China Safety Science Journal ›› 2026, Vol. 36 ›› Issue (4): 103-113.doi: 10.16265/j.cnki.issn1003-3033.2026.04.0636
• Safety Technology and Engineering • Previous Articles Next Articles
Xiao Guosong1,2(
), Tang Hao3, Dong Lei1,2, Bai Jie1,2,**(
)
Received:2025-11-07
Revised:2026-02-04
Online:2026-04-28
Published:2026-10-28
Contact:
Bai Jie
CLC Number:
Xiao Guosong, Tang Hao, Dong Lei, Bai Jie. Safety analysis of aero-engine thrust reverser system based on STPA-MBSA[J]. China Safety Science Journal, 2026, 36(4): 103-113.
Add to citation manager EndNote|Ris|BibTeX
URL: http://www.cssjj.com.cn/EN/10.16265/j.cnki.issn1003-3033.2026.04.0636
Table 4
UCAs of thrust reverser
| 控制器 | 控制动作 | 控制对象 | 序号 | 类型 | 描述 | 关联系统级危险 |
|---|---|---|---|---|---|---|
| 机组 | 设置油门杆角度 | 反推手柄 | UCA-1 | 未提供控制行 为导致的危险 | 当需要反推减速时机组未 将油门杆置于反推位置 | H-1,H-3, H-4 |
| 反推控制系 统(电子) | 发送隔离活门打 开/关闭指令 | 反推液压 控制组件 | UCA-2 | 着陆滑跑阶段未发送 隔离活门打开指令 | H-2, H-3, H-4, H-8 | |
| 反推液压控 制组件 | 提供液压油压 力信号 | TRS机械作 动组件 | UCA-3 | 隔离活门打开但未提 供足够的液压压力 | H-2, H-7, H-8 | |
| 反推控制系 统(电子) | 发送方向活门打 开/关闭指令 | 反推液压 控制组件 | UCA-4 | 提供控制行为 后导致的危险 | 在起飞阶段错误发送 方向活门打开指令 | H-2, H-3, H-5, H-8 |
| 反推控制系 统(电子) | 控制作动筒 解锁/锁定 | TRS机械 作动组件 | UCA-5 | 在未完全着陆前 发送反推打开指令 | H-1, H-2, H-3, H-5 | |
| 反推控制系 统(电子) | 监控N2转速 | 反推液压 控制组件 | UCA-6 | N2转速超限时未 限制反推使用 | H-2, H-6, H-8 | |
| 反推控制系 统(电子) | 协调油门杆角度与 作动筒位置 | TRS机械作 动组件 | UCA-7 | 提供可能安全的 控制行为但提供 节点过早、过晚 或顺序错误 | 油门杆位置变化与反推 实际展开动作不同步 | H-2, H-5, H-8 |
| 反推HCU | 系统协调左右发 动机反推装置同步 | TRS机械作 动组件 | UCA-8 | 双发反推装置展 开/收回不同步 | H-2, H-3, H-5, H-8 | |
| 反推控制系 统(电子) | 空地信号、油门杆 角度信号响应 | 反推液压控 制组件 | UCA-9 | 系统响应延迟导致 控制反推滞后 | H-1, H-3, H-4, H-8 | |
| 机组 | 控制反推 使用时间 | 反推控制 系统 | UCA-10 | 控制行为持续过 长或停止过早 | 反推使用时间过长 导致系统过热 | H-2, H-6, H-7 |
| 机组 | 控制反 推收回 | 反推控制 系统 | UCA-11 | 过早收回反推导 致减速不足 | H-1, H-3, H-4 |
Table 5
Corresponding relationship between UCA and functional requirements
| 序号 | 关联UCA | SR | 影响等级 | 概率要求 |
|---|---|---|---|---|
| SR-1 | UCA-4、UCA-5 | 在飞行阶段,TRS必须保持关闭,防止非预期打开 | Ⅰ | <10-9 |
| SR-2 | UCA-5、UCA-11 | TRS在运行时必须具有可靠的安全机制,防止不当操作 | Ⅲ | <10-5 |
| SR-3 | UCA-7、UCA-8 | 控制系统必须确保油门杆角度信号与实际反推展开动作同步 | Ⅱ | <10-7 |
| SR-4 | UCA-1、UCA-2、UCA-9 | 控制系统必须在全运行阶段提供准确的状态反馈和控制响应 | Ⅲ | <10-5 |
| SR-5 | UCA-3 | TRS液压必须提供足够压力并具备压力异常监测 | Ⅲ | <10-5 |
| SR-6 | UCA-6、UCA-10 | 发动机控制系统必须持续监控N2转速,防止其超限运行 | Ⅲ | <10-5 |
| SR-7 | UCA-2、UCA-3 | 系统液压控制必须确保液压活门按指令动作且液压压力充足 | Ⅲ | <10-5 |
| SR-8 | UCA-8、UCA-10 | 双发TRS必须保证同步协调,并监测不对称行为 | Ⅱ | <10-7 |
Table 6
SR validation statements and results
| 序号 | 安全性需求 | NuSMV验证语句 | 验证结果 | 注释 |
|---|---|---|---|---|
| SR-1 | 在飞行阶段,TRS必须保持关闭,防止非预期打开 | AG (inFlight -> AG!(TRS.state = deployed | TRS.state = deploying)) | true | 在爬升、巡航和进近阶段,TRS不处于已打开或正在打开状态,验证符合 |
