
本文約5,938字,建議收藏閱讀
隨著汽車電動化、智能化和自動駕駛技術的快速發展,車輛對電子系統的依賴程度前所未有地提升。制動、轉向、動力控制等原本高度依賴機械結構的功能,正在逐步被電子控制和電驅執行所取代。在這一背景下,如何在電子系統發生故障時仍然保證車輛安全,成為汽車工程無法回避的核心問題。

目 錄:
1. 功能安全視角下的冗余設計理念
2. 控制器層面的冗余設計:計算正確性的
第一道防線
3. 傳感器層面的冗余設計:確保感知信息
可信
4. 執行與驅動層面的冗余設計:面向可控
失效與降級運行
5. 避免共因失效:冗余設計真正的難點
6. 系統級協同冗余:面向線控底盤與
集中式架構的演進

一、功能安全視角下
的冗余設計理念
在汽車電子系統中,冗余設計(Redundancy Design)是實現功能安全目標的核心工程手段之一,也是高等級自動駕駛和高級駕駛輔助系統不可或缺的基礎設計思想。所謂冗余,并非簡單地“多加一套硬件”,而是通過在關鍵功能路徑上引入備份機制、監測機制和容錯機制,使系統在部分組件發生故障(失效)時,仍能夠維持基本功能,或在可控范圍內安全降級運行。
與消費電子產品追求“盡量不出故障”的設計理念不同,汽車電子系統在功能安全領域遵循一種更為嚴格且現實的工程假設:故障是不可避免的。在車輛全生命周期內,由于器件老化、環境溫度變化、電磁干擾、軟件缺陷或外部沖擊等因素,硬件或軟件發生失效幾乎是必然事件。因此,汽車系統的設計目標并不是徹底消除故障,而是在故障發生時,系統仍然能夠保持可控,或者迅速進入預期的安全狀態(Fail-Safe / Fail-Operational),從而避免對駕乘人員和道路環境造成不可接受的風險。

從工程實現角度看,冗余設計的核心價值體現在三個方面:
第一,通過冗余路徑和備份單元,提高系統對單點故障(Single Point Fault)的容忍能力;
第二,通過交叉監測和一致性校驗,實現對潛在故障的快速檢測與定位;
第三,通過安全降級策略,確保在關鍵功能失效時,車輛仍能夠執行最基本的安全動作,例如減速、停車或將控制權安全交還給駕駛員。

從芯片和整車電子電氣架構的角度來看,冗余設計并非可選項,而是決定系統能否通過功能安全認證的關鍵因素。在 ISO 26262 標準體系中,不同的汽車安全完整性等級(ASIL)對系統的容錯能力提出了明確要求。對于 ASIL-A 或 ASIL-B 等較低安全等級,系統通常可以通過故障檢測與報警來滿足要求;而對于 ASIL-C 和 ASIL-D 這類最高安全等級,則必須在系統架構層面引入多層次的冗余設計,包括但不限于:
芯片內部的計算單元冗余(如雙核鎖步、交叉校驗);
傳感器層面的冗余感知路徑;
執行機構和通信鏈路的冗余設計;
軟件算法層面的冗余與合理性校驗。

因此,冗余設計直接決定了系統在發生硬件或軟件失效時的行為模式,是高安全等級汽車電子系統能否實現“可預測失效”和“受控運行”的基礎。從某種意義上說,冗余設計并不是為了提高系統“正常工作時”的性能,而是為了在系統“不正常”時,仍然保持安全,這正是汽車功能安全工程與傳統電子系統設計最本質的區別所在。

二、控制器層面的冗余設計:
計算正確性的第一道防線
在控制器層面(ECU/域控制器),最常見、也是最基礎的冗余形式是計算單元冗余。由于控制器承擔著對關鍵執行機構的實時控制與決策任務,其計算結果的正確性直接關系到車輛的安全狀態,因此必須具備對計算錯誤的快速檢測和響應能力。
2.1 計算單元冗余:鎖步 CPU 架構
在車規 MCU 中,最典型的實現方式是采用鎖步(Lockstep)CPU 架構。該架構通常包含兩套在結構、指令集和功能上完全一致的處理器內核,這兩套內核:
在同一時鐘源驅動下同步運行;
執行完全相同的指令流;
對同一組輸入數據進行計算。

