С 6 сентября 2017 года произошло 4 мощных вспышки на Солнце, одной из них был присвоен балл X9.3, что делает ее самой мощной за последние 12 лет. Ведущий научный сотрудник Пулковской обсерватории Георгий Гончаров посоветовал: «Если у вас есть возможность сегодня, завтра, послезавтра не летать на самолете, не плавать на подводной лодке, не садиться за руль — надо этим воспользоваться». Ему возразил главный научный сотрудник лаборатории «Рентгеновская астрономия Солнца» ФИАН Сергей Богачев: "… Это глупости. Дело в том, что жесткое излучение от вспышек полностью тормозится в атмосфере Земли. Воздух практически не пропускает рентгеновское излучение, и высота, до которой доходит излучение, вызванное вспышками на Солнце, — примерно 30 километров… На самолетах летать не опасно, а плавать на подводных лодках и подавно… Есть некоторые сообщения в истории, о правдивости которых не могу судить, о случаях выхода электросетей из строя. Безусловно, все это влияет и на беспроводную связь, на спутниковую связь и на связь, которая использует отражение ионосферы Земли, поскольку свойства ионосферы меняются при солнечных вспышках".

Может, и нет никакой опасности или, по крайней мере, эта опасность сильно преувеличена? Давайте разберёмся с тем, что касается отдельных ядерных частиц (ОЯЧ) — нейтронов и имеющих электрический заряд протонов и ядер атомов химических элементов. Надеюсь, что моя статья развеет как сомнения одних, так и паранойю других.

Рассмотрим 2 похожих случая, связанных как раз с авиаперелётами:

1) Boeing 777 компании «Аэрофлот», выполнявший рейс из Москвы в Бангкок 1 мая 2017 года, при подлёте к аэропорту «Суваннапум» попал в область сильной турбулентности. В результате пострадали 27 пассажиров, в том числе дети [1].

2) В 2008 году пассажирский самолёт компании «Qantas», осуществлявший перелёт из Сингапура в Перт (Австралия), внезапно начал резкое снижение и за 23 секунды «нырнул» вниз на 210 метров. Примерно треть пассажиров получила настолько серьёзные травмы, что командир воздушного судна принял решение отклониться от курса и сесть в ближайшем аэропорту.[2]




Рис.1 Кратчайшие пути из Москвы в Бангкок и из Сингапура в Перт

У этих случаев много общего:
— пострадали пассажиры самолётов, которые начало трясти или произошло резкое снижение;
— оба случая произошли вблизи экватора.

А вот объяснения этих инцидентов принципиально разные. В первом случае причиной назвали так называемую «турбулентность ясного неба» (ТЯН), во втором — воздействие одиночной частицы (вероятно, нейтрона) на бортовой компьютер, повлиявшее на работу автопилота. Обоими явлениями занимаются уже много лет, причём электронная компонентная база бортовой электроники проходит дорогостоящие испытания.

«Если нечто выглядит как утка, плавает как утка и крякает как утка, то это, вероятно, утка и есть». Если эффекты проявляются одинаково, а вероятность попадания отдельной ядерной частицы в чувствительную область микро- (или нано-)электронного прибора размером всего каких-нибудь 10 мм Х 10 мм «крайне мала», то, может, применить бритву Оккама и объяснить происходящее более «земными» причинами?

История вопроса


Даже среди опытных разработчиков радиоэлектронной аппаратуры (РЭА) для космоса можно услышать: «Наши аппараты с 1960-х годов лётали — и никаких ваших „ТЗЧ“ (тяжёлых заряженных частиц) мы не знали, и всё было нормально. А теперь — ишь! — придумали».

То, что космос и, в частности, солнечная активность, влияют на электронные приборы, люди узнали сравнительно давно. Ещё в сентябре 1859 года произошло событие, в литературе называемое солнечным суперштормом или «событием Кэррингтона» (Carrington Event) в честь британского астронома, наблюдавшего корональный выброс массы (Coronal Mass Ejection, CME). Рассказывают, что северные сияния наблюдались по всему миру, не только на Севере, но и на широтах, соответствующих Карибам. Над Скалистыми горами яркое северное сияние разбудило золотоискателей, которые стали готовить завтрак, думая, что наступило утро. Было так светло, что ночью можно было читать газету [3]. Дать точные численные характеристики этому событию сейчас сложно, тем не менее, оценки есть в литературе, и они показывают, что следующее крупное событие (солнечный супершторм) 1989 года, крупнейшее с начала Космической эры, было до 3-х раз слабее по Dst-индексу, однако этого хватило, чтобы, к примеру, один трансформатор в городе Салем1, штат Массачусетс, США, превратился вот в такое:


Рис.2 Трансформатор после солнечного шторма 1989 года

Как и в позапрошлом веке, в 1989 были масштабные сбои в энергосети Северной Америки и полярные сияния до широты Мексики и острова Большой Кайман. Добавились сбои высокочастотной радиосвязи во всем мире и, конечно, нарушения в работе космических аппаратов [4].

К естественным причинам, приводящим к аномалиям космической погоды, человечество прибавило искусственные: с 1958 года Соединёнными Штатами проведено 3 высотных ядерных взрыва на высотах 200-500 км (мощность — 1 килотонна). 9 июля 1962 года американцы в рамках проекта Starfish Prime взорвали 1,45-мегатонную атомную бомбу на высоте 400 км над атоллом Джонстон в Тихом океане. На Гавайях (в 1500 км от взрыва) вышли из строя около 300 уличных фонарей, телевизоры, радиоприемники и другая электроника. Зарево в небе можно было наблюдать более 7 минут. А в октябре 1962 г. в районе Новой Земли взорвали 2 высотных ядерных устройства уже советские [5]. В результате вышли из строя треть имевшихся на низких орбитах спутников, в том числе 24 ноября 1962 г.2 — первый коммерческий телекоммуникационный спутник «Телстар 1» (Telstar 1), выведенный на орбиту через день после американского высотного ядерного взрыва.


