TMS BOOK · ACADEMY 讲义

失效安全(Fail-safe)与冗余设计

大纲的完整展开版——讲师授课蓝本 / 学员自学材料

I7-02 失效安全(Fail-safe)与冗余设计

课程代码 I7-02 · 板块 I 结构设计与工程化 / DFMEA 与安全设计 时长 约 4.0 小时(8 讲) 前置 I7-01 热管理 DFMEA 实操(失效模式来源);K3-01 整车热管理控制策略总览与模式管理 本讲义定位 讲师授课蓝本 / 学员自学讲义,是 I7-02 大纲的完整展开版


按任务导航

你手上的事 直接看 还要配
审一份安全概念,判「进入安全状态」这句写完整了没有 第 1 讲 1.3 安全状态四元组:执行器目标位 / 能量流约束 / 退出条件 / 到达时限,缺一项不算定义完成 1.5 进出两套判据与迟滞;8.5 状态机静态核对四问
给一个阀、泵或风门定默认位,或先判它有没有默认位 第 2 讲 2.1 三问判定链 + 2.5 四域逐件盘点表 3.4 没有默认位的件配八类兜底载体里的哪一类
论证一处过温保护「真的关得掉」 第 4 讲 4.2 断电通道自身的失效模式 + 4.5 用母线电流回读断电结果 4.3 三级保护链;2.5 该件在两种断电下各是什么行为
决定要不要上冗余、上哪一种,并证明它不是假冗余 第 5 讲 5.1 先问冗余的是什么(七类)+ 5.5 共因十类独立性核对 8.1/8.2 成本账六项与按等级分级投放
写冷却能力丢失后的降功率与散热路径回落策略 第 6 讲 6.2 路径回落树 + 6.3 由产热与剩余散热的交点反解允许功率 7.5 同时检出泄漏或热事件时谁让路、被让路那侧配什么补偿

本课不覆盖:双通道 fail-operational 架构、安全完整性等级的分解与硬件架构度量、故障容错时间本身的取值方法(→ I7-03 功能安全导向的结构与失效模式设计 / K2-03 功能安全(ISO 26262)在热管理中的应用)· 故障树建树、最小割集求法与顶事件概率定量(→ I7-04 故障树分析(FTA)实操:建树、最小割集与顶事件概率定量)· 可靠度与共因失效因子的量化取数(→ I6-04 可靠性目标、分配与寿命数据统计(TMS 可靠性量化入门))· 降级的逐级动作、故障码与售后闭环(→ K5-02 热管理故障处理与降级策略)· 冗余通道的比对阈值整定、时间对齐与在线校零(→ K1-03 传感器布置、冗余与信号可靠性)· 观测器结构选型与整定(→ K3-10 热管理在线状态与负荷估计:观测器整定、软测量置信度与退出条件)· 制冷剂泄漏的检测判据与舱内浓度口径(→ K5-03 制冷剂泄漏检测与安全响应)· 热扩散的合规判据口径(→ M4-03 安全法规(可燃工质/高压/热失控)合规,机理 → D5-01 热失控热扩散抑制(热管理与结构协同) / D5-02 隔热、泄压与排烟设计中的热管理边界)· 阀与风门的选型、驱动、寻零与止点自学习(→ G12-03 执行器硬件接口与电气规格 / C2-03 风门驱动电机与执行器(步进/有刷/PWM)选型)· 加热器的功率调制与三层过温防护本体(→ G9-03 加热器功率控制与温度保护)· 以及任何一个具体的温度门限、时间预算、失效率、共因失效因子与成本增量取值——它们由本项目热安全边界、所选器件规格书与所引标准的现行版本给出,⛔ 这些数本课一个都不给;课内三处手算算例的输入全部是教学假设值,不对应任何平台,⛔ 禁止取用。

引言:「断电回安全位」这句话,可能是空的

安全概念评审里最常见的一句话是「该阀失电后回到安全位」。它在纸面上无懈可击,而它可能在三个地方同时是空的:那个件也许根本没有一个可以回去的位置;断电这个动作也许根本没有发生;就算发生了,回去的那一侧也许在另一类事件里恰好是危险侧。

最容易被读反的一条,就是这句:失效安全 ≠ 把它设计成断电。 去激励——移除某个执行器的驱动能量,断其供电、关其 PWM、断其所在分支——是让系统落到安全侧的一种载体,不是安全状态本身,更不是到达安全状态的充分条件。它要成立,同时挂着三个前置条件:

(a) 这个件得有默认位。 默认位来自弹簧、压差或重力这类储存的势能:失去驱动能量之后,是它把执行器推回去。步进电机加丝杠的电子膨胀阀、丝杠自锁的多通阀、蜗轮蜗杆传动的温度门与内外循环门都没有这样的元件,失去驱动能量后只是被冻在当时所在的位置。⚠ 这是自锁机构的力学必然、是设计常态,与「卡滞」这种失效模式要分开看——两者处置方向相反(第 2 讲)。对这类件写「断电回安全位」,它不会回,而这句话在评审里读起来完全正常。

(b) 断电通道本身得有效。「已经发出关断指令」和「已经关断」是两件事。功率半导体以短路方式失效之后,栅极指令与 PWM 关断都不再起作用;继电器与接触器的触点也会粘连。此时软件侧的诊断、状态机、故障码可以全部正常,而那条回路仍在通电。第 4 讲整讲在处理这一层,它的结论是一条动作:不看指令,看结果——回读母线电流或温升。

