最近的软件更新未成功。您的车辆无法驾驶
一张广为流传的照片显示,一辆 Ford 电动车上出现了“A recent software update was not successful. Your vehicle cannot be driven”,这再次引发了人们对 OTA 更新可能把现代汽车直接刷成无法使用的担忧。评论者将 Ford 似乎缺乏稳健故障保护,与双固件分区、关键与非关键系统严格隔离,以及其他嵌入式领域更保守的更新流程进行了对比。此次事件也引发了对高度联网、软件密集型车辆的更广泛反感:有人主张使用“笨”的或尽量少联网的汽车,也有人强调,如今安全功能和诊断都依赖复杂软件,问题应当是让软件更可靠,而不是放弃它。
事件与受影响车辆
- 截图显示,一次软件更新失败后,车机里出现一条信息,称车辆无法驾驶,并给出“拖车操作员”的说明,这让许多人感到震惊。
- 多位评论者认出这是一辆 Ford 电动车,最可能是 Mustang Mach‑E,或也可能是 F‑150 Lightning;这一判断有内饰照片以及“Ford Customer Relationship Center”字样作为佐证。
- 讨论中还提到了一篇更早的、出现同样错误的论坛帖子;原车主讨论链接在一个 Mach‑E subreddit 上。
软件更新设计与故障保护
- 许多人认为,通过更新把车刷成无法使用是不可原谅的,汽车软件应该像路由器、Android、TiVo 等常见系统那样,采用 A/B(双)固件分区、回滚和跛行回家模式。
- 也有人指出,现代汽车有几十甚至上百个微控制器,其中一些可用闪存很少,因此完整的双镜像方案更难实现,分布式更新也更复杂。
- 几位评论者描述了自己在其他嵌入式系统里实现过的稳健双启动或恢复方案,并对一家车企没有达到同样标准感到意外。
- 讨论中提到的可能根因包括磁盘空间不足、内存不足以及子模块故障,但这里的具体失败原因并不明确。
联网汽车、OTA 更新与所有权
- 一些参与者原则上就不喜欢联网、可远程更新的汽车,理由是会失去可靠性、控制权,以及存在远程“刷砖”或隐私滥用的风险。
- 也有人为联网功能辩护,认为远程预热、充电监控和实时地图等很方便,市场已经转向,联网功能也会继续存在。
- 折中观点倾向于严格分层:关键驾驶系统应当在信息娱乐或舒适功能失效、更新出错时仍能继续工作。
对“笨”车或更简单汽车的偏好
- 对“笨”车或尽量少用计算机的汽车有很强的怀旧情绪,尤其是那些易于维修且不联网的老车型。
- 反对意见则强调现代电子系统的好处:安全系统(ABS、安全气囊、传感器)、更高效率、更容易诊断(OBD2),以及通过 CAN bus 减少布线。
- 有人建议保留一辆简单的内燃机汽车作为备用,同时再拥有一辆功能丰富的电动车。
电动车、品牌与软件能力
- 讨论争论哪些厂商的软件做得最好;Tesla 既被当作正面例子(信息娱乐系统与驱动系统隔离、更新不具破坏性),也被当作负面例子(过去的刷砖事件、EMMC 磨损、古怪功能)。
- 线程强调,这些问题并非电动车特有;现代 ICE 车辆同样会遇到类似故障和 OTA 复杂性。
工程、流程与监管
- 讨论涉及软件与机械工程严谨性的对比:汽车在机械上不可能“前端掉下来”,但软件故障往往面对更弱的监管。
- 有人呼吁对汽车软件更新进行监管,或者至少对任何与安全相关的部分制定严格的流程规则和审计。