Рис.3 78-летняя акционер компании AT&T миссис Луиза Бакер (Louise Bucker) рассматривает полномасштабную модель коммуникационного спутника Telstar в помещении AT&T's Bell Laboratories в сентябре 1961 г. Telstar 1 выйдет из строя из-за высотных ядерных взрывов через год и 2 месяца (Источник фото).

Обратите внимание, что поражающими факторами в этих событиях были не отдельные ядерные частицы (ОЯЧ), а электромагнитный импульс и накопленная доза ионизирующего излучения. Где же пресловутые ОЯЧ?

ОЯЧ (нейтроны и заряженные частицы: протоны и ядра) приходят из космоса или образуются в атмосфере в результате ядерных реакций по двум основным направлениям — от Солнца (СКЛ, солнечные космические лучи) и из-за пределов Солнечной системы (ГКЛ, галактические космические лучи). Лёгких элементов (протонов, альфа-частиц) очень много, тяжёлых частиц — очень мало (см. далее раздел о вероятности возникновения сбоя).

Описание взаимодействия солнечного ветра с радиационными поясами Земли и ОЯЧ — с чувствительной областью полупроводника заняло бы слишком много места (желающих узнать больше посылаю сразу в раздел «Что почитать?»), поэтому ограничусь здесь общими соображениями. Заряженная частица с энергией E, попадая в область полупроводника, отдаёт свою энергию на ионизацию, т.е. образование электронно-дырочных пар, которые, при наличии электрического поля, не «схлопываются» (не рекомбинируют), а пространственно разделяются. Электроны и дырки имеют разную подвижность [6], так что в активной области полупроводника образуется избыточный заряд. Возникающий импульс тока может изменить состояние запоминающего элемента — в этом случае говоря о сбое типа SEU (Single Event Upset). Характеристика эффективности ионизации — линейная передача энергии, ЛПЭ (Linear Energy Transfer, LET), выражаемая в МэВ*см2/мг: LET=$1/ro*dE/dx$, где ro — плотность кремния.

ОЯЧ выходят на сцену в 1975 году, когда публикуется статья Биндера (Binder) с соавторами из Hughes Aircraft Company3 [7]. В работе проведён анализ экспериментальных результатов и обосновывается влияние одиночных частиц на запоминающие элементы.

В 1979 году обнаружили совершенно неожиданную вещь не в космосе, а на Земле: в памяти Intel 2107 16-kb DRAM происходили непонятные сбои от альфа-частиц. Откуда этим частицам было взяться внутри корпуса? Оказалось, что источником альфа-частиц являлись примеси (порядка нескольких ppm) урана и тория в материалах корпусов, которые производили на построенной в 1970-х на Green River в Колорадо новой фабрике: недалеко от русла реки была старая урановая шахта [8]! Статью T. C. May and M. H. Woods из Intel с описанием этого эффекта [9] цитировали более 430 раз4.

Конечно же, хотелось посмотреть, сбивается ли от ОЯЧ электроника космических аппаратов, и проверить это можно было там, где частиц достаточно много, например, в районе так называемой Южно-Атлантической (Бразильской) магнитной аномалии (South Atlantic magnetic Anomaly, SAA)5. И такие исследования провели с помощью британских спутников UoSAT-1, -2 [11] и -3 [12], запущенных соответственно в 1981, 1984 и 1990 годах. На аппаратах установили, в частности, микросхемы памяти от Harris и Hitachi: HM-6564, HM-6564, 6264-LP, 6116-L. Вся критическая информация защищалась по Хэммингу (12, 8) [11]. На рис. 4 показаны результаты анализа сбоев в электронных компонентах, установленных на UoSAT-2. Парочка сбоев над СССР, остальное — над Бразилией.


Рис.4 Результаты анализа сбоев в электронике, установленной на UoSAT-2, по состоянию на 1988 год [11]

А вот результаты того же UoSAT-2, представленные двумя годами позже:

Рис.5 Результаты анализа сбоев в электронике UoSAT-2 по состоянию на 1990 год [12]

Хорошо видно, что с 1988 по 1990 год что-то случилось — что-то, из-за чего количество сбоев резко возросло (в том числе в районе ЮАА). И это что-то, как нетрудно догадаться, — супершторм 1989 года.

Оценка вероятности


Конечно, сбои на спутниках фиксируются постоянно, причём особенно часто — во время солнечных вспышек. Супершторм — явление очень неприятное, но редкое. В районе ЮАА можно постараться не летать или летать редко. Давайте оценим вероятность наступления «события», т.е. мягкого (восстановимого) сбоя или отказа, от ОЯЧ в микросхеме, стоящей на борту космического аппарата, летающего или под радиационными поясами, или над ними.

Как упоминалось выше, протоны, альфа-частицы и тяжёлые ядера приходят от Солнца (СКЛ) и из-за пределов Солнечной системы (ГКЛ). Активность нашей звезды циклична: в солнечном максимуме к нам прилетает наибольшее количество частиц, в минимуме — наименьшее. При этом максимум солнечной активности снижает потоки извне (приходящие в виде ГКЛ). Рис. 6 иллюстрирует циклы активности Солнца:


Рис.6 Цикличность активности Солнца[12]

Флюенс (интегральный поток протонов на см2) протонов растёт в солнечном максимуме и падает в солнечном минимуме.

Каких частиц прилетает больше — лёгких или тяжёлых? Высоко- или низкоэнергетичных? Вспомним определение линейной передачи энергии (ЛПЭ, см. выше). Оказывается, эта величина не постоянна для данного иона, а является нелинейной функцией его энергии: существует максимум зависимости («пик Брэгга»), и чем тяжелее ион, тем больше у него максимальное значение ЛПЭ. При этом, чем ион быстрее (чем больше его энергия), тем меньше ЛПЭ, а значит — меньше выделенный заряд в чувствительной области прибора, меньше вероятность сбоя или отказа. Получается, что наиболее опасно для прибора не увеличение энергии иона, а наоборот, меньшая энергия, соответствующая максимальному значению ЛПЭ. Попадая в интегральную схему, допустим, со стороны слоёв металлизации, ион теряет энергию, при этом растёт его ЛПЭ, а значит энергию он теряет ещё быстрее — получается своеобразный механизм положительной обратной связи.

