
全生命周期安全不是口号,是传感器老化曲线和OTA回滚率
李骏院士在2026中国汽车论坛上说的“全生命周期安全”,听起来像一句正确的废话,但如果你看过现在量产自动驾驶车的硬件退化数据,就知道这句话背后藏着整个行业最头疼的工程问题。安全第一不是口号,是必须对每一颗激光雷达10万小时后的噪声水平、每一个域控制器在高温高湿下的焊点疲劳、每一次OTA升级后系统回滚率做定量承诺。目前行业里两条技术路线,在“全生命周期”这个维度上,差距比很多人想象的大。
先说一条路:以Waymo为代表的“硬件冗余+保守迭代”路线。他们用多激光雷达、多毫米波、高精地图、远程监控,把安全冗余堆到极端。代价是单车成本数十万美元,但好处是,他们从第一天就考虑了传感器寿命。Waymo的激光雷达供应商Valeo和Luminar都公开过老化测试数据——在-40°C到85°C循环、振动、盐雾环境下,激光雷达的发射功率衰减曲线和接收器灵敏度下降曲线是有明确数学模型的。他们每6万公里做一次标定校准,核心是防止传感器“悄悄变聋”。这条路线的问题是,成本降不下来,规模上不去,全生命周期安全验证靠的是“砸钱做物理测试”。
另一条路是特斯拉代表的“视觉+大规模数据驱动”路线。他们用纯摄像头加毫米波(现在甚至去掉毫米波),靠影子模式收集极端场景,用神经网络拟合人类驾驶行为。优点是成本低、迭代快,但全生命周期安全面临一个根本矛盾:摄像头模组的光学性能会随时间退化。CMOS传感器的暗电流、像素坏点、镜头镀膜老化,这些参数在车辆出厂时是合格的,3年后呢?5年后呢?特斯拉没有公开过任何摄像头老化对感知模型的影响曲线,因为他们依赖的是“数据驱动”的纠错能力——如果模型在某个场景下表现变差,他们可以通过OTA更新模型参数来补偿,甚至用更多的数据训练出更鲁棒的模型。但问题是,OTA更新本身也有生命周期风险。
OTA回滚率是衡量全生命周期安全的另一个关键指标。 我见过某国产车企的OTA后台数据:一次版本推送后,有0.3%的车辆升级失败,其中一半需要回滚到旧版本。这个比例在量产初期可以接受,但车辆行驶5年后,域控制器的存储芯片写入寿命、电源管理模块的纹波噪声、通信总线的千兆级抗干扰能力都在下降。OTA失败率会随着车龄增长而上升,这是铁定的工程规律。如果一家车企只在新车上市时做安全认证,而不对5年后的OTA成功率做合规承诺,那“全生命周期”就是空话。
李骏院士提到的“责任主体之变”,从驾驶员转到制造商,本质上对硬件设计提出了新的要求。过去我们做零部件认证,只看出厂时的性能指标,比如制动距离、碰撞强度。现在自动驾驶系统是一个持续进化的“数字生命体”,它的传感器在老化,算法在更新,运行环境在变化。全生命周期安全的落脚点,是建立一套可追溯、可预测的退化模型。 比如,你得知道某个型号的激光雷达在运行第4年时,有效探测距离会缩短多少,然后提前在算法中预留冗余。或者,你得知道域控制器的散热风扇在累计运行1万小时后,散热效率下降多少,进而调整系统负载策略。
目前行业里做得比较好的是哪些?德国Tier1和部分中国头部供应商已经在做“数字孪生+寿命预测”的车载系统。 他们在每一辆车的域控制器里植入传感器,实时监测主芯片的结温、电源模块的纹波、存储器的擦写次数,并把数据上传到云端。这些数据训练出一个“数字孪生”模型,可以预测该控制器在接下来2年内的故障概率。这种做法成本高,但能真正回答“全生命周期安全”的定量问题。相比之下,大部分造车新势力还在用“在实验室跑1000小时老化测试”的旧方法,然后宣称“通过了耐久性验证”。实验室测试和真实道路环境至少差一个数量级。
给读者一个行动建议:如果你正在采购或自研量产自动驾驶系统,请立刻检查三个东西——第一,传感器供应商是否愿意提供10年内的老化曲线和退化模型,而不是只给一张出厂合格证;第二,OTA升级系统的功能安全等级是否覆盖了车龄6年后的场景,比如主控芯片老化导致算力下降时,OTA还能否在30秒内完成安全回滚;第三,你们有没有建立“全生命周期数据追溯”的工程流程,能够把每一辆车的硬件ID、固件版本、传感器校准记录、OTA历史、事故日志串起来,形成一条可审计的链条。
做不到这三条的方案,别说“2026年量产”,连“2026年上路测试”的合规性都会有问题。李骏院士的话,不是给媒体听的,是给工程师看的。
原文链接:https://www.ithome.com/0/979/995.htm
物界前沿