(c) 那一侧得在每一类触发事件下都是安全侧。 制冷剂泄漏要求外循环引新风稀释,烟气与热失控事件要求内循环闭外、停或降鼓风机;这两个动作作用在同两件执行器(内外循环风门、鼓风机)上,方向相反。而默认位是一个物理位置,它不能随事件切换——只按一类事件选定的默认位,在另一类事件里正好选反,且这种选反不会在任何单一场景的验证里暴露。

三条里有任何一条不成立,那句「断电回安全位」就是一句读起来正常、验证时落空的话。⇒ 今天就能带走的一件事:拿到任何一份写着「失效时去激励到安全位」的方案,对它点名的每一个执行器逐件问这三问——有没有储能复位元件?断电通道自己坏了怎么办?这一侧在每一类触发事件下都安全吗?三问全过才在评审表上打勾;有一问答不出,就登记成一条待补项,一行写全五样:哪个件 · 是哪一种断电 · 缺的是三条里的哪一条 · 拟配哪一类兜底载体 · 谁在什么时候补。⛔ 不要把它当成一个措辞问题放过——它是一条尚不存在的安全论证,而不是一句话没写好。

而这三问之上,还压着一个更前置的问题:落到哪里才算安全。fail-safe 的判据不是「停就安全」,是失效后系统落在安全一侧——而热管理的安全一侧通常是「维持最低冷却+把产热压下去」,不是停机。这里与传统电气件的直觉方向相反:一只电磁阀断电关掉,最坏是不动作;而冷却泵停转时,电池仍在产热、散热却没了,系统会继续朝危险方向走。⇒ 在热管理里,停机往往不是一个静止的终点,而是继续恶化的起点。所以本课要求把安全状态写成可验收的四元组,⛔ 不许只写一句「进入安全状态」。

八讲是按「先有事实、再做选择、最后论证覆盖」排的,顺序本身就是一条纪律:

  • 第 1 讲 把「安全状态」定成可以验收的东西:四元组、三层降级层级、进入与退出两套判据、故障容错时间的预算式,以及一张触发事件全集——安全状态是按触发事件定义的,不是按零件定义的。
  • 第 2 讲 盘机械事实:四域执行器逐件问「失去驱动能量后是复位还是保位」。⛔ 先有事实再谈选哪一侧——顺序反过来就会写出 (a) 那类空话。
  • 第 3 讲 选默认位,并为没有默认位的件配兜底载体(八类,含被动路径与固有安全这两类「不需要任何人动」的);两类事件方向冲突时怎么显式仲裁。
  • 第 4 讲 验断电通道:三级保护链,加一次独立的结果回读。
  • 第 5 讲 冗余:先问冗余的是什么,再问几路;独立性是命门,两路共因失效就是假冗余。
  • 第 6 讲 冷却能力丢失之后:降产热与退散热路径两条动作必须同时做,缺一条都不成立。
  • 第 7 讲 泄漏与热事件:它们的优先序与部件故障相反,而且两条事件链在同两件执行器上打架。
  • 第 8 讲 权衡与验证:「单点失效已被覆盖」的严格判据、冗余的成本账、降级状态机的静态核对与故障注入清单。

⚠ 三条术语约定先钉在这里。它们不是措辞问题——每一条都对应一个会把结论读反的口子:

  1. 「安全状态」只指系统级——整个热管理系统在失效后停留的那个可验收状态;单个执行器停在哪个位置,一律叫默认位(或失效安全位)。★ 这两件事在工程实务里都被叫「安全状态」,一旦混用,「阀回到了默认位」就会被当成「系统进入了安全状态」——那正是本课要拆掉的那个错误动作的语言入口。
  2. 「断电」不裸写——全课凡出现必须限定为低压断电(12V/24V 控制电源丢失)或高压断开(高压母线断开)之一。同一个执行器在两者之下的行为可能完全不同:高压 PTC 在低压断电时控制器已经挂了,而高压母线可能仍带电。★ 本节开头引的那句「该阀失电后回到安全位」正是没有限定的写法——它连是哪一种失电都没说,而 (b) 那一层的结论恰恰要靠这个区分才给得出来。
  3. 降级层级本课用三层:功能正常 / 受限运行 / 安全状态。K5-02 热管理故障处理与降级策略 用的是四级(正常 / 性能降额 / 跛行 limp-home / 安全停机),两套名字不通用,引用时必须标明是哪一套,⛔ 不许裸写「降到第三级」;⚠ 尤其「安全状态」不等于「安全停机」——按上面那条判据,热管理的安全状态通常仍在维持最低冷却。第 1 讲 1.4 给出两套的完整对账。

第 1 讲 安全状态是一份可验收的规格,⛔ 不是「停机」这两个字

后面七讲全部挂在本讲定下的两件事上:「安全状态」这个词在本课到底指什么,以及它要写成什么形状才算定义完成。这两件事不定死,后面的活都会悬空——默认位选哪一侧(第 2、3 讲)得先有一个「哪一侧才是安全侧」的判据才谈得上选;断电通道有没有效(第 4 讲)得先有一个「到达」的定义,才判得出有没有到达;冗余覆盖没覆盖(第 5、8 讲)得先说清「覆盖的是通往哪个状态的哪一条路」。