Если энергия, с которой ион «влетает» в интегральную схему, будет слишком маленькой, ион просто не долетит до активной области (до транзисторов), а застрянет в металлизации. Если энергия «влёта» будет достаточно большой, ион «прошьёт» интегральную схему насквозь, практически не выделив в ней заряда. Но при достаточно большой энергии есть вероятность того, что ион выбьет атом кремния или чего-нибудь потяжелее (например, вольфрам), и полученное ядро отдачи как раз сможет долететь до активной области и привести к сбою или отказу. Этот механизм особенно важен с точки зрения устойчивости к воздействию протонов, которых много, причём часто встречаются высокоэнергетичные: собственная максимальная ЛПЭ протона меньше 1 МэВ*см2/мг и такие частицы опасны только для очень мелких проектных норм (менее 65 нм), зато за счёт большой энергии влетающего протона на пути его следования может образоваться целый каскад вторичных частиц, многие из которых будут иметь достаточно большие значения ЛПЭ6.

Что-то подобное часто происходит в атмосфере в виде ШАЛ — широких атмосферных ливней, накрывающих несколько км2 поверхности Земли. На рис.7 схематично показано развитие этого процесса. До поверхности Земли долетают «всего лишь» нейтроны, электроны, позитроны и мезоны, которые не причиняли вреда «старым» микросхемам (с большими проектными нормами), но теперь вполне могут привести к сбою в современной памяти или микропроцессоре, которые стоят в вашем смартфоне (если энергии хватит, чтобы пролететь через корпус) [13].


Рис.7 Образование ливня от первичной космической частицы

Зависимости ЛПЭ от энергии иллюстрирует рис. 8.


Рис.8 Зависимость ЛПЭ от энергии (по данным [14])

Что же касается состава космических лучей, то преобладают частицы с низким значением ЛПЭ, причём в районе ЛПЭ, соответствующей железу (около 30 МэВ*см2/мг), поток резко спадает (рис. 9 и 10).


Рис.9 Зависимость интегрального потока частиц от ЛПЭ(по данным [15])


Рис.10 Распространённость ядер тяжёлых элементов в космических лучах (по данным [16])

Довольно сложно понять из приведённых выше рисунков, много это или мало. Робер Экоффе (Robert Ecoffet) из CNES приводит следующие оценки. Для того, чтобы через 1 см2 пролетела частица с ЛПЭ 30 МэВ*см2/мг, нужно около 30 лет, 60 МэВ*см2/мг — около 300 лет, 100 МэВ*см2/мг — около 3 миллионов лет [17]).

Означает ли это избыточность и «параноидальность» требований, задаваемых в технических заданиях на разработку современной электронной компонентной базы7?

Миф или не миф?


Нет, не означает. И вот, почему:

1) Приводимые Экоффе времена касаются детектирования частицы. Таких «детекторов» в космосе — довольно много: это все интегральные схемы, установленные в бортовую аппаратуру (попробуйте просуммировать их площади).

2) Как отмечалось выше, сбой может произойти не только от первичной, но и от вторичной частицы, ЛПЭ которой будет достаточно как для сбоя, так и для отказа.

А то, что в космосе найдётся частица с достаточной энергией — сомневаться не приходится. Так 15 октября 1991 года на испытательном полигоне Дагвэй в штате Юта с помощью детектора космических лучей «Глаз мухи» (Fly's Eye Cosmic Ray Detector) обнаружили частицу ультравысокой энергии — 3х108 ТэВ8. Эту частицу окрестили «Oh-My-God particle» (частицей «О боже мой!»), и с тех пор зарегистрировали не менее 15-ти подобных событий.

Сказанное подтверждают постоянно наблюдаемые сбои в космических аппаратах, о чём можно узнать, например, на этом сайте.

Что же до поверхности Земли, то и здесь в естественном радиационном фоне хватает частиц, которые могли бы привести к сбою (пусть и не к отказу): современные СБИС используют встроенное помехоустойчивое кодирование для внутренних памятей не только для исправления ошибок, возникающих по технологическим причинам, но и для парирования сбоев, вызванных ОЯЧ, неважно откуда они возьмутся (из окружающего фона, из корпуса или из других источников). Это реальная проблема для суперкомпьютеров [18]. Кроме того, ряд авторов рассматривает ОЯЧ (главным образом, альфа-частицы) как источники катастроф беспилотных автомобилей, не могущих из-за сбоя правильно распознать дорожный знак или пешехода [19].

Остались, наверное, только два вопроса:

1) Как отличить сбой от ОЯЧ от сбоя, вызванного иной причиной?
2) Как будут обстоять дела со сбоями от ОЯЧ при дальнейшем развитии микро- и наноэлектроники: будет лучше или хуже?

Универсального ответа на первый вопрос не существует: анализ причин сбоя обычно включает рассмотрение таких обстоятельств, как наличие или отсутствие солнечной вспышки, источника альфа-частиц в корпусе, радиационная обстановка на орбите, устойчивость к электростатическому разряду и т.п. Вердикт «сбой от ОЯЧ» выносится примерно в 30%-45% случаев [20].

Ответ на второй вопрос следующий. С одной стороны, уменьшение проектных норм приводит к росту числа множественных сбоев, т.е. со сбоями становится всё хуже. С другой — накоплен значительный опыт борьбы со сбоями как на уровне аппаратуры, так и на уровне микросхемы, так что разработчики готовы к такому ухудшению.

Выводы


Как это часто бывает, правы оба эксперта, слова которых приведены в начале статьи: кажущиеся противоречия связаны с тем, что обсуждаются разные аспекты, связанные с солнечными вспышками. Действительно, рентгеновское излучение из космоса до поверхности Земли не доходит. Но ОЯЧ, порождённые космическими частицами, во-первых, представляют реальную угрозу для летательных аппаратов, во-вторых, могут порождать ШАЛ, доходящие до поверхности Земли в виде нейтронов, электронов и мезонов, способных вызывать сбои в современных СБИС. Кроме того, сильные солнечные вспышки типа события Кэррингтона могут вывести из строя даже энергосети. Намного более слабые события приводят к заметным эффектам, причём это не давние события, ставшие легендарными: 29-30.10.2003 — блэк-аут в Мальмё (Швеция) из-за перегрева трансформатора, аварийные события в США и Южной Африке; сентябрь 2005 — отключение связи во многих районах Северной Америки и резкое снижение точности спутниковой навигации GPS…

Кроме того, Природа постоянно преподносит сюрпризы, и пример с «oh-my-God» частицей заствляет нас вслед за шекспировским Гамлетом воскликнуть: «Есть многое на свете, друг Горацио, что и не снилось нашим мудрецам!»

