Company news

- 公司新闻 -

【测迅智库】破解航空业的 “幽灵困境”:SOTIF——eVTOL安全的数学核心
发布时间:2026-08-21 10:28:09 | 浏览次数:

作者:林屏博士、靳鹏博士、李晓英

日期:2026 年 8 月 19 日

image.png每年在中国传统鬼节期间,很多人为避免“撞鬼”,往往会选择居家不出、减少外出活动[1]。在低空经济领域(LAE),恶劣天气正是eVTOL面临的“幽灵”式高危场景[2,7]。乌云密布时,乘客会本能地避开预订相关飞行班次。但如果在飞行途中天气骤然恶化,又该如何应对 [1,7]?社会对于城市微气候突变、城市风切变引发的航空事故容忍度为零 [1,7]

99.99%安全的谬误:晴天测试陷阱



image.png



想要明确危险场景评估工作的核心价——该工作正是预期功能安全(SOTIF/ISO 21448)的核心,我们需要拆解一个典型的概率误区 [1, 6]

假设某城市全年80%为晴朗天气,剩余20%为气象条件复杂、变化剧烈的恶劣天气[2,7]。若eVTOL厂商仅在晴好天气下开展实机试飞,即便取得99.99%的测试通过率,宣称飞行器“99.99%安全”也是严重的统计误区,存在极大安全隐患[1,2]

  • 良好天气安全贡献:80%飞行场景 × 99.99%安全率 ≈ 80%[2]

  • 未测试恶劣天气安全贡献(采用50%基准安全概率的均等风险模型):20% × 50% = 10%

  • 真实场景整体安全率:80% + 10% = 90%

90%的整体安全率意味着,eVTOL每10次在突发恶劣天气下的飞行,就可能出现一次灾难性风险,这一失效水平无法被民航监管机构及公众接受[1]

缺失恶劣天气强制测试要求的监管沙盒隐患



image.png


上述“90%安全假象”的数学逻辑,暴露了当前部分监管沙盒测试体系的核心漏洞。若监管沙盒允许eVTOL运营企业仅在最优气象条件下开展飞行测试、积累飞行时长,会形成致命的安全评估盲区。

现有部分沙盒规则未明确要求、核验eVTOL在20%恶劣天气“幽灵场景”下的运行性能,无法验证飞行器在真实开放空域的抗风险能力。仅依托晴天环境的沙盒测试数据批复城市运营资质,会忽视突发、不可预测的气象灾害带来的极端风险,等同于在人口稠密城区投放未经过全场景验证的飞行系统。

实验室仿真:补齐场景安全短板



image.png


在城市复杂恶劣气象条件下开展载人实测试验并不具备可行性。为此,行业将各类极端边界危险场景,放到香港物理人工智能安全实验室(PAIS‑Lab)等硬件在环(HIL)实验室的可控环境中完成测试。

我们不必冒险开展真实飞行去直面占比20%的恶劣高危天气,可借助室内仿真复现各类极端气象工况。倘若高精度实验室仿真能够覆盖90%的恶劣气象场景,并且通过工程优化,让eVTOL在仿真环境实现99.99%的测试通过率,系统整体的安全水平将会得到显著提升:

  • 良好天气安全基准:80%飞行场景 × 99.99%安全率 ≈ 80%

  • 恶劣高危场景仿真安全收益(覆盖90%恶劣天气):20%飞行场景 × 90%仿真覆盖率 × 99.99%安全率 ≈ 18%

  • 剩余未知风险(10%仿真覆盖缺口,基准安全概率50%):20%飞行场景 × 10%覆盖缺口 × 50%安全率 = 1%

  • 系统整体实测安全率:98.99%

依托先进的硬件在环仿真技术,行业无需依靠经验预判天气突变后的系统行为,通过数学建模与仿真验证,可将eVTOL系统整体安全水平从不足90%提升至近99%

安全论证文件与安全管理体系:风险治理核心框架

实机测试可验证单一场景的安全性能,而支撑自动驾驶系统、低空飞行器合法落地运营的顶层合规文件为安全论证文件(Safety Case)[5]。区别于传统机型审定,安全论证文件是一套结构化、证据导向的合规体系,用于证明飞行系统在指定运行环境下的安全水平符合落地标准[5]

安全论证文件的有效性完全依托出具机构的管控能力,这也是安全管理体系(SMS)的核心价值所在[5,6]。安全管理体系是覆盖企业全流程的标准化管控框架,实现安全工作在研发、测试、运营全环节的系统化、常态化管理[5]。联合国自动驾驶全球技术法规(UN GTR)已明确二者的绑定关系:通过合规审核的安全管理体系,是监管机构受理安全论证文件的法定前置条件[6]

