תפקיד ה- Redundancy and Fail-Safe Mechanism in Autoטייס מערכות

מערכות טייס אוטומטי הפכו חיוניות בתחבורה המודרנית, במיוחד בתחום התעופה והמבצעים הימיים.הם מגרים משימות שגרתיות ממפעילים אנושיים, להפחית עייפות, ולשפר את יעילות הדלק והדיוק.אבל, תוך הסתמכות על מהירויות אוטומציה, ההשלכות של כשל מערכת גדלות חמורות יותר.ישול תוכנה אחת או תקלה חיישן באופן פעיל בשלב קריטי - לתפוס, נחיתה, או ניווט במים מחוסנים - יכולות להוביל לתוצאות קטסטרופליות.

מאמר זה בוחן כיצד פועלים מנגנונים בטוחים ואובייקטיביים, את הצורות השונות שהם לוקחים, ומדוע הם יוצרים את עמוד השדרה של מערכות טייס אוטומטי בטוחות.הוא שואב דוגמאות בעולם האמיתי מתעופה, ימית ואפילו תחומי רכב כדי להמחיש את תפקידם הקריטי.

הבנה של מערכות טייס אוטומטי

Redundancy פירושו בניית רכיבים רבים, עצמאיים או תת-מערכת שיכולים לבצע את אותה פונקציה קריטית.אם אלמנט אחד נכשל - בין אם בשל ללבוש חומרה, באגים תוכנה, אובדן חשמל או נזק פיזי - גיבוי משתלט מבלי להפריע למבצע הכללי.המטרה היא להסוות כישלונות משני הטייס וגם לולאת הבקרה, המאפשר למערכת להמשיך את משימותיה בצורה חלקה.

הרעיון מקורו בהנדסה אווירית, שבה עלות הכישלון נמדדת בחיים.הממשל הפדרלי של ארה"ב (FAA) דורש שמערכות אוטומטי במטוסים מסחריים יועדו כך שאף כישלון לא מוביל לאובדן של המטוס.

סוגים של Redundancy

תגית: Redundancy

הארדוורונדנסי הוא הצורה הגלויה ביותר: חיישנים מרובים, מתאמנים, מעבדים, אספקת חשמל ואוטובוסים תקשורת.לדוגמה, Airbus A380 משתמשת בשלוש מערכות התייחסות בלתי רצויות, כל אחת עם גירוסקופים משלה ו- Accelerometers.חיישנים היתוך אלגוריתמים בדיקה מכל השלושה; אם אחת מהן או נכשלה, המערכת באופן אוטומטי מחקה את הנתונים שלה ופועלת על ידי שני מחשבים שונים, לעתים קרובות, לעתים קרובות, על ידי שימוש ב-ידי שימוש ב-ידי שימוש ב-ידי שימוש ב-ידי אלגוריתמים, לעתים קרובות, או ב-ידי אלגוריתמים, יש צורך ב-ידי אלגוריתמים של מערכות בקרה של מערכות בקרה של ארבעה מערכות בקרה משותפת, או אלגוריתמים, לעתים קרובות, או אלגוריתמים של כלי-ידי שימוש ב-ידי אלגוריתמים שונים, או אלגוריתמים של מערכות בקרה או אלגוריתמים, על-ידי כלי-ידי כלי-ידי אלגוריתמים, לעתים קרובות, על ידי שימוש ב-ידי שימוש ב-ידי אלגוריתמים של מערכות בקרה של מערכות בקרה של מערכות בקרה על-ידי כלי-ידי אלגוריתמים של מערכות בקרה של מערכות בקרה על-ידי אלגוריתמים של כלי-ידי שימוש ב-ידי

  • (FLT:0) טורידל-או מעבדים מקודמים: 1FreaLT בשימוש בבואינג 777 וברחפנים מודרניים.
  • אוטובוסים של כוח אדום:0 (FLT:1Build סוללות נפרדות, גנרטורים, ושרירים מתח להבטיח טייס אוטומטי נשאר מופעל גם לאחר תקלה חשמלית.
  • (FLT:0) Backup Actuators:FLT:1 Electric Motors with Mechanicallinkages שיכולה להתגבר על פעולות הידראוליות או pneumatic ראשוניות.