Благодарности


Автор благодарит Г.А. Протопопова — начальника сектора филиала ОАО «ОРКК» — «НИИ КП» за помощь с материалами.

Что почитать?


1) Advanced Forecast For Ensuring Communications Through Space — сайт программы Европейского Союза о космической погоде и её исследовании.
2) Физика радиационных эффектов, влияющих на электронику в космосе by amartology
3) Микроэлектроника для космоса и военных by BarsMonster
4) К. Таперо, В. Улимов, А. Членов. Радиационные эффекты в кремниевых интегральных схемах космического применения.

Примечания


1Там, где была знаменитая охота на ведьм.
2Некоторую функциональность Telstar 1 поначалу удалось восстановить, но 21 февраля 1963 года спутник был потерян окончательно.
3Помните фильм «Авиатор» о Говарде Хьюзе режиссёра Мартина Скорсезе c Леонардо ДиКаприо в главной роли?
4По данным Web of Science.
5Роль ЮАА как основного источника ионизирующего излучения на низких неполярных орбитах была подтверждена сравнением потоков протонов, измеренных в течение космической миссии Mercury-Atlas 7 (аппарат запущен 24 марта 1962 года), с данными миссии Mercury-Atlas 8 (аппарат запущен 3 октября 1962 года, за 2 недели до начала Карибского кризиса) [10].
6Около 15 МэВ*см2/мг в максимуме имеют Si и Al, поэтому для кремниевых интегральных микросхем добиться отсутствия сбоев для всех ионов с ЛПЭ менее 15 МэВ*см2/мг — большой успех, означающий, что от протонов вероятность сбоя или отказа пренебрежимо мала (опять же, если мы не имеем дела со слишком мелкими проектными нормами, о чём будет сказано далее).
7Например, отсутствие катастрофического отказа по тиристорному эффекту при воздействии частиц с ЛПЭ не менее 60 МэВ*см2/мг.
8Это как если бы детектор зарегистрировал 142-граммовый бейсбольный мяч, летящий со скоростью 93,6 км/ч.

Литература


[1] РИА «Новости»
[2] «Alien particles from outer space are wreaking low-grade havoc on personal electronic devices» by David Salisbury
[3] You Should Have Heard About the Carrington Event
[4] Superactive Region AR:5395 of SOLAR-CYCLE-22
[5] В.С. Першенков. История сотрудничества США-Россия в области радиационной стойкости электронных систем. Труды НИИСИ РАН. Том 7, № 2, стр. 114-117. 2017 г. (в печати)
[6]Messenger, G. C.; «Collection of Charge on Junction Nodes from Ion Tracks,» IEEE Transactions on Nuclear Science, Volume: 29, Issue: 6, Publication Year: 1982, Page(s): 2024 – 2031.
[7] D. Binder, et al., «Satellite Anomalies from Galactic Cosmic Rays,» IEEE Trans. Nucl. Sci., vol. 22, no. 6, pp. 2675-2680, Dec. 1975.
[8] J. F. Ziegler, H. W. Curtis, H. P. Muhlfeld, C. J. Montrose, et al., IBM experiments in soft fails in computer electronics (1978-1994). IBM 1. RES. DEVELOP. VOL. 40 NO. 1 JANUARY 1996.
[9] T. C. May and M. H. Woods, «Alpha-Particle-Induced Soft Errors in Dynamic
Memories,» IEEE Trans. Electron Dev., vol. 26, no. 1, pp. 2-9, 1979
[10] Robert G. Richmond. RADIATION DOSIMETRY FOR THE GEMINI PROGRAM. NASA technical note, 1972.
[11] Jeff W Ward. OBSERVATIONS OF SINGLE-EVENT MEMORY UPSETS ON THE UOSAT-2 SATELLITE. Proceedings 2nd Utah Stale University A.I.A.A. Conference on Small Satellites, Logan, Utah. 8 – 21, 1988.
[12] C Underwood, E Daly, R Harboe-Sorensen,” Observation and analysis of single-event upset phenomena on-board the UOSAT-2 Satellite”, Proceedings of the ESA Space Environment Workshop, ESTEC, Ott 1990.
[13] A. Akkerman, J. Barak, and Nir M. Yitzhak, «Role of Elastic Scattering of Protons, Muons, and Electrons in Inducing Single Event Upsets ,» IEEE Trans. on Nucl. Sci., 2017.
[14] J. Barth, «Modeling space radiation environments,» Notes from 1997 IEEE Nuclear and Space Radiation Effects Conference Short Course.
[15] Henry B. Garrett. Spacecraft Environment Interactions. 2011 IEEE NSREC Short Course.
[16] P. R. Meyer, R. Ramaty, and R. Webber, «Cosmic Rays — Astronomy with Energetic Particles,» in Physics Today. vol. Oct., 1974.
[17] Robert Ecoffet, 2nd RADECS «LET workshop», UCL, B, 25-01-07.
[18] Marc Snir, et al., «Addressing Failures in Exascale Computing,» Report on a Workshop organized by the Institute for Computing Sciences on Aug 4-11 2012 at Park City, Utah.
[19] Paolo Rech. How to Deal with Radiation: Evaluation and Mitigation
of GPUs Soft-Errors. GPU Technology Conference. April 6th 2015 – San Jose, CA.
[20] 2015 Short Course NSREC, Section IV

Комментарии (58)


  1. AlekDikarev
    11.09.2017 21:21

    Мне одному показалось, что Гончаров говорил с сарказмом?


