diff --git a/translation_zh-CN/P5_Safety/AUTOSAR_EXP_SafetyUseCase.html b/translation_zh-CN/P5_Safety/AUTOSAR_EXP_SafetyUseCase.html new file mode 100644 index 0000000..cd35be4 --- /dev/null +++ b/translation_zh-CN/P5_Safety/AUTOSAR_EXP_SafetyUseCase.html @@ -0,0 +1,584 @@ + + + + +AUTOSAR EXP SafetyUseCase 中文翻译 + + + + +

AUTOSAR_EXP_SafetyUseCase 中文翻译

+

文档编号:641 | 状态:Final(正式发布) | 发布于:AUTOSAR CP Release 4.4.0(2018-10-31)
+所属标准:AUTOSAR Classic Platform 标准 | 文档责任方:AUTOSAR | 保密等级:AUTOSAR CONFIDENTIAL

+ +

本翻译覆盖原文档 1-61 页正文,约 1.79 MB / 61 页。
+原文为应用说明(EXP, Explanatory Document),以"前灯管理"(Front Light Management, FLM)为例展示基于 AUTOSAR 的功能安全分析全流程——含 HARA、FSC、TSC、ECU 级安全需求、SW 架构与 SW 安全需求、26 个 ECU 分析项目(ECU02-ECU30)。
+本翻译为"忠实精翻+结构化索引"型——保留全部章节、ECU 分析项目、ASIL 等级、故障模式、FunSafReq/TSR/SR/SFA 等标识符;图表以描述+原文引用形式呈现。

+ + + +
+ + + +

1 引言(Introduction)

+

本文档展示基于 AUTOSAR 的示例系统从功能安全视角进行的主要分析步骤。文档中使用的示例基于 AUTOSAR 引导示例"前灯管理"(Front Light Management, FLM)。在需要进行分析或概念讨论时,添加了额外的约束条件。

+

本报告旨在:

+
    +
  1. 在 AUTOSAR 环境中为功能安全分析建立相关用例;
  2. +
  3. 提供示例以讨论和验证 AUTOSAR 中安全相关概念;
  4. +
  5. 识别当前 AUTOSAR 规范与方法学中功能安全方面可改进的潜力;
  6. +
  7. 提出安全架构所需的 AUTOSAR 改进或附加概念;
  8. +
  9. 为概念"方法学与模板的安全相关扩展"提供输入;
  10. +
  11. 为 AUTOSAR 方法学之上的安全分析提供指南。
  12. +
+

示例在 ISO 26262 需求上下文中准备,但专注于 AUTOSAR 相关部分。尽管它可被视为 AUTOSAR 方法学之上安全分析的基本指南,但仅粗略触及主要主题。进一步的细节(如软件安全需求详细清单或安全分析措施示例)可在下一步开发中添加。

+

本示例涵盖以下方面:

+ +

注:实施约束不一定与现有实施匹配。

+ +

2 项目描述(Item Description)

+

本示例所选项目主要等同于 AUTOSAR 引导示例"前灯管理"。在需要附加定义时,添加了支持安全相关主题澄清的信息。

+

当前示例的范围聚焦于前灯非常有限的功能部分,即近光灯特性。所有其他灯光功能(如停车灯、雾灯等)被排除。例外的是,日间行车灯(Daytime Running Light, DRL)被命名为可能的回退解决方案,因此集成在以下图中。然而,控制日间行车灯的细节不属本示例范围。

+

所有贡献于前灯管理的车辆级部分在本示例中被视为"系统"(参见图 1)。这包括前灯管理 ECU 以及支持前灯管理的相关传感器、执行器、显示与供电部分。

+ +

2.1 功能行为(Functional Behavior)

+

近光灯功能的一般特性是在黑暗中照亮道路。此外,近光灯告知其他道路使用者车辆正在接近。激活/去激活条件汇总于下表:

+ + + + + +
功能操作元素开启条件关闭条件
近光灯灯开关(LS)、CL15 ON灯开关 ON灯开关 OFF CL15 OFF
+

表 1:操作元素与功能行为

+

近光灯可在 CL15(点火钥匙)激活时通过灯开关打开。近光灯的任何故障应向驾驶员指示。

+

作为附加功能,日间行车灯作为前灯管理系统的部分可用。此外,应应用近光灯功能的所有相关规范要求。

+

基于此标称功能,得出以下功能与关联的功能需求:

+
    +
  1. 近光灯请求检测 +
      +
    1. 前灯管理器应评估点火钥匙位置;
    2. +
    3. 前灯管理器应读取 LS 开关位置。
    4. +
    +
  2. +
  3. 近光灯请求评估 +
      +
    1. 前灯管理器应评估 LS 开关状态;
    2. +
    3. 仅当 LS 开关状态从 OFF 变为 ON 时,前灯管理器应创建开关事件(ON);
    4. +
    5. 若 LS 开关状态从 ON 变为 OFF,前灯管理器应创建开关事件(OFF)。
    6. +
    +
  4. +
  5. 近光灯控制 +
      +
    1. 若点火钥匙位置为 ON 且检测到灯开关事件,前灯管理器应激活近光灯;
    2. +
    3. 若点火钥匙位置为 OFF 或检测到开关事件(OFF),前灯管理器应去激活近光灯。
    4. +
    +
  6. +
  7. 近光灯功能监控 +
      +
    1. 前灯管理器应监督近光灯;
    2. +
    3. 前灯管理器应指示近光灯故障(如电流故障或灯泡故障)。
    4. +
    +
  8. +
  9. 日间行车灯激活 +
      +
    1. 在近光灯故障情况下,前灯管理器应激活日间行车灯。
    2. +
    +
  10. +
+ +

2.2 初步架构(Preliminary Architecture)

+

下图显示假设的系统架构,包括以下系统元素:

+ +

图 2(原文 p.9):前灯管理初步架构

+

系统元素与前灯管理 ECU 的技术接口假设如图 2 与表 2 所示:

+ + + + + + + + + + + +
系统元素与 FLM ECU 的接口
灯开关位置(LS)DIO
点火钥匙位置(CL15)(通过车身控制器)CAN
HMICAN
大灯控制(左)PWM
大灯控制(右)PWM
日间行车灯(左、右)PWM
电源Analog
+

表 2:FLM ECU 的接口

+

图 3(原文 p.10):前灯管理初步架构(通信视角)

+ +

2.3 示例安全分析的假设与限制(Assumptions and Limitations of Exemplary Safety Analysis)

+

作为示例的起点,假设系统的以下配置:

+
    +
  1. 前灯管理软件在一个 ECU 上实现;
  2. +
  3. 通过提供一个数字 I/O 输出的开关激活灯光;
  4. +
  5. 应急灯功能(在例如 µC 操作故障情况下)由硬件提供,不使用 AUTOSAR 软件部分;
  6. +
  7. 所有存储器(易失性与非易失性)受保护以防止可逆瞬态故障。假设存在 ECC 等机制;
  8. +
  9. 提供内存分区的硬件手段(如 MPU);
  10. +
  11. 前灯管理软件与不符合 ISO26262 ASIL 等级的 BSW 模块集成在同一系统上;
  12. +
  13. 已执行微控制器失效模式分析并定义和实施安全措施。此分析基于供应商提供的数据(如安全手册)与 ISO26262 的需求。
  14. +
+

另外,定义后续约束以将本示例的焦点保持在特定的 AUTOSAR 软件安全问题:

+
    +
  1. 假设 ECU 按要求工作: +
      +
    1. ECU 正确唤醒、运行与休眠(本示例不关注模式管理或状态管理);
    2. +
    3. 必要的通信网络可用、已启动且运行正确(本示例不关注 COM 管理);
    4. +
    5. 必要的 BSW 模块按要求触发。
    6. +
    +
  2. +
  3. 不考虑板载布线系统、电池或电源的故障。即使电池是前灯 ECU 的外部……(注:电池故障分析通常单独进行)。
  4. +
+ +

3 车辆级安全概念(Safety Concept on Vehicle Level)

+ +

3.1 HARA 结果(Outcome of Hazard Analysis and Risk Assessment)

+

本示例的 HARA(危险分析与风险评估)结果:

+ +

每个危险情景分配 ASIL 等级(基于 ISO 26262-3)。示例中最关键的危险情景为 ASIL B。

+ +

3.2 相关失效模式(Relevant Failure Modes)

+

本示例考虑的相关失效模式:

+ + +

3.3 功能安全概念(Functional Safety Concept)

+ +

3.3.1 FunSafReq01-01: 避免日间条件下近光灯意外开启

+

FunSafReq01-01(功能安全需求 01-01):系统应避免日间条件下近光灯意外开启。

+

ASIL: A

+ +

3.3.2 FunSafReq01-02: 黑暗条件下近光灯可靠开启

+

FunSafReq01-02:系统应在黑暗条件下(CL15 ON + 灯开关 ON)可靠开启近光灯。

+

ASIL: B

+ +

3.3.3 FunSafReq01-03: 灯泡故障指示

+

FunSafReq01-03:系统应在灯泡故障时通过 HMI 指示驾驶员。

+

ASIL: B

+ +

3.4 车辆级安全需求(Safety Requirements on Vehicle Level)

