ASIL D 扭矩安全设计(Torque Safety)
本质与导读
本质 扭矩安全只回答一件事:驾驶员请求扭矩与电机实际输出之间的偏差,是否总被感知、且能在 FTTI 内纠正。Unintended Acceleration / Runaway / Reverse Torque 任一都是 ASIL D 危害,逼出 E-Gas 三层监控 + 两路独立 STO + ASIL 分解,且必须从 HARA 到 Safety Case 端到端可追溯,不是加一颗安全 MCU 就够。
1. Safety Goal 与 HARA
RISKUnintended Acc…
1.1 三条典型 Safety Goal
扭矩安全3 条核心 Safety Goal——扭矩偏离 > X Nm 必下电、Unintended Acceleration 必检、Unintended Direction 必检。三者都是 ASIL D,FTTI 50-100ms 主驱、5-20ms EPS。
| # | Safety Goal | 典型 ASIL | FTTI |
|---|---|---|---|
| SG-1 | 实际扭矩不得偏离驾驶员请求 > ±X Nm | D | 50–100 ms |
| SG-2 | 电机不得在非请求下产生正扭矩(Unintended Acceleration / Runaway) | D | 50–100 ms |
| SG-3 | 电机不得在下坡回馈工况下输出正扭矩(Reverse Torque) | C/D | 100–200 ms |
辅助 Safety Goal(间接支持扭矩安全):
1.2 HARA 推导(以 SG-2 为例)
场景:高速公路 120 km/h 巡航。
- S(严重度):误加速 → 追尾 → S3(致命伤害)
- E(暴露):高速巡航是日常工况 → E4
- C(可控性):驾驶员需要 1~2 s 以上反应 + 踩刹车才能制动 → C3(几乎不可控)
查 ISO 26262-3 Table 4:S3 × E4 × C3 = ASIL D。
FTTI 推导:120 km/h 下 50 ms 走 1.67 m;100 ms 走 3.33 m。业界共识FTTI ≤ 100 ms 以保证驾驶员仍有足够空间介入。
2. E-Gas 三级监控架构
E-Gas(德国汽车厂 Audi / BMW / VW / Bosch / Conti 共推的电子节气门监控概念,2000 年代初定型)是所有现代内燃机/EV 主驱扭矩安全的架构母版。2018 版 ISO 26262 把它写进 Annex,ASIL D 项目几乎无一例外沿用。
| 层级 | 所在 | 职责 |
|---|---|---|
| Level 1 功能层 | 主 MCU 主核(QM 级) | 正常扭矩控制:踏板→目标扭矩→FOC→PWM→栅极 |
| Level 2 扭矩监控层 | 主 MCU 锁步核 或 独立 Safety MCU(ASIL D) | 独立重算允许扭矩上限;对比 L1 输出;超限则触发 Safe 反应 |
| Level 3 控制器监控层 | 外部 SBC / 监控 IC(ASIL D) | 挑战-应答看门狗;时钟/电源 BIST;强制 STO |
三层的工作边界:
- L1 负责性能和驾驶体验;允许复杂算法、大模型、在线学习——不承担安全责任
- L2 用简化但可证伪的模型重算扭矩上限(如恒定 Map-based Lookup + 简化动力学);只管"L1 有没有算超"
- L3 根本不参与扭矩计算,只负责看 L2 还在不在跑(看门狗 + 应答时序检查)
为什么不用一层就把 ASIL D 实现?
- 复杂控制代码量大 → 系统性失效难论证(需求 + 架构 + 代码全链 ASIL D 是 10× 工作量)
- L1 保持 QM → 快速迭代性能;L2 冻结成可论证,小代码量
- "让最小的代码承担 ASIL D 责任"是分而治之的核心哲学
3. ASIL 分解路径
3.1 合法分解
原始 Safety Goal:SG-2 Runaway Torque,ASIL D。
分解路径 A:D → B(D) + B(D)(最常用)
- 子要求 A:L1 扭矩控制路径,ASIL B(D)
- 子要求 B:L2 扭矩监控路径,ASIL B(D)
- 两者组合输出共同决定是否进入 Safety State
- 条件:A 与 B 独立,通过 DFA 证明
分解路径 B:D → A(D) + C(D)(辅助路径)
- 适合某一侧必须承担主要逻辑(A 级),另一侧作校验(C 级)
- 较少使用
分解路径 C:D → D(D) + QM(D)(保留一路完整 D + 一路冗余)
- 一路承担完整 ASIL D(D) 要求,另一路 QM(D) 仅作冗余补充
- ISO 26262-9:2018 Clause 5 明列的三种合法方案之一(D(D)+QM(D)、C(D)+A(D)、B(D)+B(D))
- 注意:D(D) 那一路仍是完整 ASIL D,此方案并未真正降低主路径的工程负担,只是把冗余侧降到 QM
真正非法:任何没有任一路承担足额要求的分解——如 D → QM + QM,因 QM 不能独立承担 ASIL 要求(而 D(D)+QM(D) 合法,是因为 D(D) 那一路已承担了完整 D 要求)
3.2 两侧独立性(DFA 必查)