    1. maxgorbunov Автор
      11.09.2017 21:23
      +3

      Богачёву так не показалось. Да это и не важно :)


      1. AlekDikarev
        11.09.2017 21:30

        Стало быть не зря мы используем IWDG и WWDG )


        1. HerrJohan
          13.09.2017 11:46

          Как, коллега, вы правы. Вот делаем мы сейчас аппаратуру для работы под землей в области где есть граниты и, соответственно, рождаются частицы высоких энергий. Там это строго обязательно, даже если софт идеален.


  1. Khort
    11.09.2017 21:57
    +2

    Очень любопытно, спасибо!
    Но не во всех сбоях электроники стоит винить ТЗЧ и космос. Есть еще такая штука, как метастабильность: это как заряженное ружье на стене, раз в сто лет может выстрелить. На тему метастабильности и «бога в машине» есть отличная книжка на английском: He Who Hesitates is Lost: Decisions and free will in men and machines


    1. maxgorbunov Автор
      11.09.2017 22:18
      +2

      Действительно, опасность метастабильности недооценивается. Но, в отличие от сбоев, вызванных ОЯЧ, метастабильность не коррелирует с солнечными вспышками.


  1. VT100
    11.09.2017 23:38

    FPGA от Altera (Intel) уже лет десять (как минимум — со Stratix III и ArriaGX) снабжены средствами противодействия SEU.
    И остальные, думаю, — тоже.


    1. maxgorbunov Автор
      11.09.2017 23:43
      +1

      Всё верно. Просто любая встроенная защита от сбоев рассчитана на определенную максимальную частоту событий (попаданий ОЯЧ в чувствительную область). Во время вспышки события могут происходить так часто, что схема коррекции начнёт "захлёбываться".


  1. Tiberius
    11.09.2017 23:44
    +1

    В прошлое вс сначала мертво встал комп, потом ноут. Просто картинка, как скриншот, ни мышка не двигается, ни на клавиши не реагирует. Предпосылок никаких не было (тихий день и вечер, открыт разве что браузер), никаких blue screen не вылетало. Так что более чем реально;)

    PS: всё бегает на SSD.


  1. dasFlug
    12.09.2017 00:07
    +1

    Реальную причину инцидента с самолетом Qantas так и не установили. Учитывая что сбоев было два с интервалом в 3 минуты и сбоила одна и таже инерциальная система из трех установленных на борту вероятность того что сбой был вызван высокоэнргитической частицей очень маленькая.


    1. maxgorbunov Автор
      12.09.2017 00:10

      Противоречия версии сбоя от ОЯЧ в Ваших словах нет. Сбой от ОЯЧ в авионике — вещь вообще не очень частая, но в данном случае вероятность такого сбоя выше вероятности других событий.


      1. dasFlug
        12.09.2017 01:20
        +3

        Есть еще один факт не очень вписываеющийся в теорию что это была ОЯЧ. Двумя годами раньше, на том-же самом самолете, таже самая система из трех уже сбоила аналогичным образом. В тот раз обошлось без последствий потому что она, хотя и нестабильно, но выдавала сигнал ошибки оборудования и автопилот не начал рулить самолетом по ее данным. В результате пилоты перешли на резервную систему. Коммисия посчитал что эти оба случая скорее всего связаны с производственным браком который проявляется при очень редком стечении обстоятельств потому что тестирование на земле показывало полную исправность системы.


        1. maxgorbunov Автор
          12.09.2017 04:02

          Не видя отчета, сложно сказать что-то определенно. Не могли бы Вы дать ссылку, если отчет выложен в открытый доступ?

          Вообще говоря, в систему и раньше могли попадать нейтроны, только в других случаях сбои были в некритичных битах (как вариант).


          1. dasFlug
            12.09.2017 19:51
            +1

            Да конечно, ATSB report. В приложении H подробно написано про эффекты от ОЯЧ. Сам вывод на стр. 213. «a marginal weakness in its hardware» с указанием серийного номера железки это такая вежливая форма для «подозревам что железка глючная, но доказать не можем».


            1. maxgorbunov Автор
              13.09.2017 12:19

              Спасибо за ссылку! Я немного иначе понял сказанное в отчёте. Если суммировать написанное в 6.1, получается следующее: сами по себе элементы чувствительны к сбоям от ОЯЧ (и это подтверждено), а софт разрабатывался в ранние 1990-е и не включал ставшие позднее обязательными проверки целостности данных.

              Тут нельзя сказать, что железо плохое и всё. Железо восприимчиво к сбоям (вообще говоря, любое восприимчиво). Но если это так, нужно принимать меры для парирования сбоев, а принятых мер в том случае было недостаточно.

              Приведу такой пример. Есть БЦВМ А-15АР, в состав которой входит микропроцессор 1890ВМ2Т, не имеющий встроенных средств защиты от сбоев. Тем не менее, на уровне модуля задача парирования сбоев разработчиками решена. Чтобы облегчить задачу и сэкономить место, массу и энергию (что актуально для космоса), 1890ВМ2Т заменяли на его «потомков» 5890ВМ1Т и 1900ВМ2Т (оба — КНИ, последний — с троированным ядром).


  1. man55
    12.09.2017 00:12
    +1

    На такие случаи, например, вендоры предлагают линейки отказоустойчивых контроллеров с архитектурой Cortex R с аппаратной защитой: ядро дублируется, причем топология дубля повернута на вафле на 90 градусов и отзеркалена. Код выполнянтся одинаковый на обоих ядрах, но выполнение, команд на втором ядре сдвинуто по времени на несколько тактов. результат выполнения на разных ядрах сравнивается аппаратно, если результаты разные, привет, прерывание


    1. maxgorbunov Автор
      12.09.2017 00:19

      Как вариант. Если не жалко потребляемой мощности (для спутников обычно каждый Ватт на счету). Вообще этот приём годится и для небольшого блока: можно дублировать с задержкой порядка ожидаемого времени импульса от ОЯЧ, и выходы 2х копий подавать на С-элемент Маллера, тогда помеха не пройдет. Если троировать с задержкой на t и 2t, то можно и исправлять ошибку, но цена за это — максимальная скорость и повышенное потребление.


