第 10 章
货舱门的死亡链条
巴黎奥利机场,1974年3月3日,上午十一时刚过。地勤人员把行李车停稳在土耳其航空981航班的后货舱口下方。DC-10的机身编号TC-JAV,出厂刚满两年,飞行小时数不到三千。
行李一件件从传送带滑进货舱,搬运工蹲在舱门边,看着最后一只灰色硬壳箱被塞进去,然后伸手抓住舱门的下沿,往下拉。铰链转动,门体合上。他扳动锁闭手柄——手柄带动连杆——连杆推动锁钩——锁钩咬住门框上的锁销。动作一气呵成,手感正常。他拍了拍门板,确认闭合到位,在装卸单上签了字。
这扇门在图纸上叫“向外开启式货舱门”,麦道公司的设计编号是DC-10-30型后货舱门组件。
它的锁闭原理不复杂:门体沿铰链向下关闭后,四组锁钩必须全部卡入门框对应的锁销中;锁钩由一根贯穿门体的连杆同步驱动,连杆末端连接手柄;手柄压到底,锁钩就位;手柄锁销弹出,锁死手柄位置。整套机构的可靠性取决于一个关键前提——连杆必须把锁钩推到足够深的位置。
如果推不到位,锁钩可能只是搭在锁销边缘,看起来闭上了,实际上没锁住。这个“看起来闭上了”的状态,在工程学上有一个专门术语,叫“假锁”。
搬运工当然不知道这个词。他只知道手柄压下去了,手柄锁销弹出来了,门板纹丝不动。他转身离开,货舱门在他身后关着,像过去无数次一样安静。
五十分钟后,这架DC-10滑入奥利机场的起飞跑道。机长是土耳其航空资深的飞行员,副驾驶和飞航工程师也都是有经验的机组。航班号981,目的地伦敦希思罗。
机上载有三百三十四名乘客和十二名机组人员。乘客中有英国橄榄球俱乐部的队员、日本银行职员、法国时装设计师、美国大学生——二十世纪七十年代国际航空旅行的典型面孔。他们系好安全带,收起小桌板,调直座椅靠背。客舱乘务员做完安全演示,坐到各自的折叠椅上。
上午十一时五十五分,981航班获准起飞。发动机推力推到起飞功率,机身开始加速,前轮抬起,主轮离地。飞机以十五度仰角爬升,穿过巴黎郊区上空薄薄的云层。机舱内气压正常,仪表读数正常。
十一时五十八分,飞机通过约一万英尺高度。客舱后部的乘客听到了一声沉闷的“砰”——不是爆炸,更像是重物撞击金属的声音。紧接着,整个飞机猛地一震。后厨房的乘务员感觉到脚下的地板在往下陷。她低头看,客舱地板出现了一道裂缝,裂缝正在以不可思议的速度扩大。她没来得及喊出声。
后货舱门脱开了。不是被气流吸开,而是整个门体——连同铰链、锁闭机构和部分机身蒙皮——在一瞬间被内部增压的空气炸了出去。货舱门飞离机身的刹那,货舱内的压力像被捅破的气球一样急速释放。
但货舱的正上方就是客舱地板。两舱之间的气压差原本由结构隔板承受,现在货舱突然失压,客舱地板承受了全部的压力差——每平方英寸超过七磅的力,从下往上顶在整个客舱后段的地板面积上。
地板塌了。从第二十一排到第二十六排,客舱地板连同座椅、乘客、乘务员一起坠入下方的货舱。液压管路正好铺设在客舱地板下方,被坍塌的地板结构齐齐切断。液压油喷进货舱,三套液压系统中的两套瞬间失压。
飞航工程师面前的液压压力表指针跌到零。机长感觉到操纵杆突然变轻——液压助力消失了。
DC-10的升降舵和方向舵依赖液压驱动,失去液压就意味着失去对飞机的控制。飞机开始往下栽。
机长喊出了呼救信号,副驾驶试图用电动配平系统挽回俯仰姿态,但电动配平的速度远不足以对抗高速俯冲的惯性。飞机以近乎垂直的角度坠入巴黎东北方向的埃尔芒翁维尔森林。撞击点距奥利机场起飞跑道仅三十七英里。从货舱门脱开到撞地,整个过程持续了七十二秒。
机上三百四十六人全部遇难。这是当时航空史上死亡人数最多的单机空难。
