feat: 完成 P2 Communication 全部 71 篇 + ReleaseDocumentation + Safety 收尾 - 项目 100% 完成(216/216)
- P2 Communication: 17 SRS + 1 ASWS + 53 SWS = 71 篇(11 大子系统:CAN/FlexRay/LIN/Ethernet/J1939/TTCAN/SPI/COM/通用/安全/诊断/XCP/NM/V2X/无线) - ReleaseDocumentation: AUTOSAR_TR_ClassicPlatformReleaseOverview - Safety: AUTOSAR_EXP_FunctionalSafetyMeasures(含 Core Test / RAM Test 硬件诊断) 总进度 216/216 = 100%,R4.4 关键增强全部覆盖:CAN XL / LIN Slave / TLS 草案 / SecOC 增强 / SOME/IP TLV / 无线 Ethernet / V2X C-Roads / MCAL Multicore / E2E Profile 7/11/22。
This commit is contained in:
-624
@@ -1,624 +0,0 @@
|
||||
<!DOCTYPE html>
|
||||
<html lang="zh-CN">
|
||||
<head>
|
||||
<meta charset="UTF-8">
|
||||
<title>AUTOSAR TR OverviewOfFunctionalSafetyMeasuresInAUTOSAR 中文翻译</title>
|
||||
<link rel="stylesheet" href="../assets/style.css">
|
||||
</head>
|
||||
<body>
|
||||
|
||||
<h1>AUTOSAR_TR_FunctionalSafetyMeasures 中文翻译</h1>
|
||||
<p class="meta">文档编号:664 | 状态:Final(正式发布) | 发布于:AUTOSAR CP Release 4.4.0(2018-10-31)<br>
|
||||
所属标准:AUTOSAR Classic Platform 标准 | 文档责任方:AUTOSAR | 保密等级:AUTOSAR CONFIDENTIAL</p>
|
||||
|
||||
<p class="meta-2">本翻译覆盖原文档 1-96 页正文,约 2.05 MB / 96 页。<br>
|
||||
原文为技术报告(TR, Technical Report),概述 AUTOSAR 中的功能安全措施——含 4 大类(Memory Partitioning、Timing Monitoring、Logical Supervision、End-2-End Protection)+ Hardware Diagnostics(Core Test、RAM Test)。<br>
|
||||
本翻译为"忠实精翻+结构化索引"型——保留全部章节、安全机制描述、ISO 26262 引用、AUTOSAR 文档引用、图表编号。</p>
|
||||
|
||||
<nav>
|
||||
<h2>目录</h2>
|
||||
<ol>
|
||||
<li><a href="#s1">引言(Introduction)</a>
|
||||
<ol>
|
||||
<li><a href="#s1_1">免责声明(Disclaimer)</a></li>
|
||||
<li><a href="#s1_2">范围(Scope)</a></li>
|
||||
<li><a href="#s1_3">目的(Purpose)</a></li>
|
||||
<li><a href="#s1_4">目标受众(Intended Audience)</a></li>
|
||||
</ol>
|
||||
</li>
|
||||
<li><a href="#s2">功能安全机制(Functional Safety Mechanisms)</a>
|
||||
<ol>
|
||||
<li><a href="#s2_1">内存分区(Memory Partitioning)</a>— 6 子节 + 故障模型/描述/检测/限制/引用</li>
|
||||
<li><a href="#s2_2">时序监控(Timing Monitoring)</a>— 6 子节</li>
|
||||
<li><a href="#s2_3">逻辑监督(Logical Supervision)</a>— 6 子节</li>
|
||||
<li><a href="#s2_4">端到端保护(End-2-End Protection)</a>— 6 子节(详细 E2E Profiles/State Machine/集成)</li>
|
||||
</ol>
|
||||
</li>
|
||||
<li><a href="#s3">功能安全措施(Functional Safety Measures)</a>
|
||||
<ol>
|
||||
<li><a href="#s3_1">AUTOSAR 的功能安全措施</a></li>
|
||||
<li><a href="#s3_2">可追溯性</a></li>
|
||||
<li><a href="#s3_3">开发措施与标准演进</a></li>
|
||||
<li><a href="#s3_4">AUTOSAR 未提供的功能安全措施</a></li>
|
||||
<li><a href="#s3_5">方法学与模板的安全相关扩展</a></li>
|
||||
<li><a href="#s3_6">安全用例</a></li>
|
||||
<li><a href="#s3_7">功能安全使用 AUTOSAR 特性</a>
|
||||
<ol>
|
||||
<li><a href="#s3_7_1">时序相关特性</a>— 4 子节</li>
|
||||
<li><a href="#s3_7_2">E-Gas 监控相关特性</a></li>
|
||||
</ol>
|
||||
</li>
|
||||
</ol>
|
||||
</li>
|
||||
<li><a href="#s4">硬件诊断(Hardware Diagnostics)</a>
|
||||
<ol>
|
||||
<li><a href="#s4_1">核心测试(Core Test)</a>— 6 子节</li>
|
||||
<li><a href="#s4_2">RAM 测试(RAM Test)</a>— 6 子节</li>
|
||||
</ol>
|
||||
</li>
|
||||
<li><a href="#s5">附录(Appendix)</a>
|
||||
<ol>
|
||||
<li><a href="#s5_1">缩略语与缩写</a></li>
|
||||
<li><a href="#s5_2">相关文档</a></li>
|
||||
</ol>
|
||||
</li>
|
||||
</ol>
|
||||
</nav>
|
||||
|
||||
<hr>
|
||||
|
||||
<!-- END_PART_1 -->
|
||||
|
||||
<h2 id="s1">1 引言(Introduction)</h2>
|
||||
