高压安全(HV Safety)
本质与导读
本质 高压安全回答一个问题:HV 母线(400/800 V)能不能在故障或碰撞后 5 秒内降到 < 60 V DC,且全生命周期内不让人触电。落地靠四件套:HVIL 互锁环证明连接器没松开、IMD 绝缘监测证明母线对底盘的绝缘阻抗没塌、主动放电在 5 s 内把 DC-link 电容存的能量耗尽、Pyro Fuse 在碰撞瞬间物理切断。四件配合好才叫 HV 安全态;任一失守,15 年里总会出事。
主线坐标:第 3 站 · HV 配电 · ↑ 全景主线
1. Safety Goal 与法规来源
高压安全涉及两套并行体系:一是 ECE R100 / ISO 6469-3 / IEC 61140 等电气安全法规给出的电压/时间硬约束,由 Type Approval 强制执行;二是 ISO 26262 HARA 流程输出的 Safety Goal + ASIL(功能安全体系)。两套机制独立,不能互相替代——尤其是 ECE R100 的 60V/5s 约束不是 ISO 26262 Safety Goal,详见本节 NOTE。
重要:ECE R100 ≠ ISO…
重要:ECE R100 ≠ ISO 26262 Safety Goal(最常见架构混淆) 60V/5s 是法规电气安全硬约束(源头=碰撞法规 R94/R95 撞后测量窗 + ISO 6469-3 断电防护;R100 §5.4 是氢排放,业界常误引。触电防护,基于 IEC 60479-1 的人体安全阈值),由 Type Approval 强制执行、以电压/时间直接判定;不是 ISO 26262 的 Safety Goal。ISO 26262 的 ASIL 是对"主动放电功能失效"等危害单独做 HARA 得到的分配结果(S × E × C 矩阵),与 R100 是两套独立体系。把 R100 60V/5s 直接写成 ASIL D Safety Goal 是本领域最常见的体系性架构错误,导致 ASIL 分配错误与安全案例自相矛盾。详见 §11 G1、及 HV Active Discharge 深度 §2.2 的 HARA 分析。
1.1 电气安全法规约束(ECE R100 / ISO 6469-3 / IEC 61140)
电气安全法规约束是强制执行的 Type Approval 门槛,判定依据是可测量的电压/时间/电流数值,与 ISO 26262 的 ASIL 概率指标无关。全球主要区域标准(碰撞电气附录、GB/T 18384、ISO 6469-3)在 5s/60V 要求上工程统一(R100 管的是绝缘/防护/连接器分离 1 s,不含 5 s 泄能)。
| # | 法规约束 | 标准条款 | 性质 |
|---|---|---|---|
| ER-1 | 故障或碰撞后 5 s 内 Vlink ≤ 60 V DC | R94/R95 碰撞电气附录、ISO 6469-3 §6.3.4 | 电气安全硬约束(Type Approval) |
| ER-2 | 正常工况 HV 对底盘绝缘阻抗 ≥ 100 Ω/V(DC)、500 Ω/V(AC) | ISO 6469-3 §6.2 | 电气安全硬约束 |
| ER-3 | 接触人体可触及部件电压 ≤ 60 V DC / 30 V AC | IEC 61140(SELV 定义) | 接触电压上限 |
| ER-4 | 最大允许接触电流 3.5 mA | ECE R100 §5.1.1 | 电气安全 |
1.2 ISO 26262 Safety Goals(HARA 输出)
ISO 26262 Safety Goal 由 HARA(危害分析与风险评估)流程输出,ASIL 值来自 S(严重性)× E(暴露率)× C(可控性)矩阵推导,不能直接从 ECE R100 的 60V/5s 约束读取。下表为典型 HV 安全 Safety Goal——ASIL 值为 HARA 典型输出区间,具体项目以自身 HARA 为准。
