SafeState Manager + 二级保护 — 软件 + 独立硬件双 (B(D)+B(D)) 实现 ASIL D

功能安全L1别名 SafeState Manager · SSM · 二级保护 · 2nd-level protection · STO ASC · SafeState arbitration · 更新

本质与导读

系统级整合 → EV 上下电系统级 FSM 深度 本页讲 Safe State 维持机制 + B(D)+B(D) 双路径。系统级 FSM 把 Safe State 定位为每个状态的 fallback 出口,ACTIVE → SAFE_STATE 三级递进(PWM=0 → driver disable → EMR open + AD),5 条 power-down 路径对应不同 Safe State 入口,全部 handoff 时序在 FSM deep。

本质 EV 主驱 ASIL D 靠两个独立通道:1st-level SafeState Manager 在 Application Core 上按优先级表 + FSM 仲裁多路输入,输出 STO/ASC/限扭;2nd-Level Protection 跑在 SBC + 独立 ADC + 看门狗上、完全绕过主 MCU,一旦 1st-level 失效就直拉 STO 硬件 pin。这就是 B(D)+B(D) 分解,前提是两层物理 + 共因 + 软件三层独立(DFA 6 项确认)。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. SSM + 2nd-Level 双层架构

ASIL D 是"两个独立 ASIL B(D) 通道联合"的工程化 — 主 MCU 上跑 SSM(1st-level)做正常路径下的全功能仲裁,SBC + 独立硬件(2nd-level)做"主 MCU 自己挂了 / 软件 bug / lockstep trap"这一类故障路径下的兜底,两层任何一层触发都能让 inverter 进 safe state。下图把两层 + 输入 + 输出 + 命令路径一次画清,后面的章节都是这张图的子模块展开。

SSM + 2nd-Level Protection — 两层联合实现 ASIL D


2. ① 1st-Level — SSM (软件层 B(D))

SSM 是主 MCU 上实时收集所有故障源 + 优先级仲裁 + 决定 safe state 的中央调度模块。

2.1 输入源 (典型 8 类)

主驱 ASIL D 的 SSM 通常收 8+ 路输入:

每类 fault 都有 latching / non-latching 属性 + retry 策略。

2.2 优先级仲裁 (FSM)

SSM 用有限状态机 + 优先级表仲裁:

  • Normal — 正常工作
  • Warning — 单 fault non-critical (DTC 记 + 通知 VCU 但不限扭)
  • Reduce — 多 fault / critical-but-recoverable (限扭 50% + 告警)
  • Safe State (STO/ASC) — 一击致命 fault (DESAT / 过流 / Tj > 175℃) → 立即进 safe state

优先级表(典型):

  1. 硬件 fault (DESAT, OC) → 立即 STO/ASC,不经 Warning
  2. Tj > 175℃ → 立即 ASC (热保护)
  3. Resolver fault → 立即 ASC (位置丢失不能 STO)
  4. 通讯丢 → 5s 内进 limp home

2.3 输出

SSM 仲裁后给出 4 类输出指令,层级从重 (safe state) 到轻 (告警)。STO/ASC 跨硬件层执行;其余三类经 CAN / 软件接口生效:

  • STO / ASC 命令 (跨硬件层执行)
  • 限扭命令 → VCU
  • DTC + CAN frame → VCU + 4S 店
  • 状态 LED / dashboard

3. ② 2nd-Level — 独立硬件 (B(D))

2nd-Level 是 ASIL D 的最后一道防线 — 主 MCU 本身可能失效 (CPU hang / lockstep trap / 软件 bug),所以必须有完全独立的硬件路径绕过 MCU 直接进 safe state。

3.1 监视对象

2nd-Level 不复制 1st-Level 的功能,而是用少量、独立、易判别的信号反向监视主 MCU 是否健康。监视对象类别如下:

  • MCU heartbeat — 主 MCU 定期 (10-100ms) 喂 SBC 看门狗,超时即 fault
  • Lockstep trap — 主 MCU 双核 lockstep 触发 trap → 通过专用 GPIO 通知 SBC
  • 独立电压 / 电流采样 — SBC 内置 ADC 独立采 bus V / phase I → plausibility check
  • SBC 自身 voltage 监SBC 电源 rail 监,确保自身健康