תוכנה Redundancy

תוכנה עשויה להיות פחות ברורה, אך חיונית באותה מידה.הוא כולל אלגוריתמים גיבוי, צוותים שונים ודרכי בקרה חלופיים.לדוגמה, מערכת ההוירוניקה העיקרית של החללית החלל ניהלה ארבעה מחשבים של בקרת טיסה זהה, אבל מחשב חמישי, מתפורר - שנבנה על ידי קבלן אחר עם שפות תכנות שונות - מתפקד כגיבוי עצמאי לחלוטין.

בטייסי רכב מודרניים, תוכנות ונדוניות לוקחות צורות כגון:

  • (ב) ,0) ,N-version Programming: FLT:1 צוותים לפיתוח מרובים כותבים יישום עצמאי של אותו ספציפי.
  • (FLT:0) ,Recoveryblocks: אם מודול תוכנה ראשוני נכשל בדיקת נכונות, המערכת חוזרת לגרסה פשוטה יותר, נבדקת ביסודיות.
  • (FLT:0) ניטור בריאות: ibFLT:1 , Watchdog Timers ו-test self-tests תקופתיים לזהות תוכנה תלולים או שחיתות נתונים וגורם לבלוטות פנים.

מבצע Redundancy

ייצור אדום כולל הליכים, הדרכה, וכשלונות אנושיים-ב-the-loop.לדוגמה, חברות תעופה דורשות מטייסים לשמור על מיומנויות טיסה ידניות ולבצע בדיקות מיומנות קבועות.אם הטייס האוטומטי מתפוגג באופן בלתי צפוי, צוות הטיסה יכול לקחת שליטה.טייסי רכב ימיים בדרך כלל יש מצב "סונר-to-compass" ותחנת חירום נפרדת.

אמצעים תפעוליים אחרים כוללים:

  • (FLT:0) אוטומציה של ערוצים: FLT:1ir 2 יחידות טייס אוטומטי עצמאיות מעורבים בו זמנית; כל אחד יכול לחצות את השני, ועיוות גורם אזעקה.
  • (FLT:0) מסלולים חלופיים מתוכננים מראש: FLT:1 עבור כלי משטח אוטונומיים, מפעיל על החוף יכול להעלות תוכנית משימה חדשה אם המחשב הניווט העיקרי נכשל.

היתרונות של Redundancy

Redundancy מפחיתה באופן ישיר את ההסתברות של כשל מערכת מוחלט.אם לכל רכיב קריטי יש שני גיבויים עצמאיים, שיעור הכישלון הכולל מקטין באופן רב-תכליתי.בעיצוב ביקורתי בטיחות, זה ידוע כהשגת יכולת "סיוע תזונתי" - המערכת ממשיכה לתפקד במלואה גם לאחר כישלון יחיד.

מעבר לבטיחות, גם פתיחות מאפשרת:

  • (FLT:0) סובלנות בזמן תחזוקה: ניתן לתקן את מערכות 1FLT או להחליף מבלי להוציא את הרכב מהשירות, כי המרכיבים האדומים משתלטים.
  • (ב) נפילה:0) כשלון חיישן 1 (FLT:1) עלול לכפות מתג לגיבוי בעלות נמוכה יותר, אך הרכב נותר בשליטה.
  • (ב) ,0) שיפור יכולת אבחון: FLT:1 (שוואת אותות אדומים) מסייע לקבוע בדיוק איזה מרכיב נסחף או נכשל, מפשט את פתרון בעיות.