在運行過程中,硬件比較邏輯會對兩套內核的關鍵計算結果(如寄存器值、運算輸出、程序狀態等)進行周期性或實時比對。一旦檢測到不一致,系統即可判定發生了潛在故障,并立即觸發預定義的故障響應機制,例如:
進入安全狀態;
復位系統;
禁止輸出控制信號;
向上層系統上報故障信息。
這種鎖步設計可以有效覆蓋 MCU 內部的隨機硬件故障,如瞬態位翻轉、寄存器失效、計算單元異常等,是滿足 ASIL-C 及部分 ASIL-D 要求的基礎手段之一。
2.2 更高安全等級:雙 MCU 與主從 ECU 架構
對于安全等級要求更高、或對持續可用性(Fail-Operational)有要求的系統,僅依靠單芯片內部的鎖步機制往往已不足以覆蓋所有風險。因此,工程上還會進一步引入雙 MCU 架構或主從 ECU 架構。在這類架構中:

系統由兩顆相互獨立的 MCU 或 ECU 組成;
兩者通常采用獨立芯片、獨立電源、獨立時鐘;
軟件棧也相互獨立,甚至由不同團隊或不同工具鏈開發;
通過通信接口實現交叉監控與結果比對。

主從架構中,主控制器負責正常控制任務,從控制器持續對主控制器的輸出和行為進行監測;一旦檢測到異常,從控制器可以接管部分功能或觸發系統進入安全模式。這類設計不僅能夠覆蓋 MCU 內部的隨機硬件故障,還可以在一定程度上降低系統性失效(Systematic Fault)和共因失效(Common Cause Failure)的風險。

三、傳感器層面的冗余設計:
確保感知信息可信
在傳感器層面,冗余設計更多體現在多通道冗余或多物理量冗余上,其核心目標是確保感知數據在發生單點故障時仍然可信,或至少能夠被識別為不可信。

3.1 多通道與多物理量冗余設計
在轉向、制動、加速踏板等安全關鍵系統中,常見的做法是為同一物理量配置雙通道甚至多通道輸出。例如:
一個轉角傳感器同時輸出兩路角度信號;
兩個通道在電路結構、信號調制方式或測量原理上存在差異;
一路可能采用模擬電壓輸出,另一路采用 PWM 或數字編碼輸出。

通過在物理實現和信號形式上的差異化設計,可以顯著降低因同一原因導致兩路信號同時失效的概率,從而有效防范共因失效。

在更復雜的場景中,還會引入多物理量冗余,即通過測量不同但相關的物理量,對同一系統狀態進行交叉驗證。例如:
同時測量制動踏板行程和制動壓力;
同時監測轉向角度和轉向力矩。
3.2 芯片與接口層面的冗余支撐能力
從芯片實現角度看,這類傳感器冗余設計對控制器和接口提出了更高要求,包括:
傳感器通道具備獨立供電能力,避免單點供電失效;
支持獨立采樣與獨立 ADC 通道,防止采樣鏈路故障擴散;
內置或支持一致性校驗、范圍校驗和合理性檢查功能。

相關的診斷與校驗邏輯通常由 MCU 內部的軟件安全機制 或 專用模擬前端(AFE)來完成。AFE 負責對模擬信號進行預處理和基礎診斷,而 MCU 則結合系統狀態和控制邏輯,對多路傳感器數據進行融合判斷,并在異常情況下觸發安全響應。
總體而言,無論是在控制器層面還是傳感器層面,冗余設計的核心思想都是通過結構獨立性、功能重復性和結果交叉驗證來提升系統對故障的感知能力和容錯能力。這些冗余機制相互配合,共同構成汽車電子系統滿足高ASIL 等級功能安全要求的重要技術基礎。

四、執行與驅動層面的冗余設計:
面向可控失效與降級運行
在執行機構與功率驅動層面,冗余設計的側重點與計算和感知層有所不同,更加強調故障的可檢測性、可控性以及失效后的可預測行為。由于執行層直接驅動車輛的轉向、制動、動力輸出等關鍵動作,一旦發生異常,其影響往往具有即時性和不可逆性。因此,這一層級的冗余設計目標并不局限于“繼續正常工作”,而是確保在發生故障時,系統仍然能夠以受控方式運行,或平穩進入安全狀態。
4.1 功率驅動芯片中的診斷型冗余設計
在電機驅動、制動執行器或轉向助力系統中,功率驅動芯片(如高壓或低壓驅動 IC)通常集成了多種診斷和監測機制,以實現對關鍵失效模式的實時感知。這類冗余主要體現在診斷路徑和監測通道的冗余,而非簡單增加功率器件數量。典型的診斷與監測手段包括:
高邊 / 低邊獨立診斷:對功率開關的導通狀態進行分別監測,能夠區分短路至電源、短路至地或開路等不同故障類型;
電流鏡或電流采樣電路:實時監測驅動電流,判斷是否存在過流、堵轉或負載異常;
片內或片外溫度傳感器:對功率器件結溫進行持續監控,用于提前識別過溫風險。