      1. amartology
        13.09.2017 11:29

        Кстати, космонавты утверждают, что значение каждого Ватта на борту на самом деле преувеличено, и мощности на больших аппаратах более чем хватает.


        1. maxgorbunov Автор
          13.09.2017 11:46

          Было бы хорошо, если бы космонавты могли это донести до МНИИРИПа и Минпромторга, а то на микромодуль с процессорным ядром, ПЛИС и СОЗУ требования ТЗ — 6 Вт. :)


    1. sim2q
      12.09.2017 03:48
      +1

      Более 10 лет была статья, там были выкладки, что при памяти от 200 мБ становилось актуально. Помню ещё задумывался как у меня память стоит геометрически. Сейчас в серверах на сколько видел по картинкам — DIMMы стоят вертикально. Хотя в ливне наверное уже всё под разными углами летит.


      1. dragonnur
        15.09.2017 17:31

        Под двадцать пять лет назад статья была, по-моему. Про ИБМовские серверы. Вот только не помню, не «Радио» ли это был


  1. Psychosynthesis
    12.09.2017 02:11

    Хорошая, годная статья.


  1. xlenz
    12.09.2017 03:39

    Существует ли способ защиты от ОЯЧ с помощью изоляции? Толстый слой какого материала, или что либо, что может изменить траекторию движения ОЯЧ?


    1. sim2q
      12.09.2017 03:50
      +1

      На Земле — да. В космосе — не всё однозначно, возможен ливень вторичных частиц например.


    1. maxgorbunov Автор
      12.09.2017 03:56

      Все способы защиты с помощью материала (типа RADPACK) направлены на повышение стойкости к накопленной дозе. Если известно распределение частиц на орбите вашего аппарата (рис.9), то вы можете подобрать материал покрытия корпуса, который может уменьшить поток основного компонента. Для другой орбиты, с другим распределением частиц, это решение будет уже не таким эффективным.

      Если же вы просто будете наращивать толщину защиты (допустим, Al), то, во-первых, увеличится масса (что критично для спутника), во-вторых, хоть частиц с меньшей энергией будет меньше (они будут застревать), частицы с большей энергией или дойдут до кристалла с меньшей энергией и, соответственно, с большей ЛПЭ, или вызовут каскад вторичных частиц. Это можно рассчитать программами типа SRIM и GEANT.


    1. Victor_koly
      13.09.2017 23:00

      Толстый слой материала защитит много от чего. Если энергия частицы конечно не 200 ГэВ, то слишком далеко она не пролетит через слой свинца.


      1. maxgorbunov Автор
        13.09.2017 23:01
        +1

        Она не пролетит, а вторичные частицы- ещё как пролетят.


  1. lingvo
    12.09.2017 08:13
    +2

    Опасность сбоев и отказов от отдельных ядерных частиц — уже вполне описанная реальность в силовой электронике: https://www.semikron.com/dl/service-support/downloads/download/semikron-application-note-cosmic-ray-failures-in-power-electronics-en-2017-06-08-rev-00/
    https://library.e.abb.com/public/3d76b0a0916e4c0eac3469f5f22f350b/Failure%20of%20HiPak%20due%20to%20cosmic%20rays5SYA%202042-06-10-2016.pdf
    Известна и степень влияния и зависимость от температуры, площади и высоты и даны соответствующие расчеты надежности. Поэтому при повышенной солнечной активности весьма вероятны отказы различных инверторов, которые широко используются и в самолетах(причем на высоте более вероятные) и на подводных лодках и на автомобилях (особенно электромобилях, но в обычных тоже — например в ЭУР).


    1. maxgorbunov Автор
      12.09.2017 09:04
      +1

      Вообще говоря, эти эффекты подробно описаны и для силовой, и для обычной электроники ещё в 1980-1990-х, но по сей день что у нас, что на Западе многие считают эту опасность преувеличенной или вовсе несуществующей.
      Вы верно отметили, что для силовой электроники характерна бОльшая вероятность именно катастрофического отказа (естественно: поля-то большие): помимо общего для объемной КМОП технологии тиристорного эффекта, там есть эффекты пробоя подзатвоорного диэлектрика (SEGR) и выгорания (SEB).


    1. Mesklin
      13.09.2017 01:19

      Ну не генерирует Солнце частиц с энергиями, достаточными для генерации широких атмосферных ливней (за это отвечают галактические космические лучи), так что вероятность сбоев наземной и воздушной электроники от активности Солнца в части попадания именно заряженной/нейтральной частицы не должна зависеть.


      1. maxgorbunov Автор
        13.09.2017 03:48

        «Верхний предел энергии релятивистских СКЛ в событиях на уровне Земли составляет не менее 5 ГэВ...»
        www.dissercat.com/content/issledovanie-solnechnykh-kosmicheskikh-luchei-po-dannym-baksanskikh-nazemnykh-detektorov


  1. nikee
    12.09.2017 09:04

    Меня все удивляет как же все таки ОЯЧ могут повредить силовой трансформатор.


    1. maxgorbunov Автор
      12.09.2017 09:05
      +1

      Не удивляйтесь: ОЯЧ там ни при чем — трансформатор погиб от электромагнитного импульса.


    1. amartology
      12.09.2017 09:09

      Из какого материала изоляция между обмотками? Какой-нибудь органический полимер, в котором ОЯЧ может проделать наблюдаемые в микроскоп дыры? В изолирующем дилектрике даже единичные дефекты радикальное уменьшают напряжение пробоя, вот и весь секрет, и этот эффект вполне наблюдается в интегральных трансформаторах. Точно не скажу, но возможно, что в силовых он тоже есть.


      1. Goruhin
        12.09.2017 10:32
        +2

        Большая часть силовых трансформаторов в качестве диэлектрика используют жидкий изолятор — трансформаторное масло. Такой ничтожный пробой очень быстро "заплывет" и не скажется на общей диэлектрической прочности.


        1. amartology
          12.09.2017 15:04

          Если так, тогда ОЯЧ никак не могут повлиять. Но автор правильно говорит, что там сыграли роль другие виды излучения.