| SR-2 | TRS在运行时必须具有可靠的安全机制,防止不当操作 | AG (minAirspeed = critical -> !(TRS.state = deploying | TR_System.state = deployed)) | false | 在临界状态下,TRS不处于打开或正在打开状态,验证不符合 |
| SR-3 | 控制系统必须确保油门杆角度信号与实际反推展开动作同步 | AG ( ((FlightCtrl.tlaPosition < 4.8 &.groundStatus = True) & TRS.state = unlocking) -> AX (FlightCtrl.throttleValue < 0 & AF(TRS.state = deployed -> FlightCtrl.throttleValue < 0)) ) | false | 当油门杆角度小于4.8且地面状态信号为真,反推处于解锁状态时,下一状态油门杆角度必须为负,验证不符合 |
| SR-4 | 控制系统必须在全运行阶段提供准确的状态反馈和控制响应 | AG (TRS.state = deployed -> FlightCtrl.throttleValue < 0) | true | 当TRS处于已打开状态时,油门杆位置必须为负,验证符合 |
| SR-5 | TRS液压必须提供足够压力并具备压力异常监测 | AG ( (TRS.state = deploying | TRS.state = deployed) -> AG (Hydraulic.pressure = True & AX Hydraulic.pressure = True) ) | false | 当TRS处于打开或正在打开状态时,液压压力必须正常,验证不符合 |
| SR-6 | 发动机控制系统必须持续监控N2转速,防止其超限运行 | AG (EngineMonitor.engineStatus = overspeed -> AF !(TRS.state = deploying | TRS.state = deployed)) | true | 当发动机处于超速状态时,最终TRS必须不处于打开或正在打开状态,验证符合 |
| SR-7 | TRS液压控制路径 | AG (HCU.isolationValveStatus = True-> (Hydraulic.hydraulicFlow = True| Hydraulic.pressure = Ture)) | false | 当隔离阀打开时,需有液压且有压力,验证不符合 |
| SR-8 | 双发TRS必须保证同步协调,并监测不同步行为 | AG ( (TRS1.state = deploying & TRS2.state = deploying) -> AG ( abs(TRS1.position - TRS2.position) <= 1 ) ) | true | 当左右发TRS同时打开时,它们的位置差异不能超过限制,验证符合 |
Table 7
Verifying counterexample paths for SR-1 “thrust reverser non-command open in air”
| 验证结果:反推空中非指令打开 |
|---|
| State 1.1(部分): TRS.state=stowedLocked TRS.deploymentStatus = stowed TRS.outputState = 0 TRS.position = 0 TRS.isUnlocked = false TRS.faultType = 0 inFlight = true minAirspeed = low State 1.2 - State 1.5状态转换 State 1.6: TRS.state = deploying FlightCtrl.engineRunning = false EIU.directionValveCmd = false EIU.eiuFault = false Mechanical.lockStatus = true Mechanical.faultDetected = false Hydraulic.pressure = false HCU.actuatorControl = extending HCU.hcuFault = false LGCIU.groundStatus = false Mechanical.lockStatus = false Hydraulic.pressure = false |
Table 8
“Thrust reverser non-command open in air” minimum cutsets and probabilities
| 序号 | 故障组合 | 割集元素 | 故障概率 |
|---|---|---|---|
| 1 | 地面压力感知故障与控制单元错误 | LGCIU空/地状态错误指示 | 8×10-6 |
| EIU控制器输出错误信号 | 7×10-7 | ||
| 2 | 主锁故障与液压控制故障 | 主锁机构解锁失效 | 9×10-6 |
| HCU液压控制单元故障 | 6×10-7 | ||
| 3 | 锁定状态错误与隔离阀故障 | 锁定状态传感器故障 | 7×10-6 |
| HCU隔离阀故障 | 5×10-7 | ||
| 4 | 电子控制器故障与液压活门故障 | EEC控制逻辑错误 | 3×10-7 |
| HCU方向阀故障 | 6×10-6 | ||
| 5 | 发动机控制器故障与液压压力异常 | 安全互锁失效 | 4×10-7 |
| 液压系统压力异常 | 8×10-6 | ||
| 6 | 电子控制器故障、机械系统异常与飞行员错误 | EIU电子控制单元失效 | 2×10-7 |
| 机械连接异常 | 6×10-6 | ||
| 飞行员错误控制输入 | 4×10-7 |
| [1] |
尹泽勇, 米栋, 张立章, 等. 航空动力系统整机多学科设计优化方法[J]. 航空动力学报, 2022, 37(10):2025-2045.
|
|
|
|
| [2] |
CCAR-25-R4 运输类飞机适航标准[S]. 2016.
