安行 S1
整车系统产品设计文档
本文件承接《安行S1智能老年代步车PRD V3.0》,把产品目标转化为整车结构、电气、信号、硬件、软件、手机端和云端的系统级设计基线,并补充功能安全、网络安全、诊断、量产与验证设计。
系统边界与设计原则
S1采用“三域四板”架构:动力安全域、智能连接域、电池域;电机控制器、整车安全VCU、智能通信TCU和BMS独立成板。云端永远不在制动与扭矩的实时闭环内。
低重心四轮平台
车架、座椅、转向、车轮、防倾与传感器支架共同保证固有稳定。
VCU+电机控制器
实体操纵、联锁、限速、限扭、制动和故障停车全部离线运行。
TCU+多传感器
4G、GNSS、IMU、毫米波、超声波、事件记录、诊断和OTA。
电池包+独立BMS
电芯保护独立于VCU和TCU,通信故障不影响硬件保护。
系统上下文图
实线为产品内边界,虚线为外部系统关键预算
- 整车目标:≤1250×720×1200 mm
- 整备质量目标:≤68 kg
- 典型续航:15–20 km
- 最高设计速度目标:10 km/h
实时性分级
- A级 1–10 ms:操纵、速度、制动
- B级 10–100 ms:转角、IMU、障碍融合
- C级 1–10 s:仪表、健康、事件
- D级 ≥10 s:云端遥测与配置
失效优先级
- 保持机械/电气制动能力
- 限制速度和扭矩
- 停止依赖故障传感器的功能
- 提示驾驶者并记录DTC
- 允许售后诊断与安全恢复
整车结构设计图
结构方案以稳定性和老人上下车为第一优先级。电池、驱动桥和控制器均布置在座面以下;毫米波雷达置于前罩中央,超声波覆盖前后近场,GNSS天线远离金属遮挡和电机噪声。
俯视布置图
目标尺寸,单位:mm侧视布置图
重心、座高、离地和传感器高度结构模块爆炸与装配层级
用于接口划分,不代表装配工艺顺序车架设计
- 建议Q235B/等效低碳钢焊接主车架,局部高应力区加强
- 防腐:前处理+电泳/粉末喷涂,焊缝和排水孔专项设计
- CAE工况:额定载荷、2g垂向、坡道扭转、运输固定和越障冲击
- 转向、座椅、电池、后桥安装面设置基准和检具
稳定性几何
- 电池位于轴间且尽量低;重物不置于后篮高位
- 目标轴距约850–950 mm、轮距约560–620 mm,实测冻结
- 满舵机械限位与软件限速共同控制
- 后防倾轮只作失效保护,不应在正常越障中频繁触地
维修与防护
- 底部电池和电控盒可独立拆换,不拆座椅主结构
- 涉水飞溅方向采用迷宫、滴水环和朝下连接器
- 外壳不承载;碰撞件可替换
- 关键紧固件扭矩标记、防松和维修后复检
整车电气架构图
24V牵引电源与12V/5V低压电源分层。电池BMS执行独立硬件保护,VCU负责车辆状态和执行器安全,TCU负责连接与感知。充电联锁同时进入VCU硬线和通信诊断。
电源与控制架构
红色:功率;绿色:安全控制;蓝色:数据电源状态
SHIP:运输低功耗,牵引禁用OFF:BMS与唤醒保持ACC:TCU低频在线,驱动禁用READY:VCU自检通过、允许驱动CHARGE:充电联锁硬件禁止驱动
接地与EMC
- 功率地与逻辑地按单点/受控路径汇接
- 电机相线与GNSS/传感线分束分层
- CAN双绞、120Ω端接;屏蔽层策略经EMC验证
- 雷达、TCU和USB入口就近浪涌/ESD保护
- 车架是否接地由触电/EMC风险分析冻结
线束分区
- H1牵引高电流:电池—控制器—电机
- H2前舱:HMI、灯、雷达、超声波
- H3座椅/联锁:旋转锁、急停、SOS
- H4后舱:BMS、抱闸、尾灯、后超声波
- H5诊断:Type-C至TCU,禁止直通VCU调试口
| 电源支路 | 标称 | 估算峰值 | 保护/控制 | 关键要求 |
|---|---|---|---|---|
| 牵引主回路 | 24V | 按峰值电流与坡道堵转冻结 | 电池近端主保险、BMS保护、可选接触器/预充 | 线径、端子温升、短路分断和反接防护验证 |
