SafeState Manager + 二级保护 — 软件 + 独立硬件双 (B(D)+B(D)) 实现 ASIL D
本质与导读
系统级整合 → EV 上下电系统级 FSM 深度 本页讲 Safe State 维持机制 + B(D)+B(D) 双路径。系统级 FSM 把 Safe State 定位为每个状态的 fallback 出口,ACTIVE → SAFE_STATE 三级递进(PWM=0 → driver disable → EMR open + AD),5 条 power-down 路径对应不同 Safe State 入口,全部 handoff 时序在 FSM deep。
本质 EV 主驱 ASIL D 靠两个独立通道:1st-level SafeState Manager 在 Application Core 上按优先级表 + FSM 仲裁多路输入,输出 STO/ASC/限扭;2nd-Level Protection 跑在 SBC + 独立 ADC + 看门狗上、完全绕过主 MCU,一旦 1st-level 失效就直拉 STO 硬件 pin。这就是 B(D)+B(D) 分解,前提是两层物理 + 共因 + 软件三层独立(DFA 6 项确认)。
1. SSM + 2nd-Level 双层架构
ASIL D 是"两个独立 ASIL B(D) 通道联合"的工程化 — 主 MCU 上跑 SSM(1st-level)做正常路径下的全功能仲裁,SBC + 独立硬件(2nd-level)做"主 MCU 自己挂了 / 软件 bug / lockstep trap"这一类故障路径下的兜底,两层任何一层触发都能让 inverter 进 safe state。下图把两层 + 输入 + 输出 + 命令路径一次画清,后面的章节都是这张图的子模块展开。
2. ① 1st-Level — SSM (软件层 B(D))
SSM 是主 MCU 上实时收集所有故障源 + 优先级仲裁 + 决定 safe state 的中央调度模块。
2.1 输入源 (典型 8 类)
主驱 ASIL D 的 SSM 通常收 8+ 路输入:
- DESAT / OC fault — 来自栅极驱动 IC,fault pin
- 过流 / 短路 — 来自相电流 sensor + 阈值比较器
- 过温 — NTC 测的 Tj > 150℃
- 过压 / 欠压 — DC bus 电压超阈值
- Resolver fault — 位置传感器丢信 / 错误
- CAN timeout — VCU 心跳丢
- Cell V / T / IR (BMS) — 5 套 SG 状态
- 接触器粘连 — K1 检测
每类 fault 都有 latching / non-latching 属性 + retry 策略。
2.2 优先级仲裁 (FSM)
SSM 用有限状态机 + 优先级表仲裁:
- Normal — 正常工作
- Warning — 单 fault non-critical (DTC 记 + 通知 VCU 但不限扭)
- Reduce — 多 fault / critical-but-recoverable (限扭 50% + 告警)
- Safe State (STO/ASC) — 一击致命 fault (DESAT / 过流 / Tj > 175℃) → 立即进 safe state
优先级表(典型):
- 硬件 fault (DESAT, OC) → 立即 STO/ASC,不经 Warning
- Tj > 175℃ → 立即 ASC (热保护)
- Resolver fault → 立即 ASC (位置丢失不能 STO)
- 通讯丢 → 5s 内进 limp home
2.3 输出
SSM 仲裁后给出 4 类输出指令,层级从重 (safe state) 到轻 (告警)。STO/ASC 跨硬件层执行;其余三类经 CAN / 软件接口生效:
- STO / ASC 命令 (跨硬件层执行)
- 限扭命令 → VCU
- DTC + CAN frame → VCU + 4S 店
- 状态 LED / dashboard
3. ② 2nd-Level — 独立硬件 (B(D))
2nd-Level 是 ASIL D 的最后一道防线 — 主 MCU 本身可能失效 (CPU hang / lockstep trap / 软件 bug),所以必须有完全独立的硬件路径绕过 MCU 直接进 safe state。
3.1 监视对象
2nd-Level 不复制 1st-Level 的功能,而是用少量、独立、易判别的信号反向监视主 MCU 是否健康。监视对象类别如下:
3.2 触发条件
任一以下条件 → SBC 直接拉 STO 硬件 pin:
- MCU 看门狗 timeout (典型 10-50 ms 窗口)
