這位司機(jī)駕駛的奔馳車無法退出定速巡航狀態(tài),高速行駛了一百公里,期間多次嘗試撞擊大貨車的方法停車,最終通過奔馳車后臺的遠(yuǎn)程遙終于停了下來。很多懂車的行家都說這是一個(gè)奇跡,車主的精湛車技和穩(wěn)定心理素質(zhì),和警方快速有效的處置,是平安解除這個(gè)困境的關(guān)鍵。這個(gè)事故暴露了這臺車違背了“故障導(dǎo)向安全”(FailSafe)原則。國家標(biāo)準(zhǔn)GB/T2900.13—2008《電工術(shù)語可信性與服務(wù)質(zhì)量》對“故障導(dǎo)向安全”設(shè)計(jì)給出的定義是:“防止產(chǎn)品因失效導(dǎo)致致命性故障的一種產(chǎn)品設(shè)計(jì)特性?!泵绹?lián)邦能源管理委員會(huì)對“故障導(dǎo)向安全”設(shè)計(jì)的定義是:“系統(tǒng)中任何元件的故障都會(huì)導(dǎo)致一個(gè)預(yù)定的安全的輸出狀態(tài)?!焙唵蔚恼f,就是當(dāng)系統(tǒng)發(fā)生故障的時(shí)候,應(yīng)該將系統(tǒng)引導(dǎo)到一個(gè)更安全的狀態(tài),而不是相反。舉例來說,機(jī)場的手推行李車,只有向下按行李車手柄,才能松開剎車推行。當(dāng)你不慎跌倒時(shí)時(shí),車不會(huì)沖出去撞人。超市的購物小車在上扶梯的時(shí)候,會(huì)自動(dòng)卡住,除非你用力推,否則它會(huì)保持不動(dòng),不會(huì)一脫手就從上面滑下來。因停電等事故,導(dǎo)致電梯的曳引機(jī)失去動(dòng)力,限速器和安全鉗就會(huì)動(dòng)作,將轎廂卡停,而不會(huì)變成自由落體。樓房發(fā)生火災(zāi)時(shí)會(huì)斷電,然后門禁系統(tǒng)應(yīng)該全部打開,以利于居民及時(shí)逃離,而不是鎖死。同樣的,汽車的自動(dòng)巡航系統(tǒng)應(yīng)該處于“負(fù)觸發(fā)”的狀態(tài),當(dāng)所有系統(tǒng)都正常工作的時(shí)候,才能維持在自動(dòng)巡航狀態(tài),而檢測到任何故障的時(shí)候,都應(yīng)該立即退出自動(dòng)巡航系統(tǒng)。多年前我跟一家工業(yè)控制公司合作,研究過定速巡航的退出問題,初期的設(shè)計(jì)思路是采用雙重退出機(jī)制。當(dāng)按下退出鍵后,兩套退出機(jī)制并行工作,即使一個(gè)機(jī)制出故障,那另外一個(gè)機(jī)子也能實(shí)現(xiàn)退出動(dòng)作。但在工程中發(fā)現(xiàn),導(dǎo)致某一退出機(jī)制失效的原因,往往會(huì)導(dǎo)致第二個(gè)退出機(jī)制也同時(shí)失效,這個(gè)思路并不可行。后來更改成了“負(fù)觸發(fā)”機(jī)制,自動(dòng)巡航系統(tǒng)處于循環(huán)性退出的狀態(tài),也就是說每隔30秒自動(dòng)巡航系統(tǒng)就會(huì)退出,除非檢測到了所有系統(tǒng)都正常。這就保證了在出任何故障的時(shí)候,都會(huì)第一時(shí)間退出自動(dòng)巡航的狀態(tài),絕不至于出現(xiàn)長時(shí)間無法退出的情況。如果該車沒有改裝過,就說明奔馳汽車在自動(dòng)巡航的退出方面,沒有實(shí)施“錯(cuò)誤導(dǎo)向”的安全設(shè)計(jì),這是一個(gè)重大的設(shè)計(jì)失誤。如果改裝過,就說明車主作死。
0有用
0踩
回復(fù)