本节摘要:系统安全的现代语法是"按失效后果定概率上限":灾难性失效必须比每飞行小时十亿分之一更罕见。本节给出五级失效分类表,讲解 FMEA 自下而上、故障树自上而下的两条证明路径,并警惕冗余设计的天敌——共因失效。
安全工程的第一公理朴素到近乎悲观:任何零件都会失效,问题只是何时与多久一次。有了这条公理,"安全"就从形容词变成了数学题:给每种失效后果配上一个可接受的发生概率上限,再证明设计让实际概率低于上限。25 部 1309 条及配套的咨询通告给出五级分类,这是全书最需要记住的一张表:
| 失效后果 | 定义 | 概率上限(每飞行小时) | 典型例子 |
|---|---|---|---|
| 灾难性 | 机毁人亡 | < 10⁻⁹ | 飞控全权限丢失 |
| 危险 | 大幅降能力、重大伤亡 | < 10⁻⁷ | 双套液压全失 |
| 较大 | 显著降能力、安全余量大减 | < 10⁻⁵ | 单套液压失效 |
| 较小 | 轻微降能力、机组易处置 | < 10⁻³ | 单个显示故障 |
| 无安全影响 | 不影响起降能力 | 不设限 | 娱乐系统死机 |
概率上限与后果严重度逐级挂钩,越是灾难性的失效越要罕见。注意每级的上限都是理论概率而非实测频率——十亿分之一永远没法靠等着它发生来统计,只能靠下一节的方法把它"算"出来、"证"出来。
第一条路叫 FMEA(失效模式与影响分析),自下而上:把系统拆到零件级,逐个追问"它可能怎么坏、坏了有什么影响、影响有多严重、发生概率多少",最终汇总成系统的失效清单。FMEA 是设计者的显微镜,擅长发现单点失效,但面对"多个零件恰好同时坏"的组合场景会力不从心。第二条路叫故障树(FTA),自上而下:从一个灾难性顶事件倒推,用与门、或门一层层展开出所有能通向它的组合路径,每条路径配上概率,整棵树算出顶事件概率——这才对得上十亿分之一的账。两条路互为对偶:FMEA 保证零件层面无遗漏,FTA 保证顶事件层面可量化,审定文档里两者总是成对出现。
流程上还有一层工程化包装:先做功能危险评估(FHA)列出系统级失效清单,再对每个失效做初步与最终的系统安全评估,整套方法论沉淀在 ARP4754A 与 ARP4761 两份行业指南里,构成现代民机系统安全的作业标准。
面对十亿分之一的门槛,工程师的第一反应永远是冗余:一套不够上两套,两套不够上三套。三套液压、双套飞控计算机、双发各自供电——独立性是冗余的全部价值,而共因失效正是独立性的杀手:一次设计缺陷同时让三套同型液压系统漏油,一场短路同时瘫痪两条总线,一次维护差错同时污染两个油箱——冗余通道在同一场灾难里一起倒下,概率计算的全部前提瞬间作废。应对手段有四:隔离(液压分舱、走线分侧)、多样化(三台飞控计算机故意用不同处理器与不同软件团队)、防护(防雷、防火、防碎片)、以及共模分析(专门审查所有"看起来独立"的通道是否真独立)。4.3 节那三台交叉表决的飞控计算机,每一台都藏着多样化与隔离的细节设计。
⚠️ 常见坑:以为冗余数量越多越安全。三个共因的通道不如两个真独立的通道——冗余设计的全部难度在独立性证明,不在通道数量。
最常见的误读是把安全评估当取证前的突击作业。真实的节奏是贯穿全程的迭代:概念阶段先做功能危险评估划出安全目标,初步设计阶段把目标分配给各系统架构,详细设计阶段 FMEA 与故障树逐层落地,试飞与在役数据再回头校准失效概率。每个设计决策都会刷新一次评估——安全性的账本与设计同步滚动,这才是行业流程的真实形态,也是"安全不是附加项而是属性"的操作化表达。
靠三层替代验证:部件级试验给出失效率的统计底数,串联成树算出系统级概率;服务数据持续回流校准底数(在役机队本身就是最大的可靠性试验台);最后用"运营了多少小时、出过几次"的统计闭环回看估计是否保守。十亿分之一不是算完就归档的数字,而是被整个机队持续复核的假设。
设计工程师按系统分工起草,安全工程组统稿,供应商的表格按采购层级向上汇总,最后与故障树对账:FMEA 里找不到的单点失效、FTA 里没有底事件的顶事件,都是对账会的红牌。审定审查方抽查关键系统的对账结果——表格是 boring 的,但它就是安全性的账本本体。
软件没有失效率可言(要么有 bug 要么没有),所以按 DO-178C 的思路换轨:用开发过程的严格度(等级 A 的覆盖与追踪要求)来保证"灾难级功能里的 bug 被拦在开发期",再辅以多版本异构冗余把共性 bug 的概率压进可接受区间。硬件概率与软件过程保证两条腿,共同撑起 1309 条的总账。
给故障树一个具体片段感受算账方式。顶事件设为"液压 A 与液压 B 同时低压",树往下分两支:一支是"液压 A 低压"的概率 P_A,另一支是"液压 B 低压"的 P_B,与门相乘得顶事件概率。麻烦出在支与支的交叉项:两套液压共用同一个液压油箱、同一条机加工生产线,甚至同一批号密封圈——这些交叉让 P_A 与 P_B 不再独立,简单相乘会严重低估顶事件概率。所以故障树的每一步与门都要做相关性审查,把公共油源、公共供电、公共软件逐项摘出来单列,这就是共模分析在树上的落点。
结构层面还有一道专查空间关系的工序叫分区安全分析:把机舱按物理区域扫描,追问"这个区域里轮胎爆破的碎片轨迹、发动机叶片飞出的扇面、短路的火源,会同时命中哪几路液压与电缆"。三路液压走线刻意分开机腹与机翼两侧,防的就是同一个碎片一次报销两套系统。FMEA 管零件、FTA 管逻辑、分区分析管空间,三种方法把"独立失效"的前提从三个方向焊牢——十亿分之一的账,就是这样一锹一锹挖出来的可信。
设计与安全的证明都齐了。下一章走进工厂:把审定冻结的图纸变成能飞的实物,是一门独立的手艺。