- Lockstep trap 信号触发
- SBC 测电压 / 电流与主 MCU 报告偏差 > 10%
- 主 MCU 报 ASIL D fault (主驱不能继续工作)
3.3 FTTI
1st-Level(DESAT/OC 硬件中断直通路径)快保护场景 FTTI ~5 μs(如直通的容忍窗);其内响应(FDTI 检测 + FRTI 反应,即"故障检测到栅极关断")必须 < 5 μs(2nd-Level 的 SBC window watchdog 是 ms 级、覆盖 < 100 ms 慢窗,见 §10.2):
- SBC fault 检测 1-2 μs
- STO 硬件 pin 拉低 200 ns
- 栅极驱动 IC 响应 1 μs
- 栅极电压跌到 0 1-2 μs
4. STO vs ASC — 主驱 Safe State 选择
EV 主驱有两种 safe state,按车速动态选:
4.1 STO (Safe Torque Off)
STO 是最简单的 safe state — 6 个开关全部关断,栅极直接电压拉低。它在低速时安全可靠,但高速下电机内部反电动势会通过 SiC 体二极管反向给 DC link 充电,所以必须配合速度判断使用:
- 关所有栅极 → 6 SW 全 off
- 电机自由旋转,内部反电动势驱动
- 风险:线-线反电动势峰值 > Vdc 时(等价相反电动势峰值 > Vdc/√3 ≈ 0.58 Vdc;注意区分相/线)→ 六管续流二极管整流给电池充电 → 大电流冲击 + 电池过压
- 适用:低速 (线反电动势峰值 < Vdc,典型 < 50 km/h)
4.2 ASC (Active Short Circuit)
ASC 把电机绕组人为短路成发电机内阻,转矩立即清零、反电动势被绕组内部消化掉。代价是绕组承担大电流,长时间 ASC 会烧绕组,所以是一个"短时高速 safe state":
- 下三管全开,上三管全关
- 电机绕组短路成发电机内阻,转矩 → 0
- 电机靠摩擦自然减速
- 风险:绕组大电流 → 长时间 ASC 烧绕组
- 适用:高速 (线反电动势峰值 > Vdc,典型 > 50 km/h)
4.3 动态选择策略
SSM 拿到 fault 后判当前车速:
- < 50 km/h → STO
-
50 km/h → ASC
- 切换间安全阈值 ±10 km/h hysteresis
50 km/h 不是通用常数,要按电机反推:切换阈速由"线反电动势峰值 = Vdc"反解 ( 相反电动势常数 Vs/rad, 折线值),再乘传动比 + 轮径换车速。 大(高极对 / 强磁钢)→ 低速即触顶 → 阈速可能 30 km/h; 小则 70+ km/h。每个电机 + 母线电压组合单独标定——50 km/h 仅典型 400V 主驱量级,直接套数会在高 ke 电机上让 STO 区间踩到电池过压。
还有一层前提常被忽略:SSM 能「选」STO/ASC,不等于功率级一定「执行得了」——安全状态的可执行性建立在器件仍可控之上。器件级短路保护(DESAT)失效、桥臂上下管一起烧成硬短时,该相的 ASC 本身不可达,SSM 的仲裁再对也落不了地(反向因果见 DESAT 保护深度 §8.3)。
链接深页:Torque safety / ASC HSS LSS
5. ③ DFA — 独立性 6 项硬约束
ASIL D = B(D) + B(D) 必须做 DFA (Dependent Failure Analysis,Part 9 §7)。
6 项独立性确认:
- 共享电源 — 1st-level (MCU 3.3V) vs 2nd-level (SBC 独立) 是否物理分离
- 共享时钟 — 主 MCU 时钟源 vs SBC 时钟独立
- 共享接地 — Star ground + single-point connect
- 共享 IO — STO pin 独占 (不经 SPI 等共享 bus)
- 共享 Bus — heartbeat 信号不与正常通讯共线
- 共享软件库 — SBC firmware 独立开发 (不同 toolchain / 团队 / RTOS)
每项必有独立性论证 + 测试证据 in DFA 报告。
6. SSM 实施 — Code 框架 (伪代码)
SSM 在 ASIL B(D) MCU 上的代码骨架不复杂,但优先级表的顺序 + early return 的位置决定了它是否真的"严格分级"。下面是工程上典型的实现 — 10ms 周期跑,优先级表枚举 ≥ 20 行 case,严重故障立即 return不让后续 case 干扰:
// 主 MCU 上 10ms 周期跑
void SSM_arbitrate(void) {
fault_t fault = collect_inputs(); // 收 8 路 fault 输入
