迭代试飞、参数冻结与交付¶
调校完成的判断不是“这次飞起来很好”,而是当前硬件、软件和参数在明确条件下通过了批准测试,并且任何接收者都能复现、审计或回滚。
试飞中的临时参数必须与最终基线隔离。候选配置通过审查前不能覆盖已批准配置;一次飞行中的临时修正也不能在导出时悄然成为交付基线。
比例积分微分控制器(PID,Proportional-Integral-Derivative Controller)、惯性测量单元、日志丢帧等术语沿用专题术语表。

全量参数与差异缺一不可¶
全量参数回答“当前实际是什么”,差异回答“为什么与基线不同”。
每轮至少保存:
- 试飞前从飞控读取的全量参数;
- 本轮计划修改清单;
- 写入并重启后再次读取的全量参数;
- 与已批准基线的机器可读差异;
- 试飞结束后读取的全量参数;
- 回滚后读取的全量参数;
- 每项差异的需求、预期、证据和处置。
只保存变化字段无法发现工具自动迁移、默认值变化、配置档切换或未计划修改。
硬件基线¶
参数只能绑定到明确硬件。硬件清单至少包含:
- 飞控、惯性传感器和板级修订;
- 电机、电子调速器及固件;
- 螺旋桨型号、尺寸、旋向和批次;
- 电源模块、电流传感器和配电;
- 遥控接收机、链路固件和天线;
- GNSS、磁力计、气压计及其他导航传感器;
- 机架、减振、起落架和保护件;
- 电池类型、规格和批准状态;
- 任务载荷、安装位置和供电;
- 起飞质量、重心和外形状态。
影响结构、动力、传感器、射频、散热或重心的硬件变化,都要评估是否使原参数批准失效。
上述任一关键项变化时,当前飞行批准立即进入阻断,直到影响分析和最低回退层级复验完成:
| 变化 | 最低回退层级 |
|---|---|
| 飞控、惯性或导航传感器、固件目标、混控或输出身份 | A,并由影响分析决定是否重做B1/B2 |
| 电机、电子调速器、螺旋桨型号、电池规格、电源模块、配电或主线束 | B1;安装到整机后继续完成B2 |
| 机架、飞控减振、线束布置、载荷固定、冷却或天线位置 | B2;若身份、供电或动力同时变化则从更低层开始 |
| 接收机、遥测设备、射频固件、发射功率或天线 | A复核输入与失联,再回B2验证最终射频覆盖 |
| 任务、载荷范围、天气、时长或其他包线边界 | D3,不得外推未测试组合 |
评估完成前不得以“同型号替换”“只移动一点”或“上次飞过”为由继续飞行。
测试卡最低内容¶
| 字段 | 必填内容 |
|---|---|
| 身份 | 飞行器、硬件、固件、参数和候选编号 |
| 目的 | 本轮唯一问题与预期机制 |
| 修改 | 字段、旧值、新值、单位、来源和重启要求 |
| 条件 | 电池、载荷、天气、场地和任务剖面 |
| 前置门禁 | 已通过证据和仍适用的限制 |
| 动作 | 顺序、高度、速度、姿态、持续时间和重复次数 |
| 数据 | 日志字段、采样率、外部仪器和时间同步 |
| 判据 | 通过、不通过和数据无效条件 |
| 停止 | 操作者口令、告警和立即着陆条件 |
| 回滚 | 触发条件、目标基线和复核步骤 |
| 职责 | 操作者、观察员、数据、安全和批准人 |
测试卡必须在修改参数和起飞前批准。现场新增目标应另建测试卡。
防止临时调参污染基线¶
临时参数使用隔离的候选编号和独立导出文件。
必须执行:
- 起飞前比较运行态与候选清单;
- 着陆后立即重新导出运行态;
- 把现场修改作为新的差异记录;
- 发现未批准的现场修改时立即禁止起飞,保全差异并恢复已批准基线;
- 若确需保留该修改,另建测试卡、候选编号并在修改和起飞前完成批准;
- 当天结束前恢复已批准基线;
- 恢复后重启并再次读取;
- 用机器可读差异证明恢复完整;
- 禁止把临时配置重命名为最终配置;
- 禁止用配置工具的最近文件代替受控基线。
若不能证明飞控当前运行哪组参数,飞行器状态为阻断。
原始日志管理¶
原始日志应保持平台生成的原始格式,并记录:
- 文件名、大小和摘要;
- 飞行器、配置和测试卡编号;
- 起止时间及时区;
- 日志配置和字段缺失;
- 下载工具及版本;
- 是否发生重启、文件截断或存储错误;
- 外部视频、遥测和仪器文件的对应关系;
- 原始文件保存位置与访问控制。
分析时使用副本。裁剪、重采样、单位转换和时间对齐都应记录处理步骤。
图表最低集合¶
图表应围绕测试问题生成,通常包括:
- 操作者输入、目标和实际响应;
- PID各项或等效控制输出;
- 电机输出、限制和饱和;
- 陀螺仪、振动和滤波前后频域信息;
- 模式、状态和安全事件;
- 电压、电流、容量和压降;
- 温度与任务阶段;
- 位置、高度、速度和风的关系。
每张图标注单位、时间轴、数据源、处理方法、配置编号和关键事件。
图表是原始日志的解释产物,不能替代原始日志交付。
异常记录¶
任何偏离预期的行为都建立异常记录:
| 字段 | 内容 |
|---|---|
| 异常编号 | 唯一编号 |
| 发生条件 | 配置、构型、环境、模式和动作 |