但这不是DC-10货舱门第一次出问题。两年前,1972年6月12日,美国航空96航班从底特律飞往布法罗,机型同样是DC-10-10。飞机在密歇根州温莎市上空爬升通过一万一千英尺时,后货舱门脱落。客舱地板部分坍塌,液压管路受损,升降舵和方向舵几乎失效。
机长布莱斯·麦考密克(Bryce McCormick)在极度困难的情况下,利用剩余的一台发动机推力差和电动配平系统,以侧滑姿态勉强控制住飞机,最终在底特律机场紧急迫降成功。机上六十七人全部生还。
温莎事故发生后,国家运输安全委员会(NTSB)立即展开调查。调查人员检查了迫降后相对完整的机身结构,很快锁定了货舱门锁闭机构的设计问题。
问题的核心在于那根连杆。DC-10货舱门的锁闭机构由以下组件构成:手柄、手柄锁销、传动连杆、连杆曲柄、四组锁钩和对应的门框锁销。操作员关闭舱门后扳动手柄,手柄通过连杆驱动曲柄转动,曲柄推动锁钩卡入锁销。理想状态下,锁钩应完全扣住锁销,形成可靠的机械锁止。
但调查人员发现,如果操作员施加在手柄上的力量不够大——或者更准确地说,如果连杆在传动过程中遇到阻力——锁钩可能只移动到行程的约百分之八十处就停了下来。在这个位置,锁钩的尖端刚好搭在锁销的边缘,但并未完全扣合。
手柄锁销仍然可以弹出,地面人员检查时看不出任何异常。这就是“假锁”。机身在地面时,舱内外气压相等,假锁状态不会暴露。但飞机爬升后,机舱开始增压,舱内气压高于外部大气压。压力差作用在货舱门上,产生向外的推力。如果锁钩完全扣合,这个力会被锁钩和锁销的机械咬合承受。但如果锁钩只是搭在锁销边缘,压力差会把门体往外推,锁钩会沿着锁销边缘滑动——最终滑脱。
温莎事故中,货舱门就是在爬升增压过程中滑脱的。NTSB的调查还发现一个加剧因素:连杆机构的传动比设计使得手柄端的操作力传递到锁钩端时被显著衰减。换句话说,即使操作员用了相当大的力气关闭手柄,传到锁钩的推力也可能不足以克服机构内部的摩擦阻力,导致锁钩无法到达完全锁止位置。这个设计缺陷在工程图纸上表现为一个过于平缓的凸轮曲线角——锁钩在接近行程终点时,需要的推力急剧上升,而连杆提供的机械优势恰恰在这个阶段下降到最低。
用一个不精确但直观的类比:这就像一扇房门,把手转到了水平位置,门看起来关上了,但锁舌只伸出了一半,搭在门框锁孔板的边缘上。你从外面推一下,门就开了。
NTSB于1972年7月向联邦航空局(FAA)提交了调查结论和建议。报告明确指出DC-10货舱门锁闭机构存在设计缺陷,建议FAA发布适航指令,强制要求麦道公司修改设计,确保锁钩在关闭位置时具有足够的行程余量,并增加目视检查孔以便地面人员确认锁钩位置。FAA收到报告后,启动了适航指令的起草程序。然后事情慢了下来。
要理解为什么会慢下来,需要把镜头从NTSB的实验室拉远,拉到一个更复杂的场景里。这个场景里不止有工程师和调查员,还有制造商的管理层、组装厂的排产计划、航空公司的预算表,以及联邦监管机构内部微妙的权力平衡。麦道公司——当时正式名称是麦克唐纳·道格拉斯公司(McDonnell Douglas)——对NTSB的结论并不完全认同。
公司的工程团队承认连杆机构存在改进空间,但他们同时指出,如果地勤人员按照操作规程正确关闭舱门——即施加足够大的力量将手柄压到底——假锁是可以避免的。换句话说,麦道倾向于把问题定性为“操作程序”而非“设计缺陷”。
这两种定性的区别影响巨大。如果是操作程序问题,解决方案是修改操作手册、加强培训——成本几乎为零。如果是设计缺陷,解决方案是重新设计门锁机构、修改生产线、召回已交付的飞机——成本以百万美元计。