本讲的路线:先把失效行为分完型、定下本课管哪一类(1.1);敲下本课第一根钉子——热管理的安全一侧通常不是停机(1.2);把安全状态从一个名词写成一份四行的可验收规格(1.3);与 K5-02 热管理故障处理与降级策略 的降级命名显式对账(1.4);说清进入与退出为什么要用两套判据(1.5);把时间预算拆开(1.6);最后交出一张触发事件的十类核对清单(1.7)。

本讲开头一次说清的口径(全课通用,后面各讲不再重复)「安全状态」一律指系统级——整个热管理系统在失效后被允许停留的那个可验收状态。单个执行器停在的那个位置,一律写「默认位」或「失效安全位」,⛔ 不叫安全状态。★ 钉死这个区分不是措辞洁癖:两者在工程实务里都被叫「安全状态」,混用之后,「阀回到了默认位」会被顺理成章地读成「系统进入了安全状态」——那正是本课要拆掉的那个错误动作的语言入口。 ② 降级层级本课统一用三层:功能正常 / 受限运行 / 安全状态。K5-02 热管理故障处理与降级策略 用的是四级,两套并存是既有事实;本课的处置是对账(1.4),⛔ 不是统一。⛔ 全课不许在没标明是哪一套的情况下裸写「降到第三级」。 ③ 温度门限一律写符号 T_lim 并带下标区分对象(T_lim,cell 指电芯温度上限、T_lim,inv 指逆变器结温上限),单位 ℃。⛔ 全课不给数——它由本项目的热安全边界或所选器件规格书给出;图上同样不给,门限画成可沿轴自由平移的带,⛔ 不画固定刻度竖线。 ④ 「单点失效」在本课有严格口径:指故障树的一阶割集(一个底事件单独导致顶事件),⛔ 不指「一个零件」。第 8 讲连同覆盖论证一起展开,本讲先按这个意思用。⛔ 全课不许拿「一个零件坏了会不会出事」当作单点失效的判据。

⚠ 如果你是带着「断电不就落到安全侧了吗」这个问题来的,那正是全课最容易被读反的一条,它的完整点破在第 2~4 讲。本讲先把「安全侧」到底是什么定清楚——那三条前置条件,每一条都要拿这个定义去判。

1.1 失效行为要按两根轴分——只沿「还工作不工作」一根轴数,会整类漏掉两类

是什么。把失效行为按两根轴穷举:横轴=失效后还提不提供功能纵轴=失效后的输出可不可信。两轴交出四类:

类别 定义 热管理侧的一个实例
fail-safe 失效后停止提供功能,并落到预定义的安全一侧 失电时阀回到冷却不断的一侧
fail-operational 失效后仍继续提供(可能降级的)功能 双路供电下,一路失效而泵继续运行
fail-silent 失效后安静退出、不再输出——价值在于不污染下游 控制器判定自身不可信后,停止发送该信号
持续输出错误值 既不停也不静默,持续送出看起来合法的错值 温度传感器漂移后,仍在稳定送出一个偏低的值

为什么必须用两根轴。fail-safe 与 fail-operational 是最常被并列讲的一对,但它们只覆盖了第一根轴。第二根轴回答的是另一件事——下游还能不能信这个通道。而冗余表决、仲裁、解析冗余交叉校验,它们的全部前提都是「失效通道要么消失、要么被认出来」。第四类恰好两条都不满足:它既没消失,也认不出来。这不是一次理论上的补全,它是第 5 讲那个表决盲区的成因——一路传感器坏成「持续送出一个合法错值」时,表决器看到的是两个都在、都在量程内的数。

怎么自检你有没有漏掉一整类。两问,任何一处枚举都可以照着问:① 我刚才是沿哪一条轴在数的?(这里多半是「失效后还工作不工作」)② 不在这条轴上、但同属这一族的,是哪一条轴?(是「失效后输出可不可信」)。⇒ 沿一条轴数出来的清单看起来总是完整的,因为它内部自洽;漏掉的那一整类不会以「表上缺一行」的形式暴露,它会以「实车出现了一种我们从没讨论过的行为」的形式暴露。

工程量级。本条不涉及数值,四类的划分是结构性的。⚠ 这个两轴穷举是本课归纳的核对工具,各家手册与体系的分类不完全一致,以你所用体系为准;本课只保证这两根轴把这一族行为分完了。

易错点。① 把 fail-silent 当成 fail-safe 的同义词——静默只保证不污染下游,⛔ 不保证系统落在安全侧:一个静默的水泵控制器和一个停转的水泵,对电池是同一个后果;② 整类忽略第四类,于是为每一路信号都写了「失效则不使用该信号」,却没有一条说明「怎么知道它失效了」。

本课主讲哪一类,另一类给到哪一步。本课主讲 fail-safe。判「这个功能需要 fail-safe 还是 fail-operational」的判据只有一条,可以当场答:

失去这个功能之后,系统有没有一个可以安全停留的状态? 有 ⇒ fail-safe 足够。没有(例如高速行驶中不能没有制动能力)⇒ 才需要 fail-operational。