// 优先级表评估
if (fault.desat || fault.oc) {
request_safe_state(SAFE_STATE_STO_OR_ASC, vehicle_speed);
return; // 立即退出,后面 case 不评估
}
if (fault.tj_high) {
request_safe_state(SAFE_STATE_ASC, vehicle_speed);
return;
}
if (fault.resolver_fail) {
request_safe_state(SAFE_STATE_ASC, vehicle_speed); // 失位置必上 ASC
return;
}
if (fault.tj_warn) {
request_torque_derate(50);
}
if (fault.can_timeout) {
request_limp_home();
}
// ... 其它
}
void request_safe_state(safe_state_t target, int speed_kmh) {
if (target == SAFE_STATE_STO_OR_ASC) {
target = (speed_kmh < SAFE_SWITCH_KMH) ? STO : ASC;
}
set_safe_state_request(target);
record_dtc(...);
send_can_to_vcu(...);
}
7. 主流 MCU + SBC 组合 (2026)
到 2026 EV 主驱 ASIL D 实施已经收敛到几个标准组合 — 每对组合对应明确的供应商 ecosystem 和工具链。TC397 + TLF35584 是德系 + 中系主流,S32K3 + FS65 是欧系 + 美系主流。下表汇总当前主流组合:
| MCU (1st-level) | SBC (2nd-level) | EV OEM 实例 |
|---|---|---|
| Aurix TC397 lockstep | Infineon TLF35584 | 比亚迪 / 蔚来 / Bosch SIC400 |
| NXP S32K358 lockstep | NXP FS65 | 雷诺 / 福特 / Lucid |
| Renesas RH850/F1KM | TPS65381 | 丰田 / 日产 / 雷克萨斯 |
| Aurix TC367 | TLF35584 经济款 | 国产中端 EV |
8. SSM + 2nd-Level 验证 — Fault Injection Test
ISO 26262 Part 5 §10 要求fault injection test 验证 SM 覆盖率:
- 硬件 FI:在 DESAT pin / OC pin / Tj pin 注入虚假 fault → 验 SSM 响应
- 软件 FI:在 MCU 内存中翻转 bit / 卡 watchdog → 验 2nd-level 响应
- 共因 FI:同时给 1st + 2nd 注 fault → 验独立性
- 量产前 100+ fault scenarios:DESAT 模拟 / OC 模拟 / Tj overshoot / lockstep mismatch / CAN bus-off / power supply dropout 等
覆盖率指标 (Part 5):
9. 5 个常见陷阱
SSM + 2nd-level 设计失败往往不在算法,而在独立性证明 + 优先级表 + 验证覆盖率。下表是工程师反复踩的 5 个坑:
| 陷阱 | 描述 | 预防 |
|---|---|---|
| 优先级表少了一档 | 多 fault 同时进 → 进错 safe state | 表枚举 ≥ 20 行 case |
| STO / ASC 选择不分速度 | 高速 STO → 电池过压 | 速度阈 + hysteresis |
| 2nd-level 共主 MCU 电源 | 主 MCU 挂 SBC 也挂 | SBC 独立 LDO |
| DFA 报告不完整 | 评审拒 → 量产延期 | 6 项全覆盖 + 测试证据 |
| Fault injection 不全 | 量产后才发现盲区 | 100+ scenario 覆盖 |
10. FSM 状态机 Worked Design — TC397 + TLF35584 400V/100kW EV 主驱
SSM 的 FSM 是双层保护的仲裁核心,也是 ISO 26262-4 §6 系统级安全机制的实施载体(安全状态的定义与"须维持至操作员介入"的要求源自 ISO 26262-3 的 FSC / fault reaction)。以下基于 TC397 Lockstep + TLF35584 SBC + SCT3080AL SiC 400V/100kW EV 主驱,端到端设计六态 FSM 的状态定义、跳转条件与定量时序预算,打通「FTTI 时间预算分解 §3 数字 → FSM 实现」的链路。
