失控、坠机与根因闭环¶
失控、迫降和坠机通常不是一个“坏零件”就能完整解释。触发事件、技术故障、检测失效、保护动作、操作者处置、环境和组织条件可能共同决定后果。
本节把03至09的分域证据合并成一条可审计时间线,并通过替代假设、纠正措施和回归测试关闭事件。调查目标是防止再次发生,不是寻找一个最容易归责的对象。

适用范围¶
满足任一情况时进入本节:
- 非预期失控或飞出批准区域;
- 迫降、坠机、撞击或旋翼接触;
- 人员受伤或第三方财产受损;
- 飞行中动力中断、异常上锁或系统重启;
- 失联、导航或估计器异常导致安全动作;
- 多个子系统同时异常,无法在单一分支关闭;
- 同类异常重复发生;
- 证据缺失导致无法证明飞行器仍满足批准条件。
前提条件¶
- 已完成现场安全、能源隔离和证据保全;
- 已确定是否需要监管、场地、保险、制造商或司法程序;
- 调查不会妨碍救援、法定报告或专业鉴定;
- 原始数字证据和物证的保管链已建立;
- 当前飞行器及同批次受影响构型已评估是否停飞;
- 调查角色、批准权限和信息访问范围明确。
发生人身伤害、火灾或重大损失时,应遵守所在地要求并由合格人员处理。本知识库不代替法定事故调查。
先控制事件影响¶
- 确认人员安全并呼叫必要救援;
- 建立隔离区和现场负责人;
- 处置旋翼、储能、电池、燃烧和结构危险;
- 阻止再次上电、修理、清理或回收覆盖;
- 评估同构型飞行器是否需要暂时停飞;
- 保存现场、物证和数字原件;
- 建立初始事实和未确认信息清单;
- 确定外部报告、通知和保密要求。
紧急处置造成的现场变化必须记录,但不因保护证据而延迟救援。
事件边界¶
明确:
- 调查对象和构型;
- 最后一次已知正常状态;
- 事件起点候选;
- 事件结束状态;
- 受影响人员、设备、任务和数据;
- 调查时间范围;
- 是否包含设计、维护、操作和组织过程。
事件边界太窄会只看到最后故障,太宽则难以形成可验证结论。
三条时间线¶
计划时间线¶
记录批准测试卡、任务、包线、人员职责和预期安全动作。
实际时间线¶
记录操作、模式、命令、状态、响应、告警、环境、撞击和处置。
证据时间线¶
记录每条事实来自哪个原件、原始时间、统一时间、同步误差和质量等级。
三条时间线并排比较,可以识别:
- 何时首次偏离计划;
- 系统何时检测到异常;
- 保护何时响应;
- 操作者何时收到信息并采取动作;
- 哪些关键区间没有证据。
事件阶段¶
| 阶段 | 关键问题 |
|---|---|
| 正常基线 | 异常前系统是否在批准配置和包线内 |
| 初始偏差 | 最早可证实的异常是什么 |
| 故障传播 | 异常如何影响其他系统 |
| 检测与保护 | 哪些监测、告警或保护触发或未触发 |
| 操作者响应 | 看到了什么、何时响应、可用时间是多少 |
| 最终结果 | 迫降、碰撞、断电或人员影响 |
| 现场处置 | 哪些证据被保存或改变 |
不要从破损最严重的部件反推它一定是初始故障。撞击会制造大量次生损伤。
建立事件与因果因素图¶
对每个事件节点记录:
连接节点时区分:
- 确定顺序:时间证据足以判断先后;
- 可能顺序:时间误差与事件间隔接近;
- 机制联系:有物理或软件机制支持;
- 仅相关:同时变化但因果未证实。
不应为了画出完整箭头而填补未知区间。
防护层分析¶
除初始故障外,还要检查为什么事件没有被更早阻止或减轻:
| 防护层 | 示例问题 |
|---|---|
| 设计 | 是否存在冗余、限流、故障检测和安全状态 |
| 配置 | 失效保护、围栏、阈值和模式是否正确 |
| 验证 | B1/B2/C/D是否覆盖该工作点和组合 |
| 维护 | 紧固、寿命、损伤和更换记录是否有效 |