| # | Safety Goal | ASIL | 典型危害场景 |
|---|---|---|---|
| SG-HV-1 | 主动放电失效导致断电后 HV 长时间可接触 | C(OEM 保守取 D) | 断电/碰撞后放电未触发 |
| SG-HV-2 | 绝缘失效未被 IMD 检测(HV 对底盘意外导通) | C/D | 绝缘材料老化/湿气侵入 |
| SG-HV-3 | HV 连接器断开后 HV 未下电(HVIL 失效) | C | 维修/碰撞场景拔插头 |
| SG-HV-4 | 接触器粘连未被检测(无法断开 HV) | B/C | 下电时接触器无法断开 |
辅助(间接支持):
- SG-HV-5:HV 接触器不得意外粘连(即粘连必被检测)
- SG-HV-6:任何上下电时序异常必须触发保护
1.3 关键触电阈值与源头
人身安全的电压阈值全球法规普遍取 60V DC / 25V AC——这是 SELV 标准。EV 必须保证用户接触侧 < 这个阈值,内部 HV 必须有电气隔离屏障。
- 60 V DC — 人体"安全特低电压 SELV"阈值(IEC 61140)
- 30 V AC(RMS)— AC 条件对应值
- 3.5 mA — ECE R100 规定的最大允许接触电流
- 500 Ω/V AC / 100 Ω/V DC — ISO 6469-3 规定的最小绝缘阻抗
为什么 5 s:R94/R95 碰撞电气附录 + ISO 6469-3 §6.3.4 规定的放电时限(源自 IEC 60479-1 人体触电耐受模型),也作为碰撞后救援人员接触 HV 部件前的安全等待上限(ECE R100 §5.4 实为氢排放试验条款,业界常误引为放电来源——见 §1 NOTE)。SAE J1772 是充电连接器接口标准,非 5 s 要求的规范来源。
2. HVIL:高压互锁回路
HVIL 是 EV 安全设计的"机械-电气联锁"——一根低压回路串联所有 HV 接头,任何接头被拔出 HVIL 断路 → 整车 HV 立即下电。原理简单但可靠性是 ASIL D 级别。
工作原理:串联所有 HV 连接器的低压检测引脚构成一个闭环;任一连接器拔开 → 环路断开 → MCU 检测到 → 命令切断 HV 接触器。
ECE R100 §5.1.1.3 要求:所有 HV 连接器必须有某种防误插、误拔保护或互锁——HVIL 是业界事实上的实现。
设计要点:
- 低压信号通常 5 V 或 12 V 脉冲(不是静态电平,便于检测短路到地/到电源)
- 控制器用 PWM 挑战-应答:发脉冲 → 环路延迟 后收到回信 → 正常
- 环路中任一处断开(拔连接器、断线、PCB 开路)→ 回信超时 → 触发断电
- 响应时间 ≤ 50 ms(比 HV 断开 + 放电快得多,留缓冲)
失效模式:
- 短路到 GND:被脉冲协议捕获(静态信号捕获不了)
- 短路到 12V:同上
- 接触不良造成间歇断开:计数器 + 滤波,避免误触发
3. IMD:绝缘监测装置
3.1 两种拓扑
IMD 两种主流拓扑——电桥法(Bender 标准)、有源注入法。前者简单但慢,后者精度高但贵。EV 主流用电桥法 + 软件智能补偿。
两种测量原理:
| 类型 | 工作原理 | 优缺点 |
|---|---|---|
| 差模注入(Bender IR155 系列) | 向 HV+ 和 HV− 同时注入不同低频方波;测两边对底盘阻抗 | 可单独分辨 Riso+ 和 Riso−;对对称漏电失效也能识别 |
| 单端注入(SENDYNE SIM1xx / GM 单端) | 只向一侧注入信号 | 便宜;但对称漏电失效不能识别 |
关键参数(典型 Bender IR155-3204):
- 测量范围:0 – 10 MΩ
- 触发阈值:< 100 Ω/V(即 400 V 系统 < 40 kΩ 报警,< 20 kΩ 断电)
- 响应时间:< 30 s(正常驾驶);< 10 s(高阻警告);< 5 s(低阻断电)
- 自检频率:每次开机 + 运行中周期性自检