| 电机抱闸 | 24V或控制器适配 | 供应商规格 | VCU使能+控制器驱动+开路/短路诊断 | 失电施加;释放顺序晚于扭矩准备 |
| 12V外设 | 12V | ≥5A建议预留 | 分路电子保险/熔断、受控唤醒 | 雷达、灯具和超声波浪涌隔离 |
| 5V逻辑 | 5V | ≥4A建议预留 | 过流、欠压监测、分域负载开关 | TCU逻辑与Type-C手机充电分路 |
| Type-C | 5V/2A目标 | 10W | 限流、反灌、ESD、端口温度/短路保护 | 默认只供电;认证后才开放USB数据 |
整车信号链路图
安全信号在车端闭环,云端仅接收结果和下发受限配置。VCU是扭矩和抱闸的唯一授权者;TCU可以提出“风险限速请求”,VCU必须进行范围、时效和合理性校验后才能采纳。
从传感到执行与云端的完整链路
链路时延按最慢允许周期设计| 信号 | 源 → 目的 | 接口/周期 | 有效性检查 | 失效策略 |
|---|---|---|---|---|
| 驾驶请求A/B | 操纵器 → VCU | 双ADC,10 ms | 范围、差值、回零、斜率 | 立即撤销扭矩,受控停车,DTC锁存 |
| 电机转速 | 控制器/霍尔 → VCU | CAN/捕获,10 ms | 超时、跳变、方向合理性、与反电势/电流交叉 | 保守限速;必要时禁止重新起步 |
| 转向角 | 传感器 → VCU | 模拟/SENT/CAN,20 ms | 范围、变化率、上电中心、机械端点 | 速度上限3 km/h并提示检修 |
| IMU姿态 | IMU → TCU/VCU摘要 | SPI,10 ms;CAN摘要20 ms | 自检、饱和、静态重力、温漂 | 退出坡度/侧倾增强功能,保留基本驾驶 |
| 障碍目标 | 雷达/超声 → TCU | CAN/UART,50–100 ms | 时间戳、置信度、多帧一致、传感器健康 | 自动干预降级为告警;仪表显示不可用 |
| 风险限速请求 | TCU → VCU | CAN,50 ms,TTL≤150 ms | 范围、计数器、CRC、时效、来源认证 | 超时丢弃;VCU使用自身安全上限 |
| 扭矩命令 | VCU → 电机控制器 | CAN,10 ms | 滚动计数、CRC、双边状态一致 | 控制器超时清零扭矩并施加抱闸 |
| 云端配置 | 云 → TCU → VCU | 4G/MQTT→CAN,非实时 | 签名、版本、车辆状态、白名单范围 | 越界拒绝;绝不修改额定速度/安全联锁 |
整车硬件设计图
建议四块核心PCBA:VCU安全控制板、TCU智能连接板、独立BMS、电机控制器。VCU与电机控制器可在供应商能力充分时合并评估,但TCU与BMS首代不合板。
TCU智能连接板功能框图
建议4层板;射频区、数字区、车载接口区、USB电源区分区VCU安全控制板
目标:2层/4层按EMC与成本冻结核心硬件选型原则
| VCU MCU | 车规/工业温度等级、独立看门狗、ECC/MPU优先;资源留量≥30% |
| TCU MCU | M4/M33级、硬件加密、双区升级、CAN×2、USB、SPI/UART充足 |
| 4G模组 | Cat.1 bis、国内主流运营商认证、eSIM/贴片SIM可选、远程FOTA可控 |
| GNSS | 多星座、1–5Hz、外置/有源天线支持;不承担安全定位 |
| IMU | 6轴、内置自检、温度输出、量程覆盖冲击事件 |
| 毫米波 | 前向单雷达,目标列表输出优先;频段与认证由法规确认 |
| 超声波 | 前2后2基线,近距盲区和串扰需实车标定 |
| 转向角 | 绝对式、非接触优先、全行程诊断;机械安装防松 |
| 连接器 | 位置/建议针数 | 主要信号 | 设计要求 |
