完成 P5 Safety 全部 9 篇翻译(P5 Safety 9/9 = 100%,累计 46/216 = 21.3%)

This commit is contained in:
xiaohei
2026-06-13 21:31:18 +08:00
parent 5fa5d49af1
commit 4ff60a2b81
7 changed files with 1738 additions and 32 deletions
@@ -0,0 +1,584 @@
<!DOCTYPE html>
<html lang="zh-CN">
<head>
<meta charset="UTF-8">
<title>AUTOSAR EXP SafetyUseCase 中文翻译</title>
<link rel="stylesheet" href="../assets/style.css">
</head>
<body>
<h1>AUTOSAR_EXP_SafetyUseCase 中文翻译</h1>
<p class="meta">文档编号:641 | 状态:Final(正式发布) | 发布于:AUTOSAR CP Release 4.4.02018-10-31<br>
所属标准:AUTOSAR Classic Platform 标准 | 文档责任方:AUTOSAR | 保密等级:AUTOSAR CONFIDENTIAL</p>
<p class="meta-2">本翻译覆盖原文档 1-61 页正文,约 1.79 MB / 61 页。<br>
原文为应用说明(EXP, Explanatory Document),以"前灯管理"Front Light Management, FLM)为例展示基于 AUTOSAR 的功能安全分析全流程——含 HARA、FSC、TSC、ECU 级安全需求、SW 架构与 SW 安全需求、26 个 ECU 分析项目(ECU02-ECU30)。<br>
本翻译为"忠实精翻+结构化索引"型——保留全部章节、ECU 分析项目、ASIL 等级、故障模式、FunSafReq/TSR/SR/SFA 等标识符;图表以描述+原文引用形式呈现。</p>
<nav>
<h2>目录</h2>
<ol>
<li><a href="#s1">引言(Introduction</a></li>
<li><a href="#s2">项目描述(Item Description</a>
<ol>
<li><a href="#s2_1">功能行为(Functional Behavior</a></li>
<li><a href="#s2_2">初步架构(Preliminary Architecture</a></li>
<li><a href="#s2_3">示例安全分析的假设与限制</a></li>
</ol>
</li>
<li><a href="#s3">车辆级安全概念(Safety Concept on Vehicle Level</a>
<ol>
<li><a href="#s3_1">HARA 结果</a></li>
<li><a href="#s3_2">相关失效模式</a></li>
<li><a href="#s3_3">功能安全概念(FSC</a>— 3 FunSafReq</li>
<li><a href="#s3_4">车辆级安全需求</a>
<ol>
<li><a href="#s3_4_1">警告与降级概念</a></li>
<li><a href="#s3_4_2">技术安全需求(车辆级)</a></li>
<li><a href="#s3_4_3">系统安全需求分配</a></li>
<li><a href="#s3_4_4">技术系统安全需求汇总</a></li>
</ol>
</li>
</ol>
</li>
<li><a href="#s4">FLM-ECU 级技术安全概念(Technical Safety Concept on FLM-ECU Level</a>
<ol>
<li><a href="#s4_1">ECU 级假设与限制</a></li>
<li><a href="#s4_2">待实现的安全目标</a></li>
<li><a href="#s4_3">相关系统安全需求</a></li>
<li><a href="#s4_4">ECU 级概念总览</a></li>
<li><a href="#s4_5">ECU 级需求</a></li>
<li><a href="#s4_6">ECU 功能性</a>— 6 子节</li>
</ol>
</li>
<li><a href="#s5">SW 架构与 SW 安全需求(SW Architecture and SW Safety Requirements</a>
<ol>
<li><a href="#s5_1">软件架构</a>— 4 子节</li>
<li><a href="#s5_2">失效模式</a>— 2 子节</li>
<li><a href="#s5_3">软件方面与潜在失效模式</a>— 26 ECU 分析</li>
</ol>
</li>
<li><a href="#s6">结论(Conclusion</a></li>
<li><a href="#s7">缩略语/术语表(Abbreviation/Glossary</a></li>
<li><a href="#s8">参考文献(References</a></li>