独立性要求(Part 9 §7 严格定义)——任一共因足以让分解失效:
| 共因类型 | 典型隐患 | 缓解 |
|---|---|---|
| 电源 CCF | 两侧共用同一 LDO | 各用独立 LDO;Safety MCU 直接由 SBC 的 FSM 供电 |
| 时钟 CCF | 两侧共用主晶振 | 独立参考时钟 + 交叉频率监测 |
| 温度 CCF | 芯片过热导致两侧同时错 | 独立温度监测 + Over-Temp Safe State |
| EMI / 辐射 | 强 EMI 同时翻转两侧寄存器 | 物理布局隔离 + 屏蔽 + ECC |
| 软件 CCF | 共用同一份库/ISR/shared memory | L2 用不同编译器 / 不同语言 / 不同开发团队;形式化验证 |
| 布局 CCF | 两核在版图上相邻 | 物理隔离(lockstep 对角布局) |
| 通信 CCF | 两侧通过同一 SPI/CAN 上报 | E2E 协议 + 独立诊断通道 |
4. 关键信号链冗余
4.1 驾驶员请求(加速踏板)
加速踏板信号必须双通道冗余——APP1 + APP2 物理独立的两路电位器,MCU 比对两路一致性。任一异常立即降级安全模式。
冗余要点:
- 两路不同传感器:APS1 通常是 0%~100%,APS2 是 100%~0%(反向),让断线/短路表现出"两路之和 ≠ 常数"而被发现
- 独立供电:APS1 供 5V_A,APS2 供 5V_B;电源失效不会同时让两路出错
- 独立 ADC 通道:两路进两个 ADC(或同一 ADC 的两通道但交叉采样)
- 一致性检查:|APS1 + APS2 − 100%| ≤ 5%;梯度变化率 ≤ 限值
ASIL:APS 两路合成 ASIL B 的信号,配合 L2 做 ASIL D 的 Torque Request 论证。
4.2 相电流(FOC 反馈)
相电流采样3 个通道 + Kirchhoff 校验——三相电流必须满足 。任一通道偏离这条 KCL 立即触发故障检测。
- 三相电流 必须满足 (KCL 一致性)
- 至少两个独立分流通道 + CSA;或一路分流 + 一路霍尔/罗氏线圈
- 采样用两个独立 ADC 通道,锁步核交叉验算
5. L2 扭矩监控的算法核心
"允许扭矩"上限模型(简化 E-Gas Level 2):
L2 用独立实现(不同算法、不同查表)估算同一时刻允许的最大扭矩。只要 L1 实际扭矩 > + 容差,L2 立即触发 Safe Torque Disable。
Torque Estimation(L2 验算 L1 输出):
其中 来自独立采样通道。L2 把 与 L1 的 对比,偏差 > ΔT_max 持续 > τ_det 时断。
关键参数:
- 允许偏差 ΔT_max:典型 ±20 Nm(小型乘用车)到 ±50 Nm(SUV / 商用车)
- 检测持续时间 τ_det:10–30 ms(防止瞬态误触发)
- 反应时间 τ_react:STO 触发到电流降至 0 约 5–10 ms
FTTI = τ_det + τ_react ≤ 50–100 ms。
6. STO 硬件实现
6.1 两条独立 Enable
STO 靠两条独立 Enable 物理切断 PWM——主 MCU + 安全 MCU 各一路,经 AND 门后才到栅极驱动。任一路降低都让 PWM 归零,STO 立即生效。
物理要求(DFA 必达):
- INV_EN_A 和 INV_EN_B 分属不同的 MCU/SBC
- 两条独立 PCB 走线,不共用同一连接器排针
- 驱动 IC 的 DIS / EN 引脚要求两路都为有效电平才允许输出(AND 逻辑)
- 任一通道拉低 → 栅极驱动 IC 在 μs 级关闭 6 个开关
- 有效电平必须主动驱动高,不能依靠上拉(防止断线产生"开通")
6.2 栅极驱动 IC 的 Enable 设计
主流 ASIL D 栅极驱动(TI UCC5870-Q1、Infineon 1EDI3035AS、NXP GD3162)都带两个独立 Enable 引脚:
- — 主 MCU 控制
- — Safety MCU / SBC 直控;通常 latched(一旦拉低,必须显式解锁)
这比"一个 Enable 拉下去"的单通道安全几个量级。
7. FTTI 预算拆分
FTTI 预算拆分让设计师按时间窗口分配各保护机制——主驱 100ms 总预算 = 检测 30ms + 决策 1ms + 切断 5ms + 电流衰减 30ms + 余量。每段都要单独验证。
典型 FTTI 100 ms 预算分配:
| 阶段 | 时间预算 | 说明 |
|---|---|---|
| L2 检测 τ_det | 10–30 ms | 含去抖 / 持续时间阈值 |
| 决策 + 通信 τ_dec | < 1 ms | CAN/SPI 告警到栅极驱动 |
| 栅极驱动关断 τ_off | ≤ 0.01 ms(10 µs) | DESAT Soft-Off,栅极级(§11.3 实测 ≤2 µs;5–10 ms 是其后的相电流衰减,别混) |
| 反电动势自然衰减 τ_zero | 10–30 ms | 相电流指数衰减(L/) |
| 机械惯性到安全态 | 剩余 | 扭矩归零后车辆减速到可控 |
