
在 AI 驱动的自主飞行、智能航空电子系统加速落地的当下,航空软件安全正面临前所未有的挑战。2025 年以来,多国航空监管机构相继指出:随着 AI 在飞控、任务规划、航迹预测等模块的渗透,传统的“可验证、可控、可预测”软件开发模式正在被推向极限。近期某大型无人机厂商因飞控模块在高风环境中发生计算失效而被暂停适航测试,再次将 DO-178C 推上风口浪尖。
在这场航空智能化浪潮中,DO-178C 不仅没有“过时”,反而成为确保飞行系统安全、可信、可复现的行业底线。本文将从热点事件切入,分析在 AI 航空时代 DO-178C 为什么更加重要,以及企业如何利用 DO-178C 构建可审计、可验证的软件安全能力。
随着自动驾驶航空器(AAM)、eVTOL、电动客机等技术加速发展,航空软件正在经历智能化、网络化、复杂化的三重变革。近期曝光的一起自主飞行测试事件中,系统因多传感器融合异常导致飞控逻辑自我覆盖,暴露出三个核心风险:
飞行状态过度依赖 AI 推理能力
传统控制律对输入和输出的映射可预期,而 AI 模型的行为更复杂,需要更强的可解释性与验证能力。
软件变更比硬件迭代更频繁
适航审查需要确保每次升级仍满足航空安全要求,DO-178C 的需求追踪与验证机制成为关键。
多模块耦合度高,任何一个计算偏差都可能放大
高度耦合的软件架构需要更严格的 DAL(Design Assurance Level)级别管理,特别是 DAL-A(最高安全等级)。
这些挑战均说明:越是智能化的飞行系统,越需要用 DO-178C 进行可审计、可形式化验证的严格控制。
即使技术迭代迅速,航空监管层对于软件安全的要求却始终坚持一个原则:安全性必须可验证,而非依赖系统“是否足够聪明”。
以下三个价值,使 DO-178C 在 2025 年仍具不可替代性:
1. 建立软件行为的“可追溯性闭环”
在智能化系统中,算法由成百上千个模型文件、权重文件和逻辑模块组成。DO-178C 要求实现从需求 → 设计 → 代码 → 测试 → 覆盖率 的完整追踪链路,使每个功能都可验证、可回溯、可复测。
2. 控制软件变更风险,适用于高迭代场景
按 DO-178C 的开发保障级别(DAL-A~DAL-E),系统可实现等级化控制,对飞控核心、任务控制、显示系统等模块进行差异化验证,减少适航风险。
3. 支持“形式化验证 + 结构化测试”的双重信任机制
针对高智能化模块,DO-178C 允许结合补充文档(如 DO-333 Formal Methods)以形式化方法验证模型逻辑,从而建立可靠的数学级安全保障。
对于正在开发飞控系统、导航系统、任务计算系统以及 AI 航空算法的企业而言,满足 DO-178C 要求不仅是适航审查的关键门槛,也是构建航空电子系统可信性的核心基础。尤其在 AAM 与 eVTOL 加速落地的当下,高等级软件安全能力将直接影响产品上市周期与国际市场准入能力。
以下三点,是航空软件企业正在重点部署的方向:
1. 从开发伊始就引入 DO-178C 体系:越早引入,越能减少返工和适航风险。
2. 软件架构必须考虑 DAL 级别划分:不同安全等级的模块需要不同强度的验证策略。
3. 引入形式化验证(FM)减少测试工作量:对于复杂算法,形式化证明可显著降低高等级测试的成本。
在飞行系统智能化迅速发展的时代,航空软件安全正在成为企业能否进入全球航空市场的关键门槛。DO-178C 不是阻碍创新的工具,而是让创新能够安全落地的保障。
望安科技长期深耕形式化验证与产品安全认证服务,拥有 DO-178C、DO-254、ARINC 653 等标准实践经验,能够为飞控系统、导航系统、电传控制等关键模块提供从需求规划、模型验证到审计支持的一体化解决方案,助力更多中国企业加速进入全球航空市场。