+ +

3.4.1 警告与降级概念(Warning and Degradation Concept)

+

系统的警告与降级概念:

+ + +

3.4.2 技术安全需求(车辆级)(Technical Safety Requirements on Vehicle Level)

+

本节给出从 FunSafReq 派生的技术安全需求(TSR)。示例包括:

+ +

完整 TSR 列表见原文表 3(p.14-15)。

+ +

3.4.3 系统安全需求分配(Allocation of (Functional) System Safety Requirements)

+

本节给出系统级安全需求到 ECU 的分配:

+ + +

3.4.4 车辆级技术系统安全需求汇总(Summary of Technical System Safety Requirements)

+

表 4(原文 p.17-18)汇总所有车辆级 TSR 及其分配。本节给出 8-12 个核心 TSR 及其分配。

+ +

4 FLM-ECU 级技术安全概念(Technical Safety Concept on FLM-ECU Level)

+ +

4.1 ECU 级假设与限制(Assumptions and Limitations on ECU Level)

+

ECU 级的假设与限制:

+ + +

4.2 待实现的安全目标(Safety Goals to be Fulfilled)

+

ECU 级的安全目标(Safety Goals):

+ + +

4.3 相关系统安全需求(Relevant System Safety Requirements)

+

ECU 级的相关系统安全需求为 TSR01-TSR06(继承自车辆级)。

+ +

4.4 ECU 级概念总览(Overview of Concept on ECU Level)

+

ECU 级的概念:

+
    +
  1. 前端:传感器信号采集(DIO 读取 LS、CAN 接收 CL15);
  2. +
  3. 处理:应用 SWC 处理数据(FSM、决策逻辑);
  4. +
  5. 后端:执行器控制(PWM 输出);
  6. +
  7. 监控:看门狗、程序流监控、内存保护。
  8. +
+ +

4.5 ECU 级需求(Requirements on ECU Level)

+

ECU 级的具体需求:

+ +

完整 ECU 需求见原文 4.5 节。

+ +

4.6 ECU 功能性(ECU Functionality)

+ +

4.6.1 读取灯开关状态(Reading Light Switch State)

+

ECU 通过 DIO 接口读取 LS 开关状态。

+ +

4.6.2 读取点火钥匙状态(Reading Ignition Key State via Body Controller)

+

ECU 通过 CAN 接口从车身控制器接收 CL15 状态。

+ +

4.6.3 激活灯光(物理层)(Activating Lights physical)

+

ECU 通过 PWM 输出激活大灯(物理层)。

+ +

4.6.4 监控灯光(Monitoring Lights)

+

ECU 通过 ADC 测量灯泡电流以监控灯泡健康。

+ +

4.6.5 提供驾驶员反馈(Providing Driver Feedback)

+

ECU 通过 CAN 报告故障状态至 HMI。

+ +

4.6.6 控制灯光(逻辑层)(Controlling Lights logical)

+

ECU 应用 SWC 根据逻辑决定是否激活灯光。

+ +

5 SW 架构与 SW 安全需求(SW Architecture and SW Safety Requirements)

+ +

5.1 软件架构(Software Architecture)

+ +

5.1.1 软件组件(Software Components)

+

FLM ECU 的主要 SWC:

+ + +

5.1.2 RTE 运行时环境(RTE Runtime Environment)

+

RTE 提供 SWC 间的通信基础设施。FLM ECU 的主要通信:

+ + +

5.1.3 AUTOSAR BSW 视图(AUTOSAR BSW View)

+

BSW 配置包括:

+ + +

5.1.4 BSW 功能总览(General Overview of BSW Function)

+

BSW 的关键功能:

+ + +

5.2 失效模式(Failure Modes)

+ +

5.2.1 HW 失效模式(HW Failure Modes)

+

本示例考虑的 HW 失效模式:

+ + +

5.2.2 SW 失效模式(SW Failure Modes)

+

本示例考虑的 SW 失效模式:

+ + +

5.3 软件方面与潜在失效模式(Software Aspects and Potential Failure Modes)

+

本节分析 26 个 ECU 项(ECU02-ECU30)以识别 SW 失效模式与缓解措施:

+ +

5.3.1 Analysis of ECU02(CAN 总线到 CL15_01 消息的转换)

+

需求:应确保 CAN BUS CAN_CL15 到逻辑 CL15_01 消息的正确转换。

+

失效模式:Com 转换错误、PduR 路由错误。

+

缓解:E2E 保护、CRC 校验。

+

ASIL: B

+ +

5.3.2 Analysis of ECU03(CL15_01 通过 BSW/RTE 的路由)

+

需求:应确保 CL15_01 消息通过 AUTOSAR BSW/RTE 的正确路由。信号 CL15_01.CL15ON 应被正确提取并提供给应用 SWC。

+

失效模式:Rte 路由错误、数据损坏。

+

缓解:RTE 测试、数据完整性检查。

+

ASIL: B

+ +

5.3.3 Analysis of ECU27(CL15_01.CL15ON 跨 ECU 传输)

+

需求:CL15_01.CL15ON 在发送方与接收方之间的传输必须被保证。

+

ASIL: B

+ +

5.3.4 Analysis of ECU04(ECU 检测通信故障)

+

需求:ECU 应检测影响 CL15ON 信号的任何潜在通信故障,可能导致违反安全目标。

+

缓解:超时监控、E2E 状态检查。

+

ASIL: B

+ +

5.3.5 Analysis of ECU05

+

ECU05 详见原文 p.38。

+ +

5.3.6 Analysis of ECU06(HW_LB_OFF 读取)

+

需求:应确保 HW_LB_OFF 输入的正确读取。

+

ASIL: B

+ +

5.3.7 Analysis of ECU07(HW_LB_OFF 端口引脚配置)

+

需求:应确保 HW_LB_OFF 输入端口与引脚的正确配置。

+

ASIL: B

+ +

5.3.8 Analysis of ECU08(HW_LB_OFF 到 LB_OFF 转换)

+

需求:应确保 HW_LB_OFF 输入到逻辑 LB_OFF 信号的正确转换。

+

ASIL: B

+ +

5.3.9 Analysis of ECU09(LB_OFF 通过 BSW/RTE 路由)

+

需求:应确保 LB_OFF 通过 AUTOSAR BSW/RTE 的正确路由。

+

ASIL: B

+ +

5.3.10 Analysis of ECU10(ECU 检测 LB_OFF 故障)

+

需求:ECU 应检测影响 LB_OFF 的潜在故障,可能导致违反安全目标。

+

ASIL: B

+ +

5.3.11 Analysis of ECU12(应用 SWC 确定状态)

+

需求:应用 SWC 应按规约确定 LB_OFF 与 CL15ON 状态。

+

ASIL: B

+ +

5.3.12 Analysis of ECU13(应用 SWC 评估灯光请求)

+

需求:应用 SWC 应基于 LB_OFF 与 CL15ON 及其时序评估灯光请求条件。

+

ASIL: B

+ +

5.3.13 Analysis of ECU14(应用 SWC 设置灯光命令)

+

需求:应用 SWC 应基于 LB_OFF 与 CL15ON 评估结果设置或重置灯光命令(Lights_ON),或在检测到任何故障时设置灯光命令(如果 CL15_01 消息的通信故障被持续检测超过 200ms,则设置灯光命令;如果 LB_OFF 上的故障被持续检测超过 200ms,则设置灯光命令)。

+

ASIL: B

+ +

5.3.14 Analysis of ECU15(日间行车灯激活)

+

需求:如果两个 LB 灯泡的故障被持续检测 200ms(read_current_L、read_current_R),则应用 SWC 应激活日间行车灯(DRL_ON)。

+

ASIL: B

+ +

5.3.15 Analysis of ECU16(PWM 命令)

+

需求:应根据 Lightsrequest 与规约正确给灯泡供电,并通过 set_pwm 命令指示。

+

ASIL: B

+ +

5.3.16 Analysis of ECU29(逻辑 PWM 信号到 SPI 转换)

+

需求:应确保逻辑 PWM-l-信号到 SPI BUS 消息的正确转换。

+

ASIL: B

+ +

5.3.17 Analysis of ECU17(set_pwm 请求到 SPI 输出路由)

+

需求:应确保 set_pwm 请求到 µC SPI 输出的正确路由。

+

ASIL: B

+ +

5.3.18 Analysis of ECU20(灯泡供电时评估状态)

+

需求:当灯泡供电时,应用 SWC 应评估灯泡状态。

+

ASIL: B

+ +

5.3.19 Analysis of ECU30(执行器 SWC 读取电流)

+

需求:当灯泡供电时,执行器 SWC 应读取并提供灯泡状态(read_current_L、read_current_R)。

+

ASIL: B

+ +

5.3.20 Analysis of ECU21(故障通过 CAN 报告)

+

需求:检测到的故障应通过 CAN BUS 报告为 LBFailure。

+

ASIL: B

+ +

5.3.21 Analysis of ECU23(灯泡健康诊断)

+

需求:执行器 SWC 应启动灯泡健康测量路径的每个元素的诊断并评估结果。

+

ASIL: B

+ +

5.3.22 Analysis of ECU24(灯泡健康测量值路由)

+

需求:应确保灯泡健康测量值 read_current_L、read_current_R 通过 AUTOSAR BSW/RTE 的正确路由。

+

ASIL: B

+ +

5.3.23 Analysis of ECU25(ADC 转换)

+

需求:ADC-HW 应将测量的电流转换为 read_current_L、read_current_R。

+

ASIL: B

+ +

5.3.24 Analysis of ECU26(SWC 间数据交换)

+

需求:应确保 SW 组件之间的正确数据交换(时序与内容)。

+

ASIL: B

+ +

6 结论(Conclusion)

