证据保全与初始分诊¶
故障后的第一项技术工作不是连接配置工具,而是阻止人员伤害、能量再次释放和证据继续变化。一次随手上电、自动参数同步、日志下载失败后的“修复”操作,都可能覆盖最后状态或改变故障现场。
本节建立事故发生后到正式分析前的统一入口。它适用于无法解锁、异常上锁、失联、迫降、撞击、动力中断、导航异常和不明重启;风险等级不同,但证据保全原则相同。

前提条件¶
- 已指定现场安全负责人和证据负责人;
- 已知飞行器可能包含的能源:主电池、备用电池、超级电容、弹射或释放机构;
- 已准备耐火隔离、个人防护、绝缘工具和适合当前电池化学体系的处置条件;
- 已知何时必须联系消防、场地方、监管、保险或制造商;
- 只有在不增加人身风险时才接近飞行器;
- 对事故级事件已暂停清理、修理、重新上电和再次飞行。
不具备安全处置能力时,保持距离、建立隔离区并等待具备资质的人员。证据价值不能高于人身安全。
先分清三种状态¶
| 状态 | 典型情况 | 第一优先级 |
|---|---|---|
| 紧急状态 | 旋翼仍转、冒烟、起火、膨胀、带电导体裸露、载荷可能释放 | 人员撤离、能源隔离和应急响应 |
| 不稳定状态 | 无明火但温度继续上升、结构悬挂、进水、未知电源仍接通 | 扩大隔离、远程监测、受控断能 |
| 稳定状态 | 动力停止、能源已隔离、温度稳定、现场可安全接近 | 现场记录、证据封存和初始分诊 |
只有安全负责人确认进入稳定状态后,证据负责人才能移动部件或连接设备。
现场处置顺序¶
- 宣布中止,阻止再次解锁、上电或移动;
- 核对人员、第三方和财产受损情况;
- 建立与旋翼、电池、悬挂结构和交通环境匹配的隔离区;
- 按批准应急程序停止动力,不徒手接触仍可能转动的旋翼;
- 识别主电池、备用电源和外部供电;
- 在不会增加短路、燃烧或机械风险时执行断能;
- 观察温度、气味、烟雾、形变和复燃迹象;
- 记录飞行器最终位置、朝向、散落范围和环境;
- 为可移动部件分配证据编号;
- 在移动前拍摄全景、中景和细节照片;
- 分别封存飞行器、动力部件、电池、存储介质和地面设备;
- 建立保管与处理记录。
若现场必须因救援或公共安全而改变,先执行救援,并记录谁在何时因何目的移动了什么。
禁止立即执行的动作¶
- 再次插接主电池确认“还能不能开机”;
- 连接配置器并接受自动固件或参数迁移;
- 格式化、修复或初始化存储介质;
- 删除旧日志以腾出空间;
- 清洁泥土、水迹、烟尘、助焊剂或破碎界面;
- 旋转电机、拉扯线束或复位连接器;
- 把多块散落部件混装到同一袋中;
- 使用未知工具直接编辑原始日志;
- 在原始照片上裁剪、标注或覆盖保存;
- 为验证猜测而装桨、解锁或再次飞行。
这些动作可能改变接触状态、消除热痕、覆盖日志或制造新的损伤。
记录现场¶
现场记录至少包括:
| 类别 | 记录内容 |
|---|---|
| 时间 | 事件时间、发现时间、停止动力时间、断能时间、记录设备时区 |
| 环境 | 天气、温度、风、降水、光照、地面、遮挡和电磁环境线索 |
| 位置 | 起飞点、计划航线、最终位置和散落位置;按隐私与合规要求保存 |
| 飞行器 | 朝向、姿态、结构破坏、桨叶位置、连接器和开关状态 |
| 电池 | 唯一编号、外观、温度、膨胀、端子、剩余电压;仅在安全时测量 |
| 地面设备 | 发射机开关与模式、地面站告警、遥测设备和天线状态 |
| 人员陈述 | 操作者与观察员分别记录看到、听到和执行的动作 |
| 外部资料 | 视频、监控、射频记录、天气和场地事件 |
人员陈述应使用自己的原话,不由分析者替其补充技术解释。
建立证据编号¶
建议使用不包含结论的编号:
INC-20260921-001-AIRFRAME
INC-20260921-001-BATTERY-01
INC-20260921-001-SDCARD-01
INC-20260921-001-GCS-LOG-01
INC-20260921-001-VIDEO-01
不要使用BAD-ESC、FAILED-GPS等带有根因暗示的名称。