余量法则:每段预算做到实测值 2× 以上裕度(应对器件老化、温漂、生产分散)。
8. FMEDA 覆盖目标
8.1 三个硬指标(ASIL D)
ASIL D 主驱3 个硬指标——SPFM ≥ 99%、LFM ≥ 90%、PMHF < 10 FIT。三者都要同时满足,任一不达标就要返工诊断或加冗余。
8.2 关键 Safety Mechanism 清单
扭矩安全 SM 覆盖 8 类失效——加速踏板、电流、位置、扭矩计算、PWM、栅极驱动、母线、HV 互锁。每类都有 DC 估值,组合后达到 SPFM ≥ 99%。
| 功能 | SM | 典型 DC |
|---|---|---|
| MCU 计算正确性 | 双核 lockstep + checker | 99 % |
| Flash 数据完整性 | ECC | 99 % |
| RAM 内存完整性 | ECC + MBIST POST + PDT | 99 % |
| 寄存器正确性 | 镜像 + 周期回读 | 95 % |
| 时钟稳定性 | 独立参考 + frequency monitor | 95 % |
| 电源范围 | VR monitor + UV/OV | 99 % |
| 扭矩请求输入 | APS1 + APS2 双路一致性 | 99 % |
| 电流采样 | 三相 KCL + 双通道交叉 | 95 % |
| 位置采样 | 旋变 SIN/COS + 第二位置源 | 95 % |
| 栅极驱动 | DESAT + UVLO + FAULT | 99 % |
| 输出级 | 两条独立 + ASC | 99 % |
| L2 监控 | 独立算法 + 挑战应答 | 95 % |
| SBC 监控主 MCU | Windowed Challenger WDT | 99 % |
| 诊断自检 | POST + PDT 100 ms | LF 90 % |
注:每项 DC 最终数字取决于具体实现 + 故障注入验证;Safety Manual 里要写明测量方法和时间常数。
9. 常见失效场景与缓解
主驱6 类典型失效场景——APP 短路/开路、相电流偏差、位置传感器跳动、HV 母线异常、PWM 卡死、SBC 失效。每类对应特定缓解机制。
| 场景 | 失效机制 | 缓解 |
|---|---|---|
| 踏板传感器粘连 | APS1 机械卡死 | 双路反向 → 一致性检查捕获 |
| SPI 通信中断 | 连接器接触不良 | E2E 协议 + timeout → Safe State |
| 主 MCU 死锁 | 栈溢出 / 死循环 | SBC Challenger WDT 无应答 → STO |
| 单粒子翻转 SEU | RAM / 寄存器位翻转 | ECC 纠 1-bit;DBE → reset + Safe |
| 栅极驱动被干扰误开通 | dV/dt 穿透 miller | 驱动带 active miller clamp;差分 PWM |
| 位置信号错乱 → 反转扭矩 | 旋变相位偏差 | 第二位置源对齐检查;异常 → STO |
| 共用 LDO 故障 | 两侧同时复位 | SBC FSM 自带 bandgap;主控用独立电源 |
| L2 算法 bug(系统性) | 复制 L1 bug | L2 独立实现 + 不同团队开发 + 形式化验证 |
| HV 接触器焊死 | 机械触点粘连 | HVIL 检测;配合 HV Safety Pyro Fuse |
| SCC 热失控(Spirito) | SiC 饱和区负温系 | 模块 NTC + 驱动 IC 温度输入 → 降额 → STO |
10. Safety Case 交付物清单
最小可交付(ISO 26262-2 + Part 5/6):
- Item Definition — 扭矩控制系统范围、接口、已知假设
- HARA Report — 每条 Safety Goal 的 S/E/C 表 + ASIL 推导
- Functional Safety Concept (FSC) — L1/L2/L3 架构、STO 定义、FTTI 预算
- Technical Safety Concept (TSC) — 硬件/软件分解、冗余结构、DFA 报告
- FMEDA Report — SPFM / LFM / PMHF 数字 + 每项 SM 的 DC 论证
- FTA Report — 顶事件(Runaway / UA / Reverse)最小割集
- Verification & Validation Report — DV 试验、故障注入、DVP&R
- Safety Manual / Assumptions of Use — 给下游集成方的使用假设
- Confirmation Measures Records — Review / Audit / Assessment 三档签字
- Residual Risk Statement — 已知未消除风险 + 可接受理由
11. TC397 Lockstep 扭矩监控 Worked Design
前面 §2–§9 讲清了论证框架与冗余结构,本节把 E-Gas 三层落到一套真实的 AURIX TC397 + TLF35584 SBC + 1EDI3035AS 系统上,给出可逐行复核的定量时序账。系统与 ASIL D 端到端案例页 §7 共用同一参考平台(400 V / 100 kW SiC 主驱,PMSM),把 SG-2「静止/低速意外加速」分解为 B(D) 主路径 + B(D) 监控路径,并算清 FTTI 预算与 ASC/STO 安全状态选择逻辑。