<p>功能安全是系统特性,从一开始就被考虑,因为它可能影响系统设计决策。因此,AUTOSAR 规范包含与功能安全相关的需求。</p>
|
||||
<p>系统设计的复杂性等方面对实现汽车领域的功能安全可能是相关的。软件是可以影响系统级复杂性的参数之一。可以使用新的软件开发技术与概念以最小化复杂性,从而可更容易实现功能安全。</p>
|
||||
<p>AUTOSAR 通过提供安全措施与机制支持安全相关系统的开发。但 AUTOSAR 不是一个完整的安全解决方案。</p>
|
||||
<p>使用 AUTOSAR 并不意味着 ISO 26262 合规性。使用 AUTOSAR 安全措施与机制仍可能构建不安全的系统。</p>
|
||||
|
||||
<h3 id="s1_1">1.1 免责声明(Disclaimer)</h3>
|
||||
<p>本说明文档代表 AUTOSAR 最新版本的功能安全措施与机制。部分描述的机制可能已被新引入的机制所取代。读者应查阅相关 AUTOSAR 规范的最新版本。</p>
|
||||
|
||||
<h3 id="s1_2">1.2 范围(Scope)</h3>
|
||||
<p>本说明文档的范围限定于 AUTOSAR Classic Platform 中已集成的功能安全措施与机制。它不对 AUTOSAR Adaptive Platform 中的安全机制做详细描述。</p>
|
||||
|
||||
<h3 id="s1_3">1.3 目的(Purpose)</h3>
|
||||
<p>本说明文档的目的:</p>
|
||||
<ol>
|
||||
<li>概述 AUTOSAR 中现有的功能安全机制;</li>
|
||||
<li>将 AUTOSAR 机制映射到 ISO 26262 需求;</li>
|
||||
<li>提供 AUTOSAR 标准的演进方向;</li>
|
||||
<li>作为安全工程师的参考文档。</li>
|
||||
</ol>
|
||||
|
||||
<h3 id="s1_4">1.4 目标受众(Intended Audience)</h3>
|
||||
<p>本说明文档面向:</p>
|
||||
<ul>
|
||||
<li>系统工程师与安全工程师;</li>
|
||||
<li>集成商与 OEM;</li>
|
||||
<li>BSW/SWC 开发者;</li>
|
||||
<li>工具厂商;</li>
|
||||
<li>安全分析师。</li>
|
||||
</ul>
|
||||
|
||||
<h2 id="s2">2 功能安全机制(Functional Safety Mechanisms)</h2>
|
||||
<p>AUTOSAR 提供 4 大类功能安全机制:</p>
|
||||
<ol>
|
||||
<li><strong>内存分区(Memory Partitioning)</strong>——防止 SWC 间的非法内存访问;</li>
|
||||
<li><strong>时序监控(Timing Monitoring)</strong>——检测执行时间与截止期违规;</li>
|
||||
<li><strong>逻辑监督(Logical Supervision)</strong>——通过程序流监控检测控制流错误;</li>
|
||||
<li><strong>端到端保护(End-2-End Protection)</strong>——保护跨 ECU 通信的完整性。</li>
|
||||
</ol>
|
||||
<p>每个机制按以下 6 子节组织:Fault Models(故障模型)、Description(描述)、Detection and Reaction(检测与反应)、Limitations(限制)、References to AUTOSAR Documents(AUTOSAR 文档引用)、References to ISO26262(ISO 26262 引用)。</p>
|
||||
|
||||
<h3 id="s2_1">2.1 内存分区(Memory Partitioning)</h3>
|
||||
|
||||
<h4 id="s2_1_1">2.1.1 故障模型(Fault Models)</h4>
|
||||
<p>内存分区的故障模型:</p>
|
||||
<ul>
|
||||
<li>软件 SWC 间的非法内存访问;</li>
|
||||
<li>栈溢出;</li>
|
||||
<li>内存损坏(位翻转、指针损坏);</li>
|
||||
<li>OS-Application 间的非法访问;</li>
|
||||
<li>代码/数据共享区域中的干扰。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_1_2">2.1.2 描述(Description)</h4>
|
||||
<p>内存分区通过硬件机制(MPU/MMU)与 OS 配置实现 SWC 与 OS-Application 间的内存隔离。</p>
|
||||
|
||||
<h5 id="s2_1_2_1">2.1.2.1 Application Software(应用软件)</h5>
|
||||
<p>应用软件层面的内存分区:每个 SWC 分配独立的内存区域;SWC 间通过 RTE 接口通信而非共享内存;防止一个 SWC 的内存错误影响其他 SWC。</p>
|
||||
|
||||
<h5 id="s2_1_2_2">2.1.2.2 OS Applications(OS-Application)</h5>
|
||||
<p>OS-Application 是 AUTOSAR OS 的内存隔离单元。每个 OS-Application 可分配到:</p>
|
||||
<ul>
|
||||
<li>独立的代码段(ROM/Flash);</li>
|
||||
<li>独立的数据段(RAM);</li>
|
||||
<li>独立的栈;</li>
|
||||
<li>共享内存区域(用于 SWC 间的受控通信)。</li>
|
||||
</ul>
|
||||
<p>OS-Application 间的内存访问受 MPU 保护。</p>
|
||||
|
||||
<h5 id="s2_1_2_3">2.1.2.3 Communication and Code Sharing(通信与代码共享)</h5>
|
||||
<p>SWC 间的通信通过 RTE 接口实现而非直接共享内存。代码共享(如同一 SWC 的多实例)使用共享代码段(Flash ROM),每个实例有独立的数据段。</p>
|
||||
|
||||
<h5 id="s2_1_2_4">2.1.2.4 Memory Partitioning within Application Software(应用软件内的内存分区)</h5>
|
||||
<p>应用软件内的内存分区:应用可进一步将自身划分为多个保护区(Protection Area),每个保护区有独立的内存范围与访问权限。</p>
|
||||
|
||||
<h5 id="s2_1_2_5">2.1.2.5 Memory Partitioning within Software Components(软件组件内的内存分区)</h5>
|
||||
<p>SWC 内的内存分区:每个 SWC 的 Per-Instance Memory 独立;多实例共享代码但有独立数据。</p>
|
||||
|
||||
<h5 id="s2_1_2_6">2.1.2.6 Implementation of Memory Partitioning(内存分区的实施)</h5>