先答这一问是有价值的,因为两者的代价差着一个量级:fail-operational 要双通道、双供电、双计算,还要为每一处「双」补一份独立性论证。⛔ 本课不给 fail-operational 的架构模式、冗余度要求与完整性等级——那属安全完整性侧的硬件架构度量,去向 I7-03 功能安全导向的结构与失效模式设计K2-03 功能安全(ISO 26262)在热管理中的应用。本课只给上面那条选择判据,以及移交时要一并交出的三样:是哪个功能 · 为什么它没有安全停留状态 · 可用时间要求是多少

易错点(射程侧)。因为热管理「关系到电池安全」,就把整个域按 fail-operational 设计——那是把「后果严重」误当成了「无安全停留状态」。两者是不同的问题:后果严重决定这条链值得投多少资源;有没有安全停留状态,决定这条链该做成哪一种结构。热管理的绝大多数功能是安全停留状态的(那正是 1.2 要定义的那个状态),所以它们该走 fail-safe。

今天就能做的一件事。拿这四格去核一遍手上那份安全概念:每一条「失效后……」的描述,都能落进某一格吗?落不进的那几条,多半写的是「零件坏了」而不是「失效行为」——那是 I7-01 热管理系统/零部件 DFMEA 实操 的失效模式,还没有被翻译成本课要的东西。

失效行为四类的两轴四象限图。横轴是失效后还提不提供功能,自左向右由不提供到仍提供;纵轴是失效后的输出可不可信,自下而上由不再输出到仍在输出。四个象限各占一格并各带独立文字标签:左下格为 fail-safe,停止提供功能并落到预定义安全侧,格内实例为失电时阀回到冷却不断一侧;右下格为 fail-operational,继续提供可能降级的功能,格内实例为双路供电下泵继续运行;左上格为 fail-silent,安静退出不再输出,价值在于不污染下游,格内实例为控制器判定自身不可信后停止发送该信号;右上格为持续输出错误值,既不停也不静默,送出看起来合法的错值,格内实例为温度传感器漂移后仍在稳定送出一个偏低的值。左上格与左下格之间有一条带文字的分隔说明,写明静默不等于落在安全侧。右上格有一条带箭头的引线指向图注中的第 5 讲字样。图右侧竖排一条注记条,写明本课主讲左下象限,右下象限只给判据与去向。本图为分类示意,不代表任何平台的实际值,不得据图读取任何数值。
图1 这张图要读出三件事:一,常被并列讲的 fail-safe 与 fail-operational 只覆盖横轴这一根轴,纵轴上的 fail-silent 与持续输出错误值是另一整类;二,左上格与左下格不是同义词——静默只保证不污染下游,⛔ 不保证系统落在安全侧;三,右上格是第 5 讲表决盲区的成因,它既没消失也认不出来,表决器看到的是两个都在量程内的数。★ 两轴穷举与四格命名是本课归纳采用的分法,各体系划分不完全一致,以你所用体系为准。本图为分类示意,不代表任何平台的实际值,⛔ 不得据图读取任何数值。

1.2 热管理的安全一侧通常是「维持最低冷却 + 把产热压下去」——⛔ 不是停机

是什么。安全状态是系统失效后被允许停留的那个状态。它由本项目自己定义,⛔ 不是某个通用默认值,也不是哪本手册里的一格。在热管理里,这个状态通常包含两件同时要做的事:保住一条最低限度的散热路径;把产热侧压到剩余散热能力之下。两件缺一,另一件都不成立——只保路径不压产热,路径的余量会被产热吃光;只压产热不保路径,压到零也还有余热要往外走。

为什么热管理与传统电气件在这里方向相反。一只电磁阀断电关掉,最坏的结果是不动作——失效之后系统是静止的,你还有时间去处理它。一台冷却泵断电停转,电池仍在产热而散热没了——失效之后系统会继续朝危险方向走。⇒ 停机在这里不是一个静止的安全终点,它只是把手从方向盘上拿开。这就是本课第一根钉子:fail-safe 的判据不是「停就安全」,是失效后系统落在安全一侧;而热管理的安全一侧通常是「维持最低冷却 + 把产热压下去」。

工程量级。⛔ 本课不给任何温度门限与功率门限(它们随平台、随环境、随器件而变)。本课给的是一条可判真假的结构判据:在这个状态下,产热率是否已被压到当前仍可用的散热路径能带走的散热率之下,且这个不等式在最不利环境与最不利执行器位姿下仍成立。本课记法在此立下:产热率写 Q_gen(系统在给定工况下的产热率),当前仍可用散热路径能带走的散热率写 Q_rej,两者单位均为 W(工程常用 kW);判据即 Q_gen ≤ Q_rej。两者各自怎么取、允许的功率怎么由这个交点反解,在第 6 讲展开。⚠ 请留意这条判据的形状——它不含任何一个具体数值,换一个平台仍然成立;而由某个温度数直接给出的「安全状态」,换个环温就作废。

易错点。① 把「进安全状态」当成一句话写完——那句话不含任何可验收的内容(1.3 给出它必须长成什么样);② 把「停机」当默认安全状态照抄到热管理上——这是本课的第一条常见误区,在课末的误区一节正面点破,⛔ 本讲不把它当成一种可选方案陈述;③ 只在名义工况下校核那个不等式,而不在最不利执行器位姿下校核——阀停在哪一格、风门停在哪一侧,直接决定 Q_rej 还剩多少。