<li><a href="#s9">图与表清单(Figures and Tables</a></li>
</ol>
</nav>
<hr>
<!-- END_PART_1 -->
<h2 id="s1">1 引言(Introduction</h2>
<p>本文档展示基于 AUTOSAR 的示例系统从功能安全视角进行的主要分析步骤。文档中使用的示例基于 AUTOSAR 引导示例"前灯管理"Front Light Management, FLM)。在需要进行分析或概念讨论时,添加了额外的约束条件。</p>
<p>本报告旨在:</p>
<ol>
<li>在 AUTOSAR 环境中为功能安全分析建立相关用例;</li>
<li>提供示例以讨论和验证 AUTOSAR 中安全相关概念;</li>
<li>识别当前 AUTOSAR 规范与方法学中功能安全方面可改进的潜力;</li>
<li>提出安全架构所需的 AUTOSAR 改进或附加概念;</li>
<li>为概念"方法学与模板的安全相关扩展"提供输入;</li>
<li>为 AUTOSAR 方法学之上的安全分析提供指南。</li>
</ol>
<p>示例在 ISO 26262 需求上下文中准备,但专注于 AUTOSAR 相关部分。尽管它可被视为 AUTOSAR 方法学之上安全分析的基本指南,但仅粗略触及主要主题。进一步的细节(如软件安全需求详细清单或安全分析措施示例)可在下一步开发中添加。</p>
<p>本示例涵盖以下方面:</p>
<ul>
<li>功能安全概念(Functional Safety Concept, FSC);</li>
<li>系统级技术安全概念(Technical Safety Concept, TSC);</li>
<li>ECU 级技术安全概念;</li>
<li>AUTOSAR 基础软件级安全方面。</li>
</ul>
<p>注:实施约束不一定与现有实施匹配。</p>
<h2 id="s2">2 项目描述(Item Description</h2>
<p>本示例所选项目主要等同于 AUTOSAR 引导示例"前灯管理"。在需要附加定义时,添加了支持安全相关主题澄清的信息。</p>
<p>当前示例的范围聚焦于前灯非常有限的功能部分,即<strong>近光灯</strong>特性。所有其他灯光功能(如停车灯、雾灯等)被排除。例外的是,<strong>日间行车灯</strong>Daytime Running Light, DRL)被命名为可能的回退解决方案,因此集成在以下图中。然而,控制日间行车灯的细节不属本示例范围。</p>
<p>所有贡献于前灯管理的车辆级部分在本示例中被视为"系统"(参见图 1)。这包括前灯管理 ECU 以及支持前灯管理的相关传感器、执行器、显示与供电部分。</p>
<h3 id="s2_1">2.1 功能行为(Functional Behavior</h3>
<p>近光灯功能的一般特性是在黑暗中照亮道路。此外,近光灯告知其他道路使用者车辆正在接近。激活/去激活条件汇总于下表:</p>
<table border="1">
<thead><tr><th>功能</th><th>操作元素</th><th>开启条件</th><th>关闭条件</th></tr></thead>
<tbody>
<tr><td>近光灯</td><td>灯开关(LS)、CL15 ON</td><td>灯开关 ON</td><td>灯开关 OFF <strong></strong> CL15 OFF</td></tr>
</tbody>
</table>
<p>表 1:操作元素与功能行为</p>
<p>近光灯可在 CL15(点火钥匙)激活时通过灯开关打开。近光灯的任何故障应向驾驶员指示。</p>
<p>作为附加功能,日间行车灯作为前灯管理系统的部分可用。此外,应应用近光灯功能的所有相关规范要求。</p>
<p>基于此标称功能,得出以下功能与关联的功能需求:</p>
<ol>
<li><strong>近光灯请求检测</strong>
<ol type="a">
<li>前灯管理器应评估点火钥匙位置;</li>
<li>前灯管理器应读取 LS 开关位置。</li>
</ol>
</li>
<li><strong>近光灯请求评估</strong>
<ol type="a">
<li>前灯管理器应评估 LS 开关状态;</li>
<li>仅当 LS 开关状态从 OFF 变为 ON 时,前灯管理器应创建开关事件(ON);</li>
<li>若 LS 开关状态从 ON 变为 OFF,前灯管理器应创建开关事件(OFF)。</li>
</ol>
</li>
<li><strong>近光灯控制</strong>
<ol type="a">
<li>若点火钥匙位置为 ON 且检测到灯开关事件,前灯管理器应激活近光灯;</li>
<li>若点火钥匙位置为 OFF 或检测到开关事件(OFF),前灯管理器应去激活近光灯。</li>
</ol>
</li>
<li><strong>近光灯功能监控</strong>
<ol type="a">
<li>前灯管理器应监督近光灯;</li>
<li>前灯管理器应指示近光灯故障(如电流故障或灯泡故障)。</li>
</ol>
</li>
<li><strong>日间行车灯激活</strong>
<ol type="a">
<li>在近光灯故障情况下,前灯管理器应激活日间行车灯。</li>
</ol>
</li>
</ol>