10.1 六态 FSM 状态定义
下表把六个状态逐一给出触发语义与输出动作,状态号越靠后安全约束越强,SAFE_STATE 是最终吸收态。
| 状态 | 说明 | 输出动作 |
|---|---|---|
| INIT | 上电自检 + SBC 握手阶段 | PWM=0,STO 高阻;轮询 TLF35584 状态 + 在 INIT timer 内配置看门狗 |
| NORMAL | 全部 fault 清,接受扭矩命令 | PWM 正常;SSM 1 ms 周期监控;WDT 50 ms 喂狗 |
| WARNING | 非致命 fault,DTC 记录 | 告警 CAN→VCU;监控间隔压 0.5 ms |
| REDUCED | 多条/临界 fault,限扭 50% | 限扭命令→VCU;10 s 倒计时超时→SAFE_STATE |
| SAFE_STATE | 致命 fault 触发 STO/ASC | PWM=0;STO/ASC 立即;DTC 写 NVM;拒绝自动恢复 |
| POWER_DOWN | 操作员主动或断电序列 | K1/K2 断开;电容放电监控完毕 |
10.2 跳转条件与时序预算
本节把四条关键跳转逐一定量,每条给出 FDTI 账本与设计裕量,数字与 FTTI 时间预算分解 §3 的 < 5 μs / < 100 ms 拆分保持一致。
NORMAL→SAFE_STATE(1st-Level 中断路径,最快): DESAT fault 经中断触发(非循环检测),ISR 内调 request_safe_state(),到栅极电压实际跌到 0(栅极完全关断,与 §3.3 检测→反应四步账本同一终点,含 FDTI 检测 + FRTI 反应全链):
Tj > 175°C 经 1 ms NTC 周期:FDTI = 1 ms(检测)+ 1 ms(SSM 判断)= 2 ms,远小于过热 FTTI 100 ms 容忍上限。
NORMAL→SAFE_STATE(2nd-Level WDT 路径,覆盖 MCU 挂死): TC397 每 50 ms 喂 TLF35584 window watchdog(窗口在 SPI 可配范围 5–1600 ms 内选取,见 TLF35584 DS)。CPU hang / lockstep trap 后 WDT 超时:
满足 2nd-Level「不要求 < 5 μs,满足 < 100 ms 即可」目标(因 1st-Level 已覆盖 < 5 μs 窗口)。
SAFE_STATE → NORMAL 锁定(防软复位自动恢复): SAFE_STATE 触发时立即写 TC397 DF0 Data Flash(NVM),写延迟 < 1 ms(非关键路径)。INIT 阶段首步读 NVM 标志:
- 有标志 → 维持 SAFE_STATE,不进 NORMAL,等 KL15 断电重建完整 key-cycle
- 无标志(正常上电)→ 执行看门狗配置 + 状态握手,通过后进 NORMAL
软复位(WDT reset)不清 NVM → 重进 INIT → 读到标志 → 仍 SAFE_STATE,杜绝自动恢复。
INIT→NORMAL 握手(TLF35584 INIT timer 序列): TLF35584 上电后进 INIT state,window watchdog 打开一个 Long Open Window,须在默认 INIT timer 600 ms(DS)内完成看门狗配置/首次服务,否则置 ERR。TC397 应在此窗口内(设计取 ≤ 500 ms 裕量,见 Corner C1)确认 SBC 状态并配置看门狗;若超时 → 重试 2 次 → 仍失败 → 记 DTC + 进 SAFE_STATE,不进 NORMAL,避免 SBC self-check 失败被 MCU 跳过。
10.3 ASC 速度阈值 Worked Design(含 ke 参数化推导)
Live 页 §4.3 给出通式,本节端到端代入典型 100kW 400V PMSM 参数。取 ke_phase_peak = 0.50 V·s/rad(典型 400V 100kW PMSM 估算值;实际须从电机厂空载 EMF 曲线确认,通常以 给出,峰值 = × √2):
换算车速(齿比 ,轮胎有效半径 ):
实际切换阈取 55 km/h,带 ±5 km/h 滞回:
- → STO(线-线反电动势峰值 ,续流二极管无法反冲 DC link)
- – → 滞回区(保持当前态,防抖振)
- → ASC(下三管导通,绕组短路内消化反电动势)
