0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

如何在自动驾驶汽车研发中权衡可靠性与安全性

ml8z_IV_Technol 来源:未知 作者:胡薇 2018-10-22 15:29 次阅读

在可靠性和安全性如何相互作用和相互建立方面缺乏明确的、一致的结构,正在产生可避免的冲突和潜在的错误传达,这可能使自动驾驶汽车客户面临不必要的风险并增加过多的系统成本。

2018 年 3 月 18 日,世界上首起自动驾驶汽车致行人死亡事故在美国亚利桑那州坦佩市发生。该事件引起了巨大轰动,全球范围内有关本次事故的文章达到了近一万篇,其中大多数均探讨了本次事故对优步(Uber)、自动驾驶汽车、公共道路自动驾驶汽车测试及更广泛社会的影响。

然而,没有多少文章真正探讨了自动驾驶汽车的传感器、软件和平台技术可以从这一悲惨事件中吸取哪些教训。事实上,自动驾驶汽车要想真正实现经济可行性,就必须从事故中吸取经验教训。

无论是为了从坦佩事故中吸取教训,还是真正理解 ISO 26262(道路车辆功能安全标准)的价值,我们其实面临着一个共同的基本挑战:清楚地认识“可靠性”和“安全性”之间的互补和矛盾之处。这并不单纯指字面意义:每位经理都明白,在任何一个软件和硬件设计周期中,流程、权力和责任的划分至关重要:谁做什么工作?向谁报告?何时进行?这些问题的处理方式不同都会导致截然不同的结果。

可靠性是什么?安全性又是什么?这两者在企业环境中又应保持何种关系?从可靠性工程师的视角来看,安全性不过是可靠性的一部分。为什么?因为可靠性团队关注的是故障发生的概率,而安全性团队则关注故障发生且导致灾难性后果(损失、受伤或死亡)的概率。

对于可靠性团队而言,预防并处理这些灾难性事件的概率,仅是他们工作中的一小部分而已。因此,在一个以可靠性为核心的环境中,安全工程师直接接受可靠性团队的管理,且在完整可靠性设计(DfR)流程走完前,不会采取行动。

在车辆传感,控制,动力,制动等方面引入冗余,无需增加成本使乘客或周围的交通更加安全。

可靠性和安全性的相互作用

显而易见,安全工程师并不认同这一观点。从他们的视角来看,可靠性分析只能提供特定失效机制(可靠性物理学)或部件(经验学)失效的概率。可靠性分析不会涉及故障发生的具体后果——这会是灾难性的吗?因此,可靠性分析只有深入到系统最下层时,才往往是最有效的。只有这时,分析人员才更能了解系统或用户对故障的反应,从而分析每个故障可能引发的后果严重性。因此,可靠性工程师应当接受安全团队的管理。

可靠性工程师的主要职责是计算故障率和基本故障模式。如果有时这些失败率不过只是数字而已,那么可靠性工程师有什么存在的必要呢?

此外,第三种观点是,可靠性和安全性之间的联系并没有人们想象的那么紧密。我们可以用这两个学科分别“如何解决风扇性能”的问题更好地陈述这两者之间的差别。可靠性工程师会采取可靠性物理分析(RPA)、降速或加速寿命试验(ALT)等措施,确保将风扇在预期环境中的故障率降至目标水平之下。对比之下,安全性工程师则会首先判断风扇故障是否会引发灾难性事件(及这将给系统其他部分带来哪些影响),然后采用“漂移”(drift)增加冗余或调整关键参数(如电流消耗、转速表、噪音)等方式,降低事故的严重程度。

这些不同观点恰好反映了科技公司在“如何处理可靠性和安全性之间关系”方面的犹豫。在一家正在向自动驾驶汽车转型的大型消费者技术公司中,可靠性和安全性团队汇报给同一位总监。另一家自动驾驶领导者公司则将安全性和可靠性团队完全分开,不过这两个部门主管的职位大致类似。我们了解的第三家公司,则是汽车电子领域中一家大力投入自主控制单元研发的中流砥柱。这家公司也将安全性和可靠性团队完全分开,但安全团队主管的职位明显更高,相较而言可靠性团队中职位最高的员工不过是经理或组长,这也反映了这家公司在这两支团队中的“偏重”。