這些診斷通道通常在電路結構和信號路徑上相互獨立,一旦檢測到異常,驅動芯片可以在硬件層面立即采取保護措施,如關閉功率輸出、限制占空比或向控制器上報故障狀態,從而將風險控制在可接受范圍內。
4.2 面向高安全等級的結構性冗余設計
在部分對安全等級要求極高的系統中,僅依靠單一功率級的診斷保護仍不足以滿足 ASIL-D 等等級的需求。因此,工程上還會進一步引入結構性冗余設計,例如:
雙逆變器架構;

分相驅動或多相電機結構。

以雙逆變器為例,系統通過兩套相互獨立的功率驅動單元驅動同一執行機構。當其中一套逆變器或部分功率器件發生失效時,另一套仍可在降額條件下繼續工作,從而保證系統具備最低限度的執行能力。
在分相驅動結構中,即使某一相或部分功率級發生故障,其余相位仍可以輸出受限但穩定的驅動力,使執行機構保持一定程度的可控性。這對于轉向或制動系統尤為重要,因為即使性能下降,只要行為可預測,系統就有機會通過上層控制策略實現安全降級。
4.3 面向降級運行的工程設計思想
需要強調的是,執行與驅動層面的冗余設計并不是簡單意義上的“備份方案”。與傳統的“主備切換”不同,這類冗余更關注:
故障發生后系統輸出是否可預測;
執行能力是否能夠平滑下降而非突然喪失;
上層控制器是否能夠基于已知的性能邊界進行重新決策。
因此,這是一種面向降級運行(Degraded Operation)和持續安全控制(Fail-Operational)的工程設計思路。通過在驅動層引入診斷冗余和結構冗余,系統能夠為上層控制和決策層提供明確的故障狀態和能力邊界,使整車在異常情況下仍然具備安全處置空間。
總體來看,執行與驅動層面的冗余設計通過診斷機制、結構冗余和受控輸出能力的組合,實現了從“防止故障擴散”到“支撐安全降級運行”的功能安全目標,是高安全等級汽車電子系統不可或缺的重要組成部分。

五、避免共因失效:
冗余設計真正的難點
值得特別注意的是,冗余設計并不等同于“把所有關鍵部件簡單地做兩份”。在汽車電子系統中,如果冗余單元在結構、資源或設計缺陷上高度相關,那么在發生特定故障時,它們很可能同時失效,從而使所謂的冗余形同虛設。正因如此,從芯片設計和系統工程的角度來看,冗余設計面臨的真正挑戰并不在于數量,而在于如何有效避免共因失效(Common Cause Failure)。

所謂共因失效,是指多個本應相互獨立的冗余單元由于共享同一失效源而同時發生故障。例如,如果兩套冗余計算單元:
共用同一電源軌,一旦電源電壓異常,兩者會同時失效;
共用同一時鐘源,時鐘漂移或停振會導致同步錯誤;
運行同一份存在缺陷的軟件代碼,系統性軟件錯誤將同時影響兩套單元。
在上述情況下,即便系統在硬件層面具備“看似完整”的冗余結構,也無法真正提升功能安全水平。因此,在高安全等級汽車電子系統中,冗余設計的核心目標是實現冗余單元之間的充分獨立性和多樣性,而非形式上的重復。
為了降低共因失效風險,車規芯片通常在架構層面集成多種獨立監測與診斷機制。典型做法包括:
獨立的電源監控模塊,對不同電源域進行電壓、欠壓和過壓檢測,確保單一路徑的電源異常不會悄然影響所有冗余單元;
獨立的時鐘監控電路,通過主從時鐘、時鐘監測器或頻率比較機制,及時發現時鐘失效或異常漂移;
多級錯誤檢測與保護邏輯,如 ECC 校驗、奇偶校驗和安全狀態機,用于監控計算與數據路徑的正確性。
此外,僅有監測機制并不足以證明冗余路徑在真實故障場景下確實有效。因此,車規芯片還往往集成錯誤注入(Fault Injection)機制,用于在開發、驗證和量產測試階段主動引入可控故障,例如:
模擬存儲單元位翻轉;
注入時鐘異常或通信錯誤;
觸發電源擾動或計算錯誤。

通過錯誤注入,系統工程師可以驗證:當某一路冗余路徑發生失效時,另一條路徑是否能夠被正確識別為“健康”,以及系統是否能夠按照預期進入安全或降級運行狀態。這一過程是功能安全驗證的重要組成部分,也是滿足 ISO 26262 對診斷覆蓋率和安全機制有效性要求的關鍵手段。
總體而言,真正有效的冗余設計是一種高度工程化、系統化的工作,它要求在硬件架構、軟件設計、供電與時鐘規劃以及驗證方法等多個層面協同考慮。只有當冗余單元在結構和行為上真正具備獨立性,并且其有效性經過充分驗證,冗余設計才能在關鍵時刻發揮應有的安全保障作用。