3.2 触发条件

任一以下条件 → SBC 直接拉 STO 硬件 pin:

  • MCU 看门狗 timeout (典型 10-50 ms 窗口)
  • Lockstep trap 信号触发
  • SBC 测电压 / 电流与主 MCU 报告偏差 > 10%
  • 主 MCU 报 ASIL D fault (主驱不能继续工作)

3.3 FTTI

1st-Level(DESAT/OC 硬件中断直通路径)快保护场景 FTTI ~5 μs(如直通的容忍窗);其内响应(FDTI 检测 + FRTI 反应,即"故障检测到栅极关断")必须 < 5 μs(2nd-Level 的 SBC window watchdog 是 ms 级、覆盖 < 100 ms 慢窗,见 §10.2):

  • SBC fault 检测 1-2 μs
  • STO 硬件 pin 拉低 200 ns
  • 栅极驱动 IC 响应 1 μs
  • 栅极电压跌到 0 1-2 μs

4. STO vs ASC — 主驱 Safe State 选择

EV 主驱有两种 safe state,按车速动态选:

4.1 STO (Safe Torque Off)

STO 是最简单的 safe state — 6 个开关全部关断,栅极直接电压拉低。它在低速时安全可靠,但高速下电机内部反电动势会通过 SiC 体二极管反向给 DC link 充电,所以必须配合速度判断使用:

  • 关所有栅极 → 6 SW 全 off
  • 电机自由旋转,内部反电动势驱动
  • 风险:线-线反电动势峰值 > Vdc 时(等价相反电动势峰值 > Vdc/√3 ≈ 0.58 Vdc;注意区分相/线)→ 六管续流二极管整流给电池充电 → 大电流冲击 + 电池过压
  • 适用:低速 (线反电动势峰值 < Vdc,典型 < 50 km/h)

4.2 ASC (Active Short Circuit)

ASC 把电机绕组人为短路成发电机内阻,转矩立即清零、反电动势被绕组内部消化掉。代价是绕组承担大电流,长时间 ASC 会烧绕组,所以是一个"短时高速 safe state":

  • 下三管全开,上三管全关
  • 电机绕组短路成发电机内阻,转矩 → 0
  • 电机靠摩擦自然减速
  • 风险:绕组大电流 → 长时间 ASC 烧绕组
  • 适用:高速 (线反电动势峰值 > Vdc,典型 > 50 km/h)

4.3 动态选择策略

SSM 拿到 fault 后判当前车速:

  • < 50 km/h → STO
  • 50 km/h → ASC

  • 切换间安全阈值 ±10 km/h hysteresis

50 km/h 不是通用常数,要按电机反推:切换阈速由"线反电动势峰值 = Vdc"反解 ( 相反电动势常数 Vs/rad, 折线值),再乘传动比 + 轮径换车速。 大(高极对 / 强磁钢)→ 低速即触顶 → 阈速可能 30 km/h; 小则 70+ km/h。每个电机 + 母线电压组合单独标定——50 km/h 仅典型 400V 主驱量级,直接套数会在高 ke 电机上让 STO 区间踩到电池过压。

还有一层前提常被忽略:SSM 能「选」STO/ASC,不等于功率级一定「执行得了」——安全状态的可执行性建立在器件仍可控之上。器件级短路保护(DESAT)失效、桥臂上下管一起烧成硬短时,该相的 ASC 本身不可达,SSM 的仲裁再对也落不了地(反向因果见 DESAT 保护深度 §8.3)。

链接深页:Torque safety / ASC HSS LSS


5. ③ DFA — 独立性 6 项硬约束

ASIL D = B(D) + B(D) 必须做 DFA (Dependent Failure Analysis,Part 9 §7)

6 项独立性确认:

  1. 共享电源 — 1st-level (MCU 3.3V) vs 2nd-level (SBC 独立) 是否物理分离
  2. 共享时钟 — 主 MCU 时钟源 vs SBC 时钟独立
  3. 共享接地 — Star ground + single-point connect
  4. 共享 IO — STO pin 独占 (不经 SPI 等共享 bus)
  5. 共享 Bus — heartbeat 信号不与正常通讯共线
  6. 共享软件库 — SBC firmware 独立开发 (不同 toolchain / 团队 / RTOS)

每项必有独立性论证 + 测试证据 in DFA 报告。


6. SSM 实施 — Code 框架 (伪代码)

SSM 在 ASIL B(D) MCU 上的代码骨架不复杂,但优先级表的顺序 + early return 的位置决定了它是否真的"严格分级"。下面是工程上典型的实现 — 10ms 周期跑,优先级表枚举 ≥ 20 行 case,严重故障立即 return不让后续 case 干扰:

// 主 MCU 上 10ms 周期跑
void SSM_arbitrate(void) {
    fault_t fault = collect_inputs();  // 收 8 路 fault 输入

    // 优先级表评估
    if (fault.desat || fault.oc) {
        request_safe_state(SAFE_STATE_STO_OR_ASC, vehicle_speed);
        return;  // 立即退出,后面 case 不评估
    }
    if (fault.tj_high) {
        request_safe_state(SAFE_STATE_ASC, vehicle_speed);
        return;
    }
    if (fault.resolver_fail) {
        request_safe_state(SAFE_STATE_ASC, vehicle_speed);  // 失位置必上 ASC
        return;
    }
    if (fault.tj_warn) {
        request_torque_derate(50);
    }
    if (fault.can_timeout) {
        request_limp_home();
    }
    // ... 其它
}

void request_safe_state(safe_state_t target, int speed_kmh) {
    if (target == SAFE_STATE_STO_OR_ASC) {
        target = (speed_kmh < SAFE_SWITCH_KMH) ? STO : ASC;
    }
    set_safe_state_request(target);
    record_dtc(...);
    send_can_to_vcu(...);
}

7. 主流 MCU + SBC 组合 (2026)

到 2026 EV 主驱 ASIL D 实施已经收敛到几个标准组合 — 每对组合对应明确的供应商 ecosystem 和工具链。TC397 + TLF35584 是德系 + 中系主流,S32K3 + FS65 是欧系 + 美系主流。下表汇总当前主流组合:

MCU (1st-level)SBC (2nd-level)EV OEM 实例
Aurix TC397 lockstepInfineon TLF35584比亚迪 / 蔚来 / Bosch SIC400
NXP S32K358 lockstepNXP FS65雷诺 / 福特 / Lucid
Renesas RH850/F1KMTPS65381丰田 / 日产 / 雷克萨斯
Aurix TC367TLF35584 经济款国产中端 EV

8. SSM + 2nd-Level 验证 — Fault Injection Test

ISO 26262 Part 5 §10 要求fault injection test 验证 SM 覆盖率:

  • 硬件 FI:在 DESAT pin / OC pin / Tj pin 注入虚假 fault → 验 SSM 响应
  • 软件 FI:在 MCU 内存中翻转 bit / 卡 watchdog → 验 2nd-level 响应
  • 共因 FI:同时给 1st + 2nd 注 fault → 验独立性
  • 量产前 100+ fault scenarios:DESAT 模拟 / OC 模拟 / Tj overshoot / lockstep mismatch / CAN bus-off / power supply dropout 等

覆盖率指标 (Part 5):

  • SPFM ≥ 99% (ASIL D)
  • LFM ≥ 90% (ASIL D)
  • PMHF < 10 FIT

9. 5 个常见陷阱

SSM + 2nd-level 设计失败往往不在算法,而在独立性证明 + 优先级表 + 验证覆盖率。下表是工程师反复踩的 5 个坑:

陷阱描述预防
优先级表少了一档多 fault 同时进 → 进错 safe state表枚举 ≥ 20 行 case
STO / ASC 选择不分速度高速 STO → 电池过压速度阈 + hysteresis
2nd-level 共主 MCU 电源主 MCU 挂 SBC 也挂SBC 独立 LDO
DFA 报告不完整评审拒 → 量产延期6 项全覆盖 + 测试证据
Fault injection 不全量产后才发现盲区100+ scenario 覆盖