今天就能做的一件事。拿现在这份安全概念,对每一条写着「进入安全状态」的行问三句:这个状态下谁还在产热?谁还在散热?两者哪个大?答不上来的那些行还不是安全状态,只是一个愿望。

1.3 安全状态必须写成四元组:执行器目标位 + 能量流约束 + 退出条件 + 到达时限

是什么。四元组把「安全状态」从一个名词变成一份可以被 HIL 逐条验的规格。全课凡定义一个安全状态,四行一行都不能缺:

# 这一行写什么 填写判据(怎么知道填对了) 缺了它会怎样
① 执行器目标位 每个相关执行器停在哪个位置 每个执行器都要能在第 2 讲那张四域盘点表里找到对应行;盘点表里判为「断电保位」的件,这一行⛔ 不许写「回安全位」 验证工程师不知道该看哪些信号
② 能量流约束 哪些能量源必须断开、产热侧限到什么程度 由 Q_gen ≤ Q_rej 反解出来,⛔ 不由某个温度数直接给出 状态「到了」,而系统仍在升温
③ 退出条件 什么条件下允许退出 见 1.5——⛔ 它不是进入条件的取反 临界点上反复进出,抖动
④ 到达时限 从判定成立算起,多久必须到位 由 1.6 的 t_react 往下拆到每一个执行器 时间预算无处落地,无从注入验证

为什么这四行缺一不可。只写名词的安全状态无法验收——测试工程师不知道该看什么信号、看到什么值算通过,于是这一条需求会以「已实现」的状态一路走到量产,而没有人验过它。缺「到达时限」这一项时后果更隐蔽:t_react 没有被分配到任何一个执行器头上,1.6 那个时间预算就落不到地,你会得到一份「每一条都写了、加起来不知道够不够」的安全概念。

工程量级。⛔ 四项里的具体数值全部随平台而定,本课不给数。本课给的是表的结构与每一栏的填写判据,外加一条对账要求:四元组里出现的每一个执行器,都必须在第 2 讲那张四域盘点表里有对应行——对不上就说明这个安全状态引用了一个从没被盘过的执行器,那一行的目标位很可能是想当然写上去的。

易错点。① 把退出条件写成进入条件的取反(1.5 正面处理);② 把「到达时限」写在系统层却不往下拆到执行器——系统层的一个数没法注入、没法测,验证时只能靠人盯着秒表;③ 把第①行写成一句概括(「相关执行器置于安全位」)而不逐件列出——那等于把最容易出错的那一步留给了下一个人。

⚠ 这个四元组是本课归纳的写法,⛔ 不是某本标准既有的模板;采用它的唯一理由写在上表最右列——那四种后果,每一种都能在评审会上当场验证。

今天就能做的一件事。把手上安全概念里那些一句话的「进入安全状态」,逐条改写成四行。⚠ 改到第三条你大概就会撞上一件事:有几条根本填不满。那不是格式问题,是那个状态从来没有被真正定义过——而在改写之前,它和已定义的那些长得一模一样。

三层降级状态机与安全状态四元组的结构图。三个状态框横向排列,从左到右为功能正常、受限运行、安全状态,相邻两态之间画双向迁移箭头,向右为进入、向左为退出。每条进入箭头上标注判定成立;每条退出箭头上标注三样:更严的门限即迟滞带、最短驻留时间、失效已确认解除。功能正常与安全状态之间另有一条向右的直达箭头,标注为允许跨级进入;反方向没有直达箭头,旁注一行文字说明跨级回切不允许。每个状态框下方挂一张四行小表,四行分别是执行器目标位、能量流约束、退出条件、到达时限,四行各有独立文字标签。图左下角画一条竖直的门限带,由两条平行虚线之间的灰色条带构成并配一个左右双向箭头,带旁文字写明该带位置由本项目给出、可沿轴平移。本图为结构示意,不代表任何平台的实际值,不得据图读取任何数值。
图2 这张图要读出四件事:一,安全状态的完整定义是那张四行小表而不是一个状态名,缺任何一行即定义未完成;二,进入与退出用两套判据——退出箭头上多出迟滞带、最短驻留、失效已确认解除三项,而进入箭头上没有(1.5 展开);三,从安全状态回到功能正常没有直达路径,必须经受限运行,图上该方向确实没有画箭头;四,左下角那条门限带是可沿轴平移的,它的位置由本项目给出,⛔ 不是图上这个位置。★ 三层命名与四元组写法是本课归纳,⛔ 不混用 [K5-02 热管理故障处理与降级策略](/academy/topic/K5-02/) 的四级命名。本图为结构示意,不代表任何平台的实际值,⛔ 不得据图读取任何数值;图中门限带的位置由本项目给出,可沿轴自由平移。

1.4 与 K5-02 热管理故障处理与降级策略 的降级命名必须显式对账:受限运行 ⊇ {性能降额, 跛行},而安全状态 ≠ 安全停机

是什么。本课用三层,K5-02 热管理故障处理与降级策略 用四级,两套名字长得很像而层数不同。对账表如下,它必须双向可查——从本课任一层能查到它在那边对应哪几级,反过来也一样:

本课三层 K5-02 热管理故障处理与降级策略 四级 关系 判据要点一句话
功能正常 正常 一一对应 全部功能可用,没有降级请求在生效
受限运行 性能降额 · 跛行 limp-home 本课把两级合并成一层 功能仍在提供,但能力被主动限制;仍可自行恢复
安全状态 安全停机 不等价 本课的安全状态通常仍在维持最低冷却;安全停机是停机