麦道内部确实进行了相关讨论。公司的工程部门提出了几项改进方案:一是修改连杆凸轮曲线,降低锁钩行程末端的阻力;二是增加一根辅助连杆,提高传动可靠性;三是在门体上开一个检查孔,让地勤人员可以用手电筒直接观察锁钩位置。这些方案的技术可行性都经过了评估。
但评估报告往上走之后,决策层的反馈并不急切。当时麦道正面临多重商业压力:DC-10的订单在增长,生产线需要保持稳定的交付节奏;航空公司客户对飞机停场检修的成本极为敏感;
竞争对手洛克希德的L-1011三星客机正在争夺同一个宽体机市场。任何可能导致大规模停飞或设计返工的决定,都会被放在商业考量的天平上称重。
这不是说麦道故意忽视了安全问题。更准确的描述是:公司内部存在一种普遍的判断——温莎事故中机组成功迫降的事实,被解读为“系统有足够的冗余度来应对这种故障”。既然飞机在失去货舱门和大部分液压的情况下仍然可以着陆,那么这个问题似乎没有那么紧迫。这种心态有一个专门的名称:正常化偏差——人们倾向于用“上次没出事”来证明“下次也不会出事”。
组装DC-10的康维尔公司(Convair)生产线也在按自己的节奏运转。康维尔是麦道的分包商,负责制造DC-10的机身段,包括安装货舱门组件。生产线上的质检流程包括对货舱门锁闭机构的功能测试,但测试标准是基于“手柄操作力在规定范围内”这一指标,而非直接验证锁钩的行程位置。原因很简单:前者容易测量——用一个扭矩扳手就行;
后者需要拆开门体内板才能看到锁钩——每架飞机都拆一次,工时成本太高。质检记录显示,温莎事故前后出厂的DC-10,其货舱门功能测试结果均为合格。但这些记录测量的是手柄扭矩,不是锁钩位置。
FAA这边的情况同样复杂。适航指令的起草和发布是一个需要多方协调的过程。FAA的工程师需要与麦道的工程部门沟通技术细节,确认修改方案的可行性;FAA的法律部门需要确保指令的措辞在法律上站得住脚,不会被制造商挑战;FAA的管理层需要考虑指令对航空业运营的影响——停飞检修意味着航班取消、收入损失、乘客滞留。
1972年下半年,FAA与麦道就货舱门问题进行了多轮沟通。麦道同意发布一份服务通告(Service Bulletin),建议DC-10运营商检查货舱门锁闭机构,并增加操作手柄时的力量要求。服务通告的编号是SB 52-37,发布于1972年8月。请注意这个词:“服务通告”。
在航空安全体系中,制造商发布的服务通告和FAA发布的适航指令(Airworthiness Directive,简称AD)有本质区别。服务通告是建议性质,航空公司可以选择执行或不执行;适航指令是强制性质,不执行就意味着飞机不适航,不能飞。
FAA没有在温莎事故后立即发布适航指令。它选择了接受麦道的服务通告作为初步响应,同时继续评估是否需要升级为强制性的适航指令。这个评估过程持续了几个月。
在这几个月里,又有数十架DC-10从长滩的装配线下线,交付给全球各地的航空公司。每架飞机的后货舱门上装的都是同一套连杆锁闭机构。每扇门都有可能假锁。
土耳其航空的TC-JAV就是在这期间交付的。土耳其航空接收这架DC-10时的检查记录,现存档案中并不完整。可以确认的是,飞机交付时附带的标准维护手册中包含了货舱门的操作程序,但手册中关于“如何确认锁钩完全到位”的描述是模糊的——大意是“确保手柄压到底且手柄锁销弹出”。
