)累积约 17 °C。从工作环境 85 °C 出发,10 次后约 102 °C,远低于 LPS600 的 155 °C 上限。更严苛的高温角:从 125 °C 环境温度出发,10 次后约 142 °C,接近但仍在 155 °C 限值内(裕量仅 13 °C)。修复:高温服务测试规程应规定两次放电间隔 ≥ 30 s(让电阻通过散热片散热);或选额定更高温度的电阻型号。


核心要点

  • 两套体系不混淆:ECE R100 60V/5s 是电气安全法规硬约束(IEC 60479-1 来源,Type Approval 判断),不是 ISO 26262 Safety Goal;ASIL 由 HARA 推导(见 §1 NOTE、§11 G1)。
  • HV 安全 ≠ 绝缘:HVIL / IMD / Active Discharge / Pyro Fuse 四件套缺一不可。
  • 主动放电 Worked Design:400V/3mF,R = 150 Ω,tau = 0.45 s,t60V = 0.854 s,裕量 5.85×;450V 极限工况 0.907 s,裕量 5.51×;E = 240 J,ER = 234.6 J。
  • HVIL 必须脉冲协议,静态电平识别不了短路失效;响应时间 ≤ 50 ms。
  • IMD 推荐差模注入(Bender 类);单端注入识别不了对称漏电失效(见 §11 G5)。
  • 主动放电走 ASC3,5 s 内把 240 J @ 400 V 耗到 < 60 V;STO 与 ASC 必须分开两条通道(见 §11 G2);Passive Bleeder 只是备份。
  • Pyro Fuse 响应 < 2 ms,是最后物理开关;一次性,触发链路走 airbag ECU(ASIL D),绝不经 VMU/CAN(见 §11 G7)。
  • 预充 + 主 + 粘连检测 三段式;预充未完成禁止闭合主触(见 §11 G6)。
  • FMEDA 四件套量化:SPFM = 99.0%,LFM = 90.2%,PMHF ≈ 0.43 FIT;IMD DC_LFM 瓶颈,周期自检必要。
  • 跨标准合规:ECE R100 + ISO 6469-3 + ISO 26262 三套标准,覆盖欧洲/通用/功能安全三维。

Engineering Objects

引用此页的结构化 Engineeri…

引用此页的结构化 Engineering Object(v2.0 Copilot 自动生成,不要手动编辑此段)。

  • case · case_precharge_failure_incidentHV Pre-charge Failure → Contactor Welding Incident
  • component · component_hv_contactorHV Contactor (Main Contactor)
  • component · component_pyro_fuse — Pyrotechnic Fuse (Pyro Fuse)
  • failure_mode · failure_mode_dc_bus_overvoltage — DC Bus Overvoltage
  • mitigation · mitigation_active_discharge — HV Active Discharge
  • mitigation · mitigation_emergency_hv_shutoff — Emergency HV Shutoff (Pyro Fuse)
  • mitigation · mitigation_msd_manual_disconnect — MSD Manual Service Disconnect
  • standard · standard_ece_r100 — UN ECE R100 EV HV Safety

Cross-references