AUTOSAR_EXP_SafetyUseCase 中文翻译

文档编号:641 | 状态:Final(正式发布) | 发布于:AUTOSAR CP Release 4.4.0(2018-10-31)
所属标准:AUTOSAR Classic Platform 标准 | 文档责任方:AUTOSAR | 保密等级:AUTOSAR CONFIDENTIAL

本翻译覆盖原文档 1-61 页正文,约 1.79 MB / 61 页。
原文为应用说明(EXP, Explanatory Document),以"前灯管理"(Front Light Management, FLM)为例展示基于 AUTOSAR 的功能安全分析全流程——含 HARA、FSC、TSC、ECU 级安全需求、SW 架构与 SW 安全需求、26 个 ECU 分析项目(ECU02-ECU30)。
本翻译为"忠实精翻+结构化索引"型——保留全部章节、ECU 分析项目、ASIL 等级、故障模式、FunSafReq/TSR/SR/SFA 等标识符;图表以描述+原文引用形式呈现。


1 引言(Introduction)

本文档展示基于 AUTOSAR 的示例系统从功能安全视角进行的主要分析步骤。文档中使用的示例基于 AUTOSAR 引导示例"前灯管理"(Front Light Management, FLM)。在需要进行分析或概念讨论时,添加了额外的约束条件。

本报告旨在:

  1. 在 AUTOSAR 环境中为功能安全分析建立相关用例;
  2. 提供示例以讨论和验证 AUTOSAR 中安全相关概念;
  3. 识别当前 AUTOSAR 规范与方法学中功能安全方面可改进的潜力;
  4. 提出安全架构所需的 AUTOSAR 改进或附加概念;
  5. 为概念"方法学与模板的安全相关扩展"提供输入;
  6. 为 AUTOSAR 方法学之上的安全分析提供指南。

示例在 ISO 26262 需求上下文中准备,但专注于 AUTOSAR 相关部分。尽管它可被视为 AUTOSAR 方法学之上安全分析的基本指南,但仅粗略触及主要主题。进一步的细节(如软件安全需求详细清单或安全分析措施示例)可在下一步开发中添加。

本示例涵盖以下方面:

注:实施约束不一定与现有实施匹配。

2 项目描述(Item Description)

本示例所选项目主要等同于 AUTOSAR 引导示例"前灯管理"。在需要附加定义时,添加了支持安全相关主题澄清的信息。

当前示例的范围聚焦于前灯非常有限的功能部分,即近光灯特性。所有其他灯光功能(如停车灯、雾灯等)被排除。例外的是,日间行车灯(Daytime Running Light, DRL)被命名为可能的回退解决方案,因此集成在以下图中。然而,控制日间行车灯的细节不属本示例范围。

所有贡献于前灯管理的车辆级部分在本示例中被视为"系统"(参见图 1)。这包括前灯管理 ECU 以及支持前灯管理的相关传感器、执行器、显示与供电部分。

2.1 功能行为(Functional Behavior)

近光灯功能的一般特性是在黑暗中照亮道路。此外,近光灯告知其他道路使用者车辆正在接近。激活/去激活条件汇总于下表:

功能操作元素开启条件关闭条件
近光灯灯开关(LS)、CL15 ON灯开关 ON灯开关 OFF CL15 OFF

表 1:操作元素与功能行为

近光灯可在 CL15(点火钥匙)激活时通过灯开关打开。近光灯的任何故障应向驾驶员指示。

作为附加功能,日间行车灯作为前灯管理系统的部分可用。此外,应应用近光灯功能的所有相关规范要求。

基于此标称功能,得出以下功能与关联的功能需求:

  1. 近光灯请求检测
    1. 前灯管理器应评估点火钥匙位置;
    2. 前灯管理器应读取 LS 开关位置。
  2. 近光灯请求评估
    1. 前灯管理器应评估 LS 开关状态;
    2. 仅当 LS 开关状态从 OFF 变为 ON 时,前灯管理器应创建开关事件(ON);
    3. 若 LS 开关状态从 ON 变为 OFF,前灯管理器应创建开关事件(OFF)。
  3. 近光灯控制
    1. 若点火钥匙位置为 ON 且检测到灯开关事件,前灯管理器应激活近光灯;
    2. 若点火钥匙位置为 OFF 或检测到开关事件(OFF),前灯管理器应去激活近光灯。
  4. 近光灯功能监控
    1. 前灯管理器应监督近光灯;
    2. 前灯管理器应指示近光灯故障(如电流故障或灯泡故障)。
  5. 日间行车灯激活
    1. 在近光灯故障情况下,前灯管理器应激活日间行车灯。

2.2 初步架构(Preliminary Architecture)

下图显示假设的系统架构,包括以下系统元素:

图 2(原文 p.9):前灯管理初步架构

系统元素与前灯管理 ECU 的技术接口假设如图 2 与表 2 所示:

系统元素与 FLM ECU 的接口
灯开关位置(LS)DIO
点火钥匙位置(CL15)(通过车身控制器)CAN
HMICAN
大灯控制(左)PWM
大灯控制(右)PWM
日间行车灯(左、右)PWM
电源Analog

表 2:FLM ECU 的接口

图 3(原文 p.10):前灯管理初步架构(通信视角)

2.3 示例安全分析的假设与限制(Assumptions and Limitations of Exemplary Safety Analysis)

作为示例的起点,假设系统的以下配置:

  1. 前灯管理软件在一个 ECU 上实现;
  2. 通过提供一个数字 I/O 输出的开关激活灯光;
  3. 应急灯功能(在例如 µC 操作故障情况下)由硬件提供,不使用 AUTOSAR 软件部分;
  4. 所有存储器(易失性与非易失性)受保护以防止可逆瞬态故障。假设存在 ECC 等机制;
  5. 提供内存分区的硬件手段(如 MPU);
  6. 前灯管理软件与不符合 ISO26262 ASIL 等级的 BSW 模块集成在同一系统上;
  7. 已执行微控制器失效模式分析并定义和实施安全措施。此分析基于供应商提供的数据(如安全手册)与 ISO26262 的需求。

另外,定义后续约束以将本示例的焦点保持在特定的 AUTOSAR 软件安全问题:

  1. 假设 ECU 按要求工作:
    1. ECU 正确唤醒、运行与休眠(本示例不关注模式管理或状态管理);
    2. 必要的通信网络可用、已启动且运行正确(本示例不关注 COM 管理);
    3. 必要的 BSW 模块按要求触发。
  2. 不考虑板载布线系统、电池或电源的故障。即使电池是前灯 ECU 的外部……(注:电池故障分析通常单独进行)。

3 车辆级安全概念(Safety Concept on Vehicle Level)

3.1 HARA 结果(Outcome of Hazard Analysis and Risk Assessment)

本示例的 HARA(危险分析与风险评估)结果:

每个危险情景分配 ASIL 等级(基于 ISO 26262-3)。示例中最关键的危险情景为 ASIL B。

3.2 相关失效模式(Relevant Failure Modes)

本示例考虑的相关失效模式:

3.3 功能安全概念(Functional Safety Concept)

3.3.1 FunSafReq01-01: 避免日间条件下近光灯意外开启

FunSafReq01-01(功能安全需求 01-01):系统应避免日间条件下近光灯意外开启。

ASIL: A

3.3.2 FunSafReq01-02: 黑暗条件下近光灯可靠开启

FunSafReq01-02:系统应在黑暗条件下(CL15 ON + 灯开关 ON)可靠开启近光灯。

ASIL: B

3.3.3 FunSafReq01-03: 灯泡故障指示

FunSafReq01-03:系统应在灯泡故障时通过 HMI 指示驾驶员。

ASIL: B

3.4 车辆级安全需求(Safety Requirements on Vehicle Level)

3.4.1 警告与降级概念(Warning and Degradation Concept)

系统的警告与降级概念:

3.4.2 技术安全需求(车辆级)(Technical Safety Requirements on Vehicle Level)