3.2 ASIL D 对 IMD 的要求
ASIL D 对 IMD 多项强制要求——独立供电、独立时钟、内部自检、Riso 阈值可调。这些约束让 IMD 在主 ECU 失效时仍能独立工作。
3.3 IMD 触发后的响应序列
IMD 触发典型响应序列分阶段升级——警告 → 限功率 → 强制 STO。这条阶梯式响应避免了"误报触发整车下电"造成的用户困扰。
- IMD 检测到 Riso 低于阈值(< 100 Ω/V 持续 > tdet)
- 拉 FAULT 到 BMS + 主驱 + DC/DC 控制器
- 所有控制器立即进入 Safety State(断开主接触器、停止输出)
- 同时触发主动放电(见下节)
- 仪表点亮乌龟灯警告驾驶员靠边停车
- 不允许再次启动,直到诊断工具清除故障并确认 Riso 恢复
4. 主动放电(Active Discharge)
4.1 能量 vs 时间
DC-link 电容典型 1–4 mF 在 400–800 V 时储能 :
| 母线 | C | V | E |
|---|---|---|---|
| 400 V 乘用车 | 2 mF | 400 | 160 J |
| 800 V 乘用车 | 1.5 mF | 800 | 480 J |
| 商用车/大客车 | 10 mF | 800 | 3.2 kJ |
| HVDC 数据中心 | 50 mF | 800 | 16 kJ |
目标:5 s 内从工作电压降到 < 60 V,放电到初始能量的 0.6%(400 V)/ 0.56%(800 V)。
4.2 两种实现
4.2.1 主动放电(主方案)
做法:命令逆变器三相短路(ASC3),DC-link 通过 IGBT/SiC 的导通损耗 + 绕组铜损耗散能量。
功率:假设 800 V 电容 480 J,5 s 放完 → 平均 96 W —— 模块完全可承受。
控制:
- 触发源:碰撞信号 / HVIL 断开 / IMD 低阻 / 维修工命令 / 严重故障
- 执行者:主 MCU → 栅极驱动 IC → 功率级(或 STO 链路相反走)
- 完成判据: < 60 V 持续 > 100 ms
- 必须与 STO 互不冲突:主动放电通过 PWM 实现,STO 阻止 PWM;架构上要分开两个安全通道
参考平台端到端 Worked Design(400 V / 3 mF):以乘用车 400V/100kW 平台、 为基准(完整推导见 HV Active Discharge 深度 §3)。法规边界时间常数 ,对应 ;工程留 5× margin,取 (实际 5.85×):
极限工况 V0 = 450 V(快充高 SOC):,裕量 5.51×,仍充裕。单次储能 ,放电至 60 V 时耗散 (剩余 5.4 J 留存于 = 60 V 状态)。
4.2.2 被动放电(Bleeder,备用方案)
做法:DC-link 永久并联大电阻(典型 10–100 kΩ),利用 RC 衰减自然放电。
典型 1.5 mF × 50 kΩ = 75 s(到 37% 初值);远慢于 5 s 目标。仅作为主动放电失效时的备份。
设计陷阱:Bleeder 常年功耗 。800 V × 800 V / 50 kΩ = 12.8 W 持续损耗——一年约 110 kWh 无谓能耗。因此 Bleeder 阻值不能太小,需 ≥ 10 kΩ(见 §11 G3)。
5. Pyro Fuse(爆炸熔断器)
工作原理:小爆炸装置(烟火药)被碰撞 airbag 信号触发 → 瞬间(< 2 ms)物理切断 HV 母线汇流排(铜排被剪断)。
典型参数(Sensata / Bosch / Mersen 量产):
- 响应时间:< 2 ms(比接触器 10–30 ms 快一个量级)
- 切断电流:2–10 kA
- 电压等级:400 V 或 800 V 专型
- 一次性使用(打过就得换)
位置:通常在电池包正极主回路;也可在逆变器 HV+ 输入。
触发源:
- 整车 airbag ECU 的 crash signal(优先级最高)