|---|---|---|---|
| J1 VCU电源/安全 | 电控盒,12–16 Pin | 24V、IGN、GND、急停、充电联锁、座椅锁、自由轮 | 防呆、二次锁、关键针脚分离;安全输入开短路诊断 |
| J2 VCU动力CAN | 电控盒,4–6 Pin | CAN-H/L、屏蔽/参考地、唤醒 | 双绞、端接可配置、远离电机相线 |
| J3 TCU前传感 | 前舱,8–12 Pin | 12V、GND、雷达CAN/UART、前超声波 | IP67级连接器目标、传感器分路保护 |
| J4 TCU后传感 | 后舱,6–10 Pin | 后超声波、尾灯、事件输入 | 防倒灌、防水滴环、维修可达 |
| J5 HMI | 转向柱,12–18 Pin | 仪表CAN、按键、灯、蜂鸣、SOS、Type-C电源 | 转向活动区留弯曲余量与应力释放 |
| J6 USB-C | 仪表/手机支架旁 | VBUS、D+/D−、CC、GND | 默认充电;维修认证后数据MUX接通TCU;不得直连VCU |
| J7 BMS | 电池包 | 24V、CAN/UART、唤醒、充电状态 | 电池包内部保护不依赖外部通信 |
PCB布局红线
- 4G/GNSS净空区禁止铺铜和高噪声器件
- USB、CAN和电源入口保护靠近连接器
- DC/DC回路面积最小化,远离IMU和GNSS
- IMU靠近板中心并记录安装坐标系
- 调试口量产封禁或鉴权
环境与可靠性
- 工作温度目标−20~70℃(器件按更高等级选型)
- 三防漆是否使用由凝露/维修性权衡
- 电控盒目标IP54以上,连接器局部IP67目标
- 振动、热循环、ESD、EFT、浪涌和辐射抗扰
- 关键料禁止未验证替代
硬件安全机制
- VCU独立看门狗和欠压复位
- 扭矩CAN命令有CRC、计数器和超时
- 抱闸默认失电施加
- TCU只能请求更保守上限,不能提高扭矩
- BMS硬件比较器/保护链独立
整车软件设计文档
软件分为VCU安全固件、TCU智能固件、仪表固件和电机控制器固件。安全控制采用确定性规则和状态机;AI/统计模型只运行于TCU或云端,输出必须经过VCU安全仲裁。
VCU车辆状态机
状态转换与降级
严重故障可从任意运行状态进入受控停车任务与周期设计
| SafetyInputTask | 5 ms | 操纵、联锁、急停、电源 |
| VehicleControlTask | 10 ms | 状态机、限速、扭矩、抱闸 |
| MotionEstimateTask | 10 ms | 速度、方向、坡度摘要 |
| CANHealthTask | 20 ms | 超时、CRC、计数器 |
| HMITask | 100 ms | 仪表、声光、故障语言 |
| DTC/NVMTask | 事件/1 s | 冻结帧、里程、掉电保存 |
| TCUFusionTask | 50 ms | 障碍、TTC、冲击融合 |
| TelemetryTask | 事件/10–60 s | 遥测压缩、缓存和补传 |
控制仲裁伪逻辑
if (!all_interlocks_ok || severe_fault) {
target_torque = 0;
request_controlled_stop();
} else {
limit = min(gear_limit,
steering_curve_limit,
thermal_limit,
battery_limit,
validated_obstacle_limit);
target_speed = clamp(driver_request, -reverse_limit, limit);
target_torque = ramp_and_slope_control(target_speed);
}