为什么必须对账而不是统一。两门课都在讲降级,读者会把两套名字当成一套用。而最后一行那处不等价是有代价的:一旦把「安全状态」读成「安全停机」,1.2 那根钉子就整根被读反了——读者会去设计一个「停下来」的终态,而热管理停下来的时候电池还在产热。⇒ 层数差异是既有事实,本课的处置是把差异画出来,⛔ 不是把它抹平;这属课程体系层面的口径,⛔ 不在本课单方面改。

工程量级。不涉及数值;对账关系是结构性的。

易错点。① 不标明是哪一套就裸写「降到第三级」——两套里的第三级分别是「安全状态」与「跛行」,差着一整层;② 为了对齐而擅自把本课改成四级,或反过来把 K5-02 热管理故障处理与降级策略 的四级压成三级去引用——两者都会在跨课引用时产生一个查不出来的错位。

今天就能做的一件事。在你那份降级策略表的最上面加一行:「本表使用 X 套命名,共 N 层,各层定义见 …」。这一行在跨部门评审里省下的返工,比它占的篇幅值钱得多——因为命名错位不会在评审当场暴露,它要等到别人照着你的表去写故障注入用例时才暴露。

本课三层降级与另一门课四级降级的左右对照映射图。左列是本课的三层纵向条带,自上而下为功能正常、受限运行、安全状态;右列是四级纵向条带,自上而下为正常、性能降额、跛行 limp-home、安全停机。两列之间用带箭头的连接带画出映射:功能正常与正常之间双向连接;受限运行一侧用一个纵向大括号同时罩住性能降额与跛行两级,括号旁标注为包含关系;安全状态与安全停机之间没有连接带,改画一个标准禁止圆斜线图形,旁边一行文字说明两者不等价,本课的安全状态通常仍在维持最低冷却,而安全停机是停机。每一层左右各标出它的判据要点一句话。图下方一行注记写明:引用降级层级时必须标明是哪一套,不得裸写降到第三级。本图为对照示意,不代表任何平台的实际值,不得据图读取任何数值。
图3 这张图要读出三件事:一,受限运行不是与性能降额一一对应,它是把性能降额与跛行两级合并后的一层(图上那个大括号罩着两级);二,安全状态与安全停机之间没有连接带,那个禁止图形是本图最要紧的一处——把两者读成同一件事,会直接读反本课第一根钉子;三,因此正文里任何一处提到降级层级,都必须标明是哪一套命名。★ 左列命名出自本课,右列命名出自 [K5-02 热管理故障处理与降级策略](/academy/topic/K5-02/),两者的映射是本课归纳的跨课对账结论。本图为对照示意,不代表任何平台的实际值,⛔ 不得据图读取任何数值。

1.5 进入与退出用两套判据:退出必须更严,迟滞与最短驻留时间要同时给

是什么。进入降级用「判定成立」这一套判据;退出要另加三样:更严的门限(迟滞带)、最短驻留时间、退出后的回切条件。三样缺任何一样,1.3 那张表的第③行就没写完。

为什么退出必须更严。临界点附近的被判量本身会抖(噪声、量化、传感器时间常数)。若退出条件就写成进入条件的取反,系统会在门限上反复进出降级:用户感到功能忽有忽无;更贵的是每一次进出都要重排一遍执行器目标位,于是执行器动作次数上去了、每一次过渡都是一段暴露窗口——一个为安全而设的机制,靠抖动把自己变成了新的风险源

工程量级。⛔ 迟滞带宽度与最短驻留时间随平台而定,本课不给数、也不给量级词。本课给的是三条反解链,可以照着填:

要定的量 由什么反解出它的边 越界会怎样
迟滞带下沿 信号噪声带与测量不确定度 小于它,必然抖动
迟滞带上沿 「再次进入的代价」——多退出这一段所换来的可用性,值不值得冒一次重新进入 大于它,系统迟迟不肯恢复,可用性白丢
最短驻留时间 执行器完成一次完整动作所需的时间 小于它,上一次动作还没走完,下一条指令已经来了

⚠ 迟滞与驻留时间的整定方法本体见 K3-01 整车热管理控制策略总览与模式管理,各级门限的取值与标定归 K5-02 热管理故障处理与降级策略K6-01 热管理标定流程与工具(INCA/CANape);本课只要求必须给,并说明它为什么属于安全状态定义的一部分——因为一个会抖的安全状态,是一个到不了的安全状态。

易错点。① 只写进入条件,退出留给标定去补——标定期的人手上没有当初定这个状态的理由,他能做的只有把两条门限拉开一点、看着不抖为止;② 把回切那一拍当成瞬时事件——回切瞬间的积分项与前馈基准须按当前实际输出预置,否则用户在恢复时感到二次冲击(手法见 K5-02 热管理故障处理与降级策略,本课只给去向);③ 拿「失效标志位清零」当唯一退出条件,而没有「失效已确认解除」这一步——标志位清零可能只是因为那个信号又开始报值了。

今天就能做的一件事。把上面三行反解链照着填一遍。⚠ 填的时候会暴露一个常见的空洞:第三行要的那个「执行器完整动作时间」,很多项目根本没有测过——而它同时也是 1.6 那个预算里的一段,两处都缺,且它是可以在台架上一次量清楚的。