如果无法清晰理解可靠性和安全性之间的相互作用和相互依赖,汽车行业可能会出现一些本可避免的冲突和误解,进而将顾客置于本不必要的风险之中,或导致自动驾驶系统的成本过高,甚至两者兼而有之。如果对可靠性过分缺乏信心,或者公司安全性团队的权力过大,自动驾驶汽车制造商往往会在整个车辆系统中引入大量冗余(包括传感、控制、动力、制动等)。据估算,一辆普通汽车的电子元器件成本超过 12000 美元,这些设计并不一定可以让车内人员或整个交通环境更加安全,但却一定会显著增加成本。

事实上,我们还可以用另一个很好的例子探讨安全性和可靠性之间的差异:那就是如何计算失败率。从 20 世纪 50 年代到 90 年代,在一些电子硬件公司中,大多数可靠性团队都是凭经验来估算故障率。这些手册只是现场故障数据的简单汇总,按零件类型(电阻器电容器二极管等等)进行区分。尽管概念简单、使用方便,但多项研究均表明这些手册在实际产品的应用上非常不准确,整体估算结果偏向保守,也往往因此导致预测的故障率过高。

原因很简单——这些手册的分析并不是基于导致失败真正发生的实际原因。进入 21 世纪之后,大多数有经验的可靠性领域专业人员也不再仅仅依靠经验数据来预测失败率。故障手册等过时的方法开始被可靠性物理分析(RPA)和加速寿命测试(ALT)等手段取代,这种趋势在汽车行业中最为明显。直到 ISO 26262 问世。

避免脱节

作为一项功能安全标准,ISO 26262 将根据“用一定方式计算出的故障率”以及“系统所采取的缓解措施”,预测评估车辆的安全完整性等级(SIL)。与可靠性工程师不同,安全性工程师强烈鼓励,甚至直接要求将经验手册作为 SIL 计算的基础。这种脱节的原因很明显——安全性和可靠性分属两个独立团队,也汇报给不同的管理层,双方缺乏最基本的沟通,沟通完全脱节,以至安全工程师仍在使用过时的方法来计算故障率。

如果两个团队之间不能进行合理的平衡,安全性团队往往倾向于给出更高的失败率,并因此要求采取更多的安全分析和安全威胁缓解措施,包括增加冗余等。此外,安全性团队过分专注于经验手册,也会导致他们忽略一些关键故障模式,使得安全威胁缓解机制不再有效。

不过,一切仍有改进的机会。无论主营半导体元件、电子模块还是完整的系统,所有自动驾驶技术价值链上的公司都必须认识到,如果一味强调安全,而缺乏一个与之匹配的可靠性流程,这相当于为灾难性错误打开了大门。

为了避免这种情况,我们第一步可以做的就是打破可靠性和安全性团队的物理障碍,将这两支团队放在同一支领导团队之下。双方应同意共同实施最佳做法,包括使用最先进的模拟、建模及可靠性物理学等,为适当且有效的风险识别和缓解奠定基础。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 传感器
    +关注

    关注

    2525

    文章

    48069

    浏览量

    740001
  • 自动驾驶汽车

    关注

    4

    文章

    374

    浏览量

    40701

原文标题:可靠性与安全性 — 在自动驾驶汽车研发中如何权衡?

文章出处:【微信号:IV_Technology,微信公众号:智车科技】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    未来已来,多传感器融合感知是自动驾驶破局的关键

    的Robotaxi运营。这标志着L4级自动驾驶迎来了新的里程碑,朝着商业化落地迈进了一大步。中国的车企也不甘落后:4月7日,广汽埃安与滴滴自动驾驶宣布合资公司——广州安滴科技有限公司获批工商执照。广汽埃安
    发表于 04-11 10:26

    LabVIEW开发自动驾驶的双目测距系统

    LabVIEW开发自动驾驶的双目测距系统 随着车辆驾驶技术的不断发展,自动驾驶技术正日益成为现实。从L2级别的辅助驾驶技术到L3级别的受条件约束的
    发表于 12-19 18:02

    提高PCB设备可靠性的技术措施

    软件资源。 由于软件编程的灵活性,在设计应充分利用软件资源。目前软件的调试手段和工具相对较多,对故障和设计问题容易定位,解决周期相对较短。充分利用软件资源是提高可靠性的一个重要方法。 (7)结构
    发表于 11-22 06:29

    求助,为什么说电气隔离安全性比较高?