if (speed_near_zero && stop_requested) apply_brake();障碍请求只能降低上限;任何远程配置不得扩大gear_limit或解除联锁。
| DTC等级 | 含义 | 驾驶策略 | 用户提示 | 恢复条件 |
|---|---|---|---|---|
| I 信息 | 网络弱、GNSS不可用、普通维护提醒 | 不影响基本驾驶 | 仪表弱提示/App记录 | 条件恢复自动清除 |
| W 警告 | 单个非关键传感器异常、温度接近上限 | 关闭相关辅助功能或限速 | “辅助功能不可用/请检修” | 自检通过或售后清除 |
| S 严重 | 操纵器不一致、转速失真、关键通信丢失 | 受控停车;禁止重新驱动 | 红色告警+声音+代码 | 钥匙循环+故障消失;部分需服务授权 |
| C 危急 | 制动风险、电池过热/短路、控制器失控嫌疑 | 风险最小停车、抱闸、必要时切断牵引 | 持续高优先级告警+4G通知 | 仅售后检查并签名清除 |
Boot与OTA
- VCU/TCU独立签名镜像和版本清单
- A/B分区或黄金镜像,失败自动回滚
- 仅PARK、抱闸已施加、电量充足时升级
- TCU下载,VCU再次验证签名后刷写
- 升级结果、失败原因和回滚均上报
日志与冻结帧
- 重大事件前10秒/后20秒摘要环形缓存
- 记录时间、速度、转角、坡度、操纵、DTC和传感健康
- 不默认记录音频/视频
- 日志访问分用户/售后/研发权限
- 容量满后按等级覆盖,危急事件保护
软件发布
- 版本:硬件兼容矩阵+语义版本
- 静态分析、单元测试、SIL/HIL、故障注入
- 安全参数双人复核和变更审计
- 1%→10%→50%→100%灰度
- 发现安全回归立即停止并回滚
手机App设计文档
老人不依赖App驾驶;App主要服务家属、护理者和售后。首发建议“微信小程序负责激活/轻使用+原生App负责持续通知和深度功能”,若资源有限可先小程序验证,但SOS推送可靠性需专项评估。
爷爷的 S1
实时位置
疑似碰撞事件
健康与服务
用户与权限
- 车主:绑定/转让车辆、管理家庭成员
- 家属:位置、告警、健康、服务预约
- 护理者:限定时间/机构范围访问
- 售后:经车主授权读取诊断;不能看长期轨迹
- 工厂:激活前EOL写入;出厂后无家庭数据权限
信息架构
- 首页:状态、电量、位置、关键建议
- 位置:最后位置、轨迹、围栏、共享
- 消息:低电、故障、移动、碰撞、SOS
- 车辆:健康、里程、保养、固件、服务
- 家庭:成员、权限、紧急联系人
- 隐私:授权、数据导出、解绑与注销
适老与可靠性
- 大字号、高对比、少层级、关键动作二次确认
- 不显示伪精确的GNSS点位和续航
- 告警清楚区分“疑似”与“已确认”
- 弱网展示最后更新时间,不用“在线”误导
- 任何远程页面都不提供方向、加速和急停控制
核心用户流程
| 流程 | 步骤 | 异常分支 | 成功指标 |
|---|---|---|---|
| 首次激活 | 扫码SN → 手机验证 → 车辆实体按键/一次性码 → 建立家庭 → 设置联系人 | 4G未入网可暂存绑定请求;不锁定车辆本地驾驶 | 家属5分钟内完成;老人无需操作手机 |
| 新增家属 | 车主邀请 → 对方验证 → 选择权限/期限 → 生效通知 | 邀请过期、撤销、账号风险时拒绝 | 权限变更60秒内生效并可审计 |
| SOS/碰撞 | 车辆上报 → 推送/短信策略 → 查看位置 → 联系老人/服务 | 推送失败转短信或电话服务(按套餐/合规) | 在线条件端到端60秒内通知目标 |
| 远程诊断 | 用户授权范围和时长 → 技师读取 → 建议/工单 → 自动失效 | 涉及安全参数只能线下有线工具处理 | 授权可见、可撤销、有完整审计 |
