WINDROSE ELECTRIC
R&D & Industrialization

车规”到底是什么意思

这个词天天在用,但它不是一项资质,而是四项互相独立的资质。搞混了就会得出“这颗芯片是车规的,所以能做刹车决策”这种错误结论——它不能。

工程科普
4
项互相独立的资质
−40°C
车规温度下限
1000小时
高温工作寿命试验
10–15
供货承诺
1/36
组合中仅一种达 ASIL-D
99%
ASIL-D 故障覆盖率要求
01

车规不是一枚勋章,是一摞证

一颗芯片说自己“车规”,可能只说对了下面四件事里的一件。

第一件

温度扛不扛得住

能在多冷到多热之间正常工作。

AEC-Q100 Grade 0/1/2/3
第二件

会不会提前坏

几千小时的老化、温度循环、振动、湿热应力测试。

AEC-Q100 / Q101 / Q200
第三件

生产管得严不严

零缺陷文化、批次追溯、变更通知、十年供货。

IATF 16949 / PPAP
第四件

坏了会不会伤人

失效之后,系统能不能兜住后果。

ISO 26262 ASIL

最容易搞混的是第二件和第四件。

AEC-Q100 管的是“会不会坏”,ISO 26262 管的是“坏了之后会怎样”。这是两套完全独立的资质——一颗完整通过 AEC-Q100 的芯片,可以完全没有任何 ASIL 能力。

02

第一件:温度

这是四件里最具体、最好懂的一条。等级之间只差在能扛多热——因为芯片装在车上什么位置,决定了它要受多少罪。

−40°C 0°C 85°C 105°C 125°C 150°C ← 冷 热 → 消费级 0 ~ 70°C 工业级 −40 ~ 85°C AEC-Q100 车规 Grade 3 −40 ~ 85°C Grade 2 −40 ~ 105°C Grade 1 −40 ~ 125°C Grade 0 −40 ~ 150°C
注意看 Grade 3 和工业级。温度范围完全一样——都是 −40 至 +85 °C——但两者并不等价。差别不在温度,而在第二件事:测试有多狠、失效率要求有多低。“工规料等于车规 Grade 3”是一个常见而且代价昂贵的误解。

车上不同位置,受的罪完全不同:

−40 °C

北欧冬季

85 °C

座舱内

125 °C

机舱内

150 °C

贴近动力总成

一个真实的例子。某供应商的方案书里写某颗芯片“非车规,但满足耐温 −30 至 +85 °C”。看着好像够用——直到你想起这台车要卖到北欧,而整车要求是 −40 至 +85 °C。

差的这 10 °C 不是余量问题,而是这台车能不能在挪威的冬天启动的问题。而且这颗料连车规最低的 Grade 3 都够不着——Grade 3 的下限就正好是 −40 °C。

03

第二件:会不会提前坏

这才是 AEC-Q100 的主体:四十多项应力测试,几千小时,几百颗样品。目的是把“十年后才会暴露的缺陷”在几个月里逼出来。

加速环境应力
  • 高温工作寿命 1000 小时
  • 温湿偏置 1000 小时
  • 温度循环 1000 次
封装完整性
  • 引脚强度与可焊性
  • 湿气敏感等级
  • 物理尺寸、剖面分析
晶圆级可靠性
  • 电迁移
  • 栅氧完整性
  • 热载流子注入
电学与筛选
  • ESD 静电放电
  • 闩锁效应
  • 软错误率

通过之后拿到的是什么?一个失效率承诺——通常用 PPM(百万分之几)或 FIT(十亿小时失效数)表达——外加可追溯的测试报告。

消费级器件不做这些,或者只做很少几项。“能用”和“十年不坏”是两回事。手机用两年就换,卡车要跑十五年。

04

第三件:生产与供货

四件里最容易被忽略的一条,而对我们这种十五年寿命的商用车又最要命。

消费级芯片的生命周期
约 2–3 年后停产
车规芯片的供货承诺
10–15 年
车规供应商还必须执行 PCN(变更通知)与 EOL(停产预告):工艺、材料、产地的任何变更都要提前告知客户,不能悄悄换。再加上 IATF 16949 体系、PPAP 生产件批准、批次可追溯。

换句话说:一颗消费级芯片,可能在我们的车还在保修期内就停产了。那意味着售后没有备件,或者要重新设计电路板——而重新设计就要重新认证。

05

第四件:功能安全是完全另一回事

前三件都在问“这颗芯片好不好”。第四件问的是:它坏了之后,会不会害死人。

AEC-Q100

会不会坏

可靠性。降低失效的概率。考的是这颗料本身——老化、温度、振动、静电。

ISO 26262 · ASIL

坏了会怎样

功能安全。管理失效的后果。考的是整个系统——有没有第二条通道发现它坏了,坏了能不能进入安全状态。

ASIL 等级不是“好坏”排序,而是按危害后果算出来的。ISO 26262 用三个维度打分:

S · 严重度
伤得多重
S0 – S3
×
E · 暴露率
这种工况多常见
E0 – E4
×
C · 可控性
司机还来不来得及救
C0 – C3
ASIL
得出的等级
QM · A · B · C · D
QM
A
B
C
D
按普通质量管理即可最严

这么多种组合,为什么最后只剩五个等级

S 只有三个可用值,E 有四个,C 有三个,一共 36 种组合——不是无穷多。而这 36 格只对应五种结果,因为 ISO 26262 的查表其实等价于一次简单的加法:把 S、E、C 各按 1、2、3 记分(E 最高到 4),求和,再读出等级。

S1 · 轻伤
C1
C2
C3
E1
QM
QM
QM
E2
QM
QM
QM
E3
QM
QM
A
E4
QM
A
B
S2 · 重伤
C1
C2
C3
E1
QM
QM
QM
E2
QM
QM
A
E3
QM
A
B
E4
A
B
C
S3 · 危及生命 / 致命
C1
C2
C3
E1
QM
QM
A
E2
QM
A
B
E3
A
B
C
E4
B
C
D
18 格 QM 8 格 ASIL-A 6 格 ASIL-B 3 格 ASIL-C 1 格 ASIL-D

36 种组合里,只有一格到 ASIL-D:S3 × E4 × C3。最严重的伤害、最常见的工况、司机根本救不回来——三个维度必须同时踩满。而整张表的一半(18 格)根本不需要功能安全流程。

而之所以只有五档,是因为 ASIL 不是用来精确描述风险的,它是用来决定“要做多少工作”的。每一档背后是一整套开发要求:覆盖率目标、验证方法、流程独立性、要不要锁步硬件。如果分成 36 档,这个标准就没法执行了。它是一把故意做粗的尺子。

ASIL-B 和 ASIL-D 具体差在哪:

指标ASIL-BASIL-D
单点故障覆盖率≥ 90 %≥ 99 %
潜伏故障覆盖率≥ 60 %≥ 90 %
随机硬件失效率< 10⁻⁷ / 小时< 10⁻⁸ / 小时严十倍
硬件架构单核加看门狗通常够用通常需要锁步核
流程独立性较宽独立评审、审核与评估

什么是锁步核?两个 CPU 核同步执行同一段代码,硬件实时比对两边的结果,一旦不一致立刻报错。这是发现随机硬件故障最有效的手段——也正是为什么高 ASIL 通常离不开它。

没有锁步核而要冲 ASIL-D,就得靠大量软件自检和冗余计算来凑覆盖率:代价高,而且在 Technical Service 面前很难论证。

06

36 格逐一穷举:每一格对应什么

下面的例子是典型示例,不是标准规定。ASIL 是“某个具体危害”的属性,不是零件类型的属性——同一个功能在不同整车厂的危害分析里,可能落在不同的格子。

ASIL-D —— 1 格

S × E × C典型功能
S3 × E4 × C310电子助力转向 EPS 失效 · ESC / EBS 误制动 · 安全气囊误起爆 · 非预期全力加速(扭矩安全监控)· AEB 非预期制动 · 线控转向、线控制动致命伤害 × 最常见的行驶工况 × 司机根本救不回来。

ASIL-C —— 3 格

S × E × C典型功能
S2 × E4 × C39常态行驶中转向助力突变(助力异常,但未完全失效)
S3 × E3 × C39碰撞后高压电池未能安全断开 · 高压绝缘失效
S3 × E4 × C29常态行驶中部分制动力丧失(其他回路仍可用)

ASIL-C 在实际工程里用得少——多数团队要么直接做到 D,要么用 ASIL 分解拆开。

ASIL-B —— 6 格

S × E × C典型功能
S1 × E4 × C38尾灯 / 示廓灯失效——常态行驶,而且司机看不见自己的尾灯
S2 × E3 × C38前照灯全部失效——夜间完全无照明
S2 × E4 × C28制动灯失效——后车不知道你在刹车
S3 × E2 × C38缺少高压绝缘监测——触电致命,且人无法察觉
S3 × E3 × C28巡航 / ACC 异常加速
S3 × E4 × C18常态行驶中动力中断——车辆仍可滑行靠边

