機器人安全控制架構:雙通道與看門狗

機器人安全控制架構是檢測危險狀況、決定反應並將物理機器帶入定義安全狀態的完整功能鏈。兩個感測器、安全 PLC 或看門狗定時器無法在隔離中確定結果。

工程師必須指定通道獨立性、診斷覆蓋、反應時間、最終切換、制動和能量行為、復位和重啟。共因故障和系統性故障很重要,因為它們能在同一瞬間擊敗看似冗餘的硬體。

本指南具有教育性質,不構成合規性。請與 機器人功能安全指南機器人風險評估指南一起使用,然後應用目前的規範標準和合格驗證。

在選擇元件前,先定義完整的安全功能

寫入啟動條件、工作模式、所需反應、最大反應時間、最終物理狀態、復位條件及有意重啟行為。將感測、輸入模組、邏輯、通訊、駕駛安全功能、接觸器、制動器、致動器和回饋整合在一個邊界內。

追蹤每個功能控制的危險運動或工藝能量。產品證書僅支援子系統宣告在其宣告的設定和條件下;它不證明已安裝的應用功能。

Allen-Bradley PLC 和輸入輸出模組安裝在工業控制櫃內的 DIN 軌道上
機櫃顯示了物理佈線和 I/O 邊界,但照片並未證明裝置具備安全等級或達到特定的 PL 或 SIL。來源:Elmschrat。許可:CC BY-SA 3.0

使用雙通道來容忍和診斷可信的故障

獨立通道可以透過分歧使一個開路、短路、卡住的觸點或感測器故障顯現出來。設計必須定義通道的起點、比較位置以及檢測到的差異如何改變輸出和重啟權限。

沒有診斷時序的冗餘可能使第一個故障處於潛在狀態,直到第二個故障發生。指定與真實接觸和感測器行為的差異視窗,然後確認視窗不能僅僅拉伸以抑制干擾跳閘。

控制共因故障,而非計數通道

透過同一電纜、電源、聯結器、機櫃熱點、軟體元件或座標假設的兩條路徑可能同時失效。審查電力瞬變、汙染、熱量、振動、電磁干擾、維護錯誤及共享需求。

使用合理的隔離、獨立保護、環境評級、適當時的多樣性和受控的佈線實踐。記錄剩餘的共享內容,避免計算和測試默默假設不可能獨立。

安全鏈元件可信過錯診斷證據所需反應
場感測器開路、短路或卡住脈搏與差異測試安全狀態加過錯
邏輯任務、記憶體或程式故障自我測試與交叉核對禁用受影響輸出
交通失利、延遲或重賽順序、完整性與超時定義的後備
最後一個要素開關卡住或剎車失靈EDM 與動態回饋重啟被抑制
共享資源電力還是環境獨立監測或分析升級安全反應

把看門狗當作帶有明確盲點的計時監控器

處理器看門狗可以檢測超載或停止任務,心跳可以檢測缺失的對等節點。但這兩者都不一定檢測到感測器卡在合理值、座標變換錯誤或演算法反覆按時傳送錯誤命令。

在故障模型需要時,新增合理性、新鮮度、範圍、跨通道和物理回饋。 ROS 2 即時控制指南 解釋了截止時間和抖動測量,但普通即時監測並非自動安全功能。

驗證訊息源、順序、年齡和完整性

安全相關的通訊路徑必須區分目前訊息與延遲、重複、插入或錯誤路由的訊息。定義辨識符號、計數器、時間或年齡規則、完整性檢查以及對丟失或無效狀態的有界反應。

網路安全控制如身份驗證和授權處理惡意存取,而功能安全通訊機制則處理定義的隨機和系統性通訊失敗。連線分析時,不將其中一個視為替代;詳見 ROS 2 和 DDS 安全指南

將安全 PLC 保持在其認證應用範圍內

檢查具體的安全 PLC、韌體、 I/O、功能塊、掃描時間假設、環境極限和驗證測試條件。普通變數、線上編輯、力函式和旁通位不得破壞安全邏輯或逃逸存取控制。

IEC 官方頁面將 IEC 62061:2021 與 2024 年修正案 1:2024 描述為涵蓋機械安全相關控制系統的設計、整合和驗證。透過專案特定的功能安全計劃應用其目前範圍和所選架構。