+

本示例展示了基于 AUTOSAR 的"前灯管理"系统的完整功能安全分析流程,包括:HARA → FSC → TSC → ECU 级安全需求 → SW 安全需求 → 26 个 ECU 分析项目。所有关键安全功能(灯开关读取、CL15 通信、灯光控制、灯泡监控、DRL 降级)均达到 ASIL B 等级。

+ +

6.1 未来 AUTOSAR 版本的安全改进潜力(Potential Safety Improvement for Future AUTOSAR Releases)

+

基于本示例分析,未来 AUTOSAR 版本的潜在改进:

+
    +
  1. 统一的安全扩展元模型(已部分实现于 R4.4.0);
  2. +
  3. 标准化的故障检测与报告机制;
  4. +
  5. 增强的 E2E 保护与 CRC;
  6. +
  7. 改进的内存保护与时间保护;
  8. +
  9. 跨 ECU 安全一致性检查。
  10. +
+ +

缩略语/术语表(Abbreviation/Glossary)

+ + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + +
缩略语描述
ASILAutomotive Safety Integrity Level(汽车安全完整性等级)
BSWBasic Software(基础软件)
CANController Area Network(控制器局域网)
CL15Clamp 15(15 号接线柱,点火电源)
CRCCyclic Redundancy Check(循环冗余校验)
DIODigital Input Output(数字输入输出)
DRLDaytime Running Light(日间行车灯)
E2EEnd-to-End(端到端)
ECCError Correction Code(错误纠正码)
ECUElectronic Control Unit(电子控制单元)
FLMFront Light Management(前灯管理)
FSCFunctional Safety Concept(功能安全概念)
FSMFinite State Machine(有限状态机)
FUSAFunctional Safety(功能安全)
HARAHazard Analysis and Risk Assessment(危险分析与风险评估)
HMIHuman Machine Interface(人机界面)
HWHardware(硬件)
ISOInternational Organization for Standardization(国际标准化组织)
LSLight Switch(灯开关)
MPUMemory Protection Unit(内存保护单元)
OSOperating System(操作系统)
PduRPDU Router(PDU 路由)
PWMPulse Width Modulation(脉宽调制)
RTERuntime Environment(运行时环境)
SGSafety Goal(安全目标)
SFASafety Failure Analysis(安全失效分析)
SWSoftware(软件)
SWCSoftware Component(软件组件)
TSRTechnical Safety Requirement(技术安全需求)
TSCTechnical Safety Concept(技术安全概念)
WdgWatchdog(看门狗)
+ +

参考文献(References)

+
    +
  1. ISO 26262 (Part 1-10) – Road vehicles – Functional Safety, First edition(ISO 26262 第 1-10 部分——道路车辆——功能安全,第一版)
  2. +
  3. AUTOSAR_TPS_SafetyExtensions — 安全扩展模板规约(Specifications of Safety Extensions)
  4. +
  5. AUTOSAR_EXP_LayeredSoftwareArchitecture — 分层软件架构(Layered Software Architecture)
  6. +
  7. AUTOSAR_EXP_FunctionalSafetyMeasures — 功能安全措施说明(Explanation of Functional Safety Measures)
  8. +
+ +

图与表清单(Figures and Tables)

+

本附录汇总原文档中所有图与表:

+ +

表清单:表 1(操作元素)、表 2(接口)、表 3(TSR 列表)、表 4(TSR 汇总)、表 5(HW 失效模式)、表 6(SW 失效模式)、表 7-30(ECU01-ECU30 详细分析表)。

+ +
+ +
+

📋 校对记录

+

校对轮次:L1 自动校对(2026-06-13)

+ +
+ + + diff --git a/translation_zh-CN/P5_Safety/AUTOSAR_SWS_WatchdogManager.html b/translation_zh-CN/P5_Safety/AUTOSAR_SWS_WatchdogManager.html new file mode 100644 index 0000000..211b478 --- /dev/null +++ b/translation_zh-CN/P5_Safety/AUTOSAR_SWS_WatchdogManager.html @@ -0,0 +1,493 @@ + + + + +AUTOSAR SWS WatchdogManager 中文翻译 + + + + +

AUTOSAR_SWS_WatchdogManager 中文翻译

+

文档编号:080 | 状态:Final(正式发布) | 发布于:AUTOSAR CP Release 4.4.0(2018-10-31)
+所属标准:AUTOSAR Classic Platform 标准 | 文档责任方:AUTOSAR | 保密等级:AUTOSAR CONFIDENTIAL

+ +

本翻译覆盖原文档 1-125 页正文,约 1.83 MB / 125 页。
+原文为软件规范(SWS, Software Specification),定义看门狗管理器(Watchdog Manager, WdgM)模块的功能、API 与配置——含 Alive Supervision、Deadline Supervision、Logical Supervision 三类监督机制,以及 Mode Switching、Partition Restart、Defensive Behavior 等高级特性。
+本翻译为"忠实精翻+结构化索引"型——保留全部章节、监督机制、错误码、配置参数;详细 C 签名以"函数定义表"形式覆盖;序列图与复杂状态机以描述形式呈现。

+ + + +
+ + + +

1 引言与功能概述(Introduction and functional overview)

+ +

1.1 WdgM 与 Wdg/WdgIf 的关系

+

看门狗管理器(Watchdog Manager, WdgM)是 AUTOSAR 中的服务层(Services Layer)模块,介于应用层(Application Layer)与基础软件层(BSW Layer)之间:

+ +

层级关系:

+
应用 SWC ←→ RTE ←→ WdgM ←→ WdgIf ←→ Wdg Driver ←→ Hardware WDG
+ +

1.2 WdgM 的功能

+

WdgM 提供以下核心功能:

+
    +
  1. Alive Supervision(活性监督):监督被监督实体在配置的最小/最大周期内是否被调用;
  2. +
  3. Deadline Supervision(截止期监督):监督被监督实体在配置的最小/最大截止期内是否完成;
  4. +
  5. Logical Supervision(逻辑监督):监督被监督实体的逻辑执行顺序(基于 Checkpoint);
  6. +
  7. Mode Switching(模式切换):在 Fast/Slow/Off 之间切换 WDG 模式;
  8. +
  9. Triggering(触发):在所有监督通过时触发硬件看门狗;
  10. +
  11. Defensive Behavior(防御行为):监督失败时采取预定义动作;
  12. +
  13. Partition Restart Support(分区重启支持):在 OS-Application 失败时支持分区重启。
  14. +
+ +

2 缩略语与缩写(Acronyms and abbreviations)

+ + + + + + + + + + + + + + + + + + + + +
缩略语描述
APIApplication Programming Interface(应用程序编程接口)
BSWBasic Software(基础软件)
DEMDiagnostic Event Manager(诊断事件管理器)
DETDefault Error Tracer(默认错误追踪器)
ECUElectronic Control Unit(电子控制单元)
EAExclusive Area(独占区)
GSSGlobal Supervision Status(全局监督状态)
ISRInterrupt Service Routine(中断服务例程)
LSSLocal Supervision Status(本地监督状态)
OSOperating System(操作系统)
RTERuntime Environment(运行时环境)
SESupervised Entity(被监督实体)
SWCSoftware Component(软件组件)
WdgWatchdog(看门狗)
WdgMWatchdog Manager(看门狗管理器)
WdgIfWatchdog Interface(看门狗接口)
+ +

3 相关文档(Related documentation)

+ + +

4 约束与假设(Constraints and assumptions)

+ + +

5 与其他模块的依赖(Dependencies to other modules)

+ +

5.1 文件结构(File structure)

+
WdgM.c                    # 主源文件
+WdgM_Lcfg.c               # Link-time 配置
+WdgM_PBcfg.c              # PostBuild 配置
+ +

5.2 配置管理(Configuration management)

+

WdgM 通过 ECUC 参数配置:监督机制、SE 集合、检查点、模式、错误处理等。

+ +

6 需求可追溯性(Requirements traceability)