六、系統級協同冗余:
面向線控底盤與集中式架構的演進
隨著線控底盤(Brake-by-Wire、Steer-by-Wire)技術的逐步落地以及集中式、域融合乃至中央計算電子電氣架構的不斷演進,汽車電子系統中冗余設計的內涵和實現方式正在發生深刻變化。傳統分布式架構下,冗余往往以“模塊級堆疊”的形式存在,即通過在關鍵 ECU、傳感器或執行模塊上增加備份單元來提升安全性。然而,在高度集成和功能強耦合的新一代架構中,這種簡單疊加的方式已難以滿足復雜系統對安全性、可靠性和成本的綜合要求。
在集中式電子架構中,車輛的感知、決策與控制能力高度集中于少數高算力控制節點,底盤、制動、轉向等關鍵功能之間的耦合程度顯著提高。這使得冗余設計必須從“某個模塊是否有備份”,轉變為“整個系統在故障情況下是否仍然具備可控行為”。也正是在這一背景下,冗余設計逐漸演進為一種系統級協同機制,需要在芯片、控制器、通信網絡和執行機構等多個層級進行統一規劃和協同設計。
在這種架構范式下,芯片的角色也發生了根本性變化。芯片不再只是被動執行某項功能的“功能實現單元”,而是逐步演變為功能安全架構中的基礎構件。其內部集成的計算冗余、供電與時鐘隔離、診斷與監測機制,直接決定了系統層面能夠實現怎樣的安全策略和降級路徑。換言之,系統級功能安全能力在很大程度上,是由底層芯片架構所“預先定義”的。
這種從模塊冗余向系統協同冗余的轉變,對于線控制動系統尤為典型。以 EHB(Electro-Hydraulic Brake,電液制動)和 EMB(Electro-Mechanical Brake,電機械制動)為例,這類高安全制動系統不再依賴傳統的機械或液壓備份路徑,而是高度依賴電子控制、傳感器反饋和電驅動執行。在此類系統中,任何單一組件的失效都可能直接影響車輛的制動能力,因此必須通過系統級的冗余與協同設計,確保在局部失效情況下仍能維持最低限度、但可預測的制動性能。
要真正理解 EHB、EMB 等高安全制動系統的設計邏輯,首先需要深入理解冗余設計的本質:冗余不是簡單增加硬件數量,而是通過結構獨立、功能互補和狀態可感知的設計,使系統在失效情況下依然保持受控。只有在這一前提下,才能正確理解這些系統為何在芯片選型、控制架構、執行機構設計以及軟件策略上表現出高度復雜卻又高度克制的工程取舍。

總體而言,冗余設計的演進過程,正是汽車電子系統從“局部安全”邁向“系統安全”的縮影。它不僅是一種硬件設計策略,更是一套貫穿芯片、軟件、架構與驗證全過程的工程方法論。
在未來以線控底盤和集中式電子架構為核心的汽車系統中,誰能夠在芯片層面和系統層面同時構建結構獨立、行為可預測、驗證充分的冗余與降級策略,誰就能在高安全汽車電子領域占據真正的技術制高點。
參考:
1. Multiphase Motors and Drive Systems for Electric Vehicle Powertrains: State of the Art Analysis and Future Trends
2. Hyundai's 2-Stage Motor System Revolutionizes EV Performance - The EV Report
3. Next-Generation Pedal: Integration of Sensors in a Braking Pedal for a Full Brake-by-Wire System
4. The safe state - Architectures and degradation mechanisms for reliable behavior in the event of failures – Elektrobit
5. Fail-safe mechanisms | Autonomous Vehicle Systems Class Notes
6. Automotive Functional Safety: The Evolution of Fail Safe to Fail Operational Architecture | NXP 半導體
7. Introduction – What is Functional Safety? – ABLIC Inc.
8. #speed #sensor #ivtexpo #detection #rheintacho | RHEINTACHO Messtechnik GmbH
9. Improving Industrial Functional Safety Compliance with High Performance Supervisory Circuits: Safety Critical Features—Part 3 | Analog Devices
10. Advantages and Challenges of Electro-Mechanical Braking (EMB) in Commercial Vehicles
11. 容錯控制的冗余技術-電子工程專輯
12. 電機驅動芯片原理及功能應用-深圳驪微電子

/ END /