爱吱声

标题: 重访737MAX和MCAS话题 [打印本页]

作者: 晨枫    时间: 2022-6-4 02:17
标题: 重访737MAX和MCAS话题
这是老话题了。本来没什么新意可侃,但看到Smithsonian上一段节目,解开了一个谜:为什么MCAS会只用一个迎角传感器。
& H' j$ ~9 I* A7 r! P+ ]# g+ K7 c) W  V' F9 c
MCAS的两次致命失事都是因为迎角传感器故障。要命的是,这是单信号源,没有交叉校验和备份,完全不符合关键控制系统的基本可靠性要求。这是大学毕业设计都不敢犯的初级错误,波音怎么会栽在这上面?
! H8 l0 w& m$ y+ ?. `' U
+ y2 M6 }5 u3 {3 v按照电视上的说法(没看到是否ACI的,没看到片头,后半段都在讲FAA失职的事情,没有新意,跳过去不看了),MCAS最初是为高空失速设计的,避免飞行员出于本能拉杆、加推力,这是法航443的失事情况。在这个时候,MCAS是迎角传感器和速度、加速度传感器交叉检验的。* \4 ~( @; O6 Y& {0 T) n
0 b( m$ d6 X- H8 T- V1 o
但后来发现,起飞时也可能出现上扬问题。这可能是发动机增大直径而被迫前移的结果,在大迎角飞行时,迎面气动压力形成额外的上扬力矩。为了维持与NG相同的手感,MCAS也用于这个设定,自动压一点机头。问题起飞时速度、加速度都小,所以MCAS只能把速度、加速度传感器的交叉检验取消,就剩迎角传感器了。3 t: U% j% D( h+ g' ~' b, \

1 u4 v. u' E' S! q这是scope creep的问题,也是设计改变时的工程管理问题。一般设计改变都是细节改变,但涉及设计基础的改变,就要特别小心,很多原先论证和验证过没问题的地方,都必须重新论证和检验,MCAS就是出大乱子的情况。这将成为全世界工程教育里风险管理的失败范例年年讲月月讲天天讲。5 G, J- N) M/ s6 `5 Y( f8 R
* A" [1 Y- X& l; N
用软件模拟原有操作习惯没错,错在技术风险管理上。$ \2 t: n8 A* R% [. `

7 D. c. Z- H5 [- c9 }8 y2 K- N7 V& J很多人指责没有飞行员的换型训练,这貌似有道理,但实际上没有触及问题的实质。MCAS的目的就是维持原来的操控感觉。迎角传感器失效导致的问题严重性是设计时没有考虑到的,训练中就不会有这样的“考题”。波音只要求2小时iPad培训就可以换型。如果MCAS设计达标,这2小时还真是足够了。但MCAS设计出了问题,额外的培训并不解决问题。想不到的就考不到,再培训也白搭。( [1 g$ c& H' w" B) u
2 g% `. D6 _1 M/ b. p8 g  {1 {
还有一个问题是手册里没有详细描述MCAS的功能。这也是似是而非的。现代软件的功能太多了,太具体的描述使得手册根本不可读,也没人能记得住。MCAS可不是唯一的改动。有谁把手机从iPhone11换到12时,去把手册全部重读一遍的?估计手册里对一些“显而易见”的改动也不会详细描述,尽管MCAS的改变在这里远远不是显而易见的。
. ^4 i+ F: ~, P3 j( I" k# z, D' ?# \1 E# {
FAA把80%的认证“外包”給波音,这是另一个大错误。但随着系统功能和复杂性的爆炸性提高,FAA要全部包干认证,需要极大增加人手和认证时间,FAA根本管不过来。在理论上,这是唯一可靠的做法。在现实中,这极大地增加认证成本和时间,到了FAA不可能管过来的地步了。FAA可是从航电、结构、材料一直到座椅、机上娱乐、卫生间、厨房甚至外表油漆、内饰涂料都要认证的。这个问题不好办。现在肯定是宁可错杀三千不可错过一个,但长远来说,还是要有一个办法,既满足安全,又降低认证成本,这个时间和金钱成本最后都是要转嫁到用户的。以后人工智能、高度自动化、数字化越来越多了,问题更大。7 ]& k# L% i- ?( F2 U% X# U' S