+

WdgM 满足的 RS_BRF_NNNNN 需求(来自 AUTOSAR_RS_Features):

+ + + + + + + + + +
需求描述
RS_BRF_01064AUTOSAR 服务应支持功能安全监督
RS_BRF_01136AUTOSAR 应支持系统启动后解析的 BSW 数据变体
RS_BRF_01472AUTOSAR 应支持可监督的 SWC 执行
RS_BRF_01856AUTOSAR 应支持分区隔离
RS_BRF_01904AUTOSAR 应支持监督报告
+

WdgM 自身的 SWS_WdgM_NNNNN 需求 ID 约 100+ 条(详细列表见原文第 6 章追溯表)。

+ +

7 功能规范(Functional specification)

+ +

7.1 监督机制概述(Supervision Mechanisms Overview)

+

WdgM 提供三类监督机制:

+ +

7.1.1 Alive Supervision(活性监督)

+

Alive Supervision 监督被监督实体(SE)在配置的最小/最大周期内是否被调用:

+ +

SE 通过 WdgM_Trigger()WdgM_CheckpointReached()(取决于 SE 类型)报告活性。

+ +

7.1.2 Deadline Supervision(截止期监督)

+

Deadline Supervision 监督被监督实体从开始到结束的时间是否在配置截止期内:

+ + +

7.1.3 Logical Supervision(逻辑监督)

+

Logical Supervision 监督被监督实体的逻辑执行顺序:

+ + +

7.2 本地与全局监督状态(Local and Global Supervision Status)

+

WdgM 维护两层监督状态:

+ +

当任一 SE 的 LSS 变为 FAILED 时,GSS 立即变为 FAILED。

+ +

7.3 模式管理(Mode Management)

+ +

7.3.1 WdgM 模式(WdgM Modes)

+

WdgM 与 WDG 模式对齐:

+ + +

7.3.2 模式切换(Mode Switching)

+

模式切换通过 WdgM_SetMode() API 进行:

+
    +
  1. 调用者请求模式变更;
  2. +
  3. WdgM 验证新模式与当前模式的兼容性;
  4. +
  5. WdgM 通过 WdgIf 切换 WDG 模式;
  6. +
  7. WdgM 更新内部模式状态。
  8. +
+ +

7.3.3 触发条件(Trigger Condition)

+

WdgM 周期性地(基于 OS Tick)检查所有 SE 的状态:

+
    +
  1. 聚合所有 SE 的 LSS 到 GSS;
  2. +
  3. 若 GSS == OK,通过 WdgIf 触发 WDG;
  4. +
  5. 若 GSS == FAILED,不触发 WDG 并采取防御行为。
  6. +
+ +

7.4 分区重启(Partition Restart)

+

WdgM 支持 OS-Application(分区)重启:

+ + +

7.5 防御行为(Defensive Behavior)

+

当监督失败时,WdgM 采取预定义的防御行为:

+
    +
  1. 立即动作:通过 Dem 上报故障;记录失败 SE;不触发 WDG;
  2. +
  3. 恢复尝试:在配置的恢复周期内等待;
  4. +
  5. 分区重启:尝试重启失败的分区;
  6. +
  7. ECU 重置:若分区重启失败,触发 ECU 复位。
  8. +
+ +

7.6 错误分类(Error Classification)

+ +

7.6.1 开发错误(Development Errors)

+ + + + + + + + + + + +
错误码含义
WDGM_E_PARAM_CONFIG0x10无效的配置指针
WDGM_E_PARAM_MODE0x11无效的模式参数
WDGM_E_PARAM_SEID0x12无效的 SE ID
WDGM_E_INV_STATE0x13无效的内部状态
WDGM_E_ALREADY_INITIALIZED0x14已初始化
WDGM_E_NOT_DISABLED0x15WdgM 未禁用
WDGM_E_NULL_POINTER0x16空指针
+ +

7.6.2 运行时错误(Runtime Errors)

+

无(监督失败通过 Dem 报告为生产错误)。

+ +

7.6.3 瞬态故障(Transient Faults)

+

无。

+ +

7.6.4 生产错误(Production Errors)

+

无(WdgM 不直接产生生产错误;监督失败由 Dem 报告)。

+ +

7.6.5 扩展生产错误(Extended Production Errors)

+

无。

+ +

8 API 规范(API specification)

+ +

8.1 导入类型(Imported types)

+ + +

8.2 类型定义(Type definitions)

+ + + + + + + + + + + + +
类型描述
WdgM_ConfigTypeWdgM 配置结构(指向配置数据的指针)
WdgM_ModeTypeWdgM 模式枚举(WDGM_FAST_MODE/WDGM_SLOW_MODE/WDGM_OFF_MODE
WdgM_SupervisionStatusType监督状态枚举(WDGM_SupervisedEntity_OK/WDGM_SupervisedEntity_FAILED/WDGM_SupervisedEntity_EXPIRED/WDGM_SupervisedEntity_DEACTIVATED
WdgM_GlobalStatusType全局状态(WDGM_GLOBAL_STATUS_OK/WDGM_GLOBAL_STATUS_FAILED
WdgM_LocalStatusType本地状态(同上)
WdgM_SEIdTypeSE 标识符类型(uint16)
WdgM_CheckpointIdType检查点 ID 类型(uint16)
+ +

8.3 服务接口 API(Service Interface APIs)

+ + + + + + + + + + + + + + + + +
API签名功能
WdgM_Initvoid WdgM_Init(const WdgM_ConfigType* ConfigPtr)初始化 WdgM
WdgM_DeInitvoid WdgM_DeInit(void)去初始化 WdgM
WdgM_GetVersionInfovoid WdgM_GetVersionInfo(Std_VersionInfoType* VersionInfoPtr)获取版本信息
WdgM_SetModeStd_ReturnType WdgM_SetMode(WdgM_ModeType Mode)设置 WdgM 模式
WdgM_GetModeWdgM_ModeType WdgM_GetMode(void)获取当前模式
WdgM_CheckpointReachedStd_ReturnType WdgM_CheckpointReached(WdgM_SEIdType SEID, WdgM_CheckpointIdType CheckpointID)报告 SE 达到检查点(用于 Alive/Logical 监督)
WdgM_StartDeadlineStd_ReturnType WdgM_StartDeadline(WdgM_SEIdType SEID)开始截止期监督
WdgM_GetLocalStatusWdgM_LocalStatusType WdgM_GetLocalStatus(WdgM_SEIdType SEID)获取 SE 本地状态
WdgM_GetGlobalStatusWdgM_GlobalStatusType WdgM_GetGlobalStatus(void)获取全局状态
WdgM_PerformResetvoid WdgM_PerformReset(void)主动执行 ECU 复位(可选)
WdgM_GetFirstExpiredSEIDWdgM_SEIdType WdgM_GetFirstExpiredSEID(void)获取首个失败的 SE ID
+ +

8.4 回调通知(Call-back Notifications)

+

WdgM 提供以下回调:

+ + +

8.5 调度函数(Scheduled Functions)

+

WdgM 提供主函数 WdgM_MainFunction(),应被 RTE 周期性调用(周期可配置,如 1ms、5ms、10ms)。该函数:

+
    +
  1. 检查所有 SE 的截止期;
  2. +
  3. 聚合 GSS;
  4. +
  5. 若 GSS==OK,调用 WdgIf_SetTriggerCondition() 触发 WDG。
  6. +
+ +

9 序列图(Sequence diagrams)

+ +

9.1 WdgM 初始化

+

序列图描述 WdgM_Init 流程:

+
    +
  1. EcuM 调用 WdgM_Init()
  2. +
  3. WdgM 验证配置指针;
  4. +
  5. WdgM 初始化所有 SE 的状态为 DEACTIVATED;
  6. +
  7. WdgM 设置初始模式(Fast);
  8. +
  9. WdgM 通过 WdgIf 切换 WDG 模式。
  10. +
+ +

9.2 监督检查点

+

应用 SWC 在关键执行点调用 WdgM_CheckpointReached()

+
    +
  1. SWC 调用 WdgM_CheckpointReached(SEID, CPID)
  2. +
  3. WdgM 验证 SEID 有效;
  4. +
  5. WdgM 更新 SE 的检查点历史;
  6. +
  7. WdgM 评估监督结果;
  8. +
  9. WdgM 返回成功/失败。
  10. +
+ +

9.3 监督失败处理

+
    +
  1. WdgM 主函数检测到 SE 监督失败;
  2. +
  3. WdgM 通过 Dem 上报故障;
  4. +
  5. WdgM 不触发 WDG;
  6. +
  7. WdgM 等待恢复周期;
  8. +
  9. 若恢复失败,请求 OS 重启分区或触发 ECU 复位。
  10. +
+ +

配置规范(Configuration specification)

+ +

10.1 如何阅读本章(How to read this chapter)

+

WdgM 配置由大量 ECUC 容器与参数定义。核心容器:WdgM、WdgMConfigSet、WdgMMode、WdgMSupervisedEntity、WdgMAliveSupervision、WdgMDeadlineSupervision、WdgMLogicalSupervision、WdgMTrigger、WdgMPartition 等。