每件物证记录:
- 编号和描述;
- 发现位置;
- 收集时间;
- 收集人;
- 初始外观;
- 包装和隔离方式;
- 每次交接、开封、测量和归还;
- 当前保管位置与访问权限。
保存数字证据原件¶
先区分三个对象:
- 源介质:飞控闪存、SD卡、地面站磁盘或发射机存储;不得在源介质上执行权限修改、修复或格式化;
- 证据主副本:从源介质取得并校验的镜像或逻辑副本,存入受控证据库后实施只读访问控制;
- 分析副本:从证据主副本复制,供解码、转换和绘图使用。
事故级可拆卸介质应由具备数字取证能力的人员使用经过验证的写阻断器制作全介质位流镜像,记录源介质与镜像摘要、坏块和输入输出错误。位流镜像可以保留文件系统元数据、删除区和未分配空间;普通文件复制不能。
飞控内部存储或平台接口只允许在线下载时,应明确标为逻辑取得,记录上电和下载造成的状态变化,并把“不能覆盖删除区、原始介质错误或未分配空间”写入结论限制。
对机载日志、地面站日志、遥控发射机日志、视频、照片、配置和参数文件执行:
- 记录源设备、介质状态、路径、文件名、大小和时间戳;
- 事故级可拆卸介质优先写阻断成像;其他情况按批准的逻辑取得流程复制;
- 对源介质镜像或第一次逻辑副本计算安全散列算法256位(SHA-256,Secure Hash Algorithm 256-bit)摘要;
- 将证据主副本存入受控区域并限制写入,不修改源介质权限;
- 从证据主副本生成分析副本;
- 所有解码、修复、裁剪、重采样和绘图只作用于分析副本;
- 每个派生文件记录输入摘要、工具、版本、命令和输出摘要;
- 任何重新下载或恢复操作另存新文件,不覆盖第一次取得的副本。
示例清单:
evidence_id,file_name,size_bytes,source_device,acquired_at,sha256,handler
E-001,onboard-log.ulg,12345678,flight-controller,2026-09-21T14:32:08+08:00,<摘要>,<人员>
摘要证明两个文件字节是否一致,不证明内容真实完整。真实性还需要设备身份、取得过程和其他证据交叉验证。
冻结运行身份¶
若现场和原始存储已经记录、证据负责人允许改变设备状态,且飞行器可在不增加风险的拆桨状态下读取,才按批准程序保存:
- 飞控硬件、板级修订和传感器实例;
- 固件目标、版本、构建标识和提交;
- 在平台支持时保存固件读回摘要、签名或安全启动状态、构建选项和引导程序身份;
- 启动计数、重启原因和当前时间;
- 当前全量参数;
- 与批准基线的机器可读差异;
- 日志设置、存储状态和剩余容量;
- 外设、总线、端口、接收机和执行器配置;
- 地面站、配置器和解码器版本。
读取前先评估上电是否会覆盖环形日志、执行自动迁移、改变重启计数或向外设写配置。存在此风险时,先做存储介质镜像或使用平台规定的只读取得方法。只能取得版本自报字符串时,将二进制身份标为未验证,不得直接据此套用固定版本源码语义。
多源时间同步¶
不同设备可能使用:
- 协调世界时(UTC,Coordinated Universal Time);
- 本地时区;
- 全球卫星导航系统(GNSS,Global Navigation Satellite System)时间;
- 上电后的单调时间;
- 视频帧时间;
- 发射机自身时钟。
时间对齐步骤:
- 保留每个设备的原始时间字段、epoch或起算点;
- 记录设备时区、时间尺度、闰秒处理和是否自动校时;
- 寻找多个系统同时可见的锚点,如解锁、模式切换、蜂鸣、撞击或断电;
- 检查重启、计数器回绕、暂停和时间跳变,把时间线分段;
- 为每个分段拟合时钟偏移和漂移;
- 区分硬件采样时间、记录时间、发送时间和接收时间;
- 估计队列、传输、缓存、视频音画和滤波延迟;
- 在统一时间线中同时保留原始时间和换算时间;
- 为每个事件给出时间不确定区间;
- 两个事件的不确定区间重叠时,顺序写为
未知,不声明先后因果。