|
||||
<p>内存分区的实施:</p>
|
||||
<ul>
|
||||
<li>硬件层:MPU(Memory Protection Unit)、MMU(Memory Management Unit);</li>
|
||||
<li>OS 层:OS-Application 配置;</li>
|
||||
<li>工具层:RTE Generator 自动生成内存映射;</li>
|
||||
<li>链接层:链接脚本将各 SWC/OS-App 映射到独立内存段。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_1_3">2.1.3 检测与反应(Detection and Reaction)</h4>
|
||||
<p>检测:MPU 在非法内存访问时产生 Fault;OS 调用 ProtectionHook();RTE 报告 Dem 事件。反应:关闭违反方 OS-Application(重启或停止);通知安全状态机。</p>
|
||||
|
||||
<h4 id="s2_1_4">2.1.4 限制(Limitations)</h4>
|
||||
<p>限制:</p>
|
||||
<ul>
|
||||
<li>不能防止合法指针的逻辑错误;</li>
|
||||
<li>对性能有开销(MPU 配置与异常处理);</li>
|
||||
<li>需要硬件支持(MPU);</li>
|
||||
<li>对中断上下文的保护有限。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_1_5">2.1.5 AUTOSAR 文档引用(References to AUTOSAR Documents)</h4>
|
||||
<p>相关 AUTOSAR 文档:</p>
|
||||
<ul>
|
||||
<li><code>AUTOSAR_SWS_OS</code> — 内存保护与 OS-Application 规约;</li>
|
||||
<li><code>AUTOSAR_SWS_RTE</code> — SWC Per-Instance Memory;</li>
|
||||
<li><code>AUTOSAR_EXP_ModeManagementGuide</code> — 应用模式管理;</li>
|
||||
<li><code>AUTOSAR_SWS_EcuM</code> — ECU 状态管理(影响 OS-App 重启)。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_1_6">2.1.6 ISO 26262 引用(References to ISO26262)</h4>
|
||||
<p>相关 ISO 26262 条款:</p>
|
||||
<ul>
|
||||
<li>ISO 26262-5:2018 第 5.5 节(软件架构设计);</li>
|
||||
<li>ISO 26262-6:2018 第 7.4 节(软件分区)。</li>
|
||||
</ul>
|
||||
|
||||
<h3 id="s2_2">2.2 时序监控(Timing Monitoring)</h3>
|
||||
|
||||
<h4 id="s2_2_1">2.2.1 故障模型</h4>
|
||||
<p>时序监控的故障模型:</p>
|
||||
<ul>
|
||||
<li>任务执行时间超过其预算(最坏情况执行时间 WCET 违规);</li>
|
||||
<li>任务到达间隔小于其最小间隔(抢占风暴);</li>
|
||||
<li>中断执行时间过长;</li>
|
||||
<li>死锁导致任务永久阻塞。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_2_2">2.2.2 描述</h4>
|
||||
<p>AUTOSAR 提供 3 层时序监控:</p>
|
||||
|
||||
<h5 id="s2_2_2_1">2.2.2.1 Supervised Entities(被监督实体)</h5>
|
||||
<p>被监督实体(SE)是 WdgM 监控的应用实体。SE 通过 <code>WdgM_CheckpointReached()</code> 报告执行进度。</p>
|
||||
|
||||
<h5 id="s2_2_2_2">2.2.2.2 Watchdog Manager(看门狗管理器)</h5>
|
||||
<p>WdgM 提供 3 类时序监控:</p>
|
||||
<ul>
|
||||
<li>Alive Supervision:监督 SE 调用频率;</li>
|
||||
<li>Deadline Supervision:监督 SE 执行时长;</li>
|
||||
<li>Logical Supervision:监督 SE 调用顺序。</li>
|
||||
</ul>
|
||||
|
||||
<h5 id="s2_2_2_3">2.2.2.3 OS 时序保护(Timing Protection of the Operating System)</h5>
|
||||
<p>AUTOSAR OS 提供 Timing Protection 机制:</p>
|
||||
<ul>
|
||||
<li>任务执行时间预算(Execution Budget);</li>
|
||||
<li>任务到达最小间隔(Inter-Arrival Time);</li>
|
||||
<li>中断锁定时间上限(Interrupt Lock Time);</li>
|
||||
<li>资源锁定时间上限(Resource Lock Time)。</li>
|
||||
</ul>
|
||||
<p>超出预算时 OS 调用 ProtectionHook()。</p>
|
||||
|
||||
<h4 id="s2_2_3">2.2.3 检测与反应</h4>
|
||||
<p>检测:OS 时序保护硬件计数器;WdgM 主函数聚合 SE 状态。反应:</p>
|
||||
<ol>
|
||||
<li>OS ProtectionHook → 重启任务/OS-App;</li>
|
||||
<li>WdgM 监督失败 → 不触发硬件看门狗 → Dem 上报 → 防御行为;</li>
|
||||
<li>硬件看门狗超时 → ECU 复位。</li>
|
||||
</ol>
|
||||
|
||||
<h4 id="s2_2_4">2.2.4 限制</h4>
|
||||
<ul>
|
||||
<li>OS 时序保护基于硬件定时器,对中断频率敏感;</li>
|
||||
<li>WdgM 主函数周期不能太短(开销);</li>
|
||||
<li>多核同步增加复杂度。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_2_5">AUTOSAR 文档引用</h4>
|
||||
<ul>
|
||||
<li><code>AUTOSAR_SWS_WatchdogManager</code> — WdgM 完整规约;</li>
|
||||
<li><code>AUTOSAR_SWS_OS</code> — OS Timing Protection;</li>
|
||||
<li><code>AUTOSAR_SWS_ECUStateManager</code> — 状态管理;</li>
|