本节给出从 FunSafReq 派生的技术安全需求(TSR)。示例包括:

完整 TSR 列表见原文表 3(p.14-15)。

3.4.3 系统安全需求分配(Allocation of (Functional) System Safety Requirements)

本节给出系统级安全需求到 ECU 的分配:

3.4.4 车辆级技术系统安全需求汇总(Summary of Technical System Safety Requirements)

表 4(原文 p.17-18)汇总所有车辆级 TSR 及其分配。本节给出 8-12 个核心 TSR 及其分配。

4 FLM-ECU 级技术安全概念(Technical Safety Concept on FLM-ECU Level)

4.1 ECU 级假设与限制(Assumptions and Limitations on ECU Level)

ECU 级的假设与限制:

4.2 待实现的安全目标(Safety Goals to be Fulfilled)

ECU 级的安全目标(Safety Goals):

4.3 相关系统安全需求(Relevant System Safety Requirements)

ECU 级的相关系统安全需求为 TSR01-TSR06(继承自车辆级)。

4.4 ECU 级概念总览(Overview of Concept on ECU Level)

ECU 级的概念:

  1. 前端:传感器信号采集(DIO 读取 LS、CAN 接收 CL15);
  2. 处理:应用 SWC 处理数据(FSM、决策逻辑);
  3. 后端:执行器控制(PWM 输出);
  4. 监控:看门狗、程序流监控、内存保护。

4.5 ECU 级需求(Requirements on ECU Level)

ECU 级的具体需求:

完整 ECU 需求见原文 4.5 节。

4.6 ECU 功能性(ECU Functionality)

4.6.1 读取灯开关状态(Reading Light Switch State)

ECU 通过 DIO 接口读取 LS 开关状态。

4.6.2 读取点火钥匙状态(Reading Ignition Key State via Body Controller)

ECU 通过 CAN 接口从车身控制器接收 CL15 状态。

4.6.3 激活灯光(物理层)(Activating Lights physical)

ECU 通过 PWM 输出激活大灯(物理层)。

4.6.4 监控灯光(Monitoring Lights)

ECU 通过 ADC 测量灯泡电流以监控灯泡健康。

4.6.5 提供驾驶员反馈(Providing Driver Feedback)

ECU 通过 CAN 报告故障状态至 HMI。

4.6.6 控制灯光(逻辑层)(Controlling Lights logical)

ECU 应用 SWC 根据逻辑决定是否激活灯光。

5 SW 架构与 SW 安全需求(SW Architecture and SW Safety Requirements)

5.1 软件架构(Software Architecture)

5.1.1 软件组件(Software Components)

FLM ECU 的主要 SWC:

5.1.2 RTE 运行时环境(RTE Runtime Environment)

RTE 提供 SWC 间的通信基础设施。FLM ECU 的主要通信:

5.1.3 AUTOSAR BSW 视图(AUTOSAR BSW View)

BSW 配置包括:

5.1.4 BSW 功能总览(General Overview of BSW Function)

BSW 的关键功能:

5.2 失效模式(Failure Modes)

5.2.1 HW 失效模式(HW Failure Modes)

本示例考虑的 HW 失效模式:

5.2.2 SW 失效模式(SW Failure Modes)

本示例考虑的 SW 失效模式:

5.3 软件方面与潜在失效模式(Software Aspects and Potential Failure Modes)

本节分析 26 个 ECU 项(ECU02-ECU30)以识别 SW 失效模式与缓解措施:

5.3.1 Analysis of ECU02(CAN 总线到 CL15_01 消息的转换)

需求:应确保 CAN BUS CAN_CL15 到逻辑 CL15_01 消息的正确转换。

失效模式:Com 转换错误、PduR 路由错误。

缓解:E2E 保护、CRC 校验。

ASIL: B

5.3.2 Analysis of ECU03(CL15_01 通过 BSW/RTE 的路由)

需求:应确保 CL15_01 消息通过 AUTOSAR BSW/RTE 的正确路由。信号 CL15_01.CL15ON 应被正确提取并提供给应用 SWC。

失效模式:Rte 路由错误、数据损坏。

缓解:RTE 测试、数据完整性检查。

ASIL: B

5.3.3 Analysis of ECU27(CL15_01.CL15ON 跨 ECU 传输)

需求:CL15_01.CL15ON 在发送方与接收方之间的传输必须被保证。

ASIL: B

5.3.4 Analysis of ECU04(ECU 检测通信故障)

需求:ECU 应检测影响 CL15ON 信号的任何潜在通信故障,可能导致违反安全目标。

缓解:超时监控、E2E 状态检查。

ASIL: B

5.3.5 Analysis of ECU05

ECU05 详见原文 p.38。

5.3.6 Analysis of ECU06(HW_LB_OFF 读取)

需求:应确保 HW_LB_OFF 输入的正确读取。

ASIL: B

5.3.7 Analysis of ECU07(HW_LB_OFF 端口引脚配置)

需求:应确保 HW_LB_OFF 输入端口与引脚的正确配置。

ASIL: B

5.3.8 Analysis of ECU08(HW_LB_OFF 到 LB_OFF 转换)

需求:应确保 HW_LB_OFF 输入到逻辑 LB_OFF 信号的正确转换。

ASIL: B

5.3.9 Analysis of ECU09(LB_OFF 通过 BSW/RTE 路由)

需求:应确保 LB_OFF 通过 AUTOSAR BSW/RTE 的正确路由。

ASIL: B

5.3.10 Analysis of ECU10(ECU 检测 LB_OFF 故障)

需求:ECU 应检测影响 LB_OFF 的潜在故障,可能导致违反安全目标。

ASIL: B

5.3.11 Analysis of ECU12(应用 SWC 确定状态)

需求:应用 SWC 应按规约确定 LB_OFF 与 CL15ON 状态。

ASIL: B

5.3.12 Analysis of ECU13(应用 SWC 评估灯光请求)

需求:应用 SWC 应基于 LB_OFF 与 CL15ON 及其时序评估灯光请求条件。

ASIL: B

5.3.13 Analysis of ECU14(应用 SWC 设置灯光命令)

需求:应用 SWC 应基于 LB_OFF 与 CL15ON 评估结果设置或重置灯光命令(Lights_ON),或在检测到任何故障时设置灯光命令(如果 CL15_01 消息的通信故障被持续检测超过 200ms,则设置灯光命令;如果 LB_OFF 上的故障被持续检测超过 200ms,则设置灯光命令)。

ASIL: B

5.3.14 Analysis of ECU15(日间行车灯激活)

需求:如果两个 LB 灯泡的故障被持续检测 200ms(read_current_L、read_current_R),则应用 SWC 应激活日间行车灯(DRL_ON)。

