抑制、故障和降级:辅助驾驶系统的退出策略
摘要:本文系统阐述了辅助驾驶系统退出策略的工程化分类与设计原则。文章将“功能不可用”拆解为抑制、故障和降级三类问题,并详细分析了各自的特点、处理方式及对用户体验的影响。核心观点在于,退出策略应分层设计(保持、等待、超控、降级、退出、故障退出),避免“一刀切”式关停。文章强调,降级决策需优先排除关键故障,在可信边界内保留基础功能;控制权切换需保证平顺性以维持体感;同时,完善的诊断记录对于问题复盘与系统优化至关重要。最终目标是构建一套可解释、可诊断、可验证的工程系统,提升辅助驾驶的可靠性与用户信任。
辅助驾驶系统退出并不可怕。真正影响体验和安全感的,是系统为什么退出、如何退出、退出后还能不能保留部分能力,以及用户和工程师能不能看懂这次退出。很多系统只给一个笼统提示:功能不可用。
但在工程上,“不可用”至少要拆成三类问题:抑制、故障和降级。
1. 抑制:当前条件不足,但系统不一定坏了
抑制表示功能暂时不能激活或需要退出,但原因不是系统损坏,而是条件不满足。
常见抑制条件包括:
- 车速不在功能允许范围内。
- 车辆档位、车门、安全带等条件不满足。
- 驾驶员踩下制动、油门或明显转动方向盘。
- 导航路径不可用或不支持当前功能。
- 定位状态不满足高级功能要求。
- 车道线、道路边界或参考线质量不足。
- 道路曲率、坡度、结构不满足功能边界。
- 底盘稳定性控制、制动防抱死、主动安全等功能正在介入。
抑制的特点是:它通常可以等待恢复。例如车速回到范围内、驾驶员松开制动、导航恢复、车道线质量变好,功能就可能重新进入 Standby 或 Active。所以抑制不应该被当成故障处理。
2. 故障:关键能力不可信,必须退出
故障表示系统或关键部件已经不可信。
常见故障包括:
- 关键传感器硬件异常。
- 控制器或执行器异常。
- 关键通信链路中断或消息超时。
- 车辆关键状态无效。
- 控制输出异常或诊断触发。
- 安全相关模块上报不可恢复错误。
故障的处理要比抑制更严格。系统通常需要退出相关功能,禁止再次激活,记录诊断原因,并等待故障恢复或重新确认安全。把故障当抑制,会让系统在不可信条件下继续尝试工作;把抑制当故障,则会让用户觉得系统过于脆弱。
3. 降级:高级功能不可用,不代表所有能力都不可用
降级解决的是另一个问题:高级功能失败后,是不是只能直接全退出?
答案通常是否定的。
高级辅助驾驶依赖更多条件,比如导航路径、定位精度、车道结构、场景模型、变道安全、规划质量等。任何一个条件不满足,都可能导致高级功能不可用。但基础辅助功能可能仍然可信。
例如:
- 高级导航辅助不可用,但基础巡航仍可保持纵向跟车。
- 自动变道不可用,但车道保持仍可工作。
- 横向控制条件不足,但纵向控制仍然可信。
- 地图或导航不可用,但基于车道线和前车的基础功能仍可使用。
降级的本质,是在可信边界内保留还能安全工作的能力。
因此,降级不是兜底万能药。如果导致高级功能不可用的是关键执行器异常、关键车辆状态无效或安全诊断触发,系统不应该继续寻找“看起来还能跑”的替代功能,而应该优先退出并提示故障。
4. 退出策略不能只有“关掉”
辅助驾驶退出策略至少应该分层:
- 保持:条件满足,功能继续工作。
- 等待:暂时抑制,等待条件恢复。
- 超控:驾驶员接管部分控制,系统让出对应控制权。
- 降级:高级功能不可用,切到基础功能。
- 退出:功能不可继续,释放控制。
- 故障退出:关键异常,退出并禁止激活。
这几类策略对应的用户体验完全不同。等待可以提示“条件暂不满足”;超控可以提示“驾驶员接管”;降级可以提示“高级功能退出,基础辅助保持”;故障退出则应该提示明确故障类型或服务建议。
5. 一个降级决策框架
可以用下面的抽象流程理解降级:
这个流程里的关键点是先判断关键故障,再判断高级条件,然后判断基础能力。这样可以避免两种极端:一种是在故障下勉强运行,另一种是高级功能稍有不满足就直接全退出。
6. 降级过程还要考虑控制平顺
降级不是状态文字变一下就结束了。真正影响体感的是控制源切换。例如高级辅助驾驶退到基础巡航时,纵向控制源可能发生变化;横向退出时,方向盘控制权要平顺释放;驾驶员接管后,系统不能突然又抢回来。
因此,降级策略要和控制仲裁配合:
- 切换控制源时保持上一帧有效输出。
- 对加速度、转角、扭矩等控制量做限幅或滤波。
- 对横向和纵向分别处理,避免一起突变。
- 明确驾驶员接管优先级。
- 在降级过程中输出清楚的 HMI 提示。
用户不会关心系统内部从哪个状态切到哪个状态,但会立刻感受到车辆是否突然一顿、方向盘是否突然一跳。
7. 诊断原因要能支持复盘
抑制、故障和降级设计得再好,如果没有诊断原因,工程上仍然很难闭环。
一次退出至少要能回答:
- 退出前处于什么状态。
- 哪个条件首先触发不可用。
- 是抑制、超控、降级还是故障。
- 规划是否有输出。
- 仲裁是否放行。
- 控制是否执行。
- 底盘是否反馈异常。
这类信息不一定都展示给用户,但必须能被日志和诊断系统记录下来。
8. Checklist
设计退出和降级策略时,可以检查:
- 是否明确区分抑制和故障。
- 抑制条件是否支持自动恢复。
- 故障条件是否禁止再次激活。
- 高级功能不可用时是否评估基础功能可用性。
- 横向和纵向是否可以分别降级。
- 降级时控制源是否平滑切换。
- 是否明确哪些故障禁止降级、必须直接退出。
- HMI 是否能提示用户当前发生了什么。
- 日志是否能复盘退出原因和状态迁移。
- 是否避免把所有不可用都归为同一个原因。
结语
辅助驾驶系统保守并不是坏事。真正的问题是系统是否保守得有理由,退出得有层次,降级得有边界。抑制告诉系统什么时候应该等待,故障告诉系统什么时候必须退出,降级告诉系统高级功能不可用时还能保留什么。把这三件事设计清楚,辅助驾驶才会从“突然不可用”的黑盒,变成一套可解释、可诊断、可验证的工程系统。