    1. tnenergy
      13.09.2017 12:01
      +1

      Правильно говорят, там не ОЯЧ, а совершенно другой эффект: из-за изменения формы магнитного поля Земли на длинных ЛЭП наводится ток, который: 1. разогревает обмотки трансформатора, и если не работает защита по перегреву, то он сгорает, 2. может наводить потенциал на индуктивностях и сопротивлениях трансформатора, после чего обмотку пробивает и опять же транс сгорает.


      1. Goruhin
        14.09.2017 15:09

        Повреждение трансформатора повышенным напряжением маловероятно, ограничители перенапряжения его неплохо защищают даже во время грозы, а вот первый вариант вполне вероятен.


        1. tnenergy
          14.09.2017 15:25

          А от повышенного тока защищает связка "измерительный трансформатор тока — автоматика — выключатель", теоретически.


          1. Goruhin
            14.09.2017 16:35
            +1

            Насколько я понимаю, изменения магнитного поля относительно медленные и, следовательно, наводят токи частотой сильно меньше промышленной. Для трансформатора это фактически постоянный ток. Трансформатор тока его не чувствует и защита не работает, а на обмотках силового он себя нагревом и проявит.


    1. lingvo
      13.09.2017 15:23

      Это называется геомагнитная буря. От нее страдают электросети и трансформаторы. ОЯЧ тут не причем.


  1. amartology
    12.09.2017 09:12
    +1

    Странно, Максим, что не привел довольно хорошую статистику по изменению интенсивности одиночных сбоев в трансатлантических авиаперелётах. Таких работ было несколько, и там уже ни на что другое не спишешь, потому что они проводили прямые изменения.


    1. maxgorbunov Автор
      12.09.2017 09:28

      Да я и по сбоям на спутниках не привел статистику: мне показалось, что и так много информации, а главное- не то, сколько, а где и как.


  1. clawham
    12.09.2017 09:38
    +2

    Подтверждаю солнечные вспышки и выход электроники из строя!
    Примеров 4.
    Первое — 8-го числа я ехал на своем электровелосипеде.ехал медленно по тротуару, на газ не давил. и тут в тишине вечера — ПАХ. сгорает 4 транзистора в контроллере. просто так на пустом месте. Крутя ручку газа — так не спалиш, коротить провода — аналогично, проблемы с питанием — аналогично. поменял транзисторы и до сих пор езжу — все норм. аномалия.
    остальные три принесли вчера — на ремонт с аналогичными симптомами. у когото он просто стоял на улице ВЫКЛЮЧЕННЫЙ! характерной особенностью всех случаев — вышли их строя полевики внутри алюминевого прямоугольного корпуса 3-5 мм толщиной стенки. но они располагались с торца! там где у этого профиля пластиковая крышка. у меня контроллер горизонтально расположенный. вышли феты на северной стороны(на север смотрел тот торец. Сам процессор стоит в центре конструкции и не пострадал.
    У других — контроллеры стояли вертикально — повыгорали феты верхнего торца вне зависимости вверх или вниз выходили провода.
    Аналогично в позапрошлом году был такой же прецендент но тогда я о вспышках на солнце не знал и не связывал эти события. Сейчас же очень охотно верю.


  1. MatiasGray
    12.09.2017 09:41

    Зачем заострять внимание на влиянии солнечной активности на электронику, когда солнечная активность и так замечательно влияет на людей, а ведь их гораздо больше. Пока. Выгляньте в окно на дорогу — ни одного робоавтомобиля (возможны погрешности в 1-10 штук). Зато есть сотни пяти-десяти тонных машин, управляемых комочком из пяти килограммов нейронов. Который отлично ловит "сигналы" с солнца!
    Говоря менее экспрессивно, графики солнечной активности имеют прямую корреляцию с количеством водителей-лихачей, неадекватных пешеходах, и неадекватной руганью в чатах. Некоторое время назад я обратил внимание на аномалию — я находился в нескольких текстовых скайп-конференциях (приятелей), и (почти) одновременно в трёх поднялась непонятная, неадекватная ругань по высосанным из пальца причинам. Участники споров были все разные. Это заставило меня задуматься, и я погуглил графики. Удивился: в этот момент они показывали сильное увеличение солнечной радиации. С тех пор я каждый раз проверяю графики, и каждый раз нахожу всплеск. Более того, вооружившись этим наблюдением, я начал искать другие взаимосвязи, и ситуация на дорогах сразу же попала мне на глаза. Автомобилистов несравнимо больше, и из-за этого корреляция получается практически идеальная. Немного потренировавшись, вы сможете, проехав днём пять километров по городу, достаточно точно предсказывать текущий уровень радиации.


    Что отсюда следует? Я рекомендую в моменты повышенного солнечного воздействия быть аккуратными рядом с, и на дороге. В первую очередь контролировать себя и своё поведение. Обращать повышенное внимание на других участников движения: как на водителей, так и на пешеходов с велосипедистами. Не двигаться с максимально разрешённой скоростью.


    сайт с графиками


    1. maxgorbunov Автор
      12.09.2017 13:33
      +1

      Дело в том, что научный метод сложнее, чем нам порой хочется. Для того, чтобы убедиться в том, что от ОЯЧ бывают сбои, нужно взять несколько микросхем и протестировать их без воздействия и с воздействием. Чтобы доказать влияние солнечной активности (или движения планет, как в астрологии) на человека, нужно взять 2 случайные репрезентативные выборки и провести двойной слепой тест: поведение одной группы исследовать во время солнечных вспышек, поведение другой — без солнечных вспышек, причём исследователи не должны знать, происходят вспышки или нет. Мне неизвестны такие исследования, а Вам?


      1. MatiasGray
        12.09.2017 14:41

        Было бы здорово заключить город в свинцовый короб для проведения нормального исследования)
        Понятное дело, что это мои личные наблюдения, я претендую лишь на то, что они укладываются в систему. А используя эти знания я облегчаю свою жизнь и повышаю собственную безопасность. Вот и распространяю эту инфу, потому что хочу другим помочь.