风险量化:SOTIF指数公式



image.png


正如SOTIF领域专家靳鹏博士与清华大学王红教授等研究成果所述,行业可通过SOTIF指数,从数学层面精准量化功能安全与未知风险的管控关系[2,3,7,8]


图片


该指数中,FK(R,S)用于量化已知危险场景的风险治理完备度;FUK(D,E)基于触发条件覆盖率、运行设计域覆盖率,评估未知危险场景的验证可信度[2,3]。在eVTOL投入城市空域商业化运营前,通过仿真复现各类高危恶劣场景,可系统性将未知安全风险转化为可验证、可量化的安全能力[1,7]

结论:突破极端工况局限——eVTOL安全的数学管控准则



image.png


前文所用99.99%安全率,仅用于直观说明晴天单一场景测试的统计误区,仅作为概念参考。在实际商业化载人航空领域,安全标准极为严苛,以欧洲航空安全局SC-VTOL增强类标准为例,要求飞行器每飞行小时灾难性失效率低至10⁻⁹,即实现99.9999999%的极致安全阈值。

想要达成该安全指标,低空行业必须重新定义环境运行约束边界。大众认知中“良好的天气条件”,包括薄雾、小雨、强光眩光等常见城市微气候,均可能引发SOTIF维度的隐性功能安全风险。

依托户外开放场地,完成各类城市微气候下的感知、控制算法极限测试不具备实操性,行业必须摒弃传统试错式测试模式,转向PAIS-Lab等高保真、全可控的硬件在环仿真测试体系。

借助实验室精准仿真各类极端高危气象场景,行业可彻底摆脱对天气条件的依赖和被动避险的运营模式,以工程化、数学化手段攻克极端工况风险,将不可控的气象风险转化为可论证、可溯源、可落地的标准化安全体系,以此构筑低空经济发展的安全根基。

术语表

  • ADS(Automated Driving System)自动驾驶系统:可独立持续完成全部动态驾驶任务的软硬件集成系统。

  • eVTOL:电动垂直起降飞行器(全文统一使用缩写)

  • HIL(Hardware-in-the-Loop)硬件在环:复杂实时嵌入式系统的核心开发与测试技术,通过仿真被控对象运行状态,为系统测试提供高真实度、全可控的测试环境。

  • LAE(Low Altitude Economy)低空经济:在1000米(可拓展至3000米)以下空域,依托载人、自主飞行器开展的各类经济活动总称。

  • ODD(Operational Design Domain)运行设计域:自动化飞行系统设计适配的全部运行环境与工况条件集合。

  • PAIS-Lab:物理人工智能安全实验室(Physical AI Safety Lab),香港规划建设的专项实验室,专注于自动驾驶与低空飞行器的硬件在环仿真、极端环境场景测试。

  • Safety Case 安全论证文件:结构化、证据化的合规论证材料,用于证明系统在指定场景下满足安全运行要求。

  • SMS(Safety Management System)安全管理体系:企业全域标准化安全管控框架,实现安全工作全流程常态化、系统化管理。

  • SOTIF(Safety of the Intended Functionality)预期功能安全:无预期功能缺陷、可预见人为误用引发的不合理安全风险(引自ISO 21448)。


参考文献

[1] Quat, E., Tang, W., Huang, L., Yeung, G., Tsang, K., Huang, A., Xu, L., Li, Y., Yan, X., Luo, D., Xing, S. Q., Li, X. Y., Lim, A., & Peng, J. (2026). 香港首个五年计划创新科技及工业发展:《香港物理人工智能安全实验室(PAIS‑LAB)及相关政策》提案(2026‑2030). 智慧城市联盟 & 香港大学。

[2] 国际标准化组织.(2022). ISO 21448:2022 道路车辆 — 预期功能安全。

[3] TÜV南德、高通.(2023). 高级驾驶辅助系统/自动驾驶安全——基于风险思路的预期功能安全:面向可用于道路落地的概率化SOTIF分析。

[4] 王红.(2025). SOTIF指数及其在自动驾驶系统安全评估中的作用研究。GRVA‑23‑43非正式文件,第23届GRVA会议。清华大学。

[5] 《安全论证文件:概念、沿革及其与自动驾驶车辆的关联》(无日期)。

[6] 联合国欧洲经济委员会.(2025). 联合国自动驾驶系统全球技术法规新提案。文件编号ECE/TRANS/WP.29/GRVA/2026/2。

[7] 低空经济SOTIF计算系统。靳鹏博士。


 
 上一篇:【测迅智库】eVTOL 安全验证:将自动驾驶系统(ADS)严苛测试方法应用于低空经济
 下一篇:这场展会今年20岁,测迅已经站了9年