10. FSM 状态机 Worked Design — TC397 + TLF35584 400V/100kW EV 主驱

SSM 的 FSM 是双层保护的仲裁核心,也是 ISO 26262-4 §6 系统级安全机制的实施载体(安全状态的定义与"须维持至操作员介入"的要求源自 ISO 26262-3 的 FSC / fault reaction)。以下基于 TC397 Lockstep + TLF35584 SBC + SCT3080AL SiC 400V/100kW EV 主驱,端到端设计六态 FSM 的状态定义、跳转条件与定量时序预算,打通「FTTI 时间预算分解 §3 数字 → FSM 实现」的链路。

10.1 六态 FSM 状态定义

下表把六个状态逐一给出触发语义与输出动作,状态号越靠后安全约束越强,SAFE_STATE 是最终吸收态。

状态说明输出动作
INIT上电自检 + SBC 握手阶段PWM=0,STO 高阻;轮询 TLF35584 状态 + 在 INIT timer 内配置看门狗
NORMAL全部 fault 清,接受扭矩命令PWM 正常;SSM 1 ms 周期监控;WDT 50 ms 喂狗
WARNING非致命 fault,DTC 记录告警 CAN→VCU;监控间隔压 0.5 ms
REDUCED多条/临界 fault,限扭 50%限扭命令→VCU;10 s 倒计时超时→SAFE_STATE
SAFE_STATE致命 fault 触发 STO/ASCPWM=0;STO/ASC 立即;DTC 写 NVM;拒绝自动恢复
POWER_DOWN操作员主动或断电序列K1/K2 断开;电容放电监控完毕

10.2 跳转条件与时序预算

本节把四条关键跳转逐一定量,每条给出 FDTI 账本与设计裕量,数字与 FTTI 时间预算分解 §3 的 < 5 μs / < 100 ms 拆分保持一致。

NORMAL→SAFE_STATE(1st-Level 中断路径,最快): DESAT fault 经中断触发(非循环检测),ISR 内调 request_safe_state(),到栅极电压实际跌到 0(栅极完全关断,与 §3.3 检测→反应四步账本同一终点,含 FDTI 检测 + FRTI 反应全链):

Tj > 175°C 经 1 ms NTC 周期:FDTI = 1 ms(检测)+ 1 ms(SSM 判断)= 2 ms,远小于过热 FTTI 100 ms 容忍上限。

NORMAL→SAFE_STATE(2nd-Level WDT 路径,覆盖 MCU 挂死): TC397 每 50 ms 喂 TLF35584 window watchdog(窗口在 SPI 可配范围 5–1600 ms 内选取,见 TLF35584 DS)。CPU hang / lockstep trap 后 WDT 超时:

满足 2nd-Level「不要求 < 5 μs,满足 < 100 ms 即可」目标(因 1st-Level 已覆盖 < 5 μs 窗口)。

SAFE_STATE → NORMAL 锁定(防软复位自动恢复): SAFE_STATE 触发时立即写 TC397 DF0 Data Flash(NVM),写延迟 < 1 ms(非关键路径)。INIT 阶段首步读 NVM 标志:

  • 有标志 → 维持 SAFE_STATE,不进 NORMAL,等 KL15 断电重建完整 key-cycle
  • 无标志(正常上电)→ 执行看门狗配置 + 状态握手,通过后进 NORMAL

软复位(WDT reset)不清 NVM → 重进 INIT → 读到标志 → 仍 SAFE_STATE,杜绝自动恢复

INIT→NORMAL 握手(TLF35584 INIT timer 序列): TLF35584 上电后进 INIT state,window watchdog 打开一个 Long Open Window,须在默认 INIT timer 600 ms(DS)内完成看门狗配置/首次服务,否则置 ERR。TC397 应在此窗口内(设计取 ≤ 500 ms 裕量,见 Corner C1)确认 SBC 状态并配置看门狗;若超时 → 重试 2 次 → 仍失败 → 记 DTC + 进 SAFE_STATE,不进 NORMAL,避免 SBC self-check 失败被 MCU 跳过。