מנגנונים בטוחים

בעוד שהבונדנסיות שואפת לשמור על המערכת לפעול לאחר תקלה, מנגנונים בטוחים לא מגיעים למשחק כאשר הכל משתבש - כאשר מספר רב של אדמוניות נכשלות, או כאשר מצב בלתי צפוי מציף את המערכת.מנגנון בטוח להיכשל נועד להביא את הטייס האוטומטי (והרכב שולט) למצב בטוח ויציב, מצמצם את הפגיעה באנשים, רכוש, והסביבה.

הפילוסופיה של עיצוב לא בטוח היא פשוטה: נניח שבסופו של דבר כל מערכת תכשל ותתכנן לרגע זה במקום לנסות למנוע את כל הכישלונות, מהנדסים להתמקד להגביל את ההשלכות שלהם.

סוגים של מכניזם לא בטוח

פרוטוקולים אוטומטיים

בתעופה, אם טייס אוטומטי מאבד את כל נתוני החיישן או סובל מכישלון מחשבי טיסה שלם, פרוטוקולי נחיתה חירום יכולים להפעיל.לדוגמה, מערכת Garmin Autoland - שהוגדרה ב-2020 עבור ה- Cirrus Vision Jet - טייס של כישלונות (על ידי ניטור קלטות בקרה ולחיצת חירום) ומנחה אוטומטית את המטוס לשדה התעופה המתאים ביותר, לטיפול, לניווט, ולנחית ללא עדיפויות אנושית היא מטרה ממוקדת (מכת) כמטרות בטיחותיות).

סתום אוטומטי ומערכת Isolation

בטייסי רכב ימיים, אנומליה כגון אובדן פתאומי של הפניה או ממריץ טרימאט ניתן לטפל על ידי התמוטטות אוטומטית של תת-מערכת מושפעת.לדוגמה, מערכת מיקום דינמי של הספינה עשויה להעביר באופן אוטומטי שליטה לקונסולת גיבוי עצמאית לחלוטין, או שהיא עלולה לגרום "עצירה בטוחה" - גוררים מובאים לאפס והכלייה רק באמצעות נוקשות עיקרית שלה עם מערכות הפעלה דומות, אם הנהג הופך להיות חסום.

אזהרה ומערכות

מנגנונים בטוחים שאינם כוללים לעתים קרובות התראות שכבתיות כדי למשוך את תשומת הלב של המפעיל.אלה יכולים להיות חזותיים (אורות מפרש, הודעות הבזק על התצוגה הרב-תפקודית), ציור (אזהרות קוליות גדולות, שיעים), או tactile (מטאוט מקל, רטט מושב), אזהרות נועדו להיות אינטואיטיבית וציון על ידי דחיפות.

מצבי חירום פיזיים עוצרים ומתגברים

מנגנונים רבים שאינם בטוחים הם אנלוגיים בלבד או מכניים.במטוסי זבוב-על-ידי-חוט, אם כל מחשבי הטיסה הדיגיטליים נכשלים, קישור גיבוי מכני ישיר – או בעיצובים מסוימים, בקר אנלוגי עצמאי – עדיין יכול להפעיל את המעלית ואת העודף.אוניות יש ציוד חירום כי לעקוף את הטייס האוטומטי לחלוטין, באמצעות חיבור הידראולי או חשמלי ישיר אל הסולם.

עיצוב בטוח פילוסופיות

מהנדסים מבדילים בין מספר גישות לא בטוחות:

  • (FLT:0)Fail-passive:FLT:1 המערכת ממשיכה לספק פונקציונליות מינימלית, אך מזהירה את המפעיל.לדוגמה, טייס אוטומטי כפול-ערוצי שהפסד ערוץ אחד עדיין עשוי לספק את הכותרת, אך לא מטפל יותר בלכידת גובה.
  • (FLT:0) שיתוף פעולה: FLT:1 המערכת שומרת פונקציונליות מלאה לאחר כישלון יחיד, הודות לחידוש.
  • (FLT:0)Fail-Safe: 1) המערכת עוברת באופן אוטומטי למצב בטוח – כגון חזרה לנקודת בית מתוכננת מראש עבור מל"טים, או חזרה לשליטה ידנית עבור מכוניות – כאשר זוהה תקלה בלתי מזוהה.
  • (FLT:0)Fail-soft:FLT:1, המערכת מדגימה בהדרגה את הביצועים, ומאפשרת המשך הפעולה תחת יכולות מופחתות.זה נפוץ במערכות ניהול טיסה שבו יחידת ההתייחסות נכשלה לא אינפורמטיבית מכריחה את המערכת להסתמך על GPS בלבד.