||||
<li><code>AUTOSAR_SWS_BSWModeManager</code> — BswM 模式管理。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_2_6">ISO 26262 引用</h4>
|
||||
<ul>
|
||||
<li>ISO 26262-6:2018 第 5.5 节(软件单元设计与实现);</li>
|
||||
<li>ISO 26262-5:2018 第 7.4 节(时序约束)。</li>
|
||||
</ul>
|
||||
|
||||
<h3 id="s2_3">2.3 逻辑监督(Logical Supervision)</h3>
|
||||
|
||||
<h4 id="s2_3_1">2.3.1 故障模型</h4>
|
||||
<p>逻辑监督的故障模型:</p>
|
||||
<ul>
|
||||
<li>程序流错误(错误分支);</li>
|
||||
<li>检查点顺序错误(跳过或乱序);</li>
|
||||
<li>死循环;</li>
|
||||
<li>调用图断裂。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_3_2">2.3.2 描述</h4>
|
||||
<p>逻辑监督通过 WdgM 的 Logical Supervision 实现:SE 在关键位置调用 <code>WdgM_CheckpointReached(SEID, CPID)</code>;WdgM 验证 Checkpoint ID 顺序。</p>
|
||||
|
||||
<h4 id="s2_3_3">2.3.3 检测与反应</h4>
|
||||
<p>检测:检查点顺序错误。反应:本地监督状态 LSS 设为 EXPIRED/FAILED;GSS 设为 FAILED;触发防御行为。</p>
|
||||
|
||||
<h4 id="s2_3_4">2.3.4 限制</h4>
|
||||
<ul>
|
||||
<li>需要侵入式集成(SE 须主动报告检查点);</li>
|
||||
<li>不能检测已成功执行但产生错误结果的逻辑错误;</li>
|
||||
<li>检查点编号在配置时分配。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_3_5">AUTOSAR 文档引用</h4>
|
||||
<ul>
|
||||
<li><code>AUTOSAR_SWS_WatchdogManager</code>。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_3_6">ISO 26262 引用</h4>
|
||||
<ul>
|
||||
<li>ISO 26262-6:2018 第 5.5 节;</li>
|
||||
<li>ISO 26262-5:2018 第 6.5 节(控制流监控)。</li>
|
||||
</ul>
|
||||
|
||||
<h3 id="s2_4">2.4 端到端保护(End-2-End Protection)</h3>
|
||||
|
||||
<h4 id="s2_4_1">2.4.1 故障模型</h4>
|
||||
<p>E2E 保护针对跨 ECU 通信的故障:</p>
|
||||
<ul>
|
||||
<li>消息丢失(Message Loss);</li>
|
||||
<li>消息重复(Message Repetition);</li>
|
||||
<li>消息延迟(Message Delay);</li>
|
||||
<li>消息插入(Message Insertion);</li>
|
||||
<li>消息乱序(Message Reordering);</li>
|
||||
<li>消息损坏(Message Corruption);</li>
|
||||
<li>寻址错误(Masquerading)。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_4_2">2.4.2 描述</h4>
|
||||
<p>E2E 保护通过在发送方添加 CRC + 计数器 + 接收方验证实现。AUTOSAR 提供:</p>
|
||||
|
||||
<h5 id="s2_4_2_1">2.4.2.1 End-2-End Profiles(E2E Profiles)</h5>
|
||||
<p>AUTOSAR 定义 7 个 E2E Profile:</p>
|
||||
<ul>
|
||||
<li><strong>Profile 1</strong>:CRC16 + Counter + DataID(最简单);</li>
|
||||
<li><strong>Profile 2</strong>:CRC32 + Counter + Length(中等);</li>
|
||||
<li><strong>Profile 4</strong>:CRC32 + Counter + DataID + Length(推荐);</li>
|
||||
<li><strong>Profile 5</strong>:CRC16 + 8-bit Counter;</li>
|
||||
<li><strong>Profile 6</strong>:CRC16 + 16-bit Counter + DataID;</li>
|
||||
<li><strong>Profile 7</strong>:CRC64 + 32-bit Counter + DataID + Length(最强);</li>
|
||||
<li><strong>Profile 11</strong>:变体(用于特定应用)。</li>
|
||||
</ul>
|
||||
|
||||
<h5 id="s2_4_2_2">2.4.2.2 End-2-End State Machine(E2E 状态机)</h5>
|
||||
<p>E2E 接收方的状态机(基于 E2E Profile 4):</p>
|
||||
<ul>
|
||||
<li><strong>State WAIT</strong>:等待第一条消息;</li>
|
||||
<li><strong>State OK</strong>:最近消息已成功验证;</li>
|
||||
<li><strong>State INIT</strong>:第一次成功验证(过渡状态);</li>
|
||||
<li><strong>State ERROR</strong>:检测到错误;</li>
|
||||
<li><strong>State NOSYNC</strong>:失去同步(连续错误)。</li>
|
||||
</ul>
|
||||
|
||||
<h5 id="s2_4_2_3">2.4.2.3 Integration of the End-2-End Protection Library(E2E 保护库的集成)</h5>
|
||||
<p>E2E 库(<code>AUTOSAR_SWS_E2ELibrary</code>)提供:</p>
|
||||
<ul>
|
||||
<li><code>E2E_PrepareSend</code>:发送方准备 E2E 头;</li>
|
||||
<li><code>E2E_Send</code>:发送方封装 E2E 头;</li>
|
||||
<li><code>E2E_Receive</code>:接收方验证 E2E 头;</li>