| 现场 | 天气、空域、隔离区和观察是否满足 |
| 操作 | 测试卡、口令、接管和中止是否可执行 |
| 监测 | 告警是否及时、明确并被记录 |
| 应急 | 迫降区、急停和事故处置是否有效 |
即使初始硬件故障不可完全避免,防护层失效仍可能是可纠正的促成因素。
假设管理¶
每个假设必须可被证伪:
至少包含:
- 一个与当前首选解释不同的技术假设;
- 一个日志或时间质量假设;
- 一个操作、环境或配置假设;
- 对多个故障共同作用的可能性。
“五个为什么”可用于继续追问,但不能替代证据、故障树和替代假设。
因果角色与证据状态¶
先把因果角色写为主因或促成因素,再分别给出证据状态。
证据状态:已确认¶
需要:
- 与时间线一致;
- 有明确机制;
- 能解释主要现象;
- 合理替代假设被反证;
- 可在低风险条件完成单变量机制验证,或有排他性足够的直接物理证据。
证据状态:高概率¶
适用于关键证据因事故损毁、未记录或不可安全复现,但多项独立证据支持同一机制。报告必须明确缺口和不确定性。
因果角色:促成因素¶
不一定触发事件,但扩大概率或后果,例如:
- 测试包线过大;
- 告警不可见;
- 维护记录缺失;
- 无独立观察员;
- 回滚包不可用;
- 日志没有记录关键字段;
- 线束缺少应力释放。
证据状态:未知¶
当多个解释无法区分时,保留未知。未知不是调查失败的委婉说法,而是对证据边界的准确描述。事故级事件存在未知主因时,受影响飞行器、构型和功能保持阻断;其他范围只有在证明与未知机制独立隔离、完成回归并单独获批后,才可部分恢复。
每个因素单独记录,不能用一组状态覆盖整个事件:
| 因素编号 | 因果角色 | 证据状态 | 证据索引与反证 | 纠正措施状态 | 残余限制 |
|---|---|---|---|---|---|
| F-01 | 主因/促成因素 | 已确认/高概率/未知 | 待填 | 未制定/待验证/已验证/不可实施 | 待填 |
证据状态评价原因判断,纠正措施状态评价修复是否有效。即使原因已经确认,只要纠正措施尚未验证,飞行批准仍保持阻断。
纠正措施层级¶
优先级从高到低:
- 消除危险或失效机制;
- 用设计或硬件约束降低发生概率;
- 增加独立检测、隔离和安全状态;
- 改善验证、维护和配置控制;
- 改善告警、程序和培训;
- 仅依赖操作者记忆或临时提醒。
“提醒飞手注意”不能替代可行的工程措施。
每项纠正措施记录:
- 对应根因或促成因素;
- 负责人和完成日期;
- 硬件、软件、参数或流程变化;
- 新增风险;
- 验证方法与通过判据;
- 回滚方法;
- 适用机队或批次;
- 关闭批准。
复现与验证路线¶
离线¶
- 独立解码;
- 参数与任务差异;
- 时间线重建;
- 算法重放;
- 电气和结构计算;
- 同构型历史数据比较。
SITL/HITL¶
- 模式和任务状态机;
- 失联、电池、定位或传感器故障注入;
- 告警、接管和恢复;
- 软件修改回归。
拆桨台架¶
- 启动、重启和电源;
- 接收机、模式与通信;
- 传感器、总线和日志;
- 输出映射与命令链。
专项台架¶
- 动力、热、负载、振动和连接器;
- 有防护、远程停止和独立测量;
- 一次只验证一个机制。
受控飞行¶
只有前级无法覆盖的空气动力、真实传播或整机耦合问题才进入。不得直接复现完整失控;测试卡应转化为可安全中止的小扰动和逐级包线。
回归矩阵¶
纠正措施不仅验证“故障不再出现”,还要验证没有破坏其他功能:
| 变更 | 最低回归 |
|---|---|
| 软件逻辑或固件 | 静态/单元测试、SITL,按影响进入HITL和A层 |
| 飞控、传感器、参数迁移 | A层身份、方向、校准、模式、安全和日志 |