בחירת הפילוסופיה תלויה בקריטיות של השליטה במנוע, למשל, עשויה להיות בלתי-שיתופית, בעוד תאורה של תא הנוסעים עשויה רק להיות בלתי-מסוגלת.

שילוב של מנגנונים רדונדנסיים וכשל-בטוחים

מנגנונים בטוחים וכשל אינם אסטרטגיות מתחרות; הם משלימים זה את זה. רדונדנסי מנסה למנוע את הכישלון להשפיע על המפעיל, בעוד ש-Acc-בטוח מבטיח שאם מניעה לא תכשל, התוצאות כלולות.בטייסים אוטומטיים מעוצבים היטב, מנגנונים לא בטוחים לעתים קרובות מסתמכים על חומרה מאוזנת כדי ליישם את המדינה הבטוחה.

דוגמה נוספת משולבת היא "המתג של האדם הבודד" לספינות אוטונומיות.מפעיל על הקרקע חייב לשלוח מעת לעת אות "פעום לב" אם לא דופק לב מגיע לאחר זמן מראש, טייס אוטומטי של הספינה מתממש באופן אוטומטי למצב לא בטוח: זה decelerates, משדר הודעת חירום, ובסופו של דבר מגיע לעצימה מלאה.

דוגמאות ושיעורים של העולם למדו

טיסה 447 - Air France Flight 447

התרסקות האוויר צרפת 447 בשנת 2009 ממחישה את הממשק - ואת הכישלון הטראגי - של עיצוב לא בטוח וכשל - טייס אוטומטי מתפורר לאחר חיישנים מהירים אוויריים על פני.הטייסים לא קיבלו התראה ברורה על מה שקורה, ואת הקריאות המהירות הניתוק של האוויר המבולבלת את מנגנוני בקרת הטיסה של המטוס.

תגית: Costa Concordia

אסון קוסטה קונקורדיה לא היה כישלון של טייס אוטומטי, אלא של ממשל אנושי וכשל בטוח.טייס אוטומטי של הספינה יכול היה למנוע את הקרקע אם הוא היה מעורב, אבל הקפטן הניד באופן ידני קורס.זה מדגיש את החשיבות של מנגנונים לא בטוחים שיכולים להתגבר על קלטות אנושיות כאשר הם מפרים גבולות בטיחות - גישה עכשיו נבנה לתוך הדור הבא "אוטומטיים אינטנסיביים" כי הם להשוות פקודות דיגיטליות של התקפות נגד מיפויים של סיכונים דיגיטליים.

חברת הרכב: טסלה Autoפיילוט Fail-Safe

במערכת הטייס האוטומטית של טסלה, הרקורדנסיות מוגבלת: היא משתמשת במצלמות, מכ"ם (בדוגמניות ישנות), וחיישנים קוליים, אך אין מעבד גיבוי או לוגיקה עצמאית של שליטה: המנגנון הבסיסי של הכשל הוא הנהג, שחייב לשמור על הידיים על ההגה.אם הנהג מתעלם מהאזהרות, המערכת מאטה בהדרגה את המכונית כדי לעצור ולהפעיל נורות סיכון.

