跳转至

迭代试飞、参数冻结与交付

调校完成的判断不是“这次飞起来很好”,而是当前硬件、软件和参数在明确条件下通过了批准测试,并且任何接收者都能复现、审计或回滚。

试飞中的临时参数必须与最终基线隔离。候选配置通过审查前不能覆盖已批准配置;一次飞行中的临时修正也不能在导出时悄然成为交付基线。

比例积分微分控制器(PID,Proportional-Integral-Derivative Controller)、惯性测量单元、日志丢帧等术语沿用专题术语表

参数迭代冻结与交付

全量参数与差异缺一不可

全量参数回答“当前实际是什么”,差异回答“为什么与基线不同”。

每轮至少保存:

  1. 试飞前从飞控读取的全量参数;
  2. 本轮计划修改清单;
  3. 写入并重启后再次读取的全量参数;
  4. 与已批准基线的机器可读差异;
  5. 试飞结束后读取的全量参数;
  6. 回滚后读取的全量参数;
  7. 每项差异的需求、预期、证据和处置。

只保存变化字段无法发现工具自动迁移、默认值变化、配置档切换或未计划修改。

硬件基线

参数只能绑定到明确硬件。硬件清单至少包含:

  • 飞控、惯性传感器和板级修订;
  • 电机、电子调速器及固件;
  • 螺旋桨型号、尺寸、旋向和批次;
  • 电源模块、电流传感器和配电;
  • 遥控接收机、链路固件和天线;
  • GNSS、磁力计、气压计及其他导航传感器;
  • 机架、减振、起落架和保护件;
  • 电池类型、规格和批准状态;
  • 任务载荷、安装位置和供电;
  • 起飞质量、重心和外形状态。

影响结构、动力、传感器、射频、散热或重心的硬件变化,都要评估是否使原参数批准失效。

上述任一关键项变化时,当前飞行批准立即进入阻断,直到影响分析和最低回退层级复验完成:

变化 最低回退层级
飞控、惯性或导航传感器、固件目标、混控或输出身份 A,并由影响分析决定是否重做B1/B2
电机、电子调速器、螺旋桨型号、电池规格、电源模块、配电或主线束 B1;安装到整机后继续完成B2
机架、飞控减振、线束布置、载荷固定、冷却或天线位置 B2;若身份、供电或动力同时变化则从更低层开始
接收机、遥测设备、射频固件、发射功率或天线 A复核输入与失联,再回B2验证最终射频覆盖
任务、载荷范围、天气、时长或其他包线边界 D3,不得外推未测试组合

评估完成前不得以“同型号替换”“只移动一点”或“上次飞过”为由继续飞行。

测试卡最低内容

字段 必填内容
身份 飞行器、硬件、固件、参数和候选编号
目的 本轮唯一问题与预期机制
修改 字段、旧值、新值、单位、来源和重启要求
条件 电池、载荷、天气、场地和任务剖面
前置门禁 已通过证据和仍适用的限制
动作 顺序、高度、速度、姿态、持续时间和重复次数
数据 日志字段、采样率、外部仪器和时间同步
判据 通过、不通过和数据无效条件
停止 操作者口令、告警和立即着陆条件
回滚 触发条件、目标基线和复核步骤
职责 操作者、观察员、数据、安全和批准人

测试卡必须在修改参数和起飞前批准。现场新增目标应另建测试卡。

防止临时调参污染基线

临时参数使用隔离的候选编号和独立导出文件。

必须执行:

  • 起飞前比较运行态与候选清单;
  • 着陆后立即重新导出运行态;
  • 把现场修改作为新的差异记录;
  • 发现未批准的现场修改时立即禁止起飞,保全差异并恢复已批准基线;
  • 若确需保留该修改,另建测试卡、候选编号并在修改和起飞前完成批准;
  • 当天结束前恢复已批准基线;
  • 恢复后重启并再次读取;
  • 用机器可读差异证明恢复完整;
  • 禁止把临时配置重命名为最终配置;
  • 禁止用配置工具的最近文件代替受控基线。

若不能证明飞控当前运行哪组参数,飞行器状态为阻断

原始日志管理

原始日志应保持平台生成的原始格式,并记录:

  • 文件名、大小和摘要;
  • 飞行器、配置和测试卡编号;
  • 起止时间及时区;
  • 日志配置和字段缺失;
  • 下载工具及版本;
  • 是否发生重启、文件截断或存储错误;
  • 外部视频、遥测和仪器文件的对应关系;
  • 原始文件保存位置与访问控制。

分析时使用副本。裁剪、重采样、单位转换和时间对齐都应记录处理步骤。

图表最低集合

图表应围绕测试问题生成,通常包括:

  • 操作者输入、目标和实际响应;
  • PID各项或等效控制输出;
  • 电机输出、限制和饱和;
  • 陀螺仪、振动和滤波前后频域信息;
  • 模式、状态和安全事件;
  • 电压、电流、容量和压降;
  • 温度与任务阶段;
  • 位置、高度、速度和风的关系。

每张图标注单位、时间轴、数据源、处理方法、配置编号和关键事件。

图表是原始日志的解释产物,不能替代原始日志交付。

异常记录

任何偏离预期的行为都建立异常记录:

字段 内容
异常编号 唯一编号
发生条件 配置、构型、环境、模式和动作
时间位置 日志时间、视频时间和操作者口令
现象 可观察事实,不先写推测
风险 对人员、设备、任务和结论的影响
初步处置 着陆、隔离、检查或回滚
假设与证据 支持和反对各假设的数据
根因状态 已确认、待验证或未知
复测 对应测试卡和结果
关闭批准 责任人、日期和残余限制