如NTSB已在温莎事故后指出的那样,这两个条件并不能完全排除假锁状态。土耳其航空的机务人员是否知晓温莎事故和相关的服务通告?这个问题没有直接的文件证据。从现有材料看,麦道的服务通告SB 52-37确实分发给了所有DC-10运营商,包括土耳其航空。但服务通告是否被认真阅读、是否被纳入日常维护检查单、地勤人员是否接受了相应的培训——这些环节的记录是缺失的。
缺失本身就是一个问题。当安全信息的传递链条上出现缺失环节时,每一个缺失的环节都是一个潜在的断裂点。温莎事故的调查结论从NTSB传到FAA,从FAA传到麦道,从麦道传到康维尔,从康维尔传到各家航空公司,从航空公司管理层传到机务部门,从机务主管传到一线搬运工——信息在每一个节点都可能衰减、变形或搁浅。这不是任何单一个人的恶意或渎职。
这是一个系统性问题:责任被拆散在太多不同的机构之间,每一家机构都做了自己认为分内的事——NTSB写了报告,FAA启动了评估,麦道发了服务通告,康维尔测了扭矩,航空公司签了接收文件——但所有这些“分内之事”加起来,没有形成一道能拦住那扇门的墙。1973年初,FAA内部关于是否发布强制性适航指令的讨论仍在继续。据后续调查披露的文件显示,FAA的适航部门与麦道之间有过一份非正式协议:麦道承诺在后续生产的DC-10上逐步引入改进后的门锁机构,FAA则同意暂不发布适航指令,以避免对现有机队造成运营冲击。
这份协议没有正式编号,没有签署日期,没有法律约束力。它存在于电话通话、会议纪要和备忘录的灰色地带里。这是典型的监管俘获(regulatory capture)的温和版本——不是赤裸裸的腐败或勾结,而是监管者与被监管者在长期密切的工作关系中形成的默契:双方都希望问题得到解决,但双方都不希望解决过程造成太大的动静。
监管者相信了制造商的承诺,制造商相信了问题的可控性,航空公司相信了监管者的判断。每个人都在善意地等待别人先迈出那一步。等待的成本最终由别人支付。
1974年3月3日,巴黎奥利机场,搬运工关上了TC-JAV的后货舱门。手柄压下去了,锁销弹出来了。他拍了拍门板,签了字。他不可能知道锁钩只推进了百分之八十。他不可能知道两年前在密歇根州上空发生过同样的事。他不可能知道NTSB写了什么报告、麦道发了什么通告、FAA在犹豫什么。他只做了他分内的事。
飞机起飞了。爬升通过一万英尺时,机舱增压开始对货舱门施加向外的推力。假锁状态下的锁钩搭在锁销边缘,承受不住逐渐增大的压力差。金属与金属之间的摩擦力被克服,锁钩开始滑动——先是一毫米一毫米地滑,然后加速。
最终,四个锁钩全部脱开,货舱门在增压空气的推动下向外炸开。七十二秒后,一切结束。埃尔芒翁维尔森林的撞击点留下了一个深坑。DC-10的残骸散落在方圆数百米的林地中。
法国事故调查局(BEA)的调查人员赶到现场时,看到的是一片难以辨识的碎片场。机身已经解体成数千块碎片,最大的残骸不超过一辆轿车大小。三百四十六具遗体散落在碎片之间。
调查面临巨大困难。两个黑匣子都在撞击中严重损坏,但调查人员从残骸中找到了一个关键物证:后货舱门的门体。它落在距离主撞击点约三公里的一片农田里,结构相对完整。检查发现,门上的四组锁钩均处于未锁止位置——不是被撞断的,而是根本没锁到位。
BEA的调查随即转向温莎事故的档案。当调查人员调出NTSB1972年的报告时,他们发现自己在读的是一个几乎一模一样的故障描述:假锁、滑脱、空中脱落、地板坍塌、液压切断。区别只有一个:温莎的机组成功迫降了,巴黎的机组没有机会。BEA的调查结论直指设计缺陷和责任链条的断裂。报告指出,DC-10货舱门锁闭机构的设计未能满足基本的故障安全原则——即单一故障不应导致灾难性后果。