|
|
CCAR-25-R4 Airworthiness standards: transport category airplanes[S]. 2016.
|
|
| [3] |
FAA, Information: equivalent level of safety (EOLS)finding for flight critical thrust reverser on the boeing model 787-8/-9/-10 and 747-8/-8F[S]. 2011.
|
| [4] |
付尧明, 任善全, 闫锋. 电反推系统适航分析[J]. 航空动力, 2020(6):52-54.
|
|
|
|
| [5] |
刘新, 伍俊楠, 潘殿琦, 等. 基于改进FMEA的污水厂设备故障风险评估模型[J]. 中国安全科学学报, 2024, 34(8):101-107.
doi: 10.16265/j.cnki.issn1003-3033.2024.08.1513 |
|
doi: 10.16265/j.cnki.issn1003-3033.2024.08.1513 |
|
| [6] |
杨震, 梁峻铭, 郭梨, 等. 基于混合因果逻辑的化工园区雷击储罐风险评估[J]. 中国安全科学学报, 2024, 34(9):174-182.
doi: 10.16265/j.cnki.issn1003-3033.2024.09.0090 |
|
doi: 10.16265/j.cnki.issn1003-3033.2024.09.0090 |
|
| [7] |
|
| [8] |
SAE ARP4761A-2023 Guidelines and methods for conduction the safety assessment process on civil airborne systems and equipment[S].
|
| [9] |
闫锋, 张彦昌, 徐文韬. 航空发动机FADEC系统限时派遣(TLD)适航安全性分析方法研究[J]. 民用飞机设计与研究, 2024(3):128-136.
|
|
|
|
| [10] |
祁健. 基于AltaRica模型的系统安全性分析方法和工具研究[D]. 南京: 南京航空航天大学, 2022.
|
|
|
|
| [11] |
doi: 10.1109/JSYST.2016.2547460 |
| [12] |
doi: 10.1109/Access.6287639 |
| [13] |
|
| [14] |
|
| [15] |
左辰翠, 黄志球, 胡军, 等. 基于STPA的飞行导引系统模式转换的安全性分析研究[J]. 计算机科学, 2026, 53(1): 341-352.
doi: 10.11896/jsjkx.241000156 |
|
doi: 10.11896/jsjkx.241000156 |
|
| [16] |
闫森浩, 陈余军, 杨清龙, 等. 基于MBSE的中继卫星捕获跟踪系统故障建模分析[J]. 航天器工程, 2025, 34(4): 71-77.
|
|
|
|
| [17] |
doi: 10.1002/iis2.v34.1 |
| [18] |
|
| [19] |
席永涛, 刘鹏杰, 胡甚平, 等. 基于STPA和FTPN的海上自主水面船舶航行实时风险评估[J]. 中国安全科学学报, 2024, 34(8):18-26.
doi: 10.16265/j.cnki.issn1003-3033.2024.08.1290 |
|
doi: 10.16265/j.cnki.issn1003-3033.2024.08.1290 |
|
| [20] |
赖康, 陆中, 程大炜, 等. 基于SysML2NuSMV的民用飞机电传飞控系统安全性分析[J]. 系统工程与电子技术, 2025, 47(11):3802-3815.
doi: 10.12305/j.issn.1001-506X.2025.11.27 |
|
doi: 10.12305/j.issn.1001-506X.2025.11.27 |
| [1] | HE Shaoxiang, XUE Song, LIU Shukui, XU Minglong, DENG Rui, LI Zenong. Structural safety analysis of low background experimental cavity [J]. China Safety Science Journal, 2024, 34(11): 146-152. |
| [2] | SUN Shuli, HAN Xudong, CHEN Pu. Review on safety analysis methods and evaluation techniques of building structures [J]. China Safety Science Journal, 2022, 32(9): 37-48. |
| [3] | LAN Li, WANG Xiaolin. Safety analysis of challenge response authentication in railway time synchronization network [J]. China Safety Science Journal, 2022, 32(11): 1-8. |
| [4] | XIAO Guosong, LIU Jiachen, DONG Lei, SUN Zijing, ZHAO Changxiao. STPA safety analysis on IMA generic system management [J]. China Safety Science Journal, 2021, 31(9): 8-14. |
| [5] | ZHAO Tingsheng, HU Junjie, SHI Yudong, JIANG Wenxi. Safety analysis on tower crane installation and dismantling [J]. China Safety Science Journal, 2021, 31(10): 32-38. |
| [6] | YU Jingzhi, YAN Fei, NIU Ru. Formal safety analysis method based on Petri net [J]. China Safety Science Journal, 2019, 29(S2): 138-143. |
| [7] | . Analysis of City Rail Transit System Operation Safety Based on ISM [J]. China Safety Science Journal, 2013, 23(6): 172-. |
| [8] | . Research on High-speed Rail Safety Management Based on System Dynamics [J]. China Safety Science Journal, 2013, 23(10): 158-. |
| Viewed | ||||||
|
Full text |
|
|||||
|
Abstract |
|
|||||