10.3 ASC 速度阈值 Worked Design(含 ke 参数化推导)

Live 页 §4.3 给出通式,本节端到端代入典型 100kW 400V PMSM 参数。取 ke_phase_peak = 0.50 V·s/rad(典型 400V 100kW PMSM 估算值;实际须从电机厂空载 EMF 曲线确认,通常以 给出,峰值 = × √2):

换算车速(齿比 ,轮胎有效半径 ):

实际切换阈取 55 km/h,带 ±5 km/h 滞回:

  • → STO(线-线反电动势峰值 ,续流二极管无法反冲 DC link)
  • → 滞回区(保持当前态,防抖振)
  • → ASC(下三管导通,绕组短路内消化反电动势)

11. 7 条 Gotcha 链

以下 7 条是 SSM + 2nd-Level 设计中反复暴雷的隐蔽坑,每条给出成因、后果、修正,可直接当设计评审 checklist 逐条对照。

G1 — SAFE_STATE 无 NVM 锁定 → ECU 软复位后自动恢复。 成因:SAFE_STATE 标志只存 RAM;ECU WDT 软复位清 RAM,重进 NORMAL。后果:违反 ISO 26262-3 FSC 「安全状态须维持至操作员介入」;若故障根因未消除(如 IGBT 内部击穿),复位后再输扭矩 → 二次损坏 / 安全事故。修正:SAFE_STATE 触发时写 TC397 DF0 NVM;INIT 首步读标志,有则锁定 SAFE_STATE,等完整 key-cycle 才复位。

G2 — TLF35584 INIT 握手跳过 → SBC self-check 失败被 MCU 忽略。 成因:INIT 阶段固定延时 200 ms 后直接进 NORMAL,未查 SBC 状态。后果:SBC self-check 若失败(温度 / 电压超界),TLF35584 维持 ERR 低;MCU 已进 NORMAL 并驱动逆变器 → 2nd-Level 处于故障态,ASIL D B(D)+B(D) 分解条件已不成立。修正:INIT 显式轮询 TLF35584 状态(SPI STATUS 寄存器 / ROT-ERR pin),并在其 600 ms INIT timer 内完成看门狗配置;超时(≤ 500 ms 裕量)重试 2 次仍无 → 进 SAFE_STATE。

G3 — resolver/encoder 丢失时误选 STO(高速应选 ASC)。 成因:优先级表把 resolver_fail 硬编码到 STO(「安全」直觉)。后果:高速 resolver 丢失 → STO → 续流二极管整流 DC link → 电池过压 / 大电流冲击(与 §4.3 ASC 物理本质矛盾)。修正:resolver_fail 路径加速度分支——速度可信且 → STO;速度可信且 → ASC;速度也不可信(resolver 丢,速度读数无效)→ 保守 ASC(宁绕组过热,不让 DC link 过压)。

G4 — WDT 窗口比 SSM 最大 jitter 窄 → 虚假 2nd-Level 触发。 成因:WDT 窗口 10 ms,喂狗 task 在 10 ms RTOS 周期,但 jitter 最大 3 ms + ISR 抢占 2 ms → 实际喂狗间隔达 15 ms > 窗口。后果:正常工作时 TLF35584 偶发 ERR → 驾驶中 inverter 虚假停机(False Safe State)。修正:WDT 窗口上限 = 最大 SSM 周期 × 2(留 100% 余量);喂狗 task 优先级仅次于 ISR;使用 TLF35584 window watchdog 模式(open/closed 窗口设上下限,额外防早喂狗)。

G5 — ASC 绕组电流未加时间上限 → 高温 ASC 热失控。 成因:ASC 稳态电流 IASC ≈ VEMF / Rphase,设计用 25°C 参数;故障时电机温度可能 > 125°C,ke 下降 + Rphase 上升导致分析偏差,绕组持续过热。后果:长时间 ASC(> 5 s)绕组热失控,二次损坏。修正:ASC 持续时间硬限(典型 3–5 s,按绕组热容量 + 故障温度下 ke/R_phase 漂移标定,取电机厂绕组热数据),超限 → 切 STO(接受 DC link 过压风险换绕组安全);Safety Case 中记录 ASC 时间上限设计依据。