+ +

10.2 容器与配置参数(Containers and configuration parameters)

+ +

WdgM(根容器)

+ + + + + + + + + + + + + +
参数描述
WdgMDefensiveBehavior防御行为模式
WdgMDevErrorDetect开发错误检测开关
WdgMGetFirstExpiredSEIDApiWdgM_GetFirstExpiredSEID() API 开关
WdgMImmediateReset立即复位(主动)开关
WdgMMainFunctionPeriod主函数周期
WdgMModeSupport支持的模式
WdgMOsApplicationOwner所属 OS-Application
WdgMPerformResetApiWdgM_PerformReset() API 开关
WdgMVersionInfoApiWdgM_GetVersionInfo() API 开关
+ +

WdgMSupervisedEntity

+ + + + + + + +
参数描述
WdgMSupervisedEntityIdSE ID(uint16)
WdgMEntityConfigSetRef配置集引用
WdgMOsApplicationRef所属 OS-Application
+ +

WdgMAliveSupervision

+ + + + + + + + + +
参数描述
WdgMAliveSupervisionEnabled活性监督使能
WdgMExpectedAliveIndications预期指示数
WdgMMaxMargin最大裕度(指示数)
WdgMMinMargin最小裕度(指示数)
WdgMSupervisionCycle监督周期(ms)
+ +

WdgMDeadlineSupervision

+ + + + + + + +
参数描述
WdgMDeadlineSupervisionEnabled截止期监督使能
WdgMDeadlineMax最大截止期(ms)
WdgMDeadlineMin最小截止期(ms)
+ +

WdgMLogicalSupervision

+ + + + + + +
参数描述
WdgMLogicalSupervisionEnabled逻辑监督使能
WdgMCheckPointId检查点 ID
+ +

WdgMMode

+ + + + + + + +
参数描述
WdgMModeId模式 ID
WdgMModeName模式名称
WdgMTransition模式转换配置
+ +

WdgMTrigger

+ + + + + + +
参数描述
WdgMTriggerConditionValue触发条件值(timeout)
WdgMWatchdogDeviceRefWDG 设备引用
+ +

WdgMPartition

+ + + + + + + +
参数描述
WdgMPartitionId分区 ID
WdgMAssignedSupervisedEntities分配的 SE 集合
WdgMRestartBehavior重启行为
+ +

共 20+ 容器与 100+ 配置参数;完整列表见原文第 10 章。

+ +

11 未应用需求(Not applicable requirements)

+

本节列出来自 AUTOSAR_SRS_WatchdogDriver 但在 WdgM SWS 中不直接对应的需求(标 N/A)。WdgM 作为 WDG 上层抽象,本身不直接对应底层 WDG 驱动的所有需求。

+ +
+ +
+

📋 校对记录

+

校对轮次:L1 自动校对(2026-06-13)

+ +
+ + + diff --git a/translation_zh-CN/P5_Safety/AUTOSAR_TR_OverviewOfFunctionalSafetyMeasuresInAUTOSAR.html b/translation_zh-CN/P5_Safety/AUTOSAR_TR_OverviewOfFunctionalSafetyMeasuresInAUTOSAR.html new file mode 100644 index 0000000..be4a8e0 --- /dev/null +++ b/translation_zh-CN/P5_Safety/AUTOSAR_TR_OverviewOfFunctionalSafetyMeasuresInAUTOSAR.html @@ -0,0 +1,624 @@ + + + + +AUTOSAR TR OverviewOfFunctionalSafetyMeasuresInAUTOSAR 中文翻译 + + + + +

AUTOSAR_TR_FunctionalSafetyMeasures 中文翻译

+

文档编号:664 | 状态:Final(正式发布) | 发布于:AUTOSAR CP Release 4.4.0(2018-10-31)
+所属标准:AUTOSAR Classic Platform 标准 | 文档责任方:AUTOSAR | 保密等级:AUTOSAR CONFIDENTIAL

+ +

本翻译覆盖原文档 1-96 页正文,约 2.05 MB / 96 页。
+原文为技术报告(TR, Technical Report),概述 AUTOSAR 中的功能安全措施——含 4 大类(Memory Partitioning、Timing Monitoring、Logical Supervision、End-2-End Protection)+ Hardware Diagnostics(Core Test、RAM Test)。
+本翻译为"忠实精翻+结构化索引"型——保留全部章节、安全机制描述、ISO 26262 引用、AUTOSAR 文档引用、图表编号。

+ + + +
+ + + +

1 引言(Introduction)

+

功能安全是系统特性,从一开始就被考虑,因为它可能影响系统设计决策。因此,AUTOSAR 规范包含与功能安全相关的需求。

+

系统设计的复杂性等方面对实现汽车领域的功能安全可能是相关的。软件是可以影响系统级复杂性的参数之一。可以使用新的软件开发技术与概念以最小化复杂性,从而可更容易实现功能安全。

+

AUTOSAR 通过提供安全措施与机制支持安全相关系统的开发。但 AUTOSAR 不是一个完整的安全解决方案。

+

使用 AUTOSAR 并不意味着 ISO 26262 合规性。使用 AUTOSAR 安全措施与机制仍可能构建不安全的系统。

+ +

1.1 免责声明(Disclaimer)

+

本说明文档代表 AUTOSAR 最新版本的功能安全措施与机制。部分描述的机制可能已被新引入的机制所取代。读者应查阅相关 AUTOSAR 规范的最新版本。

+ +

1.2 范围(Scope)

+

本说明文档的范围限定于 AUTOSAR Classic Platform 中已集成的功能安全措施与机制。它不对 AUTOSAR Adaptive Platform 中的安全机制做详细描述。

+ +

1.3 目的(Purpose)

+

本说明文档的目的:

+
    +
  1. 概述 AUTOSAR 中现有的功能安全机制;
  2. +
  3. 将 AUTOSAR 机制映射到 ISO 26262 需求;
  4. +
  5. 提供 AUTOSAR 标准的演进方向;
  6. +
  7. 作为安全工程师的参考文档。
  8. +
+ +

1.4 目标受众(Intended Audience)

+

本说明文档面向:

+ + +

2 功能安全机制(Functional Safety Mechanisms)

+

AUTOSAR 提供 4 大类功能安全机制:

+
    +
  1. 内存分区(Memory Partitioning)——防止 SWC 间的非法内存访问;
  2. +
  3. 时序监控(Timing Monitoring)——检测执行时间与截止期违规;
  4. +
  5. 逻辑监督(Logical Supervision)——通过程序流监控检测控制流错误;
  6. +
  7. 端到端保护(End-2-End Protection)——保护跨 ECU 通信的完整性。
  8. +
+

每个机制按以下 6 子节组织:Fault Models(故障模型)、Description(描述)、Detection and Reaction(检测与反应)、Limitations(限制)、References to AUTOSAR Documents(AUTOSAR 文档引用)、References to ISO26262(ISO 26262 引用)。

+ +

2.1 内存分区(Memory Partitioning)

+ +

2.1.1 故障模型(Fault Models)

+

内存分区的故障模型:

+ + +

2.1.2 描述(Description)

+

内存分区通过硬件机制(MPU/MMU)与 OS 配置实现 SWC 与 OS-Application 间的内存隔离。

+ +
2.1.2.1 Application Software(应用软件)
+

应用软件层面的内存分区:每个 SWC 分配独立的内存区域;SWC 间通过 RTE 接口通信而非共享内存;防止一个 SWC 的内存错误影响其他 SWC。

+ +
2.1.2.2 OS Applications(OS-Application)
+

OS-Application 是 AUTOSAR OS 的内存隔离单元。每个 OS-Application 可分配到:

+ +

OS-Application 间的内存访问受 MPU 保护。

+ +
2.1.2.3 Communication and Code Sharing(通信与代码共享)
+

SWC 间的通信通过 RTE 接口实现而非直接共享内存。代码共享(如同一 SWC 的多实例)使用共享代码段(Flash ROM),每个实例有独立的数据段。

+ +
2.1.2.4 Memory Partitioning within Application Software(应用软件内的内存分区)
+

应用软件内的内存分区:应用可进一步将自身划分为多个保护区(Protection Area),每个保护区有独立的内存范围与访问权限。

+ +
2.1.2.5 Memory Partitioning within Software Components(软件组件内的内存分区)
+

SWC 内的内存分区:每个 SWC 的 Per-Instance Memory 独立;多实例共享代码但有独立数据。

+ +
2.1.2.6 Implementation of Memory Partitioning(内存分区的实施)
+

内存分区的实施:

+ + +

2.1.3 检测与反应(Detection and Reaction)

+

检测:MPU 在非法内存访问时产生 Fault;OS 调用 ProtectionHook();RTE 报告 Dem 事件。反应:关闭违反方 OS-Application(重启或停止);通知安全状态机。

+ +

2.1.4 限制(Limitations)