未解释异常不得从报告中删除,也不能因后续一次正常飞行自动关闭。

回滚要求

回滚不是简单写回旧文件。完整回滚包括:

  1. 确认飞行器已安全停止并断开风险能源;
  2. 选择测试卡指定的目标基线;
  3. 核对硬件构型仍与基线一致;
  4. 写入完整配置;
  5. 按平台要求重启或重新上电;
  6. 读取运行态全量参数;
  7. 与目标基线比较;
  8. 复核传感器、模式、安全状态和关键输出;
  9. 记录回滚原因、操作者、时间和结果;
  10. 未完全一致时保持阻断

若固件、参数格式或硬件已经变化,应执行对应恢复程序,不能强行写入不兼容参数。

形成批准候选

多个单轮通过后,批准候选还应经过:

  1. 完整参数差异审计;
  2. 代表性任务回归;
  3. 模式切换和人工接管回归;
  4. 动力、热和续航回归;
  5. 已批准包线边界复核;
  6. 冷启动和配置持久化复核;
  7. 异常与限制审查;
  8. 回滚演练;
  9. 独立复核人签署。

单项优化如果破坏其他任务或安全功能,不能进入冻结。

参数冻结

冻结时生成不可变交付集合:

  • 固件二进制、版本、提交、目标和文件摘要;
  • 配置工具与地面站版本;
  • 全量参数及文件摘要;
  • 相对先前批准基线的完整差异;
  • 硬件与载荷构型清单;
  • 所有批准测试卡;
  • 全部原始日志和外部测量;
  • 最终图表和分析方法;
  • 异常清单及关闭状态;
  • 已验证回滚包;
  • 批准飞行包线;
  • 未决限制和禁止条件;
  • 复核与批准记录。

冻结后发现文字错误,应发布带新标识的修订,不覆盖已签署集合。

批准飞行包线

包线必须与冻结配置绑定,并明确:

  • 允许的机型、硬件和载荷构型;
  • 电池身份类别与状态要求;
  • 起飞质量和重心范围;
  • 温度、风、降水、能见度和场地条件;
  • 高度、速度、距离、姿态和机动范围;
  • 允许模式、切换和任务类型;
  • 飞行时间、连续架次和冷却要求;
  • 着陆余量和中止触发条件;
  • 操作者资质与人员配置;
  • 尚未测试的条件组合。

通过范围只到实测证据边界。器件标称范围、仿真范围或计算预测应单独标记。

未决限制

未决限制必须进入显著清单,包括:

  • 未测试的硬件、载荷或电池;
  • 未覆盖的天气、海拔或任务组合;
  • 尚未关闭的异常;
  • 依赖人工检查的临时措施;
  • 日志或测量能力的盲区;
  • 自动调校未独立验证的输出;
  • 固件已知问题和平台限制;
  • 到期复核日期或触发条件。

限制没有关闭前,不得从交付页、测试卡或现场简表中省略。

变更后何时失去批准

以下变化会立即撤销当前运行批准,并触发影响分析和上表规定的最低回退:

  • 固件、构建选项或参数迁移;
  • 飞控、传感器、动力组件或螺旋桨变化;
  • 结构、减振、质量、重心或载荷变化;
  • 电池规格、老化状态或供电拓扑变化;
  • 遥控链路、模式或安全动作变化;
  • 任务剖面或飞行包线扩展;
  • 修理、撞击、进水、过热或异常振动;
  • 原始证据被发现缺失或无效。

变更影响分析应指出还需复做哪些更高层测试;最低层复验通过不自动恢复完整批准。

交付清单

交付负责人逐项确认:

  • 版本、提交、构建和工具身份完整;
  • 硬件、载荷、质量和重心完整;
  • 冻结全量参数可读;
  • 参数差异有原因和证据;
  • 测试卡与实际动作一致;
  • 原始日志未被处理覆盖;
  • 图表可追溯到原始数据;
  • 异常记录完整;
  • 回滚包已经演练;
  • 批准飞行包线明确;
  • 未决限制和停止条件显著;
  • 签署人与日期完整;
  • 接收方能够复核当前运行态。

交付标签

可使用以下结构:

06飞行参数与调校:通过/不通过/部分覆盖
飞行器与硬件基线:编号和摘要
固件与工具:版本、提交、目标
冻结参数:编号和摘要
相对基线差异:文件和审查状态
测试卡:编号范围
原始日志与图表:清单位置
异常:关闭项和未关闭项
回滚包:已验证/未验证
批准飞行包线:编号
未决限制:逐项列出
任务使用:批准/阻断
批准人和日期:待填

标签只能摘要交付状态,不能代替证据文件。

最终停止条件

出现以下任一项,不得冻结或交付为可飞基线:

  • 硬件、固件或当前参数身份不明;
  • 缺少任一阶段的全量参数;
  • 参数差异含未解释项目;
  • 测试卡、原始日志或图表无法关联;
  • 关键日志字段缺失;
  • 异常未关闭且没有明确限制;
  • 回滚未验证;
  • 批准包线未与配置绑定;
  • 临时参数可能仍在飞控中;
  • 接收方无法读取和复核交付集合。

检查理解

  1. 为什么每轮既要保存全量参数又要保存差异?
  2. 如何证明临时调参没有污染最终基线?
  3. 原始日志和图表为什么必须同时交付?
  4. 哪些变化可能使冻结配置失去批准?
  5. 批准飞行包线为什么必须与配置版本绑定?
  6. 未决限制为什么也是正式交付内容?

主要参考