事件脈絡
7月1日起,中國電動汽車強制性安全新國標正式施行。核心改變:
1. 斷電方式重構:從「軟體控制斷電」→「物理斷電裝置」 2. 新增刮底測試:刮底後車輛須「無泄漏、外殼無破裂、不起火不爆炸」 3. 熱擴散標準提升:不再允許「著火前5分鐘警報」,改為「完全不起火、不爆炸、無有害煙氣」
乍看之下,這些只是技術微調。但本質上,新國標代表了一個行業範式轉換:從『依賴軟體邏輯管理風險』轉向『用物理約束消滅風險』。
為什麼軟體斷電不夠
軟體控制斷電依賴於: - 嵌入式系統正常運作 - 無線訊號傳輸成功 - 更新韌體沒有漏洞 - 駕駛員做出正確操作(按下按鈕時系統要「聽到」並「執行」)
但事故現場往往是極端環境: - 碰撞後主控制器燒毀,軟體無法執行 - 電池短路後高溫環境,訊號線融化 - 駕駛員失意識,無法按下按鈕
歷史案例:Tesla Model S / X 的軟體「觸發式煞停」設計,在某些碰撞場景下失效,導致救援人員無法及時切斷高壓電。這不是因為工程師不聰明,而是軟體信任的邊界本質上是有限的。
物理斷電裝置的邏輯
「物理斷電」意味著: - 不需要軟體判斷,機械接觸就切斷電路 - 駕駛員一個動作(點觸或長按)直接觸發機械開關 - 即使整車電系統癱瘓,這個裝置仍能工作
這是一個古老但永不過時的原則:在生死關頭,簡單物理定律比複雜軟體邏輯更可靠。
類比: - 飛機緊急逃生門:不依賴電子系統,直接機械推開 - 核電廠應急停堆:控制棒靠重力自由落下,不依賴冷卻液循環系統 - 電梯安全鉗:鋼製機械裝置,繩子斷開時自動卡住,沒有軟體介入
新國標背後的敘事轉變
這道新法令實質上是一場「信任重構」:
舊邏輯(軟體信任時代): 「我們用感測器偵測風險 → 軟體分析判斷 → 控制系統執行斷電 → 車輛安全」 假設:軟體永不出錯、通訊永不延遲、駕駛員永遠清醒。
新邏輯(物理確定性時代): 「駕駛員一個動作 → 機械裝置 → 物理切斷電路 → 車輛斷電」 假設:牛頓定律不會背叛。
同時,刮底後「不起火不爆炸」與「熱擴散無警報容限」的標準提升,背後也隱含同一個邏輯:不再信任軟體能及時預警,改而要求硬體本身無害。
過去的邏輯是「讓危險發生時給駕駛員時間逃脫」,新邏輯是「設計上就不讓危險發生」。這是從 Risk Mitigation(風險緩解) 轉向 Risk Elimination(風險消滅)。
這反映了什麼
2020 年代初,特斯拉、蔚來等造車新勢力都試圖用軟體賦能電池管理,減少過熱、過充。各大廠商競相宣傳「AI 電池管理系統」。
但一連串的著火事故(蔚來 ES8、小鵬 G3、比亞迪元)揭示了一個殘酷真相:軟體邏輯的複雜性本身就是風險源。你加越多感測器、演算法越複雜,就越難保證在極限環境下仍能工作。
新國標的制定者顯然得出了結論:在乘客生命這件事上,簡單勝於複雜、物理勝於邏輯。
這不是反對軟體優化,而是明確了軟體的用途界線——軟體可以用於性能提升、用戶體驗,但不能成為「最後一道安全防線」。最後一道防線,必須是物理上無法被繞過的。
行業啟示
這道新國標可能預示著更寬泛的產業轉變: - 自動駕駛系統會被要求增加「機械應急轉向」裝置 - 能源儲存系統會被要求增加物理隔絕裝置 - 工業自動化的 E-stop 會重新成為審查焦點
軟體可以聰慧,但安全必須笨拙。