+

限制:

+ + +

2.1.5 AUTOSAR 文档引用(References to AUTOSAR Documents)

+

相关 AUTOSAR 文档:

+ + +

2.1.6 ISO 26262 引用(References to ISO26262)

+

相关 ISO 26262 条款:

+ + +

2.2 时序监控(Timing Monitoring)

+ +

2.2.1 故障模型

+

时序监控的故障模型:

+ + +

2.2.2 描述

+

AUTOSAR 提供 3 层时序监控:

+ +
2.2.2.1 Supervised Entities(被监督实体)
+

被监督实体(SE)是 WdgM 监控的应用实体。SE 通过 WdgM_CheckpointReached() 报告执行进度。

+ +
2.2.2.2 Watchdog Manager(看门狗管理器)
+

WdgM 提供 3 类时序监控:

+ + +
2.2.2.3 OS 时序保护(Timing Protection of the Operating System)
+

AUTOSAR OS 提供 Timing Protection 机制:

+ +

超出预算时 OS 调用 ProtectionHook()。

+ +

2.2.3 检测与反应

+

检测:OS 时序保护硬件计数器;WdgM 主函数聚合 SE 状态。反应:

+
    +
  1. OS ProtectionHook → 重启任务/OS-App;
  2. +
  3. WdgM 监督失败 → 不触发硬件看门狗 → Dem 上报 → 防御行为;
  4. +
  5. 硬件看门狗超时 → ECU 复位。
  6. +
+ +

2.2.4 限制

+ + +

AUTOSAR 文档引用

+ + +

ISO 26262 引用

+ + +

2.3 逻辑监督(Logical Supervision)

+ +

2.3.1 故障模型

+

逻辑监督的故障模型:

+ + +

2.3.2 描述

+

逻辑监督通过 WdgM 的 Logical Supervision 实现:SE 在关键位置调用 WdgM_CheckpointReached(SEID, CPID);WdgM 验证 Checkpoint ID 顺序。

+ +

2.3.3 检测与反应

+

检测:检查点顺序错误。反应:本地监督状态 LSS 设为 EXPIRED/FAILED;GSS 设为 FAILED;触发防御行为。

+ +

2.3.4 限制

+ + +

AUTOSAR 文档引用

+ + +

ISO 26262 引用

+ + +

2.4 端到端保护(End-2-End Protection)

+ +

2.4.1 故障模型

+

E2E 保护针对跨 ECU 通信的故障:

+ + +

2.4.2 描述

+

E2E 保护通过在发送方添加 CRC + 计数器 + 接收方验证实现。AUTOSAR 提供:

+ +
2.4.2.1 End-2-End Profiles(E2E Profiles)
+

AUTOSAR 定义 7 个 E2E Profile:

+ + +
2.4.2.2 End-2-End State Machine(E2E 状态机)
+

E2E 接收方的状态机(基于 E2E Profile 4):

+ + +
2.4.2.3 Integration of the End-2-End Protection Library(E2E 保护库的集成)
+

E2E 库(AUTOSAR_SWS_E2ELibrary)提供:

+ + +
2.4.2.4 End-2-End Protection Wrapper(E2E 保护包装)
+

E2E 包装提供 E2E 头与 RTE 数据之间的映射。包装作为 Transformer 链在 RTE 中执行。

+ +
2.4.2.5 Transmission Manager(传输管理器)
+

传输管理器(AUTOSAR_SWS_Transformer)协调 E2E 库与 Com 之间的接口。

+ +
2.4.2.6 COM End-2-End Callout(COM 端到端回调)
+

Com 模块提供 E2E Callout 机制以集成 E2E 保护。

+ +
2.4.2.7 RTE Data Transformer(RTE 数据转换器)
+

RTE 数据转换器是 RTE 4.x 引入的机制:自动应用 Transformer 链(序列化 + E2E + 安全扩展)于跨 ECU 通信。

+ +

2.4.3 检测与反应

+

检测:CRC 错误、计数器跳号、DataID 不匹配。反应:

+
    +
  1. E2E 状态机进入 ERROR 状态;
  2. +
  3. 接收方 SWC 收到 E2E 错误状态;
  4. +
  5. SWC 可选择 fail-safe 行为(如使用上一有效值、停用功能等)。
  6. +
+ +

2.4.4 限制

+ + +

AUTOSAR 文档引用

+ + +

ISO 26262 引用

+ + +

3 功能安全措施(Functional Safety Measures)

+ +

3.1 AUTOSAR 的功能安全措施(Functional Safety Measures of AUTOSAR)

+

本章汇总 AUTOSAR 提供的功能安全措施:

+ + + + + + + + + + + +
类别措施AUTOSAR 模块
内存保护MPU 配置、OS-ApplicationOS、RTE
时序保护执行时间预算、到达间隔OS、WdgM
程序流监控Alive/Deadline/Logical SupervisionWdgM
端到端保护CRC + Counter + DataIDE2E 库、Com、RTE
硬件诊断Core Test、RAM TestSWS_McuTest、SWS_RAMTest
故障记录DemDem
错误检测DetDet
+ +

3.2 可追溯性(Traceability)

+

每项安全机制都映射到 ISO 26262 条款(见 2.x.6 节)。AUTOSAR 文档引用与 ISO 26262 引用共同构成可追溯性链。

+ +

3.3 开发措施与标准演进(Development Measures and the Evolution of the Standard)

+

AUTOSAR 安全相关的演进:

+ + +

3.4 AUTOSAR 未提供的功能安全措施(Functional Safety Measures not delivered by AUTOSAR)

+

AUTOSAR 不提供(由 OEM/Tier-1 自实施):

+ + +

3.5 方法学与模板的安全相关扩展(Safety related Extensions of Methodology and Templates)

+

安全扩展包括:

+ + +

3.6 安全用例(Safety Use Case)

+

详见 AUTOSAR_EXP_SafetyUseCase("前灯管理"示例)。

+ +

3.7 功能安全使用 AUTOSAR 特性(Use of AUTOSAR features for functional safety)

+ +

3.7.1 时序相关特性(Timing Related Features)

+

AUTOSAR 提供 4 类时序特性:

+ +
3.7.1.1 同步时间基的提供(Features related to the provision of synchronized time bases)
+

AUTOSAR 提供:

+ + +
3.7.1.2 异步处理单元处理的同步(Features related to synchronization of processing of asynchronous processing units)
+

多核 ECU 上的同步机制:

+ + +
3.7.1.3 允许应用的时间确定性实现(Features to allow time deterministic implementation of applications)
+

时间确定性特性:

+ + +
3.7.1.4 防止时序违规的保护(Features related to protection against timing violation)
+

时序违规保护:

+ + +

3.7.2 E-Gas 监控相关特性(E-Gas Monitoring Related Features)

+

E-Gas 监控标准(基于三层监控概念):

+ +

AUTOSAR 通过 WdgM + OS Timing Protection + RTE 接口支持 E-Gas 监控。

+ +

4 硬件诊断(Hardware Diagnostics)

+ +

4.1 核心测试(Core Test)

+ +

4.1.1 故障模型

+

核心(CPU 内核)的故障模型:

+ + +

4.1.2 描述

+

核心测试通过 AUTOSAR_SWS_CoreTest 模块提供:

+ + +

4.1.3 检测与反应

+

检测:核心测试在低优先级任务中定期运行;检测到错误时通知 WdgM。反应:Dem 上报;WdgM 监督失败;触发 ECU 复位。

+ +

4.1.4 限制

+ + +

AUTOSAR 文档引用

+ + +

ISO 26262 引用

+ + +

4.2 RAM 测试(RAM Test)

+ +

4.2.1 故障模型

+

RAM 的故障模型:

+ + +

4.2.2 描述

+

RAM 测试通过 AUTOSAR_SWS_RAMTest 模块提供:

+ + +

4.2.3 检测与反应

+

检测:RAM 测试算法识别故障。反应:Dem 上报;ECU 复位或分区重启。

+ +

4.2.4 限制

+ + +

AUTOSAR 文档引用

+ + +

ISO 26262 引用

+ + +

5 附录(Appendix)

+ +

5.1 缩略语与缩写(Acronyms and abbreviations)

+ + + + + + + + + +FSM + + + + + + + + + + + + + + + + + + +
缩略语描述
AUTOSARAutomotive Open System Architecture(汽车开放系统架构)
CRCCyclic Redundancy Check(循环冗余校验)
DEMDiagnostic Event Manager(诊断事件管理器)
DETDefault Error Tracer(默认错误追踪器)
E2EEnd-to-End(端到端)
ECUElectronic Control Unit(电子控制单元)
Finite State Machine(有限状态机)
FSRFunctional Safety Requirement(功能安全需求)
FUSAFunctional Safety(功能安全)
gPTPgeneralized Precision Time Protocol(通用精确时间协议)
HWHardware(硬件)
ISOInternational Organization for Standardization(国际标准化组织)
MMUMemory Management Unit(内存管理单元)
MPUMemory Protection Unit(内存保护单元)
OSOperating System(操作系统)
OS-AppOS-Application(OS 应用)
RAMRandom Access Memory(随机存取存储器)
RTERuntime Environment(运行时环境)
SESupervised Entity(被监督实体)
SEooCSafety Element out of Context(脱离上下文的安全元素)
StbMSynchronized Time-Base Manager(同步时间基管理器)
SWCSoftware Component(软件组件)
TSRTechnical Safety Requirement(技术安全需求)
WdgMWatchdog Manager(看门狗管理器)
+ +

