无人快递车正在越来越多地出现在城市公开道路上:从封闭园区到开放道路,从快递驿站到写字楼片区,它承担的是最后三公里的高频补货和配送任务。然而在真实运营中,除了红绿灯、车流、行人,无人快递车还要面对一类容易被忽略的场景:非预期外部接触。此前郑州一辆无人快递车在路边停靠时被路人攀爬,运营方新石器公开回应已报告交警并启动三项改进。这类事件虽然没有造成严重事故,却准确暴露了一个问题:无人配送车的安全设计,不能只覆盖正常行驶,还要覆盖攀爬、滞留、掀盖、遮挡、冲撞等一系列非预期行为。下面统一称为无人配送车。接下来这套内容,可以看作无人配送车安全整改的参考框架,按硬件、算法、云端、运营四层展开,每一条都可以直接落到测试和验收环节。
1. 先理解末端无人配送车的安全边界:从一次“被攀爬”事件说起
1.1 被攀爬为什么值得单独拿出来分析
在普通汽车上,路人攀爬车身属于治安问题,不是车辆技术问题。但对无人配送车不一样。它没有驾驶员,车内的安全兜底依赖线控系统、传感器和远程监控平台。当一个人爬上仓体顶部,车辆可能接收到重量变化、倾角变化、激光雷达点云遮挡等异常信号;如果算法没有把这些信号归类为“非预期接触”,车辆可能继续行驶,导致人员跌落或车辆失控。因此这类场景必须由技术系统主动识别,而不是等事故发生后交给交警处理。
从工程角度可以把“被攀爬”定义为:人员以非驾驶、非配送交互的方式,对处于静止或低速行驶状态的无人配送车造成机械接触、载荷变化或视野遮挡的一类事件。它可能由好奇、误触碰、推搡、恶意损坏等不同动机引起,但在车辆算法看来,都属于异常状态。设计时不需要先判断动机,只需要判断“当前状态是否偏离正常运营模型”。
1.2 无人配送车的安全闭环由四层构成
无人配送车的安全体系,至少由四层构成:
- 硬件层:车体结构、传感器、线控、急停,负责抵抗机械破坏并给上层提供状态信号。
- 感知决策层:利用摄像头、激光雷达、IMU 等数据识别风险,并决定减速、停车、断动力。
- 云端监控层:远程查看视频、接收告警、远程接管、统计日志,是遇到复杂事件时的人工兜底。
- 运营流程层:包括路权评估、安全员配置、事件上报、保险理赔、事故复盘,决定技术系统能不能在真实社会环境中跑通。
关键点是:任何一层都不能完全兜住另一层的风险。硬件能防机械破坏,但无法判断“这个人是否已经受伤”;感知能识别攀爬,但没有远程上报也会延迟处置;远程接管能停车,但网络断了就失效;运营流程再完善,如果硬件没有急停按钮,现场人员也无法干预。所以安全改进必须四层一起做,不能只升级某一项。
1.3 室外无人车和室内机器人的安全设计差异
室内机器人的传感器通常面对结构化环境,地图固定,风险主要来自碰撞。室外无人配送车不仅要导航,还要理解人车混流的无序状态,并且可能遭遇剐蹭、追尾、交通违法、被推倒等事件。因此它的软硬件设计必须满足更高的功能安全要求,需要冗余的通信和制动系统,这不是“把室内机器人加个外壳”就能完成的。
| 维度 | 室内服务机器人 | 室外无人配送车 |
|---|---|---|
| 环境复杂度 | 低,结构化、无机动车 | 高,人车混行、天气变化 |
| 路权对象 | 行人、闸机、电梯 | 机动车、非机动车、行人、交警 |
| 通信依赖 | 局域网/5G,相对可控 | 4G/5G公网,遮挡和中断概率高 |
| 风险主体 | 主要是碰撞 | 碰撞、攀爬、掀盖、破坏、交通安全 |
| 监管主体 | 物业管理 | 公安交管、交通运输、城管、行业协会 |
| 远程兜底 | 可本地监控 | 必须远程监控+属地协同 |