本节 FTTI 基准与本 wiki 功能安全域 SSOT 对齐,为单值要求:SG-1/SG-2(unintended torque / unintended acceleration)经整车动力学 HARA 推导,FTTI = 200 ms(100 km/h ≈ 27.8 m/s,200 ms 行驶 5.56 m,超此距离驾驶员无法纠正;见 HV 逆变器 ISO 26262 概念页 SG-01、案例页 H-01)。§1/§7 采用的 50–100 ms 不是第二个 FTTI 值,而是取 100–200 ms 区间下界作的保守内部设计目标(额外留约 2× 裕量);本节所有 margin 同时对 200 ms(要求)与 100 ms(保守目标)两个基准报告,避免 FTTI 语义错层。
11.1 CPU 核分区(L1/L2 独立性建立)
E-Gas 三层在 TC397 上的落地首先是执行资源分区:只有把 L1 与 L2 放到物理上不同的 lockstep CPU 对,D → B(D) + B(D) 分解才能通过 DFA 独立性审查。AURIX TC397 有 6 个 TriCore,其中数个可配置为 lockstep(主核 + checker 核);Safety Manual 明确哪几组构成 lockstep 对,以及各对的 DC-SPF 论证。
下表把三层映射到具体资源;注意 E-Gas 的「Level」是监控层级,ASIL 值来自分解后的路径要求,两者是不同视角,不要混淆(L1 作为功能层是 QM,但它承载的分解后主路径要求是 B(D))。
| 层级 | CPU 资源 | 路径 ASIL | 功能 |
|---|---|---|---|
| L1 功能层 | lockstep 对 A(主核 + checker) | B(D) 主路径 | FOC:踏板 → MTPA → SVPWM → PWM |
| L2 监控层 | lockstep 对 B(另一主核 + checker) | B(D) 监控路径 | 独立估算 Test,对比 Treq,超限拉 STO |
| L3 看门狗层 | TLF35584 SBC(外部 D-capable IC) | SM 提供者 | Q&A Challenger WDT:L2 不回应 → 强制 INV_EN_B = 0 |
独立性要点(DFA 四维必查,与 案例页 §7.6 的 β 因子工作表对齐):
- 电源独立:L1/L2 两对 CPU 各由独立 rail 供电;TLF35584 的 FS0B 直接驱动 INV_EN_B(不经 L1 MCU),防共因电源失效。监控核额外挂保持电容,VCC 短暂跌落时续跑 ~10 ms 完成 Safe State(呼应 案例页 G2)。
- 时钟独立:L1 lockstep 对用主晶振,L2 lockstep 对用片内独立 RC 振荡;交叉频率监测比对两源偏差。
- 通信独立:L1 → L2 的 Treq 传递走 E2E(AUTOSAR E2E Profile,含 CRC + Counter),坏帧丢弃不传递。
- 软件独立:L2 监控算法与 L1 用不同实现(不同查表 / 不同团队)——共用代码库是最常见的 CCF,DFA 报告须显式论证。
11.2 L2 扭矩估算(独立算法)
L2 从独立 ADC 路径(非 L1 控制环所用 ADC)读取 id、iq,用电磁转矩公式独立重算电机实际扭矩:
下表是一组自洽的示意电机参数(400 V / 100 kW PMSM worked example,非某具体 datasheet 抄录,仅要求内部自洽):
| 参数 | 符号 | 值 |
|---|---|---|
| 极对数 | p | 4 |
| 永磁磁链 | ψ_f | 0.130 Wb |
| q 轴电感 | Lq | 0.25 mH |
| d 轴电感 | Ld | 0.25 mH(SPM 近似,Ld ≈ Lq) |
| 相电阻 | R_phase | 12 mΩ |
| 额定 q 轴电流(峰值) | iq_rated | 380 A |
数字自洽核(SPM 近似 Ld = Lq,磁阻项为零):
额定点 Trated = 0.78 × 380 ≈ 296 ≈ 300 Nm,对应 100 kW ÷ 300 Nm ≈ 333 rad/s ≈ 3183 rpm,与 100 kW 连续输出一致,参数闭环。若电机为 IPMSM(Ld ≠ Lq),省略磁阻项会在弱磁区系统性低估扭矩,详见 §12 G2。
偏差检测逻辑:当 |Test − Treq| > ΔT_max(取 25 Nm,来自 OEM 功能需求)且持续 τ_det(20 ms)时,L2 拉低 INV_EN_A(STO)并置 FAULT flag 告知 TLF35584。持续时间是为躲开合法动态超调(见 §12 G4)。
11.3 FTTI 预算与前向扭矩关断时序
FTTI 从故障发生时刻(非检测时刻)算起(ISO 26262-1 术语,FDTI + FRTI ≤ FTTI)。unintended-acceleration 危害的判据是前向(加速)扭矩,一旦逆变器停止在转矩方向驱动电流,加速扭矩即消失——这才是 FTTI 的关键时刻;此后的相电流自然衰减产生的是制动/短路扭矩(非该危害)。