G6 — 2nd-Level 与 1st-Level 共 PCB 电源走线 → DFA CCF 漏网。 成因:DFA 报告声明「SBC 独立 LDO」,但 PCB 上 SBC LDO 输入与 MCU VCC 在同一铜皮,仅串一颗电感隔离,走线距离 < 1 mm。后果:ISO 7637 Test C RF burst 同时耦合 MCU VCC 和 SBC 输入 → 两层保护同时失效;β 因子可高达 30%(远超工程常用 β ≤ 1–2% 目标;ISO 26262-9 §7 要求定量 β 评估但不规定固定阈值)→ 两通道相关失效概率过高,ASIL D 分解的独立性前提失效。修正:SBC LDO 输入从 12V 总线独立引(独立 fuse + 独立走线层 + ≥ 3 cm 间距 + copper-pour keep-out);PCB 评审增加 DFA 6 项独立性核查清单(电源 / 时钟 / 地 / IO / Bus / SW 库逐一核 layout)。

G7 — SSM 对 DESAT 加软件 debounce → SC 保护失效。 成因:SSM 收到 DESAT 事件后加 5 ms 软件滤波防误报。后果:SC 保护要求在 SCSOA(SCT3080AL SiC 典型 2–4 μs)内关断;5 ms 滤波将 DESAT 推迟至 SCSOA 后才触发 → 器件超出 SC 能量上限 → 损坏。修正:DESAT 作为硬件级保护,绝不通过 SSM 软件层 debounce;blanking 只在栅极驱动 IC 硬件层(blanking 电容 68–200 pF,≈ 400–1000 ns);SSM 可订阅 DESAT 事件用于 DTC / CAN 上报,但不拦截、不延迟事件本身;若需软件滤波,只过滤「锁定事件频次」( 次 / 100 ms 才升级),不过滤事件本身。


12. 3 条 Corner 分析

以下 3 个 corner 是常温台架测不出、却决定量产口碑的边界工况,每条给出场景、风险、设计动作。

C1 — 冷启动 −40°C:INIT 握手延迟超出超时窗口。 场景:冬季极寒 −40°C,12V 电池 SOC 偏低 → VCC_SBC 上升沿慢 → TLF35584 内部 self-check / 上电时序变慢,SBC 就绪比常温晚 50–100 ms(应以 −40°C 环境箱实测标定)。风险:若 MCU INIT 超时按常温设 200 ms,低温下 SBC 在 250 ms 才就绪 → 超时 → 进 SAFE_STATE → 车辆无法启动(False Safe State)。设计动作:MCU 侧 INIT 等待超时设 ≤ 500 ms(留低温裕量,且须 < TLF35584 的 600 ms INIT timer);仍不就绪 → 重试 2 次 → 记 DTC + SAFE_STATE;−40°C 环境箱实测握手时序验证。

C2 — FTTI 压缩至 10 ms 场景(SAE L4 高集成)。 场景:L4 AD ECU 要求 EV 主驱安全反应 < 10 ms(车辆动态 FTTI 下压)。风险:当前 1st-Level 目标 100 ms,2nd-Level WDT 窗口 50 ms;10 ms 要求下两层均超出。设计动作:① SSM 周期压至 0.5 ms(TC397 300 MHz 核,0.5 ms = 150k 周期,CPU 负载 < 5%,可行);② WDT 窗口压至 8 ms(0.5 ms 喂狗 jitter ≤ 2 ms + 余量 6 ms;TLF35584 window watchdog 最小可配窗口 5 ms,故 8 ms 可行);③ FTTI 预算表格重算后做系统级验证。