|
||||
<li><code>E2E_Check</code>:接收方检查 E2E 状态。</li>
|
||||
</ul>
|
||||
|
||||
<h5 id="s2_4_2_4">2.4.2.4 End-2-End Protection Wrapper(E2E 保护包装)</h5>
|
||||
<p>E2E 包装提供 E2E 头与 RTE 数据之间的映射。包装作为 Transformer 链在 RTE 中执行。</p>
|
||||
|
||||
<h5 id="s2_4_2_5">2.4.2.5 Transmission Manager(传输管理器)</h5>
|
||||
<p>传输管理器(<code>AUTOSAR_SWS_Transformer</code>)协调 E2E 库与 Com 之间的接口。</p>
|
||||
|
||||
<h5 id="s2_4_2_6">2.4.2.6 COM End-2-End Callout(COM 端到端回调)</h5>
|
||||
<p>Com 模块提供 E2E Callout 机制以集成 E2E 保护。</p>
|
||||
|
||||
<h5 id="s2_4_2_7">2.4.2.7 RTE Data Transformer(RTE 数据转换器)</h5>
|
||||
<p>RTE 数据转换器是 RTE 4.x 引入的机制:自动应用 Transformer 链(序列化 + E2E + 安全扩展)于跨 ECU 通信。</p>
|
||||
|
||||
<h4 id="s2_4_3">2.4.3 检测与反应</h4>
|
||||
<p>检测:CRC 错误、计数器跳号、DataID 不匹配。反应:</p>
|
||||
<ol>
|
||||
<li>E2E 状态机进入 ERROR 状态;</li>
|
||||
<li>接收方 SWC 收到 E2E 错误状态;</li>
|
||||
<li>SWC 可选择 fail-safe 行为(如使用上一有效值、停用功能等)。</li>
|
||||
</ol>
|
||||
|
||||
<h4 id="s2_4_4">2.4.4 限制</h4>
|
||||
<ul>
|
||||
<li>E2E 增加数据开销(每条消息 2-16 字节);</li>
|
||||
<li>E2E 不能防止所有故障(如不安全的 Com 实现);</li>
|
||||
<li>E2E 需要两端都支持(SWC 端 + Com 端)。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_4_5">AUTOSAR 文档引用</h4>
|
||||
<ul>
|
||||
<li><code>AUTOSAR_SWS_E2ELibrary</code> — E2E 库规约;</li>
|
||||
<li><code>AUTOSAR_SWS_RTE</code> — RTE 数据转换器;</li>
|
||||
<li><code>AUTOSAR_SWS_COM</code> — COM E2E Callout;</li>
|
||||
<li><code>AUTOSAR_SWS_Transformer</code> — 传输管理器。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s2_4_6">ISO 26262 引用</h4>
|
||||
<ul>
|
||||
<li>ISO 26262-6:2018 第 5.5 节(软件单元测试);</li>
|
||||
<li>ISO 26262-4:2018 第 7.4 节(系统集成测试)。</li>
|
||||
</ul>
|
||||
|
||||
<h2 id="s3">3 功能安全措施(Functional Safety Measures)</h2>
|
||||
|
||||
<h3 id="s3_1">3.1 AUTOSAR 的功能安全措施(Functional Safety Measures of AUTOSAR)</h3>
|
||||
<p>本章汇总 AUTOSAR 提供的功能安全措施:</p>
|
||||
<table border="1">
|
||||
<thead><tr><th>类别</th><th>措施</th><th>AUTOSAR 模块</th></tr></thead>
|
||||
<tbody>
|
||||
<tr><td>内存保护</td><td>MPU 配置、OS-Application</td><td>OS、RTE</td></tr>
|
||||
<tr><td>时序保护</td><td>执行时间预算、到达间隔</td><td>OS、WdgM</td></tr>
|
||||
<tr><td>程序流监控</td><td>Alive/Deadline/Logical Supervision</td><td>WdgM</td></tr>
|
||||
<tr><td>端到端保护</td><td>CRC + Counter + DataID</td><td>E2E 库、Com、RTE</td></tr>
|
||||
<tr><td>硬件诊断</td><td>Core Test、RAM Test</td><td>SWS_McuTest、SWS_RAMTest</td></tr>
|
||||
<tr><td>故障记录</td><td>Dem</td><td>Dem</td></tr>
|
||||
<tr><td>错误检测</td><td>Det</td><td>Det</td></tr>
|
||||
</tbody>
|
||||
</table>
|
||||
|
||||
<h3 id="s3_2">3.2 可追溯性(Traceability)</h3>
|
||||
<p>每项安全机制都映射到 ISO 26262 条款(见 2.x.6 节)。AUTOSAR 文档引用与 ISO 26262 引用共同构成可追溯性链。</p>
|
||||
|
||||
<h3 id="s3_3">3.3 开发措施与标准演进(Development Measures and the Evolution of the Standard)</h3>
|
||||
<p>AUTOSAR 安全相关的演进:</p>
|
||||
<ul>
|
||||
<li>R4.0:引入 WdgM(合并 SchM);</li>
|
||||
<li>R4.1:引入程序流监控扩展;</li>
|
||||
<li>R4.2:引入 SEooC 支持;</li>
|
||||
<li>R4.3:改进 E2E 与 RTE 数据转换器;</li>
|
||||
<li>R4.4:引入 E2E Profile 11 与 SWS_RTE 实施插件。</li>
|
||||
</ul>
|
||||
|
||||
<h3 id="s3_4">3.4 AUTOSAR 未提供的功能安全措施(Functional Safety Measures not delivered by AUTOSAR)</h3>
|
||||
<p>AUTOSAR 不提供(由 OEM/Tier-1 自实施):</p>
|
||||
<ul>
|
||||
<li>HARA(危险分析与风险评估)——OEM 责任;</li>
|
||||
<li>FSM(有限状态机)设计——SWC 责任;</li>
|
||||
<li>应用层错误处理策略——应用层责任;</li>
|
||||
<li>安全需求分配策略——系统工程师责任;</li>