| 分段 | 符号 | 时间 | 说明 |
|---|---|---|---|
| L2 检测窗口 | τ_det | 20 ms | 1 kHz 监控 × 20 次持续滤波 |
| 决策 + INV_EN 切换 | τ_dec | 0.5 ms | E2E SPI 1 帧 + GPIO 翻转(最坏 SPI 仲裁见 G6) |
| 栅极驱动关断 | τ_off | ≤ 0.002 ms | INV_EN → 6 管关断 ≤ 2 µs(1EDI3035AS) |
| 前向扭矩消失(FTTI 判据点) | — | ≈ 20.5 ms | STO / ASC 相同 |
| STO free-wheel 相电流衰减到 10% | τ_I | +48 ms | RL 自然衰减,见推导 |
| STO 全电流处置完 | — | 68.5 ms | 仅低速 free-wheel 适用 |
前向扭矩在 ≈ 20.5 ms 消失:对 200 ms 要求 margin = 200 / 20.5 ≈ 9.8×;对 100 ms 保守设计目标 margin = 4.9×——两个基准都很充裕,与 案例页 §7.3 的「SW 路径 ~11 ms、余量 94.5%」量级一致。
τ_I 推导(STO free-wheel,电流经体二极管自然衰减):时间常数 τ_RL = Lq / R_phase = 0.25 mH ÷ 12 mΩ = 20.8 ms;衰减到 10% 需 τ_I = τ_RL × ln(10) = 20.8 × 2.303 = 48 ms。STO 全电流处置 20.5 + 48 = 68.5 ms:对 200 ms 要求 margin 2.9×(充裕);但对 100 ms 保守目标只有 1.46×(低于 2×,见 §12 G5)。真正逼出 ASC 的不是这个裕量,而是高速 Back-EMF 危害(§11.4)。
11.4 ASC vs STO 安全状态选择(速度相关 + 故障相关)
安全状态不是一味「关断」——PMSM 高速下单纯 STO free-wheel 会让 Back-EMF 通过体二极管把能量灌回母线,产生不受控的制动扭矩 + 母线过压,STO 本身变成新危害。判据是转子电角速度对应的 Back-EMF 峰值是否顶破母线:
代入 nASC = 200 ÷ (4 × 0.130) × 9.549 = 384.6 × 9.549 ≈ 3670 rpm。这里用相 Back-EMF 峰值对 Vdc/2 的保守判据;严格的线电压不控整流起点约在 Vdc/√3(约 4240 rpm),故取 Vdc/2(更早触发)留额外安全裕量。速度相关选择:n < nASC 用 STO free-wheel(Back-EMF 不顶破母线);n > nASC 必须切 ASC。
ASC 的物理与 STO 不同——三相短路后相电流不衰减到零,而是稳定到有界短路电流 Ich = ψ_f / Ld = 0.130 Wb ÷ 0.25 mH ≈ 520 A(≈ 1.37× 额定,可接受但须核绕组/器件承受),产生有界、可控的制动扭矩且不回灌母线,这正是高速安全状态。设计须核 Ich 不超过功率级并联组与绕组的持续短路耐受。
故障相关选择(3PSLS vs 3PSHS):ASC 有两种实现——三相下管全通(3PSLS,three-phase short low-side)或三相上管全通(3PSHS,high-side)。选哪种取决于故障位置:某下管卡短/开路 → 不能 3PSLS(短路不完整或直通)→ 选 3PSHS;某上管故障则反之。安全逻辑必须按健侧选短路面,触发路径独立于主 MCU(硬件或 L3 直控)。
这里藏着一层跨时间尺度的前提:ASC/STO 能被「选」和「执行」,都建立在功率级仍可控之上。单个器件卡短/开路还能靠 3PSLS/3PSHS 绕开(上一段),但若器件级短路保护(DESAT)失效、桥臂上下管一起烧成硬短,这条腿已不可控,任何 ASC 都无法在其上成立。所以 ms 级的扭矩安全状态,最终架在 μs 级的器件保护之上——这也是 DESAT 的系统级意义:它保住的不只是器件,而是进入安全状态的能力(反向因果见 DESAT 保护深度 §8.3)。
11.5 收口核验(五项)
把 §11.1–§11.4 的关键数字对门槛收口,任一不过即返工:
| 项目 | 设计值 | 门槛 | 结论 |
|---|---|---|---|
| DC-SPF(CPU lockstep) | 99%(TC397 SM,与案例页 §7.4 一致) | ASIL B SPF ≥ 90% | ✓(远超,承载 (D) 分解) |
| τ_det 内无误触发 | 20 ms > 最坏动态超调持续(~10 ms) | ≥ 最坏 MTPA 超调窗 | ✓ margin ~2×(G4) |
| 前向扭矩关断 FTTI | 20.5 ms | ≤ 200 ms 要求 / 100 ms 目标 | ✓ 9.8× / 4.9× |
| STO free-wheel 全电流 | 68.5 ms | ≤ 200 ms 要求 / 100 ms 目标 | ✓ 2.9× / 1.46×(G5) |