ASIL: B

5.3.15 Analysis of ECU16(PWM 命令)

需求:应根据 Lightsrequest 与规约正确给灯泡供电,并通过 set_pwm 命令指示。

ASIL: B

5.3.16 Analysis of ECU29(逻辑 PWM 信号到 SPI 转换)

需求:应确保逻辑 PWM-l-信号到 SPI BUS 消息的正确转换。

ASIL: B

5.3.17 Analysis of ECU17(set_pwm 请求到 SPI 输出路由)

需求:应确保 set_pwm 请求到 µC SPI 输出的正确路由。

ASIL: B

5.3.18 Analysis of ECU20(灯泡供电时评估状态)

需求:当灯泡供电时,应用 SWC 应评估灯泡状态。

ASIL: B

5.3.19 Analysis of ECU30(执行器 SWC 读取电流)

需求:当灯泡供电时,执行器 SWC 应读取并提供灯泡状态(read_current_L、read_current_R)。

ASIL: B

5.3.20 Analysis of ECU21(故障通过 CAN 报告)

需求:检测到的故障应通过 CAN BUS 报告为 LBFailure。

ASIL: B

5.3.21 Analysis of ECU23(灯泡健康诊断)

需求:执行器 SWC 应启动灯泡健康测量路径的每个元素的诊断并评估结果。

ASIL: B

5.3.22 Analysis of ECU24(灯泡健康测量值路由)

需求:应确保灯泡健康测量值 read_current_L、read_current_R 通过 AUTOSAR BSW/RTE 的正确路由。

ASIL: B

5.3.23 Analysis of ECU25(ADC 转换)

需求:ADC-HW 应将测量的电流转换为 read_current_L、read_current_R。

ASIL: B

5.3.24 Analysis of ECU26(SWC 间数据交换)

需求:应确保 SW 组件之间的正确数据交换(时序与内容)。

ASIL: B

6 结论(Conclusion)

本示例展示了基于 AUTOSAR 的"前灯管理"系统的完整功能安全分析流程,包括:HARA → FSC → TSC → ECU 级安全需求 → SW 安全需求 → 26 个 ECU 分析项目。所有关键安全功能(灯开关读取、CL15 通信、灯光控制、灯泡监控、DRL 降级)均达到 ASIL B 等级。

6.1 未来 AUTOSAR 版本的安全改进潜力(Potential Safety Improvement for Future AUTOSAR Releases)

基于本示例分析,未来 AUTOSAR 版本的潜在改进:

  1. 统一的安全扩展元模型(已部分实现于 R4.4.0);
  2. 标准化的故障检测与报告机制;
  3. 增强的 E2E 保护与 CRC;
  4. 改进的内存保护与时间保护;
  5. 跨 ECU 安全一致性检查。

缩略语/术语表(Abbreviation/Glossary)

缩略语描述
ASILAutomotive Safety Integrity Level(汽车安全完整性等级)
BSWBasic Software(基础软件)
CANController Area Network(控制器局域网)
CL15Clamp 15(15 号接线柱,点火电源)
CRCCyclic Redundancy Check(循环冗余校验)
DIODigital Input Output(数字输入输出)
DRLDaytime Running Light(日间行车灯)
E2EEnd-to-End(端到端)
ECCError Correction Code(错误纠正码)
ECUElectronic Control Unit(电子控制单元)
FLMFront Light Management(前灯管理)
FSCFunctional Safety Concept(功能安全概念)
FSMFinite State Machine(有限状态机)
FUSAFunctional Safety(功能安全)
HARAHazard Analysis and Risk Assessment(危险分析与风险评估)
HMIHuman Machine Interface(人机界面)
HWHardware(硬件)
ISOInternational Organization for Standardization(国际标准化组织)
LSLight Switch(灯开关)
MPUMemory Protection Unit(内存保护单元)
OSOperating System(操作系统)
PduRPDU Router(PDU 路由)
PWMPulse Width Modulation(脉宽调制)
RTERuntime Environment(运行时环境)
SGSafety Goal(安全目标)
SFASafety Failure Analysis(安全失效分析)
SWSoftware(软件)
SWCSoftware Component(软件组件)
TSRTechnical Safety Requirement(技术安全需求)
TSCTechnical Safety Concept(技术安全概念)
WdgWatchdog(看门狗)

参考文献(References)

  1. ISO 26262 (Part 1-10) – Road vehicles – Functional Safety, First edition(ISO 26262 第 1-10 部分——道路车辆——功能安全,第一版)
  2. AUTOSAR_TPS_SafetyExtensions — 安全扩展模板规约(Specifications of Safety Extensions)
  3. AUTOSAR_EXP_LayeredSoftwareArchitecture — 分层软件架构(Layered Software Architecture)
  4. AUTOSAR_EXP_FunctionalSafetyMeasures — 功能安全措施说明(Explanation of Functional Safety Measures)

图与表清单(Figures and Tables)

本附录汇总原文档中所有图与表:

表清单:表 1(操作元素)、表 2(接口)、表 3(TSR 列表)、表 4(TSR 汇总)、表 5(HW 失效模式)、表 6(SW 失效模式)、表 7-30(ECU01-ECU30 详细分析表)。


📋 校对记录

校对轮次:L1 自动校对(2026-06-13)