| 动力、电池、电调、电机或螺旋桨 | B1a、B1b,安装后B2 |
| 结构、减振、线束或载荷固定 | B2,必要时C |
| 接收机、天线、射频或失联配置 | A层无桨输入/失联与覆盖;仅在必须验证最终安装、动力或旋翼耦合且专项批准时进入B2 |
| 导航、任务、围栏或包线 | SITL、A层回读,按影响进入D3 |
最低层通过不自动恢复全部飞行包线。
独立复核¶
根因关闭前由未主导原分析的复核人检查:
- 原始证据是否完整;
- 事实和假设是否分离;
- 是否遗漏反证;
- 时间误差是否支持先后判断;
- 日志质量是否足以支撑结论;
- 复现是否只改变一个变量;
- 纠正措施是否对应机制;
- 回归是否覆盖新增风险;
- 残余限制是否显著;
- 是否满足外部报告和记录要求。
复核人不同意主根因时,应保留分歧和理由,不通过措辞合并消除。
关闭标准¶
问题解决关闭¶
需要同时满足:
- 事件、构型和影响范围明确;
- 所有可得原件、摘要、保管链和时间线均已登记;缺失项、原因及其对结论的影响明确;
- 初始事件、传播和最终后果已分开;
- 主要假设和替代假设均有证据;
- 因果角色和证据状态符合定义;
- 纠正措施与主因或促成因素对应;
- 受影响功能和安全功能完成回归;
- 未通过、未测试和未知项进入残余限制;
- 独立复核完成;
- 飞行批准范围和签署人明确。
未知但永久阻断或退役的行政关闭¶
历史证据无法补齐或复现风险不可接受时,可以在以下条件同时满足后行政关闭调查记录:
- 所有可得证据、尝试过的验证和未能取得的证据均已登记;
- 主因明确标为
未知,没有伪造确定结论; - 受影响飞行器、构型或功能永久阻断、隔离或退役;
- 同批次和相同设计风险已评估并采取控制;
- 残余风险、重新开启调查的触发条件和责任人明确;
- 独立复核人与批准人签署。
“无法再次复现”不自动等于问题解决关闭。行政关闭只表示调查活动、证据缺口和处置已正式记录,不等于飞行器解除阻断。
停止条件¶
- 现场或物证仍不安全;
- 法定或专业调查要求尚未厘清;
- 原件可能被修改、丢失或混淆;
- 关键时间段日志为Q0/Q1,却准备仅依赖该日志确认事件顺序或根因;
- 调查只保留支持首选结论的证据;
- 复现要求完整重演失控或关闭保护;
- 纠正措施同时改变多个无法归因的因素;
- 回归只验证主功能,没有验证安全功能;
- 未知异常被要求以“操作失误”或“偶发”关闭。
恢复与放行¶
事故闭环后的放行分三种:
| 状态 | 条件 |
|---|---|
| 保持阻断 | 受影响范围的主因未知、纠正未完成、回归失败或证据不足 |
| 部分恢复 | 未知机制已与拟恢复范围独立隔离,或已确认机制在明确构型、环境、模式和限制内完成回归 |
| 恢复批准 | 纠正和完整影响回归通过,残余风险获批准 |
放行记录必须绑定:
- 飞行器和硬件构型;
- 固件、参数和任务版本;
- 纠正措施版本;
- 回归证据;
- 允许包线;
- 禁止条件;
- 到期复核或触发条件;
- 批准人和日期。
最终报告结构¶
1. 事件摘要与影响
2. 调查范围与限制
3. 飞行器、软件、任务和包线身份
4. 现场与证据保全
5. 计划、实际和证据时间线
6. 已确认事实
7. 分域分析
8. 假设、支持证据与反证
9. 主因、促成因素及各自证据状态
10. 纠正措施
11. 回归测试
12. 残余风险与限制
13. 飞行批准决定
14. 独立复核与签署
15. 原始证据索引
检查理解¶
- 为什么破损最严重的部件不一定是初始故障?
- 计划、实际和证据三条时间线分别解决什么问题?
- 高概率根因与已确认根因的证据要求有什么差别?
- 为什么“提醒操作者注意”通常不是优先纠正措施?
- 故障不再复现为什么仍可能不能关闭事件?