- 电池包内压力/温度异常(热失控前)
- BMS 诊断到严重短路(I > 1 kA 持续 > 1 ms)
为什么需要 Pyro:HV 接触器机械触点粘连后无法断开;碰撞场景下几十毫秒内就会发生更严重事故。Pyro Fuse 是"最后一道物理开关"。
ASIL 贡献:Pyro 触发链路通常 ASIL B(D) 或 C;作为 HVIL / IMD / Active Discharge 之外的第四道防线。
Tesla Model 3 量产(2018 起)是业界示范;如今几乎所有 800 V 平台都配 Pyro。
6. HV 接触器粘连检测
接触器是 HV 链路的机械开关(LEV200 / TE LEVxx / Panasonic AEP2)。最主要失效 = 触点粘连焊死,控制线断电后仍导通。
6.1 三种检测手段
接触器粘连检测三种手段对应不同时机——上电前微电流测、运行中阻抗监测、下电后回测。EV 通常组合使用:上电前 + 下电后,中间运行中持续监测。
| 手段 | 原理 | 时机 |
|---|---|---|
| 预充后对比 | 闭合前 Vlink 应接近 0;若 Vlink 已 ≈ Vbat → 粘连 | 上电预充阶段 |
| 断开后监测 | 接触器命令断开后 Vlink 应按 RC 衰减;若长时间保持 → 粘连 | 下电阶段 |
| 辅助触点 | 主触点 + 辅助触点机械联动,读辅助触点状态 | 运行中 |
6.2 粘连处理
接触器粘连不同时机不同处理策略——上电前禁上电、运行中限功率 + 准备 fallback、下电后报警维修。这条策略让粘连不会立即失控但要求维修介入。
- 上电前检测到粘连 → 禁止高压上电;报警维修
- 运行中检测到粘连(辅助触点状态不一致)→ 继续运行但禁止下次断开;进入降额模式
- 下电时检测到粘连 → 触发 Pyro Fuse 强制切断
7. HV 上下电时序
HV 上下电严格按"先低压后高压、先 pre-charge 后主接触器"序列——任何顺序错误会导致大涌流损坏接触器或 DC-link 电容。下面给标准时序。
上电阶段(从钥匙 ON 到主接触器闭合):
- IMD + HVIL 自检 通过 → 允许上电
- 预充:先闭合预充继电器(带限流电阻,通常 100 Ω),避免主电容大电流冲击造成触点烧蚀
- Vlink 上升到 95% Vbat 时闭合主接触器,断开预充继电器
- 进入正常运行
下电阶段:
- 命令断开主接触器 + 预充继电器
- 立即触发 ASC 主动放电(并联进行)
- 监测 Vlink 降到 < 60 V(< 5 s)
- 监测接触器粘连(辅助触点 + Vlink 行为)
- 如检测到粘连:视严重度,必要时触发 Pyro Fuse
- 标记 done,允许维修 / 下次上电
8. FMEDA 视角
8.1 关键 Safety Mechanism 清单
HV 安全 SM 覆盖 7 类失效模式——隔离失效(IMD)、粘连(检测)、短路(快保护)、过温(降功率)、过压(钳位)、欠压(下电)、通信失效(冗余)。每类 DC 不同。
| 功能 | SM | 典型 DC |
|---|---|---|
| 连接器断开 | HVIL 脉冲环 + 应答超时 | 99% |
| 绝缘下降 | IMD 双极注入 + 周期自检 | 95–99% |
| 母线残能 | Active Discharge (ASC3) | 99% |
| 放电失效备份 | Passive Bleeder | 80% |
| 接触器粘连 | 辅助触点 + Vlink 对比 | 95% |
| 碰撞 | Pyro Fuse(物理切断) | 99%(触发即断) |
| 预充失效 | Vlink 上升曲线 + 超时 | 95% |
| 12V 掉电 | SBC UV/OV + 备用超级电容 | 90% |
8.2 ASIL D 的组合量化(FMEDA 工作例)