视频中的撞击声可能晚于图像,地面站消息也可能经过传输和缓存。时间戳不是天然无误差。
初始分诊¶
先按可观察事实选择一个或多个入口:
| 现象 | 首要入口 | 并行检查 |
|---|---|---|
| 无法解锁或启动 | 03 | 电源、传感器、接收机、参数差异 |
| 飞行中异常上锁或重启 | 03 | 07、05 |
| 姿态跳变、倾斜、漂移 | 04 | 振动、电源、导航传感器 |
| 遥控失联或模式错误 | 05 | 通信、电源、配置身份 |
| 高频抖动、低频摆动 | 06 | 动力、结构、日志质量 |
| 单电机停转、推力不足、压降 | 07 | 控制输出、温度、连接器 |
| 位置漂移、航向错误、任务偏航 | 08 | 估计器、链路、任务版本 |
| 地面站无数据或外设间歇 | 09 | 供电、端口、带宽和总线 |
| 失控、迫降、撞击或多域异常 | 10 | 03至09按时间线并行分支 |
分诊入口不是根因结论。例如“姿态估计器告警”可能由振动、电源重启或GNSS欺骗造成。
建立初始事实表¶
| 时间 | 来源 | 可观察事实 | 置信度 | 不确定性 |
|---|---|---|---|---|
| 原始时间 | 机载/GCS/视频/人员 | 不带解释的事件 | 高/中/低 | 时钟、缺帧、视角等 |
合格事实:
不合格事实:
后者把两个尚待证明的因果判断混入了事实。
建立至少两个假设¶
对每个主要现象至少写出:
应包含合理替代假设。例如飞行器突然下降,至少考虑:
- 操作者或任务命令降低推力;
- 供电压降导致输出能力下降;
- 单个或多个动力单元失效;
- 姿态估计错误导致控制分配异常;
- 日志本身在关键时段损坏。
证据保全通过标准¶
只有同时满足以下条件,才进入解释性日志分析:
- 现场安全和能源状态已有负责人确认;
- 原始证据已编号、复制、计算摘要并限制写入;
- 物证的收集、开封和测量过程可追溯;
- 飞行器、固件、参数和任务身份已固定,或缺失项已明确;
- 已在证据主副本封存后,用分析副本完成只读初步解码;
- 多源时间已经取得可用锚点和初始误差范围,或明确说明仍待02回填;
- 事实与假设分栏;
- 当前飞行批准标记为
阻断; - 已指定下一步日志质量审查或低风险检查。
01与02允许一次只读迭代:01先完成现场安全、原件保全和初始清单,02再从分析副本取得日志头、时钟和完整性信息,随后回填01的身份与时间线。任一项缺失时,不得开始会改变设备状态的复现。
停止条件¶
出现以下任一项立即停止取证:
- 电池温度上升、膨胀、漏液、冒烟或重新发热;
- 飞行器仍有未隔离能源或执行器可能动作;
- 结构移动可能坠落、割伤或释放载荷;
- 现场涉及人身伤害或法定事项,需要移交专门程序;
- 工具要求格式化、修复或覆盖原始介质;
- 读取动作会触发固件升级、参数迁移或日志擦除;
- 无法证明当前操作对象是原件还是工作副本;
- 证据袋、编号、摘要或保管记录不一致。
恢复与下一步¶
证据保全阶段不恢复飞行批准。完成后:
- 原件重新封存;
- 工作副本进入日志采集、解码与质量门禁;
- 物理检查建立独立记录,不清洁或修理关键断口;
- 根据分诊结果选择03至09;
- 事故级事件进入10建立根因闭环;
- 只有纠正措施和最低回归通过后,才按统一安全门禁由授权人决定批准状态;事故级主因仍为
未知时,受影响范围保持阻断。
证据记录模板¶
事件编号:
现场安全负责人:
证据负责人:
人员与财产影响:
能源状态:
最终位置与环境:
飞行器和部件编号:
原始数字证据清单:
SHA-256清单:
物证保管记录:
配置和任务身份:
统一时间轴与误差:
已确认事实:
初始假设:
当前飞行批准:阻断
下一步:
检查理解¶
- 为什么异常后再次上电可能同时破坏日志和配置证据?
- SHA-256摘要能证明什么,不能证明什么?
- 为什么人员陈述应先保存原话,而不是由分析者改写?
- 多源时钟误差大于事件间隔时,能否声明先后因果?
- 什么条件下证据保全必须让位于应急处置?