机器人安全控制架构:双通道与看门狗

机器人安全控制架构是检测危险状况、决定响应并将物理机器带入定义安全状态的完整功能链。两个传感器、安全PLC或看门狗定时器无法在隔离中确定结果。

工程师必须指定通道独立性、诊断覆盖、响应时间、最终切换、制动和能量行为、复位和重启。共因故障和系统性故障很重要,因为它们能在同一瞬间击败看似冗余的硬件。

本指南具有教育性质,不构成合规性。请与 机器人功能安全指南机器人风险评估指南一起使用,然后应用当前的规范标准和合格验证。

在选择组件前,先定义完整的安全功能

写入启动条件、工作模式、所需响应、最大响应时间、最终物理状态、复位条件及有意重启行为。将感测、输入模块、逻辑、通信、驾驶安全功能、接触器、制动器、执行器和反馈整合在一个边界内。

追踪每个功能控制的危险运动或工艺能量。产品证书仅支持子系统声明在其声明的配置和条件下;它不证明已安装的应用功能。

Allen-Bradley PLC和输入输出模块安装在工业控制柜内的DIN轨道上
机柜显示了物理布线和I/O边界,但照片并未证明设备具备安全等级或达到特定的PL或 SIL。来源:Elmschrat。许可:CC BY-SA 3.0

使用双通道来容忍和诊断可信的故障

独立通道可以通过分歧使一个开路、短路、卡住的触点或传感器故障显现出来。设计必须定义通道的起点、比较位置以及检测到的差异如何改变输出和重启权限。

没有诊断时序的冗余可能使第一个故障处于潜在状态,直到第二个故障发生。指定与真实接触和传感器行为的差异窗口,然后确认窗口不能仅仅拉伸以抑制干扰跳闸。

控制共因故障,而非计数通道

通过同一电缆、电源、连接器、机柜热点、软件组件或坐标假设的两条路径可能同时失效。审查电力瞬变、污染、热量、振动、电磁干扰、维护错误及共享需求。

使用合理的隔离、独立保护、环境评级、适当时的多样性和受控的布线实践。记录剩余的共享内容,避免计算和测试默默假设不可能独立。

安全链元件可信过错诊断证据所需反应
场传感器开路、短路或卡住脉搏与差异测试安全状态加过错
逻辑任务、内存或程序故障自我测试与交叉核对禁用受影响输出
交通失利、延迟或重赛顺序、完整性与超时定义的后备
最后一个要素开关卡住或刹车失灵EDM与动态反馈重启被抑制
共享资源电力还是环境独立监测或分析升级安全响应

把看门狗当作带有明确盲点的计时监控器

处理器看门狗可以检测超载或停止任务,心跳可以检测缺失的对等节点。但这两者都不一定检测到传感器卡在合理值、坐标变换错误或算法反复按时发送错误命令。

在故障模型需要时,添加合理性、新鲜度、范围、跨通道和物理反馈。 ROS 2 实时控制指南 解释了截止时间和抖动测量,但普通实时监测并非自动安全功能。

验证消息源、顺序、年龄和完整性

安全相关的通信路径必须区分当前消息与延迟、重复、插入或错误路由的消息。定义标识符、计数器、时间或年龄规则、完整性检查以及对丢失或无效状态的有界响应。

网络安全控制如身份验证和授权处理恶意访问,而功能安全通信机制则处理定义的随机和系统性通信失败。连接分析时,不将其中一个视为替代;详见 ROS 2 和 DDS 安全指南

将安全PLC保持在其认证应用范围内

检查具体的安全PLC、固件、 I/O、功能块、扫描时间假设、环境极限和验证测试条件。普通变量、在线编辑、力函数和旁通位不得破坏安全逻辑或逃逸访问控制。

IEC官方页面将 IEC 62061:2021 与2024年修正案1:2024 描述为涵盖机械安全相关控制系统的设计、集成和验证。通过项目特定的功能安全计划应用其当前范围和所选架构。