| TLF35584 WDT 服务间隔 | L2 周期 ≤ 8 ms | WDT 窗宽须 ≥ τ_det(见 G7) | ✓ 须协调窗宽 |
12. 7 条 Gotcha 链
扭矩监控在量产中反复出问题的根因集中在下列 7 条:前两条是架构级独立性 / 建模陷阱,中间三条是阈值 / 时序整定陷阱,末两条是通信与保护路径协调陷阱。
G1(最高危)— L1/L2 在同一 lockstep pair → 独立性论证崩溃
L1 FOC 与 L2 扭矩监控被调度到同一 CPU lockstep 对(如都在主核 + checker0),表面在跑「两个任务」,实则运行于同一物理执行单元。症状:DFA 审计发现单核失效时 L1/L2 同时故障,D → B(D)+B(D) 独立性形同虚设,ASIL D 整体失效。根因:软件集成时任务亲和性错配,或 SoC 资源规划未区分 L1/L2 执行核。缓解:L1/L2 强制绑定到物理不同的 lockstep 对(OS affinity + 架构评审 + DFA 独立性论证文件化);Safety Case 明确各 CPU 的 ASIL 分配。
G2 — IPMSM 磁阻扭矩项被省略 → L2 在弱磁区系统性漏检
IPMSM 弱磁区强迫 id < 0(去磁),磁阻分量 (Ld − Lq)·id·iq 可达额定扭矩的 15–30%。症状:若 L2 用简化 SPM 公式 Test ≈ (3/2)p·ψ_f·iq,Test 系统性偏低,真实正向偏差被掩盖,STO 漏触发。根因:模型过简化,L2 代码复用 SPM 公式但电机实为 IPMSM。缓解:L2 算法须含完整磁阻项;或 ΔT_max 额外留磁阻误差保守裕量;每次电机换型更新 L2 参数(Ld、Lq、ψ_f)并重新验证,不得沿用旧车型参数。
G3 — ΔT_max 未做温度补偿 → 125°C 时 Test 系统性偏高误触发 STO
NdFeB 永磁体剩磁的可逆温度系数约 −0.11%/°C(工业 NdFeB 典型值),125°C 相对 25°C 使 ψ_f 下降约 11%。症状:L2 若用出厂冷态 ψ_f 计算 Test,因冷态 ψ_f(0.130) > 高温真实 ψ_f(≈0.116),而 Test = (3/2)p·ψ_f,cold·iq 单调于 ψ_f,故 Test 比真实扭矩系统性偏高约 0.11 × 300 ≈ 33 Nm(实算 296 vs 264),已超过 ΔT_max = 25 Nm。因 Test 恒 ≥ 真实扭矩,这是对意外过扭矩检测的保守(fail-safe)方向——只会误触发 STO(非预期停车),不会漏检真实超限(漏检需 Test < 真实扭矩,即估算用的 ψ_f < 真实 ψ_f)。根因:设计时未把 ψ_f 热降额纳入 ΔT_max 余量,冷态标定值在高温下系统性高估扭矩。缓解:① 在线 ψ_f 估计(MRAS 磁通观测器)喂 L2,使 Test 跟随真实 ψ_f、消除偏差;或 ② 把 ΔT_max 按最坏温漂保守放大(25 + 33 ≈ 58 Nm,约 20% 额定)以吸收温漂、避免误触发,牺牲灵敏度换温度鲁棒性。
G4 — τ_det 选太短 → 合法动态超调触发误 STO
急加速斜坡(dT/dt > 500 Nm/s)时,L1 MTPA 前馈收敛需 5–10 ms,期间瞬态超调可超 Treq + 25 Nm,这是物理正常的。症状:若 τ_det < 10 ms,L2 误判合法动态为故障,产生非预期 STO,驾驶性下降甚至误停车(STO 本身也是危害)。根因:ΔT_max 与 τ_det 联合整定时未仿真最坏动态超调包络。缓解:τ_det 下限由最坏动态超调持续时间决定(通常 ≥ 15 ms);或引入扭矩斜率滤波器,用两套时间常数区分「快速动态超调」与「持续稳态偏差」。
G5 — 只按 FTTI 裕量判 STO/ASC → 漏掉高速 Back-EMF 危害
§11.3 显示 STO free-wheel 全电流 68.5 ms 对 200 ms 要求 margin 2.9×(看似够),只对 100 ms 保守目标才 1.46×。症状:若工程师只盯 FTTI 裕量,会误以为低速那套 STO 高速也能用——忽略高速 Back-EMF 经体二极管产生的不受控制动扭矩 + 母线过压(反向危害),FTTI 数字漂亮但物理不安全。根因:只做「检测 + 切断」时序分析,没做安全状态的能量/扭矩物理分析。缓解:① n > nASC ≈ 3670 rpm 必须切 ASC(3PSLS/3PSHS,见 §11.4);② Safety Case 明确 STO/ASC 速度切换点并用故障注入验证切换逻辑;③ 判据是物理危害(Back-EMF vs 母线),不是单看 FTTI 裕量。
G6 — E2E 帧延迟未计入 τ_dec → FTTI 预算悄然被吃
Treq 从 L1 传至 L2 走 SPI + E2E,帧周期约 500 µs;总线繁忙时可延迟 2–3 帧(约 1.5 ms)。症状:若 τ_dec 只留 0.5 ms,最坏案例实际 τ_dec ≈ 1.5 ms,把前向扭矩关断从 20.5 ms 推到 21.5 ms——对 200 ms 要求无碍,但若换成 50 ms 收紧目标(见 §13 C2)就会侵蚀余量且直到故障注入才暴露。根因:时序分析只看名义帧周期,未算最坏 SPI 仲裁延迟。缓解:把 WC-SPI(3 帧 × 500 µs = 1.5 ms)计入 τ_dec;或提高 SPI 速率 / 降总线占用率使帧延迟 ≤ 0.5 ms;E2E 配置写入 Safety Case FTTI 章节。