    为什么说电气隔离安全性比较高?
    发表于 11-02 08:22

    请问机械温控开关的可靠性有多少?

    机械温控开关的可靠性有多少?我看温控开关的体积很小,价格便宜,可以用于一些温度控制方面,不过可靠性有多少呢?
    发表于 10-31 06:37

    基于仿真的自动驾驶可靠性估计(二)

    前 言 SAIMO Preface 基于仿真的自动驾驶可靠性估计(一)中已经介绍 ,使用定步长泛化、朴素蒙特卡罗等方法生成验证自动驾驶系统的仿真场景难以在可以接受的成本内精确估计被测试系统在指定逻辑
    的头像 发表于 10-25 19:10 273次阅读
    基于仿真的<b class='flag-5'>自动驾驶</b><b class='flag-5'>可靠性</b>估计(二)

    基于点云标注的自动驾驶系统的安全性可靠性

    随着自动驾驶技术的不断发展,点云标注作为一种关键的技术手段,在自动驾驶系统中发挥着越来越重要的作用。然而,对于基于点云标注的自动驾驶系统来说,其安全性
    的头像 发表于 09-13 18:29 550次阅读

    经纬恒润预期功能安全(SOTIF)解决方案为自动驾驶安全保驾护航

    自动驾驶安全组件是经纬恒润独立研发的一种解决方案,通过使用经纬恒润的自动驾驶安全组件,企业可以节省大量的时间和精力。此外,
    的头像 发表于 09-01 11:50 342次阅读
    经纬恒润预期功能<b class='flag-5'>安全</b>(SOTIF)解决方案为<b class='flag-5'>自动驾驶</b><b class='flag-5'>安全</b>保驾护航

    汽车自动驾驶现状及挑战

    会议自动驾驶现况自动驾驶技术的发展可以追溯到20世纪60年代,目前总共有六个阶段,从L0级到L5级阶段。L0:无自动化。没有任何自动驾驶功能或技术。L1:手动
    的头像 发表于 08-19 08:30 519次阅读
    <b class='flag-5'>汽车</b><b class='flag-5'>自动驾驶</b>现状及挑战

    点云标注在自动驾驶中的重要性

    点云标注在自动驾驶中具有至关重要的地位。它是自动驾驶汽车感知环境的关键步骤,对于实现自动驾驶可靠性
    的头像 发表于 07-20 10:59 354次阅读

    点云标注与自动驾驶安全性

    点云标注在自动驾驶中的安全性至关重要。如果点云标注的准确性不高或者存在误标的情况,将直接影响到自动驾驶汽车安全性
    的头像 发表于 07-13 15:38 264次阅读

    可靠性安全性

    安全性促进可靠性设计:安全性要求通常会推动可靠性设计的实施。为了满足安全性要求,产品设计人员需要考虑风险评估、故障预防和容错设计等措施。这些
    的头像 发表于 07-12 10:44 3341次阅读

    自动驾驶MPS系统功能安全解决方案

    作为汽车的核心元器件,汽车芯片的可靠性直接决定了汽车行驶时的安全性和稳定性,直接影响到车内人员的生命安全
    的头像 发表于 06-11 17:40 600次阅读
    <b class='flag-5'>自动驾驶</b>MPS系统功能<b class='flag-5'>安全</b>解决方案

    用于自动驾驶汽车的传感器融合

    必要的安全功能,可以挽救大多数事故。几年后,对自动驾驶汽车的需求将大幅增加。自动驾驶汽车安全性
    发表于 06-06 14:47 0次下载
    用于<b class='flag-5'>自动驾驶</b><b class='flag-5'>汽车</b>的传感器融合

    自动驾驶技术概述

    自动驾驶汽车,通过技术实现车辆自动驾驶,目的是减少驾驶疲劳、增强驾驶安全
    发表于 06-01 14:50 1次下载
    <b class='flag-5'>自动驾驶</b>技术概述