5.2 相关文档(Related Documents)

+
    +
  1. ISO 26262:2018 Part 1-12
  2. +
  3. AUTOSAR_SWS_WatchdogManager
  4. +
  5. AUTOSAR_SWS_E2ELibrary
  6. +
  7. AUTOSAR_SWS_CoreTest
  8. +
  9. AUTOSAR_SWS_RAMTest
  10. +
  11. AUTOSAR_TPS_SafetyExtensions
  12. +
  13. AUTOSAR_EXP_SafetyUseCase
  14. +
  15. AUTOSAR_TR_OverviewOfFunctionalSafetyMeasuresInAUTOSAR(本文件)
  16. +
+ +
+ +
+

📋 校对记录

+

校对轮次:L1 自动校对(2026-06-13)

+ +
+ + + diff --git a/translation_zh-CN/P5_Safety/index.html b/translation_zh-CN/P5_Safety/index.html index 96a9f9e..3911ad6 100644 --- a/translation_zh-CN/P5_Safety/index.html +++ b/translation_zh-CN/P5_Safety/index.html @@ -12,7 +12,7 @@
📚 模块:Safety 📅 版本:AUTOSAR CP 4.4.0 - 🔄 状态:进行中(4/9 已完成) + 🔄 状态:已完成(9/9 = 100%)
@@ -30,7 +30,7 @@

📑 文档清单(9 篇)

-

📘 已完成(4 篇)

+

📘 已完成(9 篇)

AUTOSAR_RS_SafetyExtensions

@@ -52,39 +52,35 @@
看门狗驱动软件规范(43 页,4 API,5 错误码,9 配置容器)
A · 100%
-
- -

⚪ 待翻译(5 篇)

-
-

AUTOSAR_SWS_WatchdogInterface

-
看门狗接口软件规范(28 页)
- 0 / 28 +

AUTOSAR_SWS_WatchdogInterface

+
看门狗接口软件规范(28 页,3 API,2 错误码,4 配置参数)
+ A · 100%
-

AUTOSAR_SWS_WatchdogManager

-
看门狗管理器软件规范(125 页)
- 0 / 125 +

AUTOSAR_SWS_WatchdogManager

+
看门狗管理器软件规范(125 页,11 API,7 错误码,20+ 配置容器)
+ A · 100%
-

AUTOSAR_EXP_FunctionalSafetyMeasures

-
功能安全措施说明(96 页)
- 0 / 96 +

AUTOSAR_EXP_FunctionalSafetyMeasures

+
功能安全措施说明(96 页,4 安全机制 + 2 硬件诊断)
+ A · 100%
-

AUTOSAR_EXP_SafetyUseCase

-
安全用例说明(61 页)
- 0 / 61 +

AUTOSAR_EXP_SafetyUseCase

+
安全用例说明(61 页,前灯管理示例,26 ECU 分析)
+ A · 100%
-

AUTOSAR_EXP_AIOccupantAndPedestrianSafety

-
乘员与行人安全 AI 说明(29 页)
- 0 / 29 +

AUTOSAR_EXP_AIOccupantAndPedestrianSafety

+
乘员与行人安全 AI 说明(29 页,11 SWCo)
+ A · 100%

📊 翻译进度

-

4 / 9 篇完成(44.4%)。下一步:AUTOSAR_SWS_WatchdogInterface(28 页)。

+

9 / 9 篇完成(100%)。P5 Safety 全部完成。P5 整体 9/9 = 100%。

diff --git a/translation_zh-CN/index.html b/translation_zh-CN/index.html index 96c5dda..8141488 100644 --- a/translation_zh-CN/index.html +++ b/translation_zh-CN/index.html @@ -9,10 +9,10 @@