通常也定在 ASIL-B 的还有:仪表车速显示、胎压监测 TPMS,以及雷达与摄像头的感知层。

ASIL-A —— 8 格

S × E × C典型功能
S1 × E3 × C37倒车影像黑屏——挪车时的低速碰撞
S1 × E4 × C27车内照明常亮,影响夜间视线
S2 × E2 × C37雨天雨刮完全失效——丧失前方视野
S2 × E3 × C27前照灯单侧失效
S2 × E4 × C17车速表显示偏差——司机仍可靠路况和挡位判断车速
S3 × E1 × C37罕见工况下丧失热失控预警
S3 × E2 × C27特定工况下挂车制动协调异常
S3 × E3 × C17中等暴露率下的动力中断——车辆可靠边停车

QM —— 18 格

严重度组合典型功能
S1 · 9 格E1C1 · E1C2 · E1C3
E2C1 · E2C2 · E2C3
E3C1 · E3C2 · E4C1
货箱照明、座椅加热、阅读灯、电动车窗夹手、天窗遮阳帘、空调鼓风机、后视镜加热、仪表亮度调节。娱乐主机、导航、蓝牙、无线充电、氛围灯全都落在这一片。
S2 · 6 格E1C1 · E1C2 · E1C3
E2C1 · E2C2 · E3C1
罕见工况下座椅调节失控、拖挂灯光异常、雨刮低速档失效(高速档仍可用)、电子驻车坡道辅助异常、胎压偏低未报警
S3 · 3 格E1C1 · E1C2 · E2C1罕见工况下的致命危害,但司机完全可控;低暴露率下的动力异常,可用制动兜住

三个值得记住的规律。

可控性是最强的杠杆。车速表偏差 S2 × E4 × C1 是 ASIL-A;制动灯失效 S2 × E4 × C2 是 ASIL-B。严重度相同、暴露率相同——全部差别只在于司机能不能自己发现并补救。

严重度单独决定不了等级。S3 在 QM 出现 3 格、A 出现 3 格、B 出现 3 格、C 出现 2 格、D 出现 1 格——横跨全部五级。致命并不等于高 ASIL。

只有三项全部踩满才到 D。S3 × E4 × C3 是唯一一格。这就是为什么整车上 ASIL-D 的件其实很少:转向、制动、气囊、扭矩安全监控——基本就这几样。

用到自动紧急制动上,这个不对称就是全部论证的核心。

非预期制动——不该刹却刹了——落在 S3 × E4 × C3,也就是 ASIL-D 那唯一一格。

未能制动——该刹却没刹——大致落在 S3 × E3–E4 × C1,属于 ASIL-A 或 B。因为基线是一台没有 AEB 的卡车:司机本来就该自己刹车。

AEB 系统里所有的 ASIL-D 要求,都是为了防止“不该发生的制动”,而不是为了保证“该发生的制动一定发生”。

07

这四件事是正交的

四个维度可以任意组合。知道其中一个,推不出另外三个。

芯片温度可靠性功能安全能做 AEB 刹车决策吗
某消费级 SoC0 ~ 70 °C无 AEC-Q100无 ASIL不行
某工规 SoC−40 ~ 85 °C无 AEC-Q100无 ASIL不行只有温度够了,其余都没有
车规版 SoC−40 ~ 105 °CGrade 2仍可能完全没有只能做感知不能做安全决策
安全 MCU(ASIL-B)−40 to 125 °CGrade 1ASIL-B,不带锁步需要额外论证
安全 MCU(ASIL-D)−40 to 125 °CGrade 1ASIL-D,带锁步核可以

第三行是最容易踩的坑。“我们用的是车规版芯片”听起来很稳,但这句话只回答了温度和可靠性,对功能安全只字未提。

08

听到“车规”两个字,该问什么

问温度

AEC-Q100 是 Grade 几?要证书原件,上面有确切料号和 Grade。

问可靠性

到底有没有 AEC-Q100 证书?“按车规设计”和“通过车规认证”是两回事。

问功能安全

ASIL 几级?带不带锁步核?产品级证书——流程体系证书不算。

问供货

承诺供货多少年?背后有没有 PCN 与 EOL 机制?

三句最常见的话术,以及它们的真实含义:

  • “我们是车规级方案。”通常只说了温度,没说 AEC-Q100 有没有过,更没说 ASIL。
  • “我们通过了 ASIL-D 认证。”要追问是产品级还是流程 / 管理体系级。后者只证明这家公司有开发流程,不证明这个产品安全。
  • “这颗芯片有车规版本。”有版本 ≠ 我们买的就是那个版本。要确切料号,不要系列名。