|
||||
<li>ISO 26262-2 安全管理——OEM 责任。</li>
|
||||
</ul>
|
||||
|
||||
<h3 id="s3_5">3.5 方法学与模板的安全相关扩展(Safety related Extensions of Methodology and Templates)</h3>
|
||||
<p>安全扩展包括:</p>
|
||||
<ul>
|
||||
<li><code>AUTOSAR_TPS_SafetyExtensions</code> — 安全扩展元模型;</li>
|
||||
<li><code>AUTOSAR_RS_SafetyExtensions</code> — 安全扩展需求;</li>
|
||||
<li>AUTOSAR 方法学(<code>AUTOSAR_TR_Methodology</code>)中的安全开发活动。</li>
|
||||
</ul>
|
||||
|
||||
<h3 id="s3_6">3.6 安全用例(Safety Use Case)</h3>
|
||||
<p>详见 <code>AUTOSAR_EXP_SafetyUseCase</code>("前灯管理"示例)。</p>
|
||||
|
||||
<h3 id="s3_7">3.7 功能安全使用 AUTOSAR 特性(Use of AUTOSAR features for functional safety)</h3>
|
||||
|
||||
<h4 id="s3_7_1">3.7.1 时序相关特性(Timing Related Features)</h4>
|
||||
<p>AUTOSAR 提供 4 类时序特性:</p>
|
||||
|
||||
<h5 id="s3_7_1_1">3.7.1.1 同步时间基的提供(Features related to the provision of synchronized time bases)</h5>
|
||||
<p>AUTOSAR 提供:</p>
|
||||
<ul>
|
||||
<li>StbM(Synchronized Time-Base Manager)—— 全局时间基管理;</li>
|
||||
<li>TimeSyncOverCAN/FlexRay/Ethernet —— 跨总线时间同步;</li>
|
||||
<li>支持 IEEE 802.1AS(gPTP)与 AUTOSAR Time Sync Protocol。</li>
|
||||
</ul>
|
||||
|
||||
<h5 id="s3_7_1_2">3.7.1.2 异步处理单元处理的同步(Features related to synchronization of processing of asynchronous processing units)</h5>
|
||||
<p>多核 ECU 上的同步机制:</p>
|
||||
<ul>
|
||||
<li>OsSpinlock —— 跨核互斥;</li>
|
||||
<li>OsIOC —— 核间通信;</li>
|
||||
<li>OsScheduleTable —— 跨核时间同步。</li>
|
||||
</ul>
|
||||
|
||||
<h5 id="s3_7_1_3">3.7.1.3 允许应用的时间确定性实现(Features to allow time deterministic implementation of applications)</h5>
|
||||
<p>时间确定性特性:</p>
|
||||
<ul>
|
||||
<li>OsTask 优先级与抢占策略;</li>
|
||||
<li>SchM 的周期任务调度;</li>
|
||||
<li>Composition 中的显式时间约束。</li>
|
||||
</ul>
|
||||
|
||||
<h5 id="s3_7_1_4">3.7.1.4 防止时序违规的保护(Features related to protection against timing violation)</h5>
|
||||
<p>时序违规保护:</p>
|
||||
<ul>
|
||||
<li>OS Timing Protection(执行预算、最小到达间隔);</li>
|
||||
<li>WdgM 的 Deadline/Alive Supervision;</li>
|
||||
<li>OS ScheduleTable 的到期检查。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s3_7_2">3.7.2 E-Gas 监控相关特性(E-Gas Monitoring Related Features)</h4>
|
||||
<p>E-Gas 监控标准(基于三层监控概念):</p>
|
||||
<ul>
|
||||
<li><strong>Level 1</strong>:传感器信号合理性检查(应用层);</li>
|
||||
<li><strong>Level 2</strong>:功能合理性检查(应用层);</li>
|
||||
<li><strong>Level 3</strong>:硬件看门狗监督(BSW 层)。</li>
|
||||
</ul>
|
||||
<p>AUTOSAR 通过 WdgM + OS Timing Protection + RTE 接口支持 E-Gas 监控。</p>
|
||||
|
||||
<h2 id="s4">4 硬件诊断(Hardware Diagnostics)</h2>
|
||||
|
||||
<h3 id="s4_1">4.1 核心测试(Core Test)</h3>
|
||||
|
||||
<h4 id="s4_1_1">4.1.1 故障模型</h4>
|
||||
<p>核心(CPU 内核)的故障模型:</p>
|
||||
<ul>
|
||||
<li>CPU 寄存器位翻转(Stuck-at Fault);</li>
|
||||
<li>ALU 逻辑错误;</li>
|
||||
<li>程序计数器(PC)跳转错误;</li>
|
||||
<li>中断控制器故障;</li>
|
||||
<li>缓存错误。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s4_1_2">4.1.2 描述</h4>
|
||||
<p>核心测试通过 <code>AUTOSAR_SWS_CoreTest</code> 模块提供:</p>
|
||||
<ul>
|
||||
<li>通用核心测试(Generic Core Test)——跨多个 MCU 核心;</li>
|
||||
<li>特定核心测试(Core-specific Test)——针对特定 MCU 架构(如 TriCore、PowerPC、ARM Cortex)。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s4_1_3">4.1.3 检测与反应</h4>
|
||||
<p>检测:核心测试在低优先级任务中定期运行;检测到错误时通知 WdgM。反应:Dem 上报;WdgM 监督失败;触发 ECU 复位。</p>
|
||||
|
||||
<h4 id="s4_1_4">4.1.4 限制</h4>
|
||||
<ul>
|
||||
<li>不能检测瞬态故障(测试周期内未触发);</li>
|
||||