<h3 id="s2_2">2.2 初步架构(Preliminary Architecture</h3>
<p>下图显示假设的系统架构,包括以下系统元素:</p>
<ul>
<li>前灯管理 ECU</li>
<li>灯开关(LS);</li>
<li>点火钥匙(通过车身控制器);</li>
<li>电源;</li>
<li>大灯(左、右);</li>
<li>日间行车灯(左、右);</li>
<li>HMI。</li>
</ul>
<p>图 2(原文 p.9):前灯管理初步架构</p>
<p>系统元素与前灯管理 ECU 的技术接口假设如图 2 与表 2 所示:</p>
<table border="1">
<thead><tr><th>系统元素</th><th>与 FLM ECU 的接口</th></tr></thead>
<tbody>
<tr><td>灯开关位置(LS</td><td>DIO</td></tr>
<tr><td>点火钥匙位置(CL15)(通过车身控制器)</td><td>CAN</td></tr>
<tr><td>HMI</td><td>CAN</td></tr>
<tr><td>大灯控制(左)</td><td>PWM</td></tr>
<tr><td>大灯控制(右)</td><td>PWM</td></tr>
<tr><td>日间行车灯(左、右)</td><td>PWM</td></tr>
<tr><td>电源</td><td>Analog</td></tr>
</tbody>
</table>
<p>表 2FLM ECU 的接口</p>
<p>图 3(原文 p.10):前灯管理初步架构(通信视角)</p>
<h3 id="s2_3">2.3 示例安全分析的假设与限制(Assumptions and Limitations of Exemplary Safety Analysis</h3>
<p>作为示例的起点,假设系统的以下配置:</p>
<ol>
<li>前灯管理软件在一个 ECU 上实现;</li>
<li>通过提供一个数字 I/O 输出的开关激活灯光;</li>
<li>应急灯功能(在例如 µC 操作故障情况下)由硬件提供,不使用 AUTOSAR 软件部分;</li>
<li>所有存储器(易失性与非易失性)受保护以防止可逆瞬态故障。假设存在 ECC 等机制;</li>
<li>提供内存分区的硬件手段(如 MPU);</li>
<li>前灯管理软件与不符合 ISO26262 ASIL 等级的 BSW 模块集成在同一系统上;</li>
<li>已执行微控制器失效模式分析并定义和实施安全措施。此分析基于供应商提供的数据(如安全手册)与 ISO26262 的需求。</li>
</ol>
<p>另外,定义后续约束以将本示例的焦点保持在特定的 AUTOSAR 软件安全问题:</p>
<ol>
<li>假设 ECU 按要求工作:
<ol type="a">
<li>ECU 正确唤醒、运行与休眠(本示例不关注模式管理或状态管理);</li>
<li>必要的通信网络可用、已启动且运行正确(本示例不关注 COM 管理);</li>
<li>必要的 BSW 模块按要求触发。</li>
</ol>
</li>
<li>不考虑板载布线系统、电池或电源的故障。即使电池是前灯 ECU 的外部……(注:电池故障分析通常单独进行)。</li>
</ol>
<h2 id="s3">3 车辆级安全概念(Safety Concept on Vehicle Level</h2>
<h3 id="s3_1">3.1 HARA 结果(Outcome of Hazard Analysis and Risk Assessment</h3>
<p>本示例的 HARA(危险分析与风险评估)结果:</p>
<ul>
<li><strong>危险情景 1</strong>:在黑暗条件下,驾驶员未开启近光灯行驶 → 与其他道路使用者碰撞风险增加;</li>
<li><strong>危险情景 2</strong>:驾驶员已开启近光灯但前灯不亮(灯泡故障)→ 同样碰撞风险增加;</li>
<li><strong>危险情景 3</strong>:在日间条件下,近光灯意外开启 → 对迎面来车驾驶员眩目;</li>
<li><strong>危险情景 4</strong>:日间行车灯在某些条件下未正确激活 → 可见性降低;</li>
<li><strong>危险情景 5</strong>:HMI 故障导致驾驶员不知道灯状态 → 误操作风险。</li>
</ul>
<p>每个危险情景分配 ASIL 等级(基于 ISO 26262-3)。示例中最关键的危险情景为 ASIL B。</p>
<h3 id="s3_2">3.2 相关失效模式(Relevant Failure Modes</h3>
<p>本示例考虑的相关失效模式:</p>
<ul>
<li>灯开关(LS)信号错误(粘连、抖动);</li>
<li>CL15 信号错误(CAN 消息丢失、位错误);</li>
<li>灯泡失效(断路、短路);</li>
<li>ECU 微控制器失效(CPU 故障、内存故障);</li>
<li>通信失效(CAN 总线错误、节点丢失);</li>
<li>电源失效(电压跌落、过压);</li>
<li>传感器/执行器信号异常。</li>
</ul>
<h3 id="s3_3">3.3 功能安全概念(Functional Safety Concept</h3>