1.6 t_FTTI 是「到危害」的时间,⛔ 不是「允许的反应时间」——预算式是 t_detect + t_react ≤ t_FTTI

是什么。三个量的口径必须分清,⛔ 不许互相顶替:

符号 从哪算到哪 里面含哪些段
t_FTTI 故障发生危害发生 它是外界给你的一段时间,⛔ 不是你能分配的预算
t_detect 从故障发生到判定成立 传感器时间常数 + 采样周期 + 去抖与成熟度计数
t_react 从判定成立到执行器真正到达安全位 指令下发 + 通信往返 + 驱动 + 机械动作到位

预算式:t_detect + t_react ≤ t_FTTI,且右边要留裕量——把两段之和顶到与 t_FTTI 等长,等于没有裕量。三个量的单位都是 s。

为什么口径混用会系统性地把预算算宽。把 t_FTTI 本身当成「允许的反应时间」,等于默认检出耗时为零——t_detect 那一整段凭空消失了。而热管理还会再宽一次:t_react 里机械动作往往是最长的一段(阀走完全行程、风门换位、泵转起来把冷却液推到测点),只算软件下指令那一段就把它整段丢了。两次算宽叠在一起,会得到一个「纸面上完全满足」而实车兜不住的时间预算。

工程量级。⛔ 本课不给任何时间数值,也⛔ 不给「毫秒级/秒级」这类量级词——它同样是一个未经核对的数,只是看起来无害。t_FTTI 取决于整车危害分析的结论、危害发展速度与所在回路的热惯量,须由本项目给出;概念本体与取值方法 → I7-03 功能安全导向的结构与失效模式设计,这个预算式在降级侧怎么用 → K5-02 热管理故障处理与降级策略。本课在此加两条纪律:t_react 必须含机械动作时间跨 ECU 授权的往返时延必须计入 t_react——热管理请求别的域动作时(第 6、7 讲),那一来一回也在这段预算里。

易错点。① 口径混用(把 t_FTTI 当成允许反应时间);② 把「第三层保护存在」当成预算已经满足——⚠ 实际常见的问题不是没有第三层,是第三层动作太慢、兜不住这段时间(承 G9-03 加热器功率控制与温度保护);一条存在但来不及的保护链,在评审表上与一条有效的保护链长得一模一样。

今天就能做的一件事。拿一条真实的保护链,把 t_react 拆成那四段(指令下发/通信往返/驱动/机械动作到位),逐段问一句「这一段的数从哪来」。⚠ 四段里通常有两段没人算过:通信往返(尤其跨 ECU 授权那一次)与机械动作到位。这两段恰好也是 1.5 第三行要的那个量的来源——量一次,两处都能用。

故障容错时间预算的时序轴图。一条横向时间轴自左向右有四个事件点,各有独立竖直标记与文字标签:故障发生、判定成立、执行器到达安全位、危害发生。轴上方用两段带端点箭头的区间标出 t_detect 从故障发生到判定成立、t_react 从判定成立到执行器到位;轴下方用一段更长的区间标出 t_FTTI 从故障发生到危害发生,并在其右端留出一段标注为裕量的空白段。t_detect 区间下方拆出三个小分段并各带标签:传感器时间常数、采样周期、去抖与成熟度计数。t_react 区间下方拆出四个小分段并各带标签:指令下发、通信往返、驱动、机械动作到位。时间轴不标任何数值刻度,改标为相对长度示意,轴末注明各段长度由本项目给出。图右侧一个文字框写出预算式 t_detect 加 t_react 小于等于 t_FTTI。本图为时序示意,各段长度不成比例,不代表任何平台的实际值,不得据图读取任何时间。
图4 这张图要读出三件事:一,t_FTTI 的起点是故障发生、终点是危害发生,它⛔ 不是允许的反应时间——允许的反应时间是轴上方那两段之和;二,t_react 里机械动作到位单独占一个分段,只算软件下指令那一段会把预算算宽;三,右端那段裕量是必须留的,把两段之和顶到与 t_FTTI 等长即等于没有裕量。⚠ 概念本体与取值方法在 [I7-03 功能安全导向的结构与失效模式设计](/academy/topic/I7-03/),本课只引用这个口径。本图为时序示意,各段长度不成比例、不代表任何平台的实际值,⛔ 不得据图读取任何时间。

1.7 安全状态按触发事件定义,⛔ 不按零件定义——十类核对清单,沿「部件坏了」数会漏掉两整类

是什么。触发安全状态的事件一共十类,按来源分三组。这是一张核对清单,逐行都要有结论:

触发类 热管理侧的实例 本课给到哪一步
部件与信号侧 ① 部件失效 电子水泵停转、风扇不转、多通阀走不到位、压缩机停机 完整:安全状态 + 载体 + 覆盖论证
② 传感器失效与信号失真 出口温度传感器开路,或缓慢漂移而仍在量程内 同上
⑨ 计算侧失效 控制器复位、看门狗触发、任务超时 同上
能量与通信侧 ③ 能量丢失 低压断电、高压断开、DCDC 失效 同上
④ 通信失联与报文超时 收不到电池侧温度报文,或报文停更而值不变 同上
⑤ 冷却能力丢失 冷却液泄漏、冷媒泄漏、风道堵塞、回路气堵 同上
事件与整车侧 ⑥ 热事件 电芯热失控、热扩散、起火 只给热管理侧能做的动作与信号接口(判据口径 → M4-03 安全法规(可燃工质/高压/热失控)合规,机理 → D5-01 热失控热扩散抑制(热管理与结构协同) / D5-02 隔热、泄压与排烟设计中的热管理边界
⑦ 碰撞 碰撞后回路破损、能量源被切断 只给「它同样要有安全状态」这条要求与去向,⛔ 不给判据
⑧ 涉水与进水 连接器进水、风扇涉水堵转 同上
⑩ 非预期功能 零件没坏,只是在不该动的时候动了:EXV 误开、PTC 误通电、水泵下电后不停 完整:安全状态 + 载体 + 覆盖论证

为什么按事件而不按零件。安全状态是按触发事件定义的:同一个执行器,在「泵坏了」和「检出冷媒泄漏」这两个事件下的目标位可能不同(第 7 讲会看到方向甚至相反的一对)。按零件建表时,你为每个零件写一行「它坏了怎么办」,然后就没有位置去写「它没坏、但环境出事了怎么办」——那一整类事件对应的安全状态从来没有被定义过;而没有被定义的行为会取一个默认值,默认值不会被任何测试覆盖,因为没有人知道该去测它。

沿「部件坏了」这条线索数,会漏掉哪两整类。一是 ⑦⑧ 这类整车事件(零件本身可能完好,是外部条件变了);二是 ⑩ 这一整类零件没坏的失效——而 ⑩ 恰恰是 I7-01 热管理系统/零部件 DFMEA 实操 判定为安全级后果主要来源的那一类。⇒ 自检两问:我是沿哪条线索在数?(多半是「哪些件会坏」)不在这条线索上、但同属这个集合的是什么?(「件没坏而外部条件变了」与「件没坏而它自己动了」)。

工程量级。不涉及数值。⚠ 十类是核对清单,⛔ 不是配额——不适用的类别要显式写「不适用」并写明理由,⛔ 不许留空。留空与「已核对、判为不适用」在表上长得一模一样,而后者是结论、前者是漏项。

易错点。① 把非预期功能归给软件团队就不管——它的触发条件常常是设计侧的(默认位选择、上电顺序、失电行为),正属本课射程,失效模式来源见 I7-01 热管理系统/零部件 DFMEA 实操;② 把碰撞与涉水当成「整车的事」而不给热管理侧的安全状态——本课确实不给这两类的判据,但不给判据不等于不占位,那一行仍要写清由谁给、去哪儿要。

今天就能做的一件事。拿这十行去核你那份安全概念的目录,每一行给一个结论。⚠ 核完之后统计一下:有几行是「我们从来没讨论过这一类」?那几行不是遗漏了一条需求,是遗漏了一整个安全状态

触发安全状态的十类事件全集图。十个格子按来源分三组分栏排列。第一栏部件与信号侧含三格:部件失效、传感器失效与信号失真、计算侧失效。第二栏能量与通信侧含三格:能量丢失含低压断电与高压断开、通信失联与报文超时、冷却能力丢失。第三栏事件与整车侧含四格:热事件、碰撞、涉水进水、非预期功能。每格里写该类的一句判据式定义与一到两个热管理实例。碰撞与涉水进水两格用浅底标注为本课只给要求与去向、不给判据。非预期功能一格用一条引线连到图外一个标注 I7-01 的小框。图右下角一个注记框写明:不适用的类别必须显式写不适用,不得留空。本图为分类示意,不代表任何平台的实际值,不得据图读取任何数值。
图5 这张图要读出三件事:一,十类里有两整类不是「部件坏了」——整车事件(碰撞、涉水进水)与非预期功能(零件没坏,只是在不该动的时候动了),沿「哪些件会坏」这条线索数,在原理上就产不出它们;二,每一格都要有结论,浅底那两格是「只给要求与去向」而不是「不用管」;三,非预期功能这一类的失效模式来源在 [I7-01 热管理系统/零部件 DFMEA 实操](/academy/topic/I7-01/)。★ 十类与三组分栏是本课归纳的核对清单,⛔ 不作为配额,不适用的要显式写不适用。本图为分类示意,不代表任何平台的实际值,⛔ 不得据图读取任何数值。

本讲收口。这一讲交出的是「靶子」,第 2 讲开始才谈「怎么打中」。带得走的是三件东西:一个判据(失去这个功能之后有没有安全停留状态 ⇒ 决定走 fail-safe 还是 fail-operational)、一张四行的规格表(安全状态四元组,缺一行即定义未完成)、一张十行的核对清单(触发事件,逐行给结论,「不适用」也是结论)。三件都不含任何一个平台数值,所以换平台仍然成立。

⇒ 从第 2 讲起,问题从「靶子在哪」变成「怎么打中」:四元组第①行要求每个执行器都填一个目标位,而那个位置能不能真的到达,取决于这只执行器在失去驱动能量之后到底会落在哪里——第 2 讲把制冷剂、冷却液、空气、电加热四个域的执行器逐件盘一遍,先把机械事实盘清楚,再谈选哪一侧。

后面还有 7 讲正文 · 关键公式 · 案例拆解 · 常见误区 · 动手做

会员专属

后续为会员深水区内容——四库数据与深度拆解。

查看会员方案