מגמות עתידיות בעיצוב בטיחות טייס אוטומטי

כטייסי רכב הופכים להיות יותר אוטונומיים – ממוני מוניות ללא נהג ועד לספינות מטען אוטונומיות לחלוטין – הדרישות למנגנוני גילוח ומנגנוני מנגנוני סודיות לא בטוחים, מספר מגמות מעצבות את הדור הבא:

דיסימיאר רדונדנסי

כדי לשמור על הכשלונות הנפוצים (למשל, באג תוכנה המשפיע על כל יחידות זהות), מעצבים משתמשים יותר ויותר בחומרה ותוכנה מיצרנים שונים עם ארכיטקטורות שונות.דוגמה אווירוקל היא מערכת בקרת טיסה של Airbus A350, אשר משתמשת בשלושה סוגים שונים של מעבדים שונים (Power, Intel ו- ARM) פועל באופן עצמאי קוד שפותח.

החלטות מבוססות בינה מלאכותית – כישלונות בטוחים

למידת מכונות יכולה לאפשר תשובות מתקדמות יותר של כישלונות בטוחים.לדוגמה, טייס אוטומטי של ספינה אוטונומית יכול לזהות כי חיישן המיקום שלו נכשל ולהשתמש בתאום דיגיטלי של הספינה כדי לחזות את המיקום הבטוח ביותר, ולאחר מכן לבצע את התמרון באמצעות דחפורים גיבוי באזור זה הוא מתמשך, אבל רשויות הסמכה עדיין מתעמלות עם איך לאמת רשתות עצביות עבור פונקציות קריטיות בטיחות.

Redundancy with Edge מחשוב

במקום לרכז את כל לוגיקה של טייס אוטומטי בקופסה אחת, כמה מערכות עכשיו להפיץ שליטה על המיקרו-בקרים מרובים, כל אחד אחראי על תת-קבוצה של פונקציות (למשל, אחד עבור היגוי, אחד עבור שליטה במנוע, אחד עבור ניווט). אם אחד נכשל, השני יכול עדיין לשמור על שליטה חיונית.אדריכלות זו, נפוצה ברחפנים, מפחיתה את ההשפעה של כל כשל בודד.

אבולוציה

הגופים הבינלאומיים מעדכנים סטנדרטים כדי לשקף את התפקיד הגדל של אוטומציה.הארגון הימי הבינלאומי מחייב כעת כי לכלי רכב אוטונומיים יש "שטח תכנון תפעולי-על-טבעי" (fail-to-to-Safe) תפעולי, כלומר טייס אוטומטי חייב להיות מסוגל להביא את הספינה לעצירה בטוחה אם התקשורת עם מרכז בקרת החוף אבדה באופן דומה, תקנות החלק החדש של FAA עבור מטוסים תעופה כלליות דורשות מידה מסוימת של פחות מ-1x10: 0 פונקציות קבועות: 1.

מסקנה

מנגנונים בטוחים וכשל אינם ניתנים לשינוי; הם שני צדדים של אותו מטבע בטיחות. Redundancy מבטיחה הפעלה חלקה, בלתי מופרעת גם כאשר רכיבים בודדים נשברים. מנגנונים בטוחים שאינם מספקים את רשת הבטיחות האולטימטיבית כאשר כל השאר נכשלים - הגנה על חיים על ידי הפעלת רכב למצב יציב.

ההתקדמות בכוח מחשוב, מגוון חיישן ואינטליגנציה מלאכותית מאפשרת בהדרגה טייסים אוטומטי להתמודד עם תרחישים מורכבים יותר כישלונות אוטונומיים.עם זאת, כמו דוגמאות של Air France 447 וקוסטה קונקורדיה להראות, טכנולוגיה לבדה אינה מספיקה. גורמים אנושיים, פיקוח רגולטורי ותרבות של בטיחות חייב להתפתח במהנדסים מקבילים.

(ב) קרא עוד על בטיחות טייס אוטומטי ועל בסיס הוראתו של ה-FLT:0) ,(FAA Advisory Circular on System Design and AnalysisFLT:1 (ראה:2AC 25.1309-1BIRFLT 3), נאס"א מייעץ ב-Douitation 4 "Diversity in Flight Control Computer"FLT:5 Report (FLT:5,6ANAS TPI-207) ו-F1: 7.