驗證命令輸出和物理結果

邏輯位元顯示已請求安全轉矩關閉,並不能證明每個驅動器都反應了,焊接器開啟,保持制動器接合,或危險壓力消失。使用輸出讀回、外部裝置監測以及相關的運動或能量回饋。

重力軸需要特別注意,因為消除馬達轉矩可能導致運動。將序列與 機器人關節制動與安全停止指南 連線,測試實際有效負載、姿態及不利供給條件。

以五個步驟整理機器人安全控制架構:雙通道與看門狗的判讀重點
依正文與一手資料整理的繁體中文實務卡。來源:Physical AI Lab。

定義安全狀態,重置和重啟分別作為獨立決策

安全狀態可以指停止運動、保持位置、排氣壓力、隔離過程能量或其他特定危險條件。說明哪些必須保持通電以維護安全,以及當首選受控停止無法完成時應採取的措施。

清除故障或重置安全裝置本身不應引發危險運動。指定可見性、存在檢查、模式選擇和單獨的有意啟動,然後測試斷電和通訊的中斷與恢復。

控制系統性故障與構型漂移

錯誤需求、重複的軟體缺陷、錯誤的通道對映以及未經稽核的參數更改可能導致冗餘失效,而不會破壞任何元件。使用版本控制、獨立審查、受限變更、可復現構建以及簽名或雜湊設定基線。

將每項安全要求與圖表、程式物件、參數和測試用例相關聯。韌體、工具、有效負載、網路、控制器或人工智慧策略的變更會觸發影響評估以及選擇性或完全的重新驗證。

在整個鏈中注入故障

根據批准的安全測試計劃,模擬輸入開路、卡住值、交叉短路、凍結心跳、重複序列、處理器超載、輸出卡住狀態、焊接接觸器和回饋不匹配。觀察物理運動和能量,而不僅僅是報警資訊。

記錄檢測時間、已取得狀態、診斷程式碼、操作員資訊及重啟抑制。因意外原因停機的機器未表現出指定的故障反應。

在範圍內應用目前的安全控制標準

官方 ISO 目錄將 ISO 13849-1:2023 列為安全相關控制系統部件設計和整合的第四版。目前釋出的驗證版為 ISO 13849-2:2012,後續版本正在開發中。

從法律和專案背景中選擇適用版本、要求的 PL 或 SIL 以及機器特定的 Type-C 標準。公開摘要和元件營銷不能取代規範性檔案或專業工程判斷。

釋出可審計的安全控制證據檔案

儲存安全需求規範、通道和依賴圖、故障分析、計算、證書和限制、軟體和設定版本、故障注入程式、時序跟蹤、物理結果及殘餘風險。

仔細審查,請進行以下檢查。

評估“機器人安全控制架構:雙通道與看門狗”時,還應儲存模型版本、機器人設定、校正檔案、測試日期和全部試驗記錄。

只有把這些持續投入與單位成功任務的價值比較,才能判斷方案是否適合擴大。

上線後仍要持續檢查分佈變化、感測器漂移、機械磨損和人工接管原因。

接受區域所需證據失效模式重新驗證觸發
需求觸發、時間與安全狀態模糊的停止命令危險或模式變化
建築通道、診斷與 CCF共享隱藏依賴硬體或佈線更換
邏輯評審版本及參數無控制繞行韌體或程式更改
物理輸出測量運動與能量僅位元確認驅動、制動或有效負載變換
故障測試注射的殼狀和痕跡警報但沒有安全結果測試方法或介面變更
  • 定義從觸發到物理安全狀態的每個功能。
  • 節目頻道獨立性和共同原因控制。
  • 說明每個看門狗能檢測到什麼、不能檢測什麼。
  • 檢查最終部件、剎車和殘餘能量。
  • 控制重置、重啟、繞過以及所有相關的更改。

常見問題

兩個安全感測器會自動產生雙通道功能嗎?

不。獨立性、診斷、共同原因控制、邏輯、輸出和驗證必須支援完整功能。

看門狗能檢測到每一個軟體錯誤嗎?

不行。它可以檢測到選定的時序或活體故障,但合理的錯誤值和有缺陷的要求需要其他檢查。

安全 PLC 是否保證 PL 或 SIL?

不需要。具體的應用架構、元件、程式、佈線、計算和驗證必須符合要求。

加密訊息會自動成為安全資訊嗎?

不。網路安全用於防禦特定威脅;安全通訊還需要有界限的丟失、延遲、重放和誤導檢測。

故障注入應該損壞真實硬體嗎?

不。使用經過批准的模擬、測試介面和製造商程式,暴露故障路徑且不製造失控危險。

安全控制證據邊界

只有在已安裝應用展示完整的感應到驅動路徑、診斷極限、安全狀態、復位、重啟和故障反應後,才接受機器人安全控制架構。