报告进一步指出,温莎事故后,相关各方未能及时采取强制性纠正措施,导致已知风险在近两年的时间内持续存在于全球DC-10机队中。这份报告没有使用“责任”这个词,但它列出的时间线本身就是一份沉默的控诉:
1972年6月12日——温莎事故发生。1972年7月——NTSB向FAA提交调查结论和建议。1972年8月——麦道发布服务通告SB 52-37(非强制性)。1972年9月至1973年12月——FAA与麦道就适航指令进行多轮沟通,未达成强制性整改方案。
1974年3月3日——巴黎事故发生。从温莎到巴黎,中间隔了六百二十八天。六百二十八天足够做什么?足够FAA起草并发布一份适航指令——标准的适航指令从起草到发布通常需要三到六个月。足够麦道重新设计一套门锁连杆机构——工程部门已经做完了方案评估,剩下的只是生产切换。足够康维尔在装配线上增加一道锁钩位置检查工序——只需要一个小口径内窥镜和三十秒额外工时。足够土耳其航空将服务通告纳入机务培训手册——只需要翻译几页英文文件和安排一次培训课。
所有这些事情都没有发生——或者说,都没有完全发生。麦道确实开始了设计改进,但进度按商业节奏推进,而非按安全紧迫性推进。
FAA确实起草了适航指令的初稿,但在法律措辞和执行时间表的反复讨论中搁置了数月。航空公司确实收到了服务通告,但服务通告的优先级被淹没在大量其他维护文件中。六百二十八天里,每一个相关机构都做了“分内之事”的一部分,但没有一家机构把整件事做完。
这就是责任链条断裂的样子。巴黎事故后,情况迅速改变。1974年3月6日——事故发生后第三天——FAA发布了紧急适航指令AD 74-06-02,要求所有DC-10运营商在下次飞行前检查后货舱门锁闭机构,确认锁钩行程符合设计规范。三月八日,适航指令升级为AD 74-06-04,强制要求所有DC-10安装改进后的门锁连杆组件,并增加目视检查孔。截止日期设为三十天。
三十天内,全球所有DC-10——当时已交付约一百三十架——全部完成了改装。没有例外,没有延期,没有“非正式协议”。
麦道公司的工程团队拿出了最终版的设计修改方案:连杆凸轮曲线重新设计,增加机械优势;增加一根辅助连杆作为冗余传动路径;
在门体内板上开设检查孔,允许地勤人员用手电筒直接观察锁钩位置;在手柄区域增加一块警示牌,用图示说明如何确认锁钩完全到位。
这套修改方案的总成本分摊到每架飞机上约为两万美元——一百三十架飞机总计约两百六十万美元。温莎事故后如果立即执行同样的修改,成本也是这么多。六百二十八天的拖延没有省下一分钱,只是改变了成本支付的方式:从制造商和航空公司的预算表中划掉的两百六十万美元,变成了三百四十六条生命。
巴黎事故还催生了另一项更深层的制度变革:国际适航协调机制的强化。事故发生前,FAA的适航指令仅对美国注册的航空器具有强制效力。外国航空公司运营的美国制造飞机,其安全监管主要由所在国的民航当局负责。巴黎事故中失事的TC-JAV注册在土耳其,理论上不受FAA适航指令的直接管辖——尽管作为飞机制造国的适航当局,FAA的服务通告和适航指令通常会被外国监管机构采纳为参考标准。
事故后,FAA与欧洲联合航空局(JAA)的前身机构建立了信息共享协议,约定任何涉及美国制造飞机的安全指令都将同步通报欧洲方面,并由双方协调执行时间表。这个协议后来逐渐演变为今天国际民航组织(ICAO)框架下的全球适航信息共享机制——当一国适航当局发布紧急适航指令时,所有运营该型号飞机的国家都会在同一时间收到通知并采取行动。