11. 7 条 Gotcha 链
以下 7 条是 SSM + 2nd-Level 设计中反复暴雷的隐蔽坑,每条给出成因、后果、修正,可直接当设计评审 checklist 逐条对照。
G1 — SAFE_STATE 无 NVM 锁定 → ECU 软复位后自动恢复。 成因:SAFE_STATE 标志只存 RAM;ECU WDT 软复位清 RAM,重进 NORMAL。后果:违反 ISO 26262-3 FSC 「安全状态须维持至操作员介入」;若故障根因未消除(如 IGBT 内部击穿),复位后再输扭矩 → 二次损坏 / 安全事故。修正:SAFE_STATE 触发时写 TC397 DF0 NVM;INIT 首步读标志,有则锁定 SAFE_STATE,等完整 key-cycle 才复位。
G2 — TLF35584 INIT 握手跳过 → SBC self-check 失败被 MCU 忽略。 成因:INIT 阶段固定延时 200 ms 后直接进 NORMAL,未查 SBC 状态。后果:SBC self-check 若失败(温度 / 电压超界),TLF35584 维持 ERR 低;MCU 已进 NORMAL 并驱动逆变器 → 2nd-Level 处于故障态,ASIL D B(D)+B(D) 分解条件已不成立。修正:INIT 显式轮询 TLF35584 状态(SPI STATUS 寄存器 / ROT-ERR pin),并在其 600 ms INIT timer 内完成看门狗配置;超时(≤ 500 ms 裕量)重试 2 次仍无 → 进 SAFE_STATE。
G3 — resolver/encoder 丢失时误选 STO(高速应选 ASC)。 成因:优先级表把 resolver_fail 硬编码到 STO(「安全」直觉)。后果:高速 resolver 丢失 → STO → 续流二极管整流 DC link → 电池过压 / 大电流冲击(与 §4.3 ASC 物理本质矛盾)。修正:resolver_fail 路径加速度分支——速度可信且 → STO;速度可信且 → ASC;速度也不可信(resolver 丢,速度读数无效)→ 保守 ASC(宁绕组过热,不让 DC link 过压)。
G4 — WDT 窗口比 SSM 最大 jitter 窄 → 虚假 2nd-Level 触发。 成因:WDT 窗口 10 ms,喂狗 task 在 10 ms RTOS 周期,但 jitter 最大 3 ms + ISR 抢占 2 ms → 实际喂狗间隔达 15 ms > 窗口。后果:正常工作时 TLF35584 偶发 ERR → 驾驶中 inverter 虚假停机(False Safe State)。修正:WDT 窗口上限 = 最大 SSM 周期 × 2(留 100% 余量);喂狗 task 优先级仅次于 ISR;使用 TLF35584 window watchdog 模式(open/closed 窗口设上下限,额外防早喂狗)。
G5 — ASC 绕组电流未加时间上限 → 高温 ASC 热失控。 成因:ASC 稳态电流 IASC ≈ VEMF / Rphase,设计用 25°C 参数;故障时电机温度可能 > 125°C,ke 下降 + Rphase 上升导致分析偏差,绕组持续过热。后果:长时间 ASC(> 5 s)绕组热失控,二次损坏。修正:ASC 持续时间硬限(典型 3–5 s,按绕组热容量 + 故障温度下 ke/R_phase 漂移标定,取电机厂绕组热数据),超限 → 切 STO(接受 DC link 过压风险换绕组安全);Safety Case 中记录 ASC 时间上限设计依据。
G6 — 2nd-Level 与 1st-Level 共 PCB 电源走线 → DFA CCF 漏网。 成因:DFA 报告声明「SBC 独立 LDO」,但 PCB 上 SBC LDO 输入与 MCU VCC 在同一铜皮,仅串一颗电感隔离,走线距离 < 1 mm。后果:ISO 7637 Test C RF burst 同时耦合 MCU VCC 和 SBC 输入 → 两层保护同时失效;β 因子可高达 30%(远超工程常用 β ≤ 1–2% 目标;ISO 26262-9 §7 要求定量 β 评估但不规定固定阈值)→ 两通道相关失效概率过高,ASIL D 分解的独立性前提失效。修正:SBC LDO 输入从 12V 总线独立引(独立 fuse + 独立走线层 + ≥ 3 cm 间距 + copper-pour keep-out);PCB 评审增加 DFA 6 项独立性核查清单(电源 / 时钟 / 地 / IO / Bus / SW 库逐一核 layout)。