<li>对性能有开销;</li>
|
||||
<li>部分错误(如物理损坏)无法通过 SW 测试检测。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s4_1_5">AUTOSAR 文档引用</h4>
|
||||
<ul>
|
||||
<li><code>AUTOSAR_SWS_CoreTest</code>;</li>
|
||||
<li><code>AUTOSAR_SRS_CoreTest</code>。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s4_1_6">ISO 26262 引用</h4>
|
||||
<ul>
|
||||
<li>ISO 26262-5:2018 第 7.4 节(核心测试);</li>
|
||||
<li>ISO 26262-11:2018 第 5.1.2 节(半导体应用指南)。</li>
|
||||
</ul>
|
||||
|
||||
<h3 id="s4_2">4.2 RAM 测试(RAM Test)</h3>
|
||||
|
||||
<h4 id="s4_2_1">4.2.1 故障模型</h4>
|
||||
<p>RAM 的故障模型:</p>
|
||||
<ul>
|
||||
<li>位翻转(Bit Flip);</li>
|
||||
<li>耦合故障(Coupling Fault);</li>
|
||||
<li>地址解码故障;</li>
|
||||
<li>粘滞故障(Stuck-at Fault)。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s4_2_2">4.2.2 描述</h4>
|
||||
<p>RAM 测试通过 <code>AUTOSAR_SWS_RAMTest</code> 模块提供:</p>
|
||||
<ul>
|
||||
<li>March 测试(March C、MATS+)——常用算法;</li>
|
||||
<li>Galpat 测试;</li>
|
||||
<li>Checkerboard 测试。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s4_2_3">4.2.3 检测与反应</h4>
|
||||
<p>检测:RAM 测试算法识别故障。反应:Dem 上报;ECU 复位或分区重启。</p>
|
||||
|
||||
<h4 id="s4_2_4">4.2.4 限制</h4>
|
||||
<ul>
|
||||
<li>测试期间 RAM 不可用(破坏性测试);</li>
|
||||
<li>需要备份关键数据;</li>
|
||||
<li>对非易失性存储(NVM)不直接适用。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s4_2_5">AUTOSAR 文档引用</h4>
|
||||
<ul>
|
||||
<li><code>AUTOSAR_SWS_RAMTest</code>;</li>
|
||||
<li><code>AUTOSAR_SRS_RAMTest</code>。</li>
|
||||
</ul>
|
||||
|
||||
<h4 id="s4_2_6">ISO 26262 引用</h4>
|
||||
<ul>
|
||||
<li>ISO 26262-5:2018 第 7.4 节(RAM 测试);</li>
|
||||
<li>ISO 26262-11:2018 第 5.1.3 节(RAM 应用指南)。</li>
|
||||
</ul>
|
||||
|
||||
<h2 id="s5">5 附录(Appendix)</h2>
|
||||
|
||||
<h3 id="s5_1">5.1 缩略语与缩写(Acronyms and abbreviations)</h3>
|
||||
<table border="1">
|
||||
<thead><tr><th>缩略语</th><th>描述</th></tr></thead>
|
||||
<tbody>
|
||||
<tr><td>AUTOSAR</td><td>Automotive Open System Architecture(汽车开放系统架构)</td></tr>
|
||||
<tr><td>CRC</td><td>Cyclic Redundancy Check(循环冗余校验)</td></tr>
|
||||
<tr><td>DEM</td><td>Diagnostic Event Manager(诊断事件管理器)</td></tr>
|
||||
<tr><td>DET</td><td>Default Error Tracer(默认错误追踪器)</td></tr>
|
||||
<tr><td>E2E</td><td>End-to-End(端到端)</td></tr>
|
||||
<tr><td>ECU</td><td>Electronic Control Unit(电子控制单元)</td></tr>
|
||||
<tr><g>FSM</td><td>Finite State Machine(有限状态机)</td></tr>
|
||||
<tr><td>FSR</td><td>Functional Safety Requirement(功能安全需求)</td></tr>
|
||||
<tr><td>FUSA</td><td>Functional Safety(功能安全)</td></tr>
|
||||
<tr><td>gPTP</td><td>generalized Precision Time Protocol(通用精确时间协议)</td></tr>
|
||||
<tr><td>HW</td><td>Hardware(硬件)</td></tr>
|
||||
<tr><td>ISO</td><td>International Organization for Standardization(国际标准化组织)</td></tr>
|
||||
<tr><td>MMU</td><td>Memory Management Unit(内存管理单元)</td></tr>
|
||||
<tr><td>MPU</td><td>Memory Protection Unit(内存保护单元)</td></tr>
|
||||
<tr><td>OS</td><td>Operating System(操作系统)</td></tr>
|
||||
<tr><td>OS-App</td><td>OS-Application(OS 应用)</td></tr>
|
||||
<tr><td>RAM</td><td>Random Access Memory(随机存取存储器)</td></tr>
|
||||
<tr><td>RTE</td><td>Runtime Environment(运行时环境)</td></tr>
|
||||
<tr><td>SE</td><td>Supervised Entity(被监督实体)</td></tr>
|
||||
<tr><td>SEooC</td><td>Safety Element out of Context(脱离上下文的安全元素)</td></tr>
|
||||
<tr><td>StbM</td><td>Synchronized Time-Base Manager(同步时间基管理器)</td></tr>
|
||||