验证命令输出和物理结果

逻辑比特显示已请求安全转矩关闭,并不能证明每个驱动器都响应了,焊接器打开,保持制动器接合,或危险压力消失。使用输出读回、外部设备监测以及相关的运动或能量反馈。

重力轴需要特别注意,因为消除电机转矩可能导致运动。将序列与 机器人关节制动与安全停止指南 连接,测试实际有效载荷、姿态及不利供给条件。

五级机器人安全控制验证
看门狗可以检测到未执行,但无法证明周期性传输的值在物理上是正确的。来源:物理人工智能实验室。

定义安全状态,重置和重启分别作为独立决策

安全状态可以指停止运动、保持位置、排气压力、隔离过程能量或其他特定危险条件。说明哪些必须保持通电以维护安全,以及当首选受控停止无法完成时应采取的措施。

清除故障或重置安全装置本身不应引发危险运动。指定可见性、存在检查、模式选择和单独的有意启动,然后测试断电和通信的中断与恢复。

控制系统性故障与构型漂移

错误需求、重复的软件缺陷、错误的通道映射以及未经审核的参数更改可能导致冗余失效,而不会破坏任何组件。使用版本控制、独立审查、受限变更、可复现构建以及签名或哈希配置基线。

将每项安全要求与图表、程序对象、参数和测试用例相关联。固件、工具、有效载荷、网络、控制器或人工智能策略的变更会触发影响评估以及选择性或完全的重新验证。

在整个链中注入故障

根据批准的安全测试计划,模拟输入开路、卡住值、交叉短路、冻结心跳、重复序列、处理器超载、输出卡住状态、焊接接触器和反馈不匹配。观察物理运动和能量,而不仅仅是报警信息。

记录检测时间、已取得状态、诊断代码、操作员信息及重启抑制。因意外原因停机的机器未表现出指定的故障反应。

在范围内应用当前的安全控制标准

官方ISO目录将 ISO 13849-1:2023 列为安全相关控制系统部件设计和集成的第四版。目前发布的验证版为 ISO 13849-2:2012,后续版本正在开发中。

从法律和项目背景中选择适用版本、要求的PL或 SIL 以及机器特定的Type-C标准。公开摘要和组件营销不能取代规范性文件或专业工程判断。

发布可审计的安全控制证据文件

保存安全需求规范、信道和依赖图、故障分析、计算、证书和限制、软件和配置版本、故障注入程序、时序跟踪、物理结果及残余风险。

仔细审查,请进行以下检查。

评估“机器人安全控制架构:双通道与看门狗”时,还应保存模型版本、机器人配置、标定文件、测试日期和全部试验记录。把成功、失败、恢复与人工介入放在同一份数据中,才能区分模型能力、系统接口和现场流程造成的差异。

成本评估除了设备与算力,还要记录数据采集、工程调试、安全措施、维护、停机和人员培训。只有把这些持续投入与单位成功任务的价值比较,才能判断方案是否适合扩大。

上线后仍要持续检查分布变化、传感器漂移、机械磨损和人工接管原因。监测结果应能触发降级、停止与重新验证流程,并为下一轮数据采集和模型更新留下可追溯记录。

最终结论应明确写出已知限制、尚未验证的场景和下一项可证伪的实验,使后续团队能够沿着证据继续推进。

接受区域所需证据失效模式重新验证触发
需求触发、时间与安全状态模糊的停止命令危险或模式变化
建筑通道、诊断与CCF共享隐藏依赖硬件或布线更换
逻辑评审版本及参数无控制绕行固件或程序更改
物理输出测量运动与能量仅比特确认驱动、制动或有效载荷变换
故障测试注射的壳状和痕迹警报但没有安全结果测试方法或接口变更
  • 定义从触发到物理安全状态的每个功能。
  • 节目频道独立性和共同原因控制。
  • 说明每个看门狗能检测到什么、不能检测什么。
  • 检查最终部件、刹车和残余能量。
  • 控制重置、重启、绕过以及所有相关的更改。

常见问题

两个安全传感器会自动产生双通道功能吗?

不。独立性、诊断、共同原因控制、逻辑、输出和验证必须支持完整功能。

看门狗能检测到每一个软件错误吗?

不行。它可以检测到选定的时序或活体故障,但合理的错误值和有缺陷的要求需要其他检查。

安全PLC是否保证PL或 SIL?

不需要。具体的应用架构、组件、程序、布线、计算和验证必须符合要求。

加密消息会自动成为安全信息吗?

不。网络安全用于防御特定威胁;安全通信还需要有界限的丢失、延迟、重放和误导检测。

故障注入应该损坏真实硬件吗?

不。使用经过批准的模拟、测试接口和制造商程序,暴露故障路径且不制造失控危险。

安全控制证据边界

只有在已安装应用展示完整的感应到驱动路径、诊断极限、安全状态、复位、重启和故障响应后,才接受机器人安全控制架构。