单独任何一项都达不到 ASIL D;四件套(HVIL + IMD + Active Discharge + Pyro)协同才能达到 SPFM ≥ 99%、LFM ≥ 90%、PMHF < 10 FIT。以下对「HV 母线意外可接触」Safety Goal 做量化 FMEDA(参考平台 400V/100kW,λD 合计 42.8 FIT;此处器件集为 HV 安全机制本身,与 安全机制目录 §11 系独立估算——两张表器件集不同,42.8 FIT 为量级参考值,SN29500-2 / IEC TR 62380 量级,可替换为项目实测值):
| SM | 危害覆盖 | λD (FIT) | DC_SPF | λSPF (FIT) | DC_LFM | λLFM (FIT) |
|---|---|---|---|---|---|---|
| HVIL 脉冲环 | 连接器断开未检测 | 8.0 | 99% | 0.08 | 90% | 0.80 |
| IMD 差模注入 | 绝缘阻抗失效 | 12.0 | 99% | 0.12 | 87% | 1.56 |
| Active Discharge | 母线残能未放电 | 15.0 | 99% | 0.15 | 92% | 1.20 |
| Pyro Fuse | 碰撞/粘连场景 | 7.8 | 99% | 0.078 | 92% | 0.624 |
| 合计 | 42.8 | 0.428 | 4.184 |
关键约束:IMD 的 DC_LFM = 87%(低于其他机制的 90–92%)是 LFM 的瓶颈——IMD 的潜伏失效(注入电路老化、FAULT 输出阻抗变化)必须靠周期性自检(BISD)覆盖。若省掉 IMD 自检,DC_LFM 降至 70% 以下,LFM 将失标。
9. 标准速查
HV 安全国际、欧/美/中三地有平行标准——ECE R100 欧、FMVSS 305 美、GB 18384 中、ISO 6469 行业。各市场卖必过当地标准,不能一份代替。
| 标准 | 范围 | 关键条款 |
|---|---|---|
| ECE R100 Rev.3 | 欧洲整车 HV 安全 | §5.1 触电防护/绝缘、§5.1.1 接触电流限值(5 s 泄能出自 R94/R95+ISO 6469-3,§5.4 实为氢排放) |
| ISO 6469-3:2021 | EV HV 系统安全 | §6.2 绝缘阻抗、§5.5 断电放电程序 |
| ISO 26262 Part 3–5 | 功能安全 V&V | HARA / ASIL / FMEDA |
| UL 2580 | 北美 EV 电池 | 机械/电气/热滥用 |
| GB 18384.3-2015 | 中国 EV HV 安全 | 与 ISO 6469-3 对齐 |
| SAE J1772 | 充电连接器接口规范 | J1772 连接器接口定义(非 5 s 规范来源) |
| IEC 60664-1 | 绝缘配合 | 爬电距离 / 空气间隙 |
| IEC 61140 | 接触电压 | 60 V DC SELV |
| AIS-138(印度) | EV HV | R100 区域版 |
10. 常见设计陷阱
HV 安全5 个常见陷阱——HVIL 单点失效、IMD 误报频繁、放电链冗余不足、上下电时序竞态、粘连检测不全面。这些都是 DV 阶段难暴露,要靠 PFMEA 评审挖。
| 陷阱 | 描述 | 解决 |
|---|---|---|
| HVIL 用静态电平 | 短路到地/电源无法识别 | 改 PWM 挑战-应答协议 |
| IMD 单端注入 | 对称漏电识别不到 | 选差模注入(Bender IR155 类) |
| 主动放电 = STO 错位 | 同一个栅极 Enable 既要 STO 又要 ASC,冲突 | 架构上 STO 与 ASC 分开两条通道 |
| Bleeder 阻值太小 | 年度能耗 > 100 kWh | 阻值 ≥ 10 kΩ,只做备份 |
| 只靠接触器粘连检测 | 粘连后没有物理切断能力 | 加 Pyro Fuse 作为最后防线 |