G7 — TLF35584 WDT 窗宽与 L2 检测周期不协调 → 两保护路径互相打架
TLF35584 Q&A Challenger WDT 是窗口看门狗,窗宽可配;若配成 10 ms 而 L2 检测需 20 ms 计满 τ_det。症状:L2 在第 15 ms 决定触发 STO 但尚未完成 GPIO 切换时,WDT 已在 10 ms 边界判 MCU 挂死并强制复位——复位打断 STO 顺序(复位 ≠ STO,可能跳过 ASC 激活),安全反应顺序不确定。根因:L3 WDT 窗宽设计时未与 L2 决策时序对齐。缓解:① WDT 窗宽 ≥ L2 τ_det(≥ 20 ms);或 ② L2 触发 STO 同时经 FS0B 握手告知 SBC「主动触发,非挂死」,SBC 保持待机而非强制复位;③ Safety Case 明确两条路径(L2 主动 STO vs L3 WDT 复位)的优先级与顺序。
13. 3 条 Corner 分析
以下 3 条 Corner 针对本链的三个应力边界(低温就绪、收紧 FTTI 目标、EOL 退磁);数字为定量工程估计,须以实测表征确认。
C1 — −40°C 冷启动:BIST 延迟 → L2 就绪盲区
TC397 的 LBIST/MBIST/STL 在 −40°C 下因 PLL 锁定时间增加而完成更慢(延长程度须实测表征,非固定倍数)。场景:若 BIST 阻塞 L2 监控核初始化,从上电到 L2 就绪存在盲区窗 Δt_blind。影响:VCU 若在 L2 就绪前(未收到「L2 ready」)已允许 L1 输出扭矩,等效于无 L2 监控的短暂时段,违反 ASIL D FSR。缓解:① 把最坏 −40°C BIST 完成时间写入 Safety Case 作为 L2 使能 precondition;② VCU 握手:L2 就绪信号有效前 L1 只允许零扭矩(等效 STO 态),这段仅靠 HW DESAT 覆盖短路类 SG(呼应 案例页 C1);③ FTTI 分析纳入 Δt_blind。
C2 — 收紧到 50 ms 设计目标(更高速平台 / 更严 OEM)→ 需重核 τ_det
某些更高整车速度平台或更严 OEM 会把内部有效扭矩关断目标从 100 ms 进一步收紧到 50 ms(注意:这是收紧的设计目标,SG 的 HARA 要求仍是 200 ms 单值)。场景:原 τ_det = 20 ms 时前向扭矩关断 20.5 ms 仍 < 50 ms ✓,但 STO free-wheel 全电流 68.5 ms > 50 ms ✗。影响:若把「全电流衰减」也纳入该收紧目标,则 free-wheel 路径不达标。缓解路径:① 高速强制 ASC(电流稳定到有界 Ich,不需等 free-wheel 衰减);② τ_det 压到 12 ms(须核电流环 BW,见下)→ 前向关断 ≈ 12.5 ms,余量足;③ 该收紧属架构变更触发器,触发 TSC 版本升级 + DIA 重确认。τ_det 下限受电流环带宽约束:监控以 1 kHz 采样、电流环 BW 1–2 kHz(响应 ~0.1–0.5 ms)远快于 τ_det,故 12 ms 内动态超调能收敛、不误触发。
C3 — EOL 永磁退磁(15 年 / 高温)→ ψ_f 不可逆减小使 Test 系统性偏高误触发
G3 是可逆温度效应(冷却后 ψ_f 恢复);C3 是寿命末期不可逆退磁。场景:NdFeB 长期高温 + 振动,若工作点接近退磁曲线拐点,ψ_f 可不可逆降低约 5–10%(良设计磁路可控在 < 3%,取决于工作点相对拐点余量)。出厂标定 ψ_f = 0.130 Wb → EOL 实际约 0.117 Wb(−10%)。影响:退磁后真实 ψ_f 已降至 0.117,而 L2 仍用出厂 0.130,故 Test = (3/2)p·ψ_f·iq 相对真实扭矩系统性偏高约 0.10 × 300 = 30 Nm(实算 296 vs 267),超过 ΔT_max = 25 Nm → L2 对正常工况也判「偏差超限」,产生误触发 STO(非预期停车),而非漏检(Test 恒 ≥ 真实扭矩,同 G3 属保守方向)。缓解:① 在线 MRAS ψ_f 观测器,Test 精度跟随老化、消除偏差(增加 L2 算法复杂度,须重论证 B(D) 覆盖);② 把 ΔT_max 按 EOL 保守放大(≥ 30 Nm 以吸收退磁引入的偏高、避免误触发),以灵敏度换鲁棒性;③ 若无在线估计,把 EOL ψ_f 降额作为 Residual Risk Statement 一项,明确残余风险接受条件。
核心要点
- 扭矩安全 ASIL D 的核心架构是 E-Gas 三级监控:L1 功能层(QM)+ L2 扭矩监控层(ASIL B(D))+ L3 控制器监控层(ASIL B(D))——让最小可论证的代码承担安全责任。
- ASIL 分解 D = B(D) + B(D) 是主流路径;两侧必须通过 DFA 证明电源/时钟/EMI/软件/通信/布局均无共因。
- 关键信号链必须冗余:APS 双路反向、相电流双通道 + KCL 一致性、位置旋变 + 第二源、 双 ADC;每路都有独立供电与 ADC。