| 车辆转让 | 原车主解除 → 清除家庭数据 → 新车主实体确认 → 重新绑定 | 无法联系原车主时走凭证人工审核 | 历史位置不转移给新车主 |
云端设计文档
采用事件驱动IoT架构,设备身份与用户身份分离。遥测采用低频心跳+事件上报,既控制流量成本,也确保告警优先。核心安全功能不依赖云可用性。
云端逻辑架构
部署云厂商可替换;服务边界保持不变设备接入
- 每车唯一设备证书,禁止共用密钥
- 主题ACL限制车辆只能访问自身路径
- 心跳60–300秒可配置;事件立即上报
- 离线缓存按优先级,恢复后限速补传
- 命令带nonce、有效期、签名和幂等ID
可用性目标
- 核心API月可用性目标≥99.9%
- 告警链路P95≤60秒(网络在线条件)
- 普通遥测允许最终一致
- 多可用区部署、自动备份和恢复演练
- 云故障不改变车辆本地安全状态
成本设计
- 状态变化/事件上报,避免高频全量数据
- 位置按行驶/驻车动态频率
- 车端二进制/压缩,云端批量写入
- 热数据、聚合数据、归档分层
- 每车每月流量和云成本建立预算告警
核心数据模型
| 实体/事件 | 关键字段 | 敏感等级 | 保留建议 | 用途 |
|---|---|---|---|---|
| Vehicle | vehicleId、SN、型号、硬件版本、状态、车主关系 | 中 | 账号存续+法定期限 | 设备管理与追溯 |
| Telemetry | 时间、电量、里程、速度摘要、温度、传感健康 | 中 | 明细30–90天,聚合1–3年 | 车况、质量、维保 |
| Location | 经纬度、精度、来源、时间、是否行驶 | 高 | 默认30天或用户配置 | 找车、围栏、SOS |
| SafetyEvent | 等级、DTC、冻结帧摘要、处置、确认人 | 高 | 按质量/法规要求 | 安全闭环与质量分析 |
| Command | 命令类型、参数、签名、发起人、状态、结果 | 高 | ≥1年建议 | 受限配置、OTA、审计 |
| Consent | 主体、数据范围、目的、期限、撤销时间 | 高 | 授权存续+审计期限 | 隐私与售后授权 |
| Firmware | 组件、版本、兼容矩阵、哈希、签名、灰度组 | 中 | 产品支持周期+5年建议 | OTA与召回 |
API与设备主题建议
App REST API
POST /v1/vehicles/bind绑定车辆GET /v1/vehicles/{id}/status最新状态GET /v1/vehicles/{id}/location授权位置GET /v1/vehicles/{id}/events告警列表POST /v1/vehicles/{id}/diagnostic-consents诊断授权POST /v1/vehicles/{id}/members邀请家庭成员
MQTT主题
v1/{vehicleId}/up/state状态心跳v1/{vehicleId}/up/event高优先级事件v1/{vehicleId}/up/diag诊断与升级结果v1/{vehicleId}/down/config白名单配置v1/{vehicleId}/down/ota升级任务v1/{vehicleId}/down/query状态查询
补充设计:安全、诊断与隐私
低速不等于低风险。结构稳定、断电制动、电子控制、传感辅助、网络连接和售后操作必须形成完整的纵深防御。
风险最小状态
零扭矩、速度受控降至接近零、抱闸施加、方向保持可预测、声光提示和DTC锁存。坡道场景禁止简单瞬时断电造成滑移。
信任边界
云、App、USB、4G模组、供应商调试口均视为不可信输入;只有经鉴权、范围校验和车辆状态校验后才能影响非安全配置。
最小化与可撤销
位置默认用于家属功能并明确授权;售后诊断按范围和时间授权;车辆转让时清除家庭关系和历史位置访问权。
| 威胁/危害 | 可能后果 | 预防控制 | 检测控制 | 恢复/响应 |