0 @* s- F& h9 h从FAA的角度来说,波音既有偷工减料的动机,更有确保不会真有安全隐患的动机,出事了最大的输家还是波音。MAX的灾难确实证明了这一点。但FAA以后还会“外包”部份低级、元件级认证吗?估计还是会的。在航空之外,化工厂排放是政府监管的,关键的项目政府直接监管,但一般监控(噪声、放空燃烧黑烟、NOx、水质PH等)政府管不过来,靠自觉申报,但抓住漏报、瞒报不仅重罚,特别针对你的额外政府监管都要企业出钱,中兴被罚后还要出钱请美国常驻合规官就是这样的情况。所以FAA vs波音认证,这个事情不那么黑白分明。4 _# I8 L) W0 [9 u
* \% p3 a; `- x+ m. h1 R: L
至于波音高层用修修补补冒充全新产品,这是全世界商家都做的事情,只要用户买单,安全上不可出问题,就不是罪过。至于这是不是好的商业战略,就是另外的问题了。) i! m7 f5 M1 p2 B
* Q. q( |: e" A+ Q! |% b
波音的安全文化肯定出了大问题,这没什么可说的,该罚罚,该杀杀,但MCAS的问题不是罚和杀就解决的。说起来,MCAS的问题和F-35一样,不简单,也因此没有简单的解决方案。
作者: ilcc    时间: 2022-6-4 04:15
晨大,现在737Max 算过关了吗?前几天刚坐了一回,登机了才想起来。
作者: 数值分析    时间: 2022-6-4 04:23
很多人指责没有飞行员的换型训练,这貌似有道理,但实际上没有触及问题的实质。MCAS的目的就是维持原来的操控感觉。迎角传感器失效导致的问题严重性是设计时没有考虑到的,训练中就不会有这样的“考题”。波音只要求2小时iPad培训就可以换型。如果MCAS设计达标,这2小时还真是足够了。但MCAS设计出了问题,额外的培训并不解决问题。想不到的就考不到,再培训也白搭。

( Y( ]" k/ T# X7 |这一段的逻辑有点异议.
; x+ R/ D% Q8 @, ~/ y! T" b晨大的逻辑是:MCAS仰角检测在低速时没有交叉验证这个问题是个系统中物理存在但未被发现的问题,所以如果有换型培训自然也不会涉及到这个问题.所以换型训练无助于解决这个问题& ]$ f" d# C8 U: T
但主张换型训练的人的逻辑是,如果不强行取消换型训练,就不需要强行模拟ng的操作手感,于是MCAS系统根本不需要在低速下运作(训练飞行员手动压杆即可),也就根本不会有MCAS仰角检测在低速时没有交叉验证这个问题.
作者: 法乎其上    时间: 2022-6-4 04:26
波音的安全文化肯定出了大问题
3 ^* e: U0 N' x' r; h0 x( `$ X
不如放大一下,你看看会不会违和:
8 D0 F" l- X6 ^波音的文化肯定出了大问题1 M6 X4 t1 n+ W) Y" h2 l9 @
美国的文化出了大问题
0 y: N4 |  K6 \美国出了大问题。: ^$ a- p# e7 A+ `6 P$ m. Q. ?
6 u4 M6 a$ F0 d5 Q1 [
这种事情是没有救的,除非断尾求生,但人类没有那个本事。不死无法重生。
作者: 晨枫    时间: 2022-6-4 05:31
ilcc 发表于 2022-6-3 14:15
" b# B; A0 Z4 Y1 U晨大,现在737Max 算过关了吗?前几天刚坐了一回,登机了才想起来。

/ U4 \( w2 ~8 K; z2 ~现在算过关了。所有已知问题都解决了。乘坐的舒适应该还是不错的?
作者: 晨枫    时间: 2022-6-4 05:33
数值分析 发表于 2022-6-3 14:23* Z5 c  e, O; V
这一段的逻辑有点异议.
* t4 F# F7 I$ }0 l, q$ X- U  K晨大的逻辑是:MCAS仰角检测在低速时没有交叉验证这个问题是个系统中物理存在但未被 ...
但主张换型训练的人的逻辑是,如果不强行取消换型训练,就不需要强行模拟ng的操作手感,于是MCAS系统根本不需要在低速下运作(训练飞行员手动压杆即可),也就根本不会有MCAS仰角检测在低速时没有交叉验证这个问题.