- STO 两条独立 Enable 硬件直达栅极驱动 IC——(主 MCU)+ (Safety MCU/SBC),两条都拉高才输出;任一拉低 μs 级关断 6 开关。
- PMSM 的 STO 必须搭配 ASC3/ASC6,防止高速下 Back-EMF 通过体二极管产生不受控制动扭矩。
- FTTI 典型 50–100 ms,拆分为 τ_det(10–30 ms)+ τ_dec(< 1 ms)+ τ_off(≤ 10 µs,栅极关断)+ 相电流衰减(10–30 ms);每段留 2× 裕度。
- 三个硬件度量同时过:SPFM ≥ 99 % 靠冗余 + 诊断;LFM ≥ 90 % 靠 POST + PDT 100 ms + Challenger WDT;PMHF < 10 FIT 靠 AEC-Q Grade 1 + 低结温 + 短 τ_test。
- Safety Case 最小 10 项交付物:HARA、FSC、TSC、FMEDA、FTA、DFA、V&V、Safety Manual、Confirmation Measures、Residual Risk;每项都要可追溯到具体 work product。
- 最常被 Assessor 挑战的 3 处:L1/L2 独立性(共用什么、不共用什么的论证)、DC 估值是否有故障注入证据、STO 到电流归零的实测时延是否满足 FTTI 2× 裕度。
- FTTI 是单值要求(200 ms,SG 级 HARA):§1/§7 的 50–100 ms 是保守内部设计目标(100–200 ms 区间下界),不是第二个 FTTI;worked design 对两个基准分别报 margin,避免语义错层。判据点是前向扭矩消失(≈ 20.5 ms,margin 9.8×/4.9×),非全电流衰减。
- STO/ASC 安全状态是速度 + 故障双相关:n < nASC(≈ 3670 rpm)用 STO free-wheel;n > nASC 必须 ASC(防 Back-EMF 不控制动扭矩),ASC 相电流稳定到有界 Ich = ψ_f/Ld 而非衰减到零;3PSLS/3PSHS 按健侧故障选择。逼出 ASC 的是物理危害不是 FTTI 裕量。
- L2 监控三大整定陷阱:磁阻项漏算(IPMSM 弱磁 Test 偏低漏检)、ΔT_max 未做 ψ_f 温补(125°C 冷态 ψ_f 高估使 Test 偏高约 33 Nm、误触发 STO)、τ_det 太短误触发合法动态超调;EOL 不可逆退磁同样使 Test 偏高误触发,需在线 ψ_f 估计或保守 ΔT_max 兜底。
Engineering Objects
引用此页的结构化 Engineeri…
引用此页的结构化 Engineering Object(v2.0 Copilot 自动生成,不要手动编辑此段)。
- case ·
case_main_drive_inverter_asil_d— 800V SiC Main-Drive Inverter ASIL D - diagnostic ·
diagnostic_torque_plausibility_check— 扭矩合理性检查 - failure_mode ·
failure_mode_inverted_phase_sequence— 相序反转 - failure_mode ·
failure_mode_unintended_torque— 意外扭矩输出 - mitigation ·
mitigation_overspeed_safety— Motor Overspeed Safety - mitigation ·
mitigation_safe_torque_off— STO Safe Torque Off
Cross-references
- ← 索引
- 功能安全(Functional Safety) — HARA / ASIL / FMEDA / DFA / FTA / FSA 基础
- 电机控制(Motor Control) — FOC / SVPWM / STO / SS1 / SLS 框架
- 逆变器栅极驱动 IC — 栅极驱动 IC 的 STO/EN 设计
- 栅极驱动(Gate Driver) — DESAT / Soft-Off / Active Miller Clamp
- 位置传感器 — 旋变 / 霍尔 / 无传感器冗余
- 电流传感器 — 分流 / 霍尔 / AMR 双通道
- ISO 16750 环境条件测试 — 环境应力与 DV 条件
- AEC-Q 车规认证 — 元件 Grade 选型对 PMHF 的影响
- DV 与 PV 详解 — 故障注入与 FMEDA 数字的证据
- 失效模式速查 — 扭矩相关失效模式定位
- DFA / FMEDA / FTA 三种核心分析方法 — "危险扭矩输出"是 FTA 顶事件的标准例,DFA 看监控 / 控制双链独立性
- HARA 危害分析与风险评估 — 主驱"unintended torque"是 HARA 经典案例,推导 ASIL D + FTTI 50ms
- ASIL 分解(Decomposition) — EPS 主+监控 MCU 分 B(D)+B(D),主驱常用 lockstep 单 ASIL D