|---|---|---|---|---|
| 操纵器单点故障 | 非预期加速 | 双通道、独立滤波、上电回零 | 差值/范围/斜率诊断 | 清零扭矩、受控停车、锁存DTC |
| VCU死机 | 命令冻结或失控 | 固定周期、内存保护、独立看门狗 | 控制器命令超时 | 控制器清零输出并施加抱闸 |
| TCU错误障碍请求 | 误制动/无法行驶 | 只能降低上限、范围和TTL校验 | 合理性、传感健康、请求频度 | 丢弃请求、降级为提醒 |
| CAN注入/重放 | 伪造状态或命令 | 物理封闭、分域、关键帧CRC/计数 | 序列异常、频率异常、网关日志 | 隔离节点、进入保守状态 |
| USB未授权访问 | 参数被篡改/固件植入 | 默认断开数据、证书认证、命令白名单 | 失败次数、审计日志、防暴力 | 锁定诊断、吊销凭证、线下恢复 |
| 设备证书泄露 | 假设备接入 | 安全元件、唯一密钥、生产密钥仪式 | 异常地域/行为/双连接 | 证书吊销与重新注入 |
| OTA供应链攻击 | 批量失效 | 离线签名、双人发布、哈希和兼容矩阵 | 灰度监控、启动验证、异常回滚率 | 停止发布、回滚、召回/线下刷写 |
| 位置数据滥用 | 隐私与人身风险 | 授权、最小权限、加密、短保留 | 访问审计和异常查询 | 撤销会话、通知用户、事件响应 |
有线诊断权限分级
- L0 用户:只读电量、里程和公开故障
- L1 交付:传感器校准、灯光/HMI测试,不改安全上限
- L2 售后:读取冻结帧、执行维修后测试、清除指定DTC
- L3 工程:签名挑战+物理在场+审计;开发参数
- 生产:独立工厂凭证,EOL完成后权限撤销
DTC编码结构
S1-[域]-[严重度]-[序号]
PWR动力/抱闸BAT电池/充电CTL操纵/VCUSEN传感器/辅助驾驶NET4G/GNSS/云SEC安全/鉴权/升级
例如:S1-CTL-S-003 操纵器双通道不一致。
补充设计:量产、测试与追踪
系统设计只有转化为检具、EOL、软件版本、追溯记录和验证证据才算完成。以下项目应进入DVP&R、控制计划与生产作业文件。
生产与配置数据链
一车一档:硬件、软件、标定、检测、交付与售后贯通EOL必检
- 操纵器A/B、上电回零、前后方向
- 速度/转向角标定与弯道限速
- 松手停车、抱闸、急停、自由轮
- 座椅/充电联锁
- 毫米波/超声波/IMU/GNSS健康
- 4G入网、证书、Type-C充电/诊断
- 灯光、蜂鸣、SOS、仪表和DTC
HIL/SIL台架
- 操纵器、转角、速度和坡度信号仿真
- CAN超时、CRC错误、计数器跳变
- 障碍目标回放和误报场景
- 欠压、过温、抱闸故障与掉电
- 4G弱网、服务器异常、OTA中断
- 软件版本回归自动生成报告
量产变更
- 关键料替换必须走PCN与影响分析
- 车架、转向、制动、电池、传感器变更需再验证
- 软件配置是BOM组成部分
- 标定参数签名且按车型锁定
- 供应商固件版本纳入兼容矩阵
系统验证矩阵
| 设计对象 | 分析 | 台架 | 实车 | 生产 | 退出证据 |
|---|---|---|---|---|---|
| 车架/稳定 | 载荷/重心/CAE/DFMEA | 静强度、疲劳、倾斜台 | 坡道、转弯、越障、碰撞 | 焊接检具、关键尺寸 | 报告+无危险变形/倾覆 |
| 动力/制动 | 热、扭矩、失效树 | 测功、抱闸、堵转、低电 | 满载制动、坡道、防溜 | EOL速度/制动/抱闸 | 所有工况满足冻结指标 |
| 电池/电源 | 热传播、短路、线径 | 过充过放、温度、振动、淋水 | 续航、低电降级、充电联锁 | 绝缘、充电、BMS追溯 | 标准试验+批次记录 |