| 预充未完成就闭合主触 | 大电流冲击烧触点 → 粘连 | Vlink ≥ 95% 再切主 |
| Pyro 误触发 | 一次性器件,误触发得换总成 | 触发链路走 airbag ECU(已 ASIL D) |
11. 工程陷阱链(Gotcha 链)
HV 安全设计中有若干体系性错误——它们不是单一 bug,而是思维框架混乱或接口假设错误导致的,往往在 DV 阶段才暴露,有时直到量产后的服务事故才被发现。下列 7 条按危害排序。
G1(最高危)— ECE R100 60V/5s 当作 ISO 26262 ASIL D Safety Goal
安全概念文档写"SG-HV-1: 5s 内 Vlink ≤ 60V,ASIL D"。看似合理,实际混淆了两套体系:ECE R100 60V/5s 是 Type Approval 电气安全法规约束(IEC 60479-1 人体阈值),由工程直接判断电压/时间;而 ISO 26262 ASIL D 是对功能失效危害的风险分级(S3/E4/C3 等),需要 HARA 推导。把法规直接写成 ASIL D 会导致:ASIL 分配无 HARA 支撑、安全案例在审核时被退回、开发团队混淆两种验证方法。正确做法:ECE R100 约束单独列为法规合规要求(ER-1),ISO 26262 SG 另立并标明 HARA 来源(见 §1)。
G2 — ASC 与 STO 共用同一栅极 Enable 通道(冲突)
主动放电(ASC)需要持续输出 PWM 驱动三相短路来耗散能量;Safe Torque Off(STO)的定义恰恰是阻断所有 PWM,防止电机意外产生扭矩。如果两者共用同一个栅极 Enable 信号,则触发 ASC 时 STO 随即阻断 PWM,放电完全失效——STO 胜出,HV 不放电。后果:ECE R100 5s 超标 + SG-HV-1 失效。修复:STO 和 ASC 必须是两条独立的安全通道,栅极驱动 IC 选型时确认 DESAT/FAULT 与 STO 引脚的优先级逻辑,ASC 触发时 STO 不应被拉低。
G3 — Passive Bleeder 阻值选太小导致常态能耗巨大
某工程师为"保险起见"把 Bleeder 取 1 kΩ,800V 母线下常态功耗 ——直接烧毁电阻。工程上合理 Bleeder 取 ≥ 10 kΩ(800V 时 64 W),但即使 50 kΩ 也是 12.8 W 持续损耗、全年 ≈ 110 kWh 无谓能耗。Bleeder 定位是主动放电失效的备份,不是主放电路径,取大电阻(≥ 50 kΩ)可接受其慢放电特性(RC ≈ 75 s),绝不能为缩短备份放电时间而降低阻值。
G4 — HVIL 用静态电平无法检测短路失效
HVIL 环路只测开路状态(断线/拔头)时,可以用静态电平判断。但如果 HVIL 连接器引脚碰到 GND(如线束磨穿),HVIL 信号短路到地 → 控制器读到"0",误判为"连接器断开" → 立即触发 HV 下电(正常行驶中断电,危险);或设计了下拉默认态,则短路到地无法与"环路正常闭合"区分(静默失效)。差模 PWM 协议(控制器发脉冲,回路返回相位偏移信号)可区分"开路/短路到地/短路到电源/正常"四种状态,是 ASIL C/D 的必要条件。
G5 — IMD 选单端注入,对称漏电无法识别
单端注入 IMD(只向 HV+ 注入信号)可以检测 HV+ 对底盘的绝缘失效。但如果 HV+ 侧 Riso+ = 20 kΩ(已触发阈值)同时 HV− 侧 Riso− = 20 kΩ(对称失效),单端注入只看到 HV+ 侧漏电,无法判断 HV− 侧是否同样失效。差模注入(向 HV+ 和 HV− 分别注入相位差 180° 的信号)可独立测 Riso+ 和 Riso−,识别对称失效。ISO 6469-3 对"可识别对称绝缘失效"的要求就是针对此场景。
G6 — 预充未完成就闭合主接触器(涌流焊触点)