这是巴黎事故用三百四十六条生命焊上的制度补丁之一。另一个补丁是货舱门安全联锁装置的标准化。事故后,FAA修订了运输类飞机适航标准中关于货舱门设计的条款(14 CFR Part 25, §25.783),明确要求所有向外开启的大型货舱门必须配备独立的锁位指示装置,该装置必须直接测量锁钩的物理位置而非间接反映手柄状态;同时要求门锁机构的设计必须满足“单一故障容错”原则——任何一个零部件的失效不得导致整扇门的锁闭功能丧失。
新标准适用于所有未来申请型号合格证的运输类飞机,已取证机型需在规定期限内通过补充型号合格证(STC)方式完成改装。
第三个补丁是设计缺陷源头追责程序的强化。巴黎事故后,NTSB在最终报告中专门增加了一节内容,讨论“制造商在设计审查过程中对已知缺陷的响应时效”。报告建议FAA建立一套正式的缺陷追踪系统,要求制造商在规定时限内对适航当局提出的安全隐患做出书面响应,明确整改方案和执行时间表;逾期未响应或响应不充分的,适航当局有权暂停该型号的生产许可证或型号合格证。这套系统后来被纳入FAA的持续适航安全管理体系(COS),成为今天航空制造业设计缺陷闭环管理的基础框架。这些制度补丁的名称、编号和条款内容可以列成一份很长的清单:
· FAA紧急适航指令AD 74-06-02(1974年3月6日) · FAA适航指令AD 74-06-04(1974年3月8日) · 14 CFR Part 25, §25.783 修订(货舱门设计与锁位指示装置标准) · FAA Order 8110.4 修订(型号合格证持有人对安全隐患的响应程序) · FAA-EASA双边适航信息共享协议(1975年签署) · ICAO附件8修订(适航指令国际通报机制) · NTSB安全建议A-74-012至A-74-019(关于设计缺陷追责与监管流程改进的八项建议)
这份清单里的每一行字都对应着一个曾经不存在的制度功能。在温莎事故发生时,FAA与外国适航当局之间没有强制性的安全信息通报机制;货舱门锁位指示装置没有独立的物理测量要求;制造商对已知缺陷的响应没有法定时限;服务通告和适航指令之间的法律效力差异没有被系统性地审视过。
巴黎事故把这些漏洞全部暴露了出来,然后用三百四十六条生命作为代价,迫使整个系统在一个月内完成了原本可能需要数年才能完成的制度修补。
但这里有一个必须追问的问题:这些补丁能管多久?本书在前面几章中已经引入了一个概念——“安全半衰期”。它指的是由空难催生的安全规则或技术改进,在商业压力、技术迭代和人类认知惰性的作用下,其有效防护能力衰减至初始水平一半所需的时间周期。每一代人都会在前人的教训上建立规则,然后每一代人都会逐渐忘记这些规则背后的血为什么而流。规则还在纸面上,但执行规则的紧迫感会随着时间稀释——直到下一次灾难重新激活记忆。
DC-10货舱门的故事是一个教科书级别的安全半衰期案例。温莎事故激活了第一轮警报,但这个警报在商业逻辑和官僚程序中被消音了。六百二十八天的半衰期过后,警报的有效防护能力衰减到了零——然后巴黎事故发生,用更惨烈的代价重新激活了整个系统。
那么巴黎事故后建立的那些制度补丁——适航指令的强制效力、国际通报机制、货舱门联锁标准、缺陷响应时限——它们的半衰期有多长?当航空业进入更全球化的时代,当供应链从一家总装厂和几家分包商变成横跨三大洲的数百家供应商网络,当适航监管的责任在一国当局和多国协调机制之间变得更加模糊,这些制度焊点是会变得更坚固,还是会变得更脆弱?