( {/ N! T* C/ }! f) l0 \* ?+ B$ Q1 q7 b
  w3 l# q& n4 u要强行作为counter argument是可以的,但这就破坏了business case,所以是不成立的。business case就是不需飞行员重新培训。
作者: ilcc    时间: 2022-6-4 06:20
晨枫 发表于 2022-6-4 05:31
2 w* Z# T) M( ?9 |1 z6 J现在算过关了。所有已知问题都解决了。乘坐的舒适应该还是不错的?
  h2 \' T( j( N, }0 g& L8 l
没有特别感觉,因为都坐满了。飞机到是比较新。
作者: 面朝大海    时间: 2022-6-4 07:44
司机同志真的是孜孜不倦专业黑三五,连埋汰波音时也要拉上三五陪骂
作者: 的名    时间: 2022-6-4 10:23
晨枫 发表于 2022-6-3 16:31" |" j. ?  F$ \5 [) l
现在算过关了。所有已知问题都解决了。乘坐的舒适应该还是不错的?

# N# C* R" G# |* t: M是怎么解决的?增加了交叉校验和备份么?如果没增加的话感觉还是不放心啊
作者: 晨枫    时间: 2022-6-4 11:00
的名 发表于 2022-6-3 20:236 e8 r0 Y! o4 W# N6 N0 P- q# D
是怎么解决的?增加了交叉校验和备份么?如果没增加的话感觉还是不放心啊 ...

! [5 G1 W! [8 v% F9 `2 y具体我忘了,FAA和波音至少不会在同一个坑里掉两次,还没有那么蠢。
作者: 景景行行    时间: 2022-6-14 00:45
的名 发表于 2022-6-4 10:23. x8 F" R! q6 q, w1 ^  f1 f( r) X2 G
是怎么解决的?增加了交叉校验和备份么?如果没增加的话感觉还是不放心啊 ...

/ B; c. H9 k& I! P8 f在两个迎角风标的基础上增加了一个软件计算迎角,三校验防差错。
作者: 晨枫    时间: 2022-6-14 02:07
景景行行 发表于 2022-6-13 10:455 x5 \  ^9 a- K; `+ d+ n+ e
在两个迎角风标的基础上增加了一个软件计算迎角,三校验防差错。
8 _- U# r* ]' w$ I! z+ G7 K& i
软件风标用什么输入?惯导+GPS?权重不能和硬件风标一样吧?
9 j7 o" d: S2 {6 h; y
& U6 e8 |; G$ r1 v+ R2 u6 q也好,至少有一个出错时,自动切除MCAS,提示飞行员“现在全手动”了,而不是MCAS和飞行员斗智斗勇,那真是混蛋透顶的设计。
作者: 景景行行    时间: 2022-6-17 00:50
晨枫 发表于 2022-6-14 02:07- Z' S3 \. T1 _4 F$ Q1 [
软件风标用什么输入?惯导+GPS?权重不能和硬件风标一样吧?
% r# e) ]3 q  T
5 M  v+ J, R; r$ K& t也好,至少有一个出错时,自动切除MCAS,提 ...

5 x  Z3 T% C0 {/ `具体怎么做是波音的专有信息,不过无外乎空速高度过载姿态等几个飞行参数。好多年前就有论文讲过了。Synthetic air data system都有维基百科页面了。
作者: 清凉山    时间: 2022-6-17 01:38
晨枫 发表于 2022-6-14 02:071 a& V3 z  j0 i# I9 Q
软件风标用什么输入?惯导+GPS?权重不能和硬件风标一样吧?
7 O) @- \( N2 `5 h8 S" M  w9 I+ H1 N9 L- i: I4 `) M
也好,至少有一个出错时,自动切除MCAS,提 ...
" u0 o% o) t: I

/ @5 `  ~1 p; E. S看过一起马航的事件,起飞前忘记把空速管套子拿掉,升空后没有空速!好在330还有软件合成空速备份,慌乱一阵子后还是安全返航了。




欢迎光临 爱吱声 (http://129.226.69.186/bbs/) Powered by Discuz! X3.2