一个刹车信号从脚踩下去到车轮制动,中间会经过传感器、控制器、通信总线、执行器……任何一个环节的电子故障,都可能让这辆两吨重的钢铁机器做出意料之外的举动。

失控,往往只在一瞬间

2010年,美国一位驾驶员驾驶丰田凯美瑞在高速上突然遭遇车辆非预期加速。他拼命踩刹车,车子却像发了疯一样越跑越快,最终以超过190km/h的速度撞车,车上四人遇难。后来的调查将矛头指向了电子节气门控制系统的软件缺陷——一个变量写越界导致的故障,让发动机无视了刹车指令。

这类事故并非孤例。2022年,某新势力品牌车主爆出车辆在行驶中方向盘突然“锁死”的故障;2023年,一则关于辅助驾驶状态下车辆“自行变道”引发剐蹭的投诉也登上热搜。每一次“失控”的背后,都有一个共同的追问:为什么电子系统会做出违反驾驶员意图的动作?

这就是汽车功能安全要回答的核心问题。

功能安全:让“不该发生的事”不发生

根据ISO 26262的定义,功能安全(Functional Safety)是:“不存在由电气/电子系统的功能异常行为引起的危害。”

翻译成白话:当你的刹车踏板传感器、控制器里的芯片、执行器里的电机,或者连接它们的CAN总线——任何一块电子器件出了问题,系统都必须有能力探测到这个故障,并且把车辆带到安全状态(比如限速、靠边停车、或者启用备份系统)。

不妨把功能安全看作汽车的**“免疫系统”**。人体免疫系统能在癌细胞刚出现时就识别并清除;汽车的功能安全则必须在电压异常、内存位翻转、通信丢帧等故障刚冒头时,就做出正确响应,而不是等撞了墙才“反应”。

功能安全 ≠ 预期功能安全 ≠ 网络安全

在汽车电子领域,有三个“安全”经常被混为一谈。我们用一张表说清楚:

概念关注的是什么?典型案例
功能安全电子系统内部故障(硬件随机失效、软件系统性错误)雷达芯片因高温产生错误信号,导致AEB误触发紧急刹车
预期功能安全 (SOTIF)系统没有故障,但功能在复杂场景下能力不足摄像头把白色货柜车误判为天空,因为算法从未见过这种反光
网络安全 (Cybersecurity)恶意攻击,有人故意篡改或干扰系统黑客远程控制车辆的转向、刹车

简单记法:

  • 功能安全:我的电子零件自己坏了怎么办?
  • 预期功能安全:传感器和算法明明没坏,但它看不懂路怎么办?
  • 网络安全:有没有坏人故意搞破坏?

三者互相影响。例如,网络攻击(注入虚假CAN消息)会破坏功能安全;而一个设计不安全的功能(比如没有冗余供电)也会让网络攻击更容易得手。

ASIL等级:安全不是全有或全无

ISO 26262用一个叫做ASIL(汽车安全完整性等级) 的系统来给安全要求“打分”。ASIL分为四个等级:A, B, C, D,其中ASIL D要求最高,QM代表不需要特殊安全设计(按照普通质量管理即可)。

ASIL怎么定出来的?通过一场“风险评估三步走”:

  1. 严重度 (S):如果发生事故,会有人受伤吗?轻伤、重伤还是死亡?
  2. 暴露率 (E):这种情况发生的概率高吗?比如天天遇到,还是十年一次?
  3. 可控性 ©:驾驶员还能不能靠自己的能力把车救回来?

举个例子:

  • 转向助力失效:司机还能使劲打方向 → 可控性尚可 → 可能是 ASIL B
  • 制动助力完全丧失:普通人根本踩不动 → 可控性极差 → 一般是 ASIL D
  • 空调温度失控:最多热得难受 → 严重度低 → QM 或 ASIL A

所以,ASIL不是标签,而是一套设计投入的标尺。ASIL D的系统需要更多的冗余、更严格的开发流程、更详尽的测试证据——当然,成本也更高。

为什么智能汽车比传统汽车更需要功能安全?

过去一辆车上有几十个ECU,但大多数功能是机械的“硬线连接”:刹车踏板直接连到制动主缸,转向管柱直连转向机。电子系统只是辅助。

现在呢?线控技术(X-by-Wire) 正在普及:

  • 线控制动:踏板只是一个“模拟器”,你的踩踏力度被转化为电信号,传给制动控制器,再去驱动液压或电机。
  • 线控转向:方向盘和转向轮之间没有机械连杆,只有信号线。
  • 线控换挡:拨一下按钮,信号告诉变速箱。

在这种架构下,驾驶员的所有意图都必须经过电信号的传递。任何一个电子节点失效——传感器漂移、MCU锁死、总线被干扰——都可能造成“驾驶员想刹车,车偏要加速”的灾难性后果。

与此同时,软件代码量从十年前的几百万行膨胀到今天的上亿行。软件Bug是系统性失效,无法像硬件那样用统计概率来估算。功能安全要求我们在软件层面建立监控与自检机制:比如程序流监控(检测代码是否跑飞)、内存保护(防止任务踩踏)、端到端的CRC校验(确保通信未篡改)……这些机制在普通消费电子里几乎不会存在,但在汽车里,它们是底线。

结语:功能安全不是枷锁,而是工程文化

很多人初涉功能安全会觉得它“文档太多、流程太重”。但如果你真正坐在发生失控事故的事故车残骸前,就会明白每一份FMEA、每一个安全机制、每一次故障注入测试的意义。

功能安全的本质,是一种防御性悲观的工程文化——我们假设零件会坏、代码会出错、通信会被干扰,然后在这个严酷的假设下,设计出永远保持理性和克制的系统。

它不是阻止创新的枷锁,而是让创新不至于失控的安全带。

下一篇预告:有了宏观的ASIL目标之后,工程师如何从一张白纸开始设计安全架构?我们会深入第2篇——《顶层设计之“安全架构” —— 如何从一张白纸构建安全堡垒》,带你一步步搭建功能安全的骨架。


思考题(欢迎在评论区讨论):如果智能驾驶系统的感知算法把广告牌上的轿车图案识别成了真实车辆,从而触发紧急刹车,这属于功能安全的范畴,还是预期功能安全的范畴?为什么?

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