这个问题没有写在任何一份事故调查报告里。调查报告的任务是还原发生了什么、为什么发生、应该怎么改。至于改完之后能维持多久,那是另一个问题——一个需要在更长的时间尺度上、用更多的案例来回答的问题。埃尔芒翁维尔森林的撞击坑早已被填平。
那片林地重新长出了橡树和山毛榉,树冠遮住了当年被机翼削断的枝干的痕迹。偶尔有航空历史爱好者按照坐标找到那个地点,看到的只是一片安静的法国乡间树林,地面上没有任何标记表明这里曾经发生过什么。
三百四十六块墓碑分布在二十多个国家的墓地里——英国橄榄球队员葬在曼彻斯特郊外,日本银行职员的骨灰安放在东京的一座寺庙中,法国时装设计师长眠于蒙马特公墓,美国大学生的名字刻在伊利诺伊州一座小镇的纪念碑上。每一块墓碑背后都有一套完整的生命轨迹——出生、成长、求学、工作、恋爱、旅行——所有这些轨迹在1974年3月3日中午十二时整同时终止于巴黎东北方向三十七英里处的一片森林上空。而这一切的起点,是一根在图纸上就设计得不够可靠的连杆。
从图纸到天空之间,有很多道工序应该拦住它:工程评审应该发现凸轮曲线的缺陷,原型测试应该暴露假锁的风险,质量检验应该测量锁钩的实际行程而非手柄扭矩,适航审定应该质疑单一故障点的安全性,服务通告应该升级为强制性适航指令,航空公司应该确保每一个搬运工都知道如何确认锁钩到位。
所有这些工序都存在,但在温莎事故后到巴黎事故前的六百二十八天里,没有一道工序真正发挥了它应有的拦截功能。
安全进化必须同时约束图纸上的错误和驾驶舱里的错误——两者之间没有谁更无辜。上一章讲的是驾驶舱里的三个飞行员被一颗烧毁的灯泡劫持了注意力。这一章讲的是地面上成百上千的工程师、经理、监管者和地勤人员共同让一扇有缺陷的门保持原样飞了两年。灯泡和连杆,一个是人因,一个是机器——但归根结底,它们共同指向同一个问题:在一个复杂系统中,错误不会被消除,只会在不同的环节之间转移。堵住了驾驶舱里的漏洞,图纸上的漏洞就会变成最薄弱的环节;
修好了图纸上的缺陷,维护流程中的疏忽就会成为下一个断点。安全的本质不是消除所有错误——那是不可能的——而是建立一个足够紧密的责任网络,让每一个错误在变成灾难之前都能被至少一道防线截住。1974年3月3日之后,DC-10货舱门再也没有因为假锁而脱落过。从这个意义上说,巴黎事故确实完成了温莎事故未能完成的任务:它用不可忽视的代价,迫使整个系统把那扇门焊死了。
但系统的其他门上,还有别的连杆在等待它们的温莎时刻。那些连杆在哪里?它们的长相可能完全不同——可能是一段软件代码里的逻辑缺陷,可能是一套维修手册中的歧义表述,可能是一项适航标准在不同国家之间被差异化解释的空间,可能是一家供应商为了控制成本而降低的材料规格。它们散落在全球航空业日益复杂的供应链和责任网络之中,安静地等待着自己的应力周期结束。巴黎事故的调查档案已经封存了半个世纪。NTSB和BEA的报告可以在公开数据库中查阅到全文。
麦道公司的内部备忘录有一部分被作为诉讼证据公开,另一部分随着公司的解散和并购进入了波音的档案库深处。康维尔的生产线早已关闭,当年组装TC-JAV机身段的厂房现在属于一家无人机零件制造商。土耳其航空的机务记录在1980年代的一次档案清理中被销毁了一部分。所有这些文件、记录、图纸和备忘录加在一起,讲述了同一个故事的不同侧面。
这个故事的核心不是某个人的错误或某家公司的疏忽,而是一个更普遍、更持久的困境:人类如何在一个由无数零件、无数程序、无数人组成的复杂系统中,保持对每一个环节的警觉?这个问题永远不会有一个一劳永逸的答案。它只能被反复追问——每一次追问的契机,往往都伴随着一片新的残骸散落在某片森林里。