| 时间位置 | 日志时间、视频时间和操作者口令 |
| 现象 | 可观察事实,不先写推测 |
| 风险 | 对人员、设备、任务和结论的影响 |
| 初步处置 | 着陆、隔离、检查或回滚 |
| 假设与证据 | 支持和反对各假设的数据 |
| 根因状态 | 已确认、待验证或未知 |
| 复测 | 对应测试卡和结果 |
| 关闭批准 | 责任人、日期和残余限制 |
未解释异常不得从报告中删除,也不能因后续一次正常飞行自动关闭。
回滚要求¶
回滚不是简单写回旧文件。完整回滚包括:
- 确认飞行器已安全停止并断开风险能源;
- 选择测试卡指定的目标基线;
- 核对硬件构型仍与基线一致;
- 写入完整配置;
- 按平台要求重启或重新上电;
- 读取运行态全量参数;
- 与目标基线比较;
- 复核传感器、模式、安全状态和关键输出;
- 记录回滚原因、操作者、时间和结果;
- 未完全一致时保持
阻断。
若固件、参数格式或硬件已经变化,应执行对应恢复程序,不能强行写入不兼容参数。
形成批准候选¶
多个单轮通过后,批准候选还应经过:
- 完整参数差异审计;
- 代表性任务回归;
- 模式切换和人工接管回归;
- 动力、热和续航回归;
- 已批准包线边界复核;
- 冷启动和配置持久化复核;
- 异常与限制审查;
- 回滚演练;
- 独立复核人签署。
单项优化如果破坏其他任务或安全功能,不能进入冻结。
参数冻结¶
冻结时生成不可变交付集合:
- 固件二进制、版本、提交、目标和文件摘要;
- 配置工具与地面站版本;
- 全量参数及文件摘要;
- 相对先前批准基线的完整差异;
- 硬件与载荷构型清单;
- 所有批准测试卡;
- 全部原始日志和外部测量;
- 最终图表和分析方法;
- 异常清单及关闭状态;
- 已验证回滚包;
- 批准飞行包线;
- 未决限制和禁止条件;
- 复核与批准记录。
冻结后发现文字错误,应发布带新标识的修订,不覆盖已签署集合。
批准飞行包线¶
包线必须与冻结配置绑定,并明确:
- 允许的机型、硬件和载荷构型;
- 电池身份类别与状态要求;
- 起飞质量和重心范围;
- 温度、风、降水、能见度和场地条件;
- 高度、速度、距离、姿态和机动范围;
- 允许模式、切换和任务类型;
- 飞行时间、连续架次和冷却要求;
- 着陆余量和中止触发条件;
- 操作者资质与人员配置;
- 尚未测试的条件组合。
通过范围只到实测证据边界。器件标称范围、仿真范围或计算预测应单独标记。
未决限制¶
未决限制必须进入显著清单,包括:
- 未测试的硬件、载荷或电池;
- 未覆盖的天气、海拔或任务组合;
- 尚未关闭的异常;
- 依赖人工检查的临时措施;
- 日志或测量能力的盲区;
- 自动调校未独立验证的输出;
- 固件已知问题和平台限制;
- 到期复核日期或触发条件。
限制没有关闭前,不得从交付页、测试卡或现场简表中省略。
变更后何时失去批准¶
以下变化会立即撤销当前运行批准,并触发影响分析和上表规定的最低回退:
- 固件、构建选项或参数迁移;
- 飞控、传感器、动力组件或螺旋桨变化;
- 结构、减振、质量、重心或载荷变化;
- 电池规格、老化状态或供电拓扑变化;
- 遥控链路、模式或安全动作变化;
- 任务剖面或飞行包线扩展;
- 修理、撞击、进水、过热或异常振动;
- 原始证据被发现缺失或无效。
变更影响分析应指出还需复做哪些更高层测试;最低层复验通过不自动恢复完整批准。
交付清单¶
交付负责人逐项确认:
- 版本、提交、构建和工具身份完整;
- 硬件、载荷、质量和重心完整;
- 冻结全量参数可读;
- 参数差异有原因和证据;
- 测试卡与实际动作一致;
- 原始日志未被处理覆盖;
- 图表可追溯到原始数据;
- 异常记录完整;
- 回滚包已经演练;
- 批准飞行包线明确;
- 未决限制和停止条件显著;
- 签署人与日期完整;
- 接收方能够复核当前运行态。
交付标签¶
可使用以下结构:
06飞行参数与调校:通过/不通过/部分覆盖
飞行器与硬件基线:编号和摘要
固件与工具:版本、提交、目标
冻结参数:编号和摘要
相对基线差异:文件和审查状态
测试卡:编号范围
原始日志与图表:清单位置
异常:关闭项和未关闭项
回滚包:已验证/未验证
批准飞行包线:编号
未决限制:逐项列出
任务使用:批准/阻断
批准人和日期:待填
标签只能摘要交付状态,不能代替证据文件。
最终停止条件¶
出现以下任一项,不得冻结或交付为可飞基线:
- 硬件、固件或当前参数身份不明;
- 缺少任一阶段的全量参数;
- 参数差异含未解释项目;
- 测试卡、原始日志或图表无法关联;
- 关键日志字段缺失;
- 异常未关闭且没有明确限制;
- 回滚未验证;
- 批准包线未与配置绑定;
- 临时参数可能仍在飞控中;
- 接收方无法读取和复核交付集合。
检查理解¶
- 为什么每轮既要保存全量参数又要保存差异?
- 如何证明临时调参没有污染最终基线?
- 原始日志和图表为什么必须同时交付?
- 哪些变化可能使冻结配置失去批准?
- 批准飞行包线为什么必须与配置版本绑定?
- 未决限制为什么也是正式交付内容?