DC-link 电容 3 mF 完全未充电时,主接触器闭合瞬间涌流 ;若线束阻抗 Rwire = 1 mΩ,则 400V/1mΩ = 400 kA——极短暂但足以将接触器触点焊死(粘连)。正确时序:先闭合预充继电器(串 100 Ω 限流电阻),等待 Vlink ≥ 95% Vbat,再闭合主接触器。时序监测点:Vlink ADC 必须在主接触器驱动线上建立监测,Vlink 未达阈值不允许主接触器闭合命令通过。
G7 — Pyro Fuse 触发链路经过可失效的 MCU
某平台将 Pyro 触发信号经 VMU CAN 总线转发给 Pyro 驱动器。碰撞发生时 VMU ECU 本身可能因碰撞损坏或 12V 掉电而失效,CAN 总线无法正常工作。此时 Pyro 无法触发,失去"最后物理开关"作用。标准做法:Pyro 触发链路直接走硬线连接 SRS airbag ECU(已是 ASIL D,抗碰撞加固),完全绕过 VMU 和 CAN。Pyro 是一次性器件,因此触发链路的误触发概率也极低要求(需在 airbag ECU ASIL D 框架下管理)。
12. 边界工况分析(Corner)
三个边界工况检验设计在高温、低 SOC 和多次放电循环下是否仍成立,每条都有具体数值核算。
C1 — 高温工况(壳温 125 °C):Bleeder 电阻 TCR 漂移
Bleeder 电阻(如 Vishay LPS600)TCR ≈ ±150 ppm/°C。从 25 °C 到 125 °C 升温 100 °C,阻值变化约 1.5%(150 ppm × 100)。对 ECE R100 5s 放电目标,1.5% 阻值变化带来 1.5% tau 变化,对于主动放电 tau = 0.45 s 只影响约 6.75 ms,完全可忽略。但对 IMD 测量精度影响更显著:IMD 注入电路的参考电阻温漂会改变注入电流,导致 Riso 测量值系统偏差约 1–2%——需在 IMD 阈值设置时留有足够裕量(通常 IMD 制造商已在芯片内补偿)。结论:主动放电链路对 Bleeder TCR 不敏感;高温对 IMD 精度影响需查 IMD datasheet 的温度补偿规格。
C2 — 低 SOC + 低温(冷 Vbat = 280 V):放电时间重算
EV 在 EOL(低 SOC 且低温)场景下 Vbat 可低至约 280 V。重算放电时间:
裕量 = 5 / 0.693 = 7.2×,反而比标称 400 V 场景裕量更大(能量更少、放电更快)。单次储能 (约为 400 V 场景的 49%),放电至 60 V 耗散约 112.2 J。结论:低 SOC 场景是轻松工况,不是受限角;受限角是高 SOC 快充后的 450 V 场景(见 §4.2.1)。
C3 — 多次放电循环(服务测试 10 次):电阻热累积
服务工程师做台架测试时可能短间隔重复触发放电。每次 400 V/3 mF 放电约 235 J 进电阻;LPS600 绝热热容等效约 m·cp ≈ 0.15 kg × 900 J/(kg·K) = 135 J/K,单次温升约 1.7 °C。10 次连续放电(绝热上界,不算散热)累积约 17 °C。从工作环境 85 °C 出发,10 次后约 102 °C,远低于 LPS600 的 155 °C 上限。更严苛的高温角:从 125 °C 环境温度出发,10 次后约 142 °C,接近但仍在 155 °C 限值内(裕量仅 13 °C)。修复:高温服务测试规程应规定两次放电间隔 ≥ 30 s(让电阻通过散热片散热);或选额定更高温度的电阻型号。
核心要点
- 两套体系不混淆:ECE R100 60V/5s 是电气安全法规硬约束(IEC 60479-1 来源,Type Approval 判断),不是 ISO 26262 Safety Goal;ASIL 由 HARA 推导(见 §1 NOTE、§11 G1)。
- HV 安全 ≠ 绝缘:HVIL / IMD / Active Discharge / Pyro Fuse 四件套缺一不可。