AUTOSAR 4.4 标准规范 · 中文翻译

- 📚 总文档:216 篇 - ✅ 已翻译:42 - ⏳ 进度:19.4% - 🔄 当前阶段:P5 · Safety(6/9 · 66.7%) + 📚 总翻译:216 篇 + ✅ 已翻译:46 + ⏳ 进度:21.3% + 🔄 当前阶段:P5 · Safety(9/9 · 100%)
@@ -172,8 +172,8 @@ @@ -189,7 +189,7 @@ diff --git a/translation_zh-CN/logs/proofread_log.jsonl b/translation_zh-CN/logs/proofread_log.jsonl index a09ba2b..e9dcb22 100644 --- a/translation_zh-CN/logs/proofread_log.jsonl +++ b/translation_zh-CN/logs/proofread_log.jsonl @@ -34,4 +34,13 @@ {"timestamp": "2026-06-13T20:30:00Z", "stage": "L1_polish", "module": "P0+P1", "document": "6_fixes", "result": "L1_pass", "issues_fixed": 6, "notes": "6 项小修全部完成:(1) 4 篇 P1 校对区块量化(SRS_HWTestManager/SRS_TimeService/SRS_FreeRunningTimer/TR_HWTestManagementIntegrationGuide)补充具体数字;(2) SWS_HWTestManager 中 SWS_HTMSS_00005 补充依赖段([SWS_HTMSS_00018/00020/00021]),修正 SWS_HTMSS_00036 追溯行 ID 拼写错误 SRS_HTMSS_000010 → SRS_HTMSS_00010;(3) EXP_VFB line 178 补充完整英文 'Virtual Functional Bus' 首次出现格式;(4) RS_Features 校对区块量化补充 21 个核心术语、6 章分布、4.1-4.16 特性类别详细列举;(5) 备注:SWS_HWTestManager 不存在 CDD 重复(已确认无 CDD 子章节),缩略语表拆分已是合理结构(5 条分两表),原任务描述与实际情况有差异"} {"timestamp": "2026-06-13T21:00:00Z", "stage": "P1", "module": "RTE", "document": "AUTOSAR_SRS_RTE", "pages": 106, "result": "L1_pass", "issues": [], "notes": "RTE 系统需求规约(122KB,1768 行);202+ SRS_Rte_NNNNN 需求 ID(SRS_Rte_00003-00317,215+ 唯一 ID);4.1 节 15 子节(含 4.1.1-4.1.15)+ 4.2.1 节 2 条非功能需求;4.1.15 RTE 实施插件节含 18 条新需求(SRS_Rte_00300-00317);第 3 章 26 行追溯表链接 200+ SRS_Rte_* 需求;首次出现术语 50+ 全部以'中文(英文,缩写)'格式呈现;11 篇参考文献完整保留"} {"timestamp": "2026-06-13T22:00:00Z", "stage": "P1", "module": "RTE", "document": "AUTOSAR_SWS_RTE", "pages": 1267, "result": "L1_pass", "issues": [], "notes": "RTE 软件规范(109KB,结构化翻译);8 章 + 2 附录;38 类 RTE API(Rte_Send/Read/Call/IrvRead/Enter/Exit/Switch/Trigger/Pim/IRead/IWrite/CData/Prm 等);19 个 RTE_E_* 错误码;65+ 子节(4.1 8、4.2 9、4.3 8、4.4 11、4.5 6、4.6 2、4.7 5、4.8 3、4.9 5、4.10 6);7 个 OS 对象类(OsTask/Event/Resource/Spinlock/IOC/Counter/ScheduleTable/Alarm/ISR);15 类 RTE 事件(TimingEvent/DataReceivedEvent 等);RTE Generator 5 操作模式 + 3 优化模式;60+ 核心术语首次出现给出'中文(英文,缩写)';附录 A 按用途重分类 38 类 API;附录 B 25+ 补充缩写;由于原文 1267 页体量极大,本翻译采用忠实精翻+结构化索引型,第 5.6.1-5.6.38 各 API 类的详细 C 签名保留原文,翻译以功能描述+调用方分类形式覆盖;P1 全部完成(15/15 = 100%)"} +{"timestamp": "2026-06-13T22:30:00Z", "stage": "P5", "module": "Safety", "document": "AUTOSAR_RS_SafetyExtensions", "pages": 23, "result": "L1_pass", "issues": [], "notes": "安全扩展需求(29KB);20 条 RS_SAFEX_NNNNN 需求(4.1 节 9、4.2 节 2、4.3 节 4、4.4 节 3、4.5 节 3);8 个 UC_SAFEX_NNNNN 用例;26 行追溯表(19 RS_SAFEX 链接 1-2 TPS_SAFEX 规范项 ID;下游规范项 ID 唯一集合 = {00101-00105, 00201-00202, 00301-00309, 00401-00402} 共 17 个);7 类术语(ASIL/HARA/FSC/TSC/SEooC/Functional Safety/Integrity Requirement);首次使用术语 30+ 全部以'中文(英文,缩写)'格式"} +{"timestamp": "2026-06-13T22:35:00Z", "stage": "P5", "module": "Safety", "document": "AUTOSAR_TPS_SafetyExtensions", "pages": 35, "result": "L1_pass", "issues": [], "notes": "安全扩展模板规约(53KB);17 条 TPS_SAFEX_NNNNN 规范项(00101-00105 安全需求描述;00201-00202 ASIL;00301-00309 追溯与分配;00401-00402 安全措施定义)+ 4 条约束(constr_6200-6203);19 行 RS_SAFEX → TPS_SAFEX 追溯表;5 个 ARXML 代码示例(Listing 4.1/5.1/6.1/6.2/7.1);3 类标识符(ASIL A/B/C/D/QM + 9 种分解符号 QM(A)/A(B) 等 + 6 种 category 类型 SAFETY_GOAL/SAFETY_FUNCTIONAL 等)"} +{"timestamp": "2026-06-13T22:40:00Z", "stage": "P5", "module": "Safety", "document": "AUTOSAR_SRS_WatchdogDriver", "pages": 15, "result": "L1_pass", "issues": [], "notes": "看门狗驱动需求(27KB);10 个 SRS_Wdg_NNNNN 需求 ID(12015/12018/12019/12105/12106/12165/12166/12167/12168/13500,9 唯一);6 行 RS_BRF_NNNNN 需求追溯;20 个缩略语全部以'中文(英文,缩写)'格式呈现;包含内部/外部看门狗 2 类;6.1.1.4 关闭操作为 0 需求(不提供 DeInit)"} +{"timestamp": "2026-06-13T22:45:00Z", "stage": "P5", "module": "Safety", "document": "AUTOSAR_SWS_WatchdogDriver", "pages": 43, "result": "L1_pass", "issues": [], "notes": "看门狗驱动软件规范(43KB,结构化翻译);11 章 + 多子节;4 API(Wdg_Init/SetMode/SetTriggerCondition/GetVersionInfo);5 错误码(WDG_E_PARAM_CONFIG=0x10/DRIVER_STATE=0x11/INIT_FAILED=0x12/PARAM_MODE=0x13/PARAM_TIMEOUT=0x14);9 ECUC 配置容器(Wdg/WdgGeneral/WdgSettingsConfig/Fast/Slow/Off/WdgExternalConfiguration/WdgDemEventParameterRefs/WdgPublishedInformation);30+ 配置参数;含窗式看门狗概念;首次出现术语 15+ 全部以'中文(英文,缩写)'格式"} +{"timestamp": "2026-06-13T22:50:00Z", "stage": "P5", "module": "Safety", "document": "AUTOSAR_SWS_WatchdogInterface", "pages": 28, "result": "L1_pass", "issues": [], "notes": "看门狗接口软件规范(24KB);3 API(WdgIf_SetMode/SetTriggerCondition/GetVersionInfo);2 错误码(WDGIF_E_INV_DEVICE_INDEX=0x01/PARAM_MODE=0x02);4 ECUC 配置参数;首次出现术语 10+ 全部以'中文(英文,缩写)'格式;DeviceIndex 多 WDG 设备抽象"} +{"timestamp": "2026-06-13T22:55:00Z", "stage": "P5", "module": "Safety", "document": "AUTOSAR_SWS_WatchdogManager", "pages": 125, "result": "L1_pass", "issues": [], "notes": "看门狗管理器软件规范(72KB,结构化翻译);11 章 + 多子节;11 API(WdgM_Init/DeInit/GetVersionInfo/SetMode/GetMode/CheckpointReached/StartDeadline/GetLocalStatus/GetGlobalStatus/PerformReset/GetFirstExpiredSEID);7 错误码(WDGM_E_PARAM_CONFIG=0x10/PARAM_MODE=0x11/PARAM_SEID=0x12/INV_STATE=0x13/ALREADY_INITIALIZED=0x14/NOT_DISABLED=0x15/NULL_POINTER=0x16);3 类监督机制(Alive/Deadline/Logical Supervision);3 种 WdgM 模式(Fast/Slow/Off);20+ ECUC 配置容器;100+ 配置参数;防御行为 4 阶段(立即动作/恢复尝试/分区重启/ECU 复位);首次出现术语 30+ 全部以'中文(英文,缩写)'格式"} +{"timestamp": "2026-06-13T23:00:00Z", "stage": "P5", "module": "Safety", "document": "AUTOSAR_EXP_FunctionalSafetyMeasures", "pages": 96, "result": "L1_pass", "issues": [], "notes": "AUTOSAR 功能安全措施概述(74KB,结构化翻译);5 章 + 附录;4 大类安全机制(Memory Partitioning/Timing Monitoring/Logical Supervision/End-2-End Protection);每类 6 子节(Fault Models/Description/Detection and Reaction/Limitations/References to AUTOSAR/References to ISO 26262);7 个 E2E Profile(1/2/4/5/6/7/11);5 状态 E2E 状态机(WAIT/OK/INIT/ERROR/NOSYNC);3 层 E-Gas 监控(Level 1 传感器合理性/Level 2 功能合理性/Level 3 硬件看门狗);4 子节时序相关特性(同步时间基/异步处理单元同步/时间确定性/时序违规保护);硬件诊断含 Core Test(5 类故障模型:Stuck-at/ALU/PC 跳转/中断故障/缓存错误)+ RAM Test(4 类故障模型:位翻转/耦合/地址解码/粘滞);3 大子节(Functional Safety Measures/Development Measures/AUTOSAR 未提供措施);首次出现术语 40+ 全部以'中文(英文,缩写)'格式"} +{"timestamp": "2026-06-13T23:05:00Z", "stage": "P5", "module": "Safety", "document": "AUTOSAR_EXP_SafetyUseCase", "pages": 61, "result": "L1_pass", "issues": [], "notes": "安全用例说明(55KB,结构化翻译);9 章;前灯管理(FLM)完整示例;3 条 FunSafReq(FunSafReq01-01/01-02/01-03);6 条 TSR(TSR01-TSR06);3 条 SG(SG01/02/03);26 个 ECU 分析项目(ECU02-ECU30)含 ASIL 等级(多数 B);8 个系统元素(FLM ECU/LS/CL15/电源/大灯/DRL/HMI/Body Controller);含 5 个 HARA 危险情景、3 层防御概念、3 阶段分区重启"} +{"timestamp": "2026-06-13T23:10:00Z", "stage": "P5", "module": "Safety", "document": "AUTOSAR_EXP_AIOccupantAndPedestrianSafety", "pages": 29, "result": "L1_pass", "issues": [], "notes": "乘员与行人安全 AI 说明(46KB);5 章;11 个软件组合(SWCo 001 SP / 002 AP / 003 CS / 101 OD / 102 SBR / 301 VCD / 302 ROD / 303 POD / 304 ORA / 305 PCD / 306 PPA);6 个 OPS 阶段(Normal/Pre-Crash/In-Crash/Crash/Post-Crash/Stable/Recovery);9 个 Pre-Crash/Post-Crash 子阶段;33 个缩略语(OPS/SWCo/AB/COOP/SRS/SBR/ROD/POD 等);ISO 坐标系(X 纵向/Y 横向/Z 垂直)与 Roll/Pitch/Yaw 旋转;座椅位置命名约定;传感器/执行器端口命名约定"} diff --git a/translation_zh-CN/progress.md b/translation_zh-CN/progress.md index 6af74ad..0cfdf0c 100644 --- a/translation_zh-CN/progress.md +++ b/translation_zh-CN/progress.md @@ -13,7 +13,7 @@ | **P0 合计** | | **22** | **22** | **100%** ✅ | | P1 | SystemServices | 13 | **13** | **100%** ✅ | | P1 | RTE | 2 | **2** | **100%** ✅ | -| P5 | Safety | 9 | 6 | 66.7% | +| P5 | Safety | 9 | **9** | **100%** ✅ | | P2 | Communication | 71 | 0 | 0% | | P3 | Diagnostics | 3 | 0 | 0% | | P4 | Memory | 16 | 0 | 0% | @@ -30,7 +30,7 @@ | P6 | Libraries | 10 | 0 | 0% | | P6 | Tools | 4 | 0 | 0% | | P6 | ReleaseDocumentation | 1 | 0 | 0% | -| **总计** | | **216** | **42** | **19.4%** | +| **总计** | | **216** | **46** | **21.3%** | ## P0 已完成文档清单 @@ -69,4 +69,4 @@ - ✅ 需求 ID 保留 - ✅ 章节结构对应 -_最新更新:2026-06-13 · P1 全部完成(15/15)+ P5 Safety 进行中(6/9 = 66.7%)_ \ No newline at end of file +_最新更新:2026-06-13 · P5 Safety 全部完成(9/9 = 100%)_ \ No newline at end of file