| 感知/ADAS | ODD、SOTIF式场景分析 | 目标回放、故障注入、EMC | 目标集、雨雾、斜坡、误制动 | 传感自检和标定 | 探测/误报/干预指标 |
| VCU软件 | 软件架构、FMEA、代码审查 | 单元、SIL、HIL、覆盖率 | 驾驶、故障注入、耐久 | 版本/标定/诊断EOL | 需求双向追踪和发布记录 |
| App/云 | 威胁模型、隐私影响 | API、压力、弱网、安全测试 | 激活、告警、转让、OTA | 证书注入和云建档 | SLO、渗透、恢复演练 |
PRD到设计追踪摘要
| PRD主题 | 设计实现 | 验证证据 | 责任团队 |
|---|---|---|---|
| 松手停车/断电抱闸 | 操纵双通道→VCU状态机→控制器超时→失电抱闸 | 故障注入、制动/坡道、EOL | 动力+电子+软件+测试 |
| 转弯自动降速 | 绝对转角+速度+横摆,VCU安全仲裁 | 标定台、弯道/坡道转弯、转角故障 | 整车控制+底盘 |
| 障碍感知 | 毫米波+前后超声,TCU融合,只能请求降速 | 目标集、误报、盲区、失效降级 | 智能硬件+算法+测试 |
| 4G无蓝牙激活 | 工厂证书+设备注册+扫码+实体确认 | 弱网/盗绑/转让/停卡 | 云+App+生产IT |
| Type-C复用 | 5V负载开关+USB MUX+认证诊断 | 电气安全、ESD、误接、权限、刷写中断 | 硬件+嵌入式+售后 |
| BMS与智能板分离 | 同舱分板、CAN/UART通信、BMS独立保护 | 通信中断、电源噪声、EMC、热 | 电池+电子 |
详细设计交付物与待冻结项
本系统设计通过评审后,各专业仍需输出可制造、可测试和可追溯的详细文件。以下清单建议作为EVT前的工程交付基线。
机械详细设计
三维总成与DMU、二维工程图、GD&T、焊接图、材料/表处、CAE、爆炸图、装配/维修、传感器安装公差。
电气详细设计
线束原理图、二维线束图、连接器视图、线径/保险计算、接地/屏蔽、功率时序、负载表、EMC计划。
硬件详细设计
原理图、PCB、器件降额、DFMEA、关键BOM、热/功耗、测试点、ICT/FCT治具、生产烧录与密钥注入。
软件详细设计
SRS/SWAD、状态机、任务、CAN矩阵、DTC表、标定表、Boot/OTA、诊断协议、单元/SIL/HIL和发布流程。
App详细设计
高保真UI、设计系统、交互原型、角色权限、异常/弱网状态、埋点、推送策略、隐私文案和无障碍测试。
云端详细设计
部署图、服务/API规范、数据字典、Topic ACL、容量/成本、SLO、备份容灾、审计、监控告警和事件响应。
安全与合规
危害分析、DFMEA/PFMEA、故障树、网络威胁模型、隐私影响评估、标准清单、风险追踪和残余风险。
测试与量产
DVP&R、测试场景库、金样、EOL规范、控制计划、检具、追溯、包装运输、交付培训和上市后质量闭环。
EVT前必须冻结的15项系统决策
- 阶段A产品类别、使用场景与10 km/h速度目标。
- 轴距、轮距、轮径、座高、整车重心和稳定性边界。
- 24V/350W或500W动力方案及抱闸额定能力。
- 固定/可拆电池、容量、电芯/BMS供应商和主回路接触器需求。
- VCU与电机控制器自研/联合开发边界。
- VCU—TCU—BMS的CAN拓扑、速率、端接和网关策略。
- 转向角接口类型及中心/端点标定方法。
- 毫米波频段、安装高度、目标输出格式与成本。
- 超声波数量、盲区、串扰和是否需要ToF补充。
- 电机转速方案的失真诊断能力与独立轮速预留。
- 4G模组、SIM形态、运营商、月流量和设备证书方案。
- GNSS天线位置及金属遮挡/EMC验证方案。
- Type-C防水等级、5V功率、诊断认证和维修工具。
- App采用小程序、原生App或双端并行的首发策略。
- 全功能BOM≤1650元的供应链路径及无法达标时的价格/延期决策。