G7 — SSM 对 DESAT 加软件 debounce → SC 保护失效。 成因:SSM 收到 DESAT 事件后加 5 ms 软件滤波防误报。后果:SC 保护要求在 SCSOA(SCT3080AL SiC 典型 2–4 μs)内关断;5 ms 滤波将 DESAT 推迟至 SCSOA 后才触发 → 器件超出 SC 能量上限 → 损坏。修正:DESAT 作为硬件级保护,绝不通过 SSM 软件层 debounce;blanking 只在栅极驱动 IC 硬件层(blanking 电容 68–200 pF,≈ 400–1000 ns);SSM 可订阅 DESAT 事件用于 DTC / CAN 上报,但不拦截、不延迟事件本身;若需软件滤波,只过滤「锁定事件频次」( 次 / 100 ms 才升级),不过滤事件本身。
12. 3 条 Corner 分析
以下 3 个 corner 是常温台架测不出、却决定量产口碑的边界工况,每条给出场景、风险、设计动作。
C1 — 冷启动 −40°C:INIT 握手延迟超出超时窗口。 场景:冬季极寒 −40°C,12V 电池 SOC 偏低 → VCC_SBC 上升沿慢 → TLF35584 内部 self-check / 上电时序变慢,SBC 就绪比常温晚 50–100 ms(应以 −40°C 环境箱实测标定)。风险:若 MCU INIT 超时按常温设 200 ms,低温下 SBC 在 250 ms 才就绪 → 超时 → 进 SAFE_STATE → 车辆无法启动(False Safe State)。设计动作:MCU 侧 INIT 等待超时设 ≤ 500 ms(留低温裕量,且须 < TLF35584 的 600 ms INIT timer);仍不就绪 → 重试 2 次 → 记 DTC + SAFE_STATE;−40°C 环境箱实测握手时序验证。
C2 — FTTI 压缩至 10 ms 场景(SAE L4 高集成)。 场景:L4 AD ECU 要求 EV 主驱安全反应 < 10 ms(车辆动态 FTTI 下压)。风险:当前 1st-Level 目标 100 ms,2nd-Level WDT 窗口 50 ms;10 ms 要求下两层均超出。设计动作:① SSM 周期压至 0.5 ms(TC397 300 MHz 核,0.5 ms = 150k 周期,CPU 负载 < 5%,可行);② WDT 窗口压至 8 ms(0.5 ms 喂狗 jitter ≤ 2 ms + 余量 6 ms;TLF35584 window watchdog 最小可配窗口 5 ms,故 8 ms 可行);③ FTTI 预算表格重算后做系统级验证。
C3 — 12V 辅助电源单点失效:两层同时断电 DFA 验证。 场景:12V LV 系统主 fuse 断路,MCU VCC 与 SBC VCC 同时失电。分析:12V 是两层保护的共同依赖 → 属 CCF;ISO 26262-9 §7 要求对共因做定量 β 因子评估(工程常取 β ≤ 1–2% 目标,源自 IEC 61508 β 下限;标准本身不设固定上限)。断电后栅极驱动 IC 失电 → 栅极通过关断电阻 + 漏电流自然关断,但 ASC/STO 选择和时序无法保证。典型解法:① 12V LV 超级电容(法拉级)维持 50–100 ms,足够 SSM 执行完 ASC/STO 序列后断电;② 双 12V 路(HV→12V DCDC + 独立 LV 蓄电池,不共因);③ Safety Case 中显式列此 CCF 及缓解措施,DFA §5 共享电源项下记录 β 评估结论。设计动作:超级电容选型(法拉级,12V 路 hold-up 50 ms 计算 ,I ≈ 0.5 A,t = 50 ms,ΔV = 1 V → C ≈ 25 mF,实选 1 F 留余量);验证 hold-up 期间 SSM 能完整执行 SAFE_STATE 序列。
核心要点
- ASIL D EV 主驱 = SSM (软件 1st-level B(D)) + 2nd-Level (独立硬件 B(D)) 联合实现。
- SSM 收 8+ 路 fault 输入,按优先级 FSM 仲裁输出 STO/ASC/限扭/DTC。
- 2nd-Level 完全绕过主 MCU,通过 SBC + 看门狗 + 独立 ADC 直接拉 STO 硬件 pin。
- 1st-Level(DESAT/OC 硬件直通)FTTI < 5 μs;2nd-Level(SBC 窗口看门狗,ms 级)FTTI < 100 ms 即可。
- STO (低速) vs ASC (高速) 按反电动势 / 速度动态选,典型阈值 50 km/h ± hysteresis。
- DFA 6 项独立性确认:电源 / 时钟 / 接地 / IO / Bus / 软件库,缺一不可。
- 主流组合:TC397 + TLF35584 或 S32K3 + FS65,2 套 ecosystem 主导。