由此可知,室外无人配送车的安全设计,必须把“非预期接触”和“公网通信失效”当作默认场景,而不是小概率例外。
2. 硬件层改进:把防侵入、防倾倒、急停做成基础能力
2.1 车体与仓体设计优先考虑“不给人留下攀爬支点”
先看车体结构。防攀爬的核心思路不是把车做成铁笼,而是尽量减少可抓握、可踩踏的支点。具体做法包括:顶部设计成圆弧或斜面,减少可站立面积;挡泥板、后视镜、门把手等位置不要形成可踩踏的台阶;车身侧面贴“作业期间请勿触碰/攀爬”提示。表面处理要兼顾清洁和防滑,不能因为防攀爬导致运维人员检修时无处落脚。
再看舱体安全。后舱门应使用电磁锁或电子锁,配送员通过蓝牙、NFC 或云端授权开启,用户只能打开对应格口;维护模式必须经过权限校验,并在日志中记录操作者。仓门、舱口边缘要加防夹胶条,并检测电机电流或扭矩;如果检测到外力,舱门应停止关闭或反向打开。锁体本身要具备非法开启报警能力,不能只是机械锁。
防倾倒方面,整车应降低重心,采用宽轮距,停车时保持驻车制动。车身侧面受到较大推力时,IMU 能检测到倾角变化,并触发断动力和报警。硬件设计阶段就要做有限元分析和倾覆测试,不能等实车出了事故再补。
2.2 传感器选型:车身四周要有覆盖,不能只剩主感知盲区
无人配送车在公开道路上运行,常规前向感知只负责行驶安全。要识别攀爬、掀盖、滞留等事件,还需要额外的补盲传感器和事件记录设备。
| 传感器/部件 | 用途 | 推荐冗余 | 关键指标 |
|---|---|---|---|
| 激光雷达 | 环境感知、避障 | 主激光雷达+补盲雷达 | 量程、视场角、点云密度 |
| 摄像头 | 识别行人、车辆、道路标识 | 前视+环视 | 分辨率、帧率、夜间效果 |
| 接近传感器 | 检测近距离人体/障碍物 | 超声波或 ToF | 探测距离 0.1-3m |
| 全景摄像头 | 记录车身周围事件 | 4路或6路鱼眼 | 覆盖车身四周无死角 |
| 倾角传感器/IMU | 检测车身倾斜 | IMU+独立倾斜开关 | 精度、温漂 |
| 门磁/防拆开关 | 检测仓门、电池仓、顶盖开启 | 每扇门 1 个 | 常闭回路 |
在封闭园区测试阶段,只装激光雷达和普通摄像头也够用;一旦进入公开道路,建议把车身四周全景和补盲雷达作为最低配置,否则攀爬、掀盖、躲在盲区的场景很难被发现。摄像头安装位置要防止被货物或线缆遮挡,镜头要具备一定的防尘和夜视能力。接近传感器建议使用多个小视场角 ToF,而不是一个广角超声波,这样能区分车侧和车前的接触。
2.3 车身状态感知:急停、IMU、门磁一个都不能少
急停按钮是现场人员最后兜底。建议在车前后各装一个物理急停,按下后通过硬线切断动力输出,不依赖任何算法。很多无人配送车设计时只考虑远程急停,忽略物理急停,结果出事时没人能立刻停车。
IMU 和倾角传感器用于检测车身姿态异常。人员上下车会造成重心变化,横滚角、俯仰角会变化。实际项目中可以设两个阈值:横滚角超过 15 度且持续 2 秒,触发停车;超过 30 度,立即断动力。
门磁用于检测舱门状态。任何舱门在行驶中打开,应立即报警并降速停车。车身还要能检测电池仓、顶盖、检修盖是否被拆。防拆开关通常使用常闭回路,一旦线路被剪断也会报警,而不是静默失效。
2.4 硬件状态检测节点示意
下面用 YAML 表示一个最小状态检测节点的配置,不绑定具体型号,只说明安全回路怎么组织:
chassis: can_bus: can0 max_speed_kmh: 15 safety: estop: type: hardwired