Y4.01.4Coordinated degradation across subsystems设计

混合系统中不同子系统的失效策略需要显式协调

别名: 混合失效策略 · cross-system degradation

概念解释

在一个由多个子系统组成的混合系统中,各子系统面对故障时可能分别独立选择停机、隔离或降级运行,这些局部决策各自看都符合各自的安全设计,但显式协调要求把它们组合在一起看,结果仍然是一个系统级可控的状态。问题在于,一个子系统眼里的"安全",可能恰恰是拿走了另一个子系统赖以维持自身安全所必须依赖的支撑。

机制

电源系统为了应对某个局部短路而切断供电,这个动作对触发故障的那个执行器是安全的,但同一路电源如果同时给冷却系统和通信模块供电,这次切断会连带让冷却和通信一起失效——而冷却失效和通信失效各自都可能引发自己的安全后果,且这些后果未必被最初做出"切电"决定的那个子系统的设计者纳入考虑范围,因为从它自己的边界看,切电就是它该做的正确响应。网络降级同样如此:为了保证本地实时控制不中断,牺牲与上层调度系统的通信,本地看是稳妥的,但上层调度失去可见性后,可能基于过时信息做出与本地实际状态冲突的决策。这背后的根本机制是:单个子系统的失效响应设计天然只覆盖自己的边界,故障传播路径、跨子系统的依赖关系、以及谁的响应应该优先,都不在任何一个子系统自己的安全分析范围之内,必须由接口契约显式写出来。

边界

供应商边界、不同的认证标准体系、以及各自独立运行的控制器,都会限制真正做到集中式协调——你可能根本拿不到另一家供应商子系统的内部故障逻辑细节。而如果为了协调而引入一个统一的中央协调控制器,这个协调器本身又会成为一个新的、影响所有子系统的单点故障,协调收益和新增的集中风险需要一起评估,不能只看协调带来的好处。

怎么落地

建立一份跨子系统的故障矩阵,逐条列出每一种可能的局部响应会分别对电源、通信、冷却、制动和人工控制产生什么影响,而不是孤立地评审单个子系统各自的响应是否合理。

  • 验证办法:做联合故障注入而不是只做单机测试——同时或按真实故障传播的时序,触发多个子系统的响应,观察组合后的系统状态是否仍然可控;总览界面需要同时显示各子系统当前采取的策略和系统级还剩下多少可用能力,让操作者能一眼看出"局部都安全"是否真的等于"整体安全"。

延伸

  • 同组Y4.01.1 失效安全指故障后系统进入预定义的安全状态 · Y4.01.2 失效运行指故障后系统在降级模式下继续运行 · Y4.01.3 两种策略的选择取决于停机代价与安全后果的权衡
  • 相邻Y4.02 冗余与表决机制 · Y7.01 系统性成因
  • 站内检索Coordinated degradation across subsystems · functional safety · safety-critical systems

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Y4.01.4