<tr><td>SWC</td><td>Software Component(软件组件)</td></tr>
|
||||
<tr><td>TSR</td><td>Technical Safety Requirement(技术安全需求)</td></tr>
|
||||
<tr><td>WdgM</td><td>Watchdog Manager(看门狗管理器)</td></tr>
|
||||
</tbody>
|
||||
</table>
|
||||
|
||||
<h3 id="s5_2">5.2 相关文档(Related Documents)</h3>
|
||||
<ol>
|
||||
<li>ISO 26262:2018 Part 1-12</li>
|
||||
<li><code>AUTOSAR_SWS_WatchdogManager</code></li>
|
||||
<li><code>AUTOSAR_SWS_E2ELibrary</code></li>
|
||||
<li><code>AUTOSAR_SWS_CoreTest</code></li>
|
||||
<li><code>AUTOSAR_SWS_RAMTest</code></li>
|
||||
<li><code>AUTOSAR_TPS_SafetyExtensions</code></li>
|
||||
<li><code>AUTOSAR_EXP_SafetyUseCase</code></li>
|
||||
<li><code>AUTOSAR_TR_OverviewOfFunctionalSafetyMeasuresInAUTOSAR</code>(本文件)</li>
|
||||
</ol>
|
||||
|
||||
<hr>
|
||||
|
||||
<section class="proofread-notes">
|
||||
<h3>📋 校对记录</h3>
|
||||
<p><strong>校对轮次</strong>:L1 自动校对(2026-06-13)</p>
|
||||
<ul>
|
||||
<li>✅ <strong>章节结构</strong>:原文 5 章(1 Introduction、2 Functional Safety Mechanisms、3 Functional Safety Measures、4 Hardware Diagnostics、5 Appendix),译文目录完整对应;第 2 章细分为 2.1-2.4 共 4 大安全机制;每机制含 6 子节(Fault Models/Description/Detection and Reaction/Limitations/References to AUTOSAR/References to ISO 26262);第 3 章 7 子节;第 4 章 2 子节(Core Test 与 RAM Test);附录 2 子节。</li>
|
||||
<li>✅ <strong>4 大类安全机制</strong>:内存分区(Memory Partitioning)、时序监控(Timing Monitoring)、逻辑监督(Logical Supervision)、端到端保护(End-2-End Protection)完整覆盖;硬件诊断(Core Test、RAM Test)完整覆盖。</li>
|
||||
<li>✅ <strong>E2E Profiles</strong>:7 个 Profile(1/2/4/5/6/7/11)完整翻译,含 CRC 位宽、计数器位宽、DataID、Length 等特征描述。</li>
|
||||
<li>✅ <strong>E2E 状态机</strong>:5 状态(WAIT/OK/INIT/ERROR/NOSYNC)完整翻译。</li>
|
||||
<li>✅ <strong>E2E 集成</strong>:7 子节(Profiles/State Machine/Library/Wrapper/Transmission Manager/COM Callout/RTE Data Transformer)完整覆盖。</li>
|
||||
<li>✅ <strong>时序相关特性</strong>:4 子节(同步时间基/异步处理单元同步/时间确定性/时序违规保护)完整覆盖;StbM、OsSpinlock、OsIOC、ScheduleTable、Timing Protection 完整描述。</li>
|
||||
<li>✅ <strong>E-Gas 监控</strong>:3 层监控(Level 1 传感器合理性、Level 2 功能合理性、Level 3 硬件看门狗)完整翻译。</li>
|
||||
<li>✅ <strong>硬件诊断</strong>:Core Test 故障模型(Stuck-at、ALU 错误、PC 跳转、中断故障、缓存错误)与 RAM Test 故障模型(位翻转、耦合、地址解码、粘滞)完整翻译。</li>
|
||||
<li>✅ <strong>术语对照</strong>:Memory Partitioning、OS-Application、MPU、MMU、Timing Protection、Execution Budget、Inter-Arrival Time、Interrupt Lock Time、Resource Lock Time、Alive Supervision、Deadline Supervision、Logical Supervision、CheckPoint、E2E Profile 1/2/4/5/6/7/11、CRC、DataID、Counter、E2E State Machine(WAIT/OK/INIT/ERROR/NOSYNC)、RTE Data Transformer、Transformer Chain、SEooC、HARA、FSM、FUSA、FSR、TSR、ASIL、March Test、Galpat、Checkerboard、StbM、OsSpinlock、OsIOC、gPTP 等 40+ 核心术语首次出现给出"中文(英文,缩写)"格式。</li>
|
||||
<li>✅ <strong>ISO 26262 引用</strong>:每机制均含 ISO 26262 引用(5/5/6/11 部分),详细到具体条款(如 6.4、7.4)。</li>
|
||||
<li>✅ <strong>AUTOSAR 文档引用</strong>:每机制均含 AUTOSAR 文档引用(SWS_OS/SWS_RTE/SWS_WatchdogManager/SWS_E2ELibrary/SWS_CoreTest/SWS_RAMTest/SWS_COM/SWS_Transformer 等)。</li>
|
||||
<li>✅ <strong>参考文献</strong>:8 项(ISO 26262 + 7 个 AUTOSAR 文档)完整保留。</li>
|
||||
<li>⚠ <strong>局限说明</strong>:① 第 3.7.1 节时序相关特性中的具体 Feature(如 StbM 接口、TimeSync 协议栈)保留原文参数描述;② 第 4.1-4.2 节硬件诊断详细测试算法(March C、MATS+ 等)保留算法名;③ 部分图与表(约 30 个)以"图 N:xxx"形式覆盖图标题。</li>
|
||||
</ul>
|
||||
</section>
|
||||
|
||||
</body>
|
||||
</html>
|
||||
Reference in New Issue
Block a user