- Fault Injection Test 必上 100+ scenario,SPFM ≥ 99% / LFM ≥ 90% / PMHF < 10 FIT。
缩写表
只列本页用到的工业标准缩写;通用英语…
只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的
层/Lxtag 不列。覆盖不到的术语见正文 inline 注释。
| 缩写 | 全称 | 中文 / 备注 |
|---|---|---|
| STO | Safe Torque Off | 安全转矩关闭 (IEC 61800-5-2) |
| ISO | International Organization for Standardization | 国际标准化组织 |
| AURIX | AUtomotive Realtime Integrated neXt | Infineon TriCore 多核车规 MCU 系列 |
| NXP | NXP Semiconductors | 恩智浦半导体 |
| SAE | Society of Automotive Engineers | 美国汽车工程师学会 |
| FSC | Functional Safety Concept | 功能安全概念(part 3) |
| ASIL | Automotive Safety Integrity Level | ISO 26262 安全完整性等级 QM→A→B→C→D |
| PWM | Pulse Width Modulation | 脉冲宽度调制 |
| EV | Electric Vehicle | 电动车 |
| MCU | Microcontroller Unit | 微控制器(本页多指车规多核 MCU) |
| CAN | Controller Area Network | 控制器局域网 |
| DTC | Diagnostic Trouble Code | 诊断故障码(ISO 14229 / SAE J2012) |
| SBC | System Basis Chip | 系统基础芯片(电源 + 收发器 + 监控集成) |
| ADC | Analog-to-Digital Converter | 模数转换器 |
| FTTI | Fault Tolerant Time Interval | 容错时间间隔 |
| DFA | Dependent Failure Analysis | 相关失效分析(ISO 26262-9) |
| SG | Safety Goal | 安全目标(ISO 26262-3) |
| DC | Diagnostic Coverage | 诊断覆盖率 (功能安全语境) |
| VCU | Vehicle Control Unit | 整车控制器 |
| BMS | Battery Management System | 电池管理系统 |
| SPI | Serial Peripheral Interface | 串行外设接口 |
| RTOS | Real-Time Operating System | 实时操作系统 |
| OEM | Original Equipment Manufacturer | 整车厂 / 主机厂 |
| SM | Safety Mechanism | 安全机制 |
| SPFM | Single-Point Fault Metric | 单点失效度量 |
| LFM | Latent Fault Metric | 潜伏故障度量 |
| PMHF | Probabilistic Metric for Hardware Failures | 硬件随机失效概率指标 |
| FIT | Failures In Time | 1e9 小时失效率单位 (1 FIT = 1 failure / 1e9 h) |
| LDO | Low Dropout Regulator | 低压差线性稳压器 |
| FDTI | Fault Detection Time Interval | 故障检测时间间隔 |
| FRTI | Fault Reaction Time Interval | 故障反应时间间隔 |
Cross-references
- ← 索引
- 功能安全工程师指南 hub — V-cycle + 8 大主题
- FTTI 时间预算分解 — §3.3 的 FTTI < 5 μs / < 100 ms 怎么拆成 FDTI + FRTI 账本
- ASIL 分解深度 — D = B(D) + B(D)
- 栅极驱动保护链 — STO 执行末端
- 低压辅助电源 — SBC 供电
- BMS overview — BMS 也用类似 SSM
- Torque safety
- Aurix TC3xx ASIL D