C3 — 12V 辅助电源单点失效:两层同时断电 DFA 验证。 场景:12V LV 系统主 fuse 断路,MCU VCC 与 SBC VCC 同时失电。分析:12V 是两层保护的共同依赖 → 属 CCF;ISO 26262-9 §7 要求对共因做定量 β 因子评估(工程常取 β ≤ 1–2% 目标,源自 IEC 61508 β 下限;标准本身不设固定上限)。断电后栅极驱动 IC 失电 → 栅极通过关断电阻 + 漏电流自然关断,但 ASC/STO 选择和时序无法保证。典型解法:① 12V LV 超级电容(法拉级)维持 50–100 ms,足够 SSM 执行完 ASC/STO 序列后断电;② 双 12V 路(HV→12V DCDC + 独立 LV 蓄电池,不共因);③ Safety Case 中显式列此 CCF 及缓解措施,DFA §5 共享电源项下记录 β 评估结论。设计动作:超级电容选型(法拉级,12V 路 hold-up 50 ms 计算 ,I ≈ 0.5 A,t = 50 ms,ΔV = 1 V → C ≈ 25 mF,实选 1 F 留余量);验证 hold-up 期间 SSM 能完整执行 SAFE_STATE 序列。


核心要点

  • ASIL D EV 主驱 = SSM (软件 1st-level B(D)) + 2nd-Level (独立硬件 B(D)) 联合实现。
  • SSM 收 8+ 路 fault 输入,按优先级 FSM 仲裁输出 STO/ASC/限扭/DTC。
  • 2nd-Level 完全绕过主 MCU,通过 SBC + 看门狗 + 独立 ADC 直接拉 STO 硬件 pin。
  • 1st-Level(DESAT/OC 硬件直通)FTTI < 5 μs;2nd-Level(SBC 窗口看门狗,ms 级)FTTI < 100 ms 即可。
  • STO (低速) vs ASC (高速) 按反电动势 / 速度动态选,典型阈值 50 km/h ± hysteresis。
  • DFA 6 项独立性确认:电源 / 时钟 / 接地 / IO / Bus / 软件库,缺一不可。
  • 主流组合:TC397 + TLF35584S32K3 + FS65,2 套 ecosystem 主导。
  • Fault Injection Test 必上 100+ scenario,SPFM ≥ 99% / LFM ≥ 90% / PMHF < 10 FIT

缩写表

只列本页用到的工业标准缩写;通用英语…

只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的 层/Lx tag 不列。覆盖不到的术语见正文 inline 注释。

缩写全称中文 / 备注
STOSafe Torque Off安全转矩关闭 (IEC 61800-5-2)
ISOInternational Organization for Standardization国际标准化组织
AURIXAUtomotive Realtime Integrated neXtInfineon TriCore 多核车规 MCU 系列
NXPNXP Semiconductors恩智浦半导体
SAESociety of Automotive Engineers美国汽车工程师学会
FSCFunctional Safety Concept功能安全概念(part 3)
ASILAutomotive Safety Integrity LevelISO 26262 安全完整性等级 QM→A→B→C→D
PWMPulse Width Modulation脉冲宽度调制
EVElectric Vehicle电动车
MCUMicrocontroller Unit微控制器(本页多指车规多核 MCU)
CANController Area Network控制器局域网
DTCDiagnostic Trouble Code诊断故障码(ISO 14229 / SAE J2012)
SBCSystem Basis Chip系统基础芯片(电源 + 收发器 + 监控集成)
ADCAnalog-to-Digital Converter模数转换器
FTTIFault Tolerant Time Interval容错时间间隔
DFADependent Failure Analysis相关失效分析(ISO 26262-9)
SGSafety Goal安全目标(ISO 26262-3)
DCDiagnostic Coverage诊断覆盖率 (功能安全语境)
VCUVehicle Control Unit整车控制器
BMSBattery Management System电池管理系统
SPISerial Peripheral Interface串行外设接口
RTOSReal-Time Operating System实时操作系统
OEMOriginal Equipment Manufacturer整车厂 / 主机厂
SMSafety Mechanism安全机制
SPFMSingle-Point Fault Metric单点失效度量
LFMLatent Fault Metric潜伏故障度量
PMHFProbabilistic Metric for Hardware Failures硬件随机失效概率指标
FITFailures In Time1e9 小时失效率单位 (1 FIT = 1 failure / 1e9 h)
LDOLow Dropout Regulator低压差线性稳压器
FDTIFault Detection Time Interval故障检测时间间隔
FRTIFault Reaction Time Interval故障反应时间间隔

Cross-references