      1. sim31r
        14.09.2017 12:18

        Кроме эксперимента искусственного, есть наблюдение и корреляция. В статье так же есть множество примеров, спутники на орбите Земли, сотни устройств, по которым можно анализировать солнечную активность с достоверностью в 0.99, этого разве мало? Не было же речи о том что на орбите нужно устраивать слепой тест и прочее.
        В случае с дорогами всё еще проще математически, так как больше объектов, на планете под миллиард участников движения, в том числе и пешеходы, что могут совершать ошибки. Этого материала более чем достаточно. Тяжелых ДТП в день около 1000 в день, которые обязательно фиксируются статистикой, тоже не единичные случае, а имеющие статистическую значимость.
        Но трактовать статистику уже сложнее. На севере может быть повышенная утомляемость от банального ночного света, люди хуже спят из-за света на улице, не вырабатывается мелатонин, нарушается режим дня и падает внимательность на улице. Может быть влияние электромагнитных полей. И так-же как с электроникой, может быть реакция нейронов на тяжелые частицы. Предположу теоретически: тяжелая частица активирует или «выжигает» часть нейронов, связей между нейронами и мозгу нужно время на восстановление (если оно вообще возможно), а с точки зрения человека его «переклинило», необъяснимая реакция для самого себя, не заметил что-то на дороге или перепутал торможение и ускорение.
        С другой стороны космонавты на МКС описывают попадание в потоки ионизированного излучения — покалывание в теле, очень неприятно, но без заметных побочных и видимых эффектов, нет ни агрессии или подобного.

        Но с другой стороны это
        1. Единичные наблюдения и от космонавтов
        2. Не нужна реакция в доли секунды. Любой эксперимент можно отложить сославшись на плохое самочувствие.
        3. Космонавты могут так-же совершать мелкие ошибки, но они не фатальны, в отличие от ситуации на дороге, где на доли секунды руль достаточно повернуть на пару сантиметров в самый неподходящий момент. Например, если космонавт «зависнет» на пару секунд уйдя в себя, он сам может не заметить произошедшего, с его точки зрения ничего не случилось. А на дороге водитель уже может попасть в ДТП по непонятной причине для него причине и он сам может не понять что это его вина.

        Так что в целом статистика по ДТП и корреляция с солнечной активностью весьма интересна и полезна, как для безопасности на дорогах, так и для изучения работы мозга.


  1. Barefoot
    12.09.2017 10:42

    Пожгли как-то один планшет — пытались сфотографировать небольшой сосуд с фтордезоксиглукозой с изотопом F-18 (используется в ПЭТ). Больше не включался :)


    1. rogoz
      12.09.2017 10:51

      Чёт слабоват планшет оказался:
      youtu.be/7H9SA8XCHug?t=58


  1. chektor
    13.09.2017 13:08

    Те, кто делал высокочувствительную аппаратуру (каскады предварительного усиления и подобное, для гитары например), те, конечно, слышали редкие тихие щелчки. Кто же его знает, что было их источником — отдельная рекомбинация в полупроводнике, неустойчивость энергетического состояния локальной области или космическая частица. Особенно часто такое наблюдается у полевых транзисторов. Причем, если кристалл большой площади (КП302 в большом корпусе, старого выпуска), импульсы были чаще, но тише.
    Но так, к слову, было у меня в одном концертном УНЧ (2х300 вт, на 6Р3С) непонятное «тиканье» — раз в 5 — 30 минут тихий щелчок, отчетливо слышимый в паузе, в тихом зале. прощупал все каскады осциллографом, заменил электролиты, лампы (УНЧ гибридного типа). Но дальше просто не было времени и сил искать. Так и работал он, «с тиканьем». На концертах не мешало, зрители не замечали или обращали внимание. Но звукооператоры были в бешенстве — «на нервы действует»!


  1. olegzn1
    13.09.2017 13:08

    Простите, вопрос дилетанта: а возможна ли какая-нибудь эээ активная защита от подобных угроз? Защитное поле, экран. Пусть не сейчас, но в обозримом будущем


    1. maxgorbunov Автор
      13.09.2017 13:09

      Создание защитного поля или экрана — затратно по энергии и/или по массе. Сейчас и в обозримом будущем будут использовать сочетание конструктивно-топологических (схемотехника, топология), архитектурных методов и помехоустойчивое кодирование.


      1. olegzn1
        13.09.2017 13:17

        Ну я так понимаю, существующие методы не обеспечивают защиты как таковой? Они просто смягчают последствия


        1. maxgorbunov Автор
          13.09.2017 13:23

          Ну почему же: аппаратура упомянутых UoSAT'ов была с защитой критических памятей кодом Хэмминга. Если бы в этих памятях были сбои, не удалось бы передать данные, а то и вовсе спутники бы потеряли. А события (т.е. попадания ОЯЧ в чувствительную область) — были в большом количестве, о чём говорят данные по (специально) незащищённым памятям.
          Надо помнить, что сбой может быть не страшен — отказ страшен всегда. Защита от отказов — топологическая (охранные кольца и др.), технологическая (кремний на изоляторе и др.), архитектурная (холодный резерв и др.) и аппаратурная (монитор тока потребления и др.).


        1. amartology
          13.09.2017 13:37

          «Защиту как таковую» может обеспечить только отключение ядерных реакций в звездах.
          А существующие методы да, делают так, чтобы сбои не влияли на работу системы.


  1. DmitrySpb79
    13.09.2017 14:03
    +1

    Кстати добавлю, что частицы из космоса и до земли долетают, я писал статью как их фотографировать:
    geektimes.ru/post/283914


    1. maxgorbunov Автор
      13.09.2017 14:18

      Спасибо! Правда, я думаю, что наблюдали Вы продукты не космического, а земного происхождения. См., например, Удельные активности Ra-226 и Th-232 в различных строительных материалах (стр. 19): www.ncm.unn.ru/files/2015/11/Radioactivity_in_the_environment.pdf
      Чтобы понять, какие именно частицы Вы видели, нужно оценить
      — величину ионизации вещества,
      — кривизну траектрии частиц в камере Вильсона в магнитном поле,
      — длину пробега в веществе.
      В НИЯУ МИФИ есть интересная лаба на эту тему (5.15, стр. 45):
      www.docme.ru/doc/1345621/surkov-laboratornyj-praktikum-atomnaya-fizika-2012