- 主动放电 Worked Design:400V/3mF,R = 150 Ω,tau = 0.45 s,t60V = 0.854 s,裕量 5.85×;450V 极限工况 0.907 s,裕量 5.51×;E = 240 J,ER = 234.6 J。
- HVIL 必须脉冲协议,静态电平识别不了短路失效;响应时间 ≤ 50 ms。
- IMD 推荐差模注入(Bender 类);单端注入识别不了对称漏电失效(见 §11 G5)。
- 主动放电走 ASC3,5 s 内把 240 J @ 400 V 耗到 < 60 V;STO 与 ASC 必须分开两条通道(见 §11 G2);Passive Bleeder 只是备份。
- Pyro Fuse 响应 < 2 ms,是最后物理开关;一次性,触发链路走 airbag ECU(ASIL D),绝不经 VMU/CAN(见 §11 G7)。
- 预充 + 主 + 粘连检测 三段式;预充未完成禁止闭合主触(见 §11 G6)。
- FMEDA 四件套量化:SPFM = 99.0%,LFM = 90.2%,PMHF ≈ 0.43 FIT;IMD DC_LFM 瓶颈,周期自检必要。
- 跨标准合规:ECE R100 + ISO 6469-3 + ISO 26262 三套标准,覆盖欧洲/通用/功能安全三维。
Engineering Objects
引用此页的结构化 Engineeri…
引用此页的结构化 Engineering Object(v2.0 Copilot 自动生成,不要手动编辑此段)。
- case ·
case_precharge_failure_incident— HV Pre-charge Failure → Contactor Welding Incident - component ·
component_hv_contactor— HV Contactor (Main Contactor) - component ·
component_pyro_fuse— Pyrotechnic Fuse (Pyro Fuse) - failure_mode ·
failure_mode_dc_bus_overvoltage— DC Bus Overvoltage - mitigation ·
mitigation_active_discharge— HV Active Discharge - mitigation ·
mitigation_emergency_hv_shutoff— Emergency HV Shutoff (Pyro Fuse) - mitigation ·
mitigation_msd_manual_disconnect— MSD Manual Service Disconnect - standard ·
standard_ece_r100— UN ECE R100 EV HV Safety
Cross-references
- ← 索引
- 功能安全(Functional Safety) — HARA / ASIL / FMEDA / DFA
- HV Active Discharge 深度 — 放电端到端 Worked Design:R=150Ω/tau=0.45s/fail-safe 三路径
- 安全机制目录(Safety Mechanism Catalog) — FMEDA 量化 SPFM/LFM 方法论与 λD 参数库
- 扭矩安全(Torque Safety ASIL D) — 扭矩侧 Safety Goal
- 热安全(Thermal Safety) — 热侧 Safety Goal
- EMC 与绝缘配合 — IEC 60664 爬电/间隙
- 功率电子学 — DC-link 能量与拓扑
- 栅极驱动(Gate Driver) — ASC 与 STO 的栅极实现
- ISO 7637 瞬态测试 — 电气瞬态抗扰度
- AEC-Q 车规认证 — IMD / 接触器 / Pyro 器件资格
- 汽车电子 — E/E 架构中的 HV 域