<h4 id="s3_3_1">3.3.1 FunSafReq01-01: 避免日间条件下近光灯意外开启</h4>
<p>FunSafReq01-01(功能安全需求 01-01):系统应避免日间条件下近光灯意外开启。</p>
<p><strong>ASIL</strong>: A</p>
<h4 id="s3_3_2">3.3.2 FunSafReq01-02: 黑暗条件下近光灯可靠开启</h4>
<p>FunSafReq01-02:系统应在黑暗条件下(CL15 ON + 灯开关 ON)可靠开启近光灯。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s3_3_3">3.3.3 FunSafReq01-03: 灯泡故障指示</h4>
<p>FunSafReq01-03:系统应在灯泡故障时通过 HMI 指示驾驶员。</p>
<p><strong>ASIL</strong>: B</p>
<h3 id="s3_4">3.4 车辆级安全需求(Safety Requirements on Vehicle Level</h3>
<h4 id="s3_4_1">3.4.1 警告与降级概念(Warning and Degradation Concept</h4>
<p>系统的警告与降级概念:</p>
<ul>
<li><strong>一级警告</strong>:单灯泡故障 → HMI 显示警告信息(如"检查近光灯");</li>
<li><strong>二级警告</strong>:双灯泡故障 → 自动激活日间行车灯(DRL)作为降级方案;</li>
<li><strong>三级警告</strong>:通信故障 → 强制激活近光灯(fail-safe 模式)。</li>
</ul>
<h4 id="s3_4_2">3.4.2 技术安全需求(车辆级)(Technical Safety Requirements on Vehicle Level</h4>
<p>本节给出从 FunSafReq 派生的技术安全需求(TSR)。示例包括:</p>
<ul>
<li><strong>TSR01</strong>:前灯管理器应检测灯开关位置(ASIL B);</li>
<li><strong>TSR02</strong>:前灯管理器应通过 CAN 接收 CL15 状态(ASIL B);</li>
<li><strong>TSR03</strong>:前灯管理器应通过 PWM 控制大灯(ASIL B);</li>
<li><strong>TSR04</strong>:前灯管理器应监控灯泡电流(ASIL B);</li>
<li><strong>TSR05</strong>:前灯管理器应在双灯泡故障时激活 DRL(ASIL B);</li>
<li><strong>TSR06</strong>:前灯管理器应通过 CAN 报告故障状态(ASIL B)。</li>
</ul>
<p>完整 TSR 列表见原文表 3(p.14-15)。</p>
<h4 id="s3_4_3">3.4.3 系统安全需求分配(Allocation of (Functional) System Safety Requirements</h4>
<p>本节给出系统级安全需求到 ECU 的分配:</p>
<ul>
<li>FLM ECU:承担 80% TSR</li>
<li>Body ControllerCL15 源):承担 10% TSR</li>
<li>HMI 节点:承担 10% TSR(故障显示)。</li>
</ul>
<h4 id="s3_4_4">3.4.4 车辆级技术系统安全需求汇总(Summary of Technical System Safety Requirements</h4>
<p>表 4(原文 p.17-18)汇总所有车辆级 TSR 及其分配。本节给出 8-12 个核心 TSR 及其分配。</p>
<h2 id="s4">4 FLM-ECU 级技术安全概念(Technical Safety Concept on FLM-ECU Level</h2>
<h3 id="s4_1">4.1 ECU 级假设与限制(Assumptions and Limitations on ECU Level</h3>
<p>ECU 级的假设与限制:</p>
<ul>
<li>ECU 工作在 ASIL B 安全目标下;</li>
<li>ECU 实施安全措施(如内存保护、ECC、程序流监控);</li>
<li>ECU 软件架构遵循 AUTOSAR 分层架构。</li>
</ul>
<h3 id="s4_2">4.2 待实现的安全目标(Safety Goals to be Fulfilled</h3>
<p>ECU 级的安全目标(Safety Goals):</p>
<ul>
<li><strong>SG01</strong>:ECU 应正确接收与处理 CL15 与 LS 信号(ASIL B);</li>
<li><strong>SG02</strong>:ECU 应正确控制大灯(ASIL B);</li>
<li><strong>SG03</strong>:ECU 应检测灯泡故障并采取适当行动(ASIL B)。</li>
</ul>
<h3 id="s4_3">4.3 相关系统安全需求(Relevant System Safety Requirements</h3>
<p>ECU 级的相关系统安全需求为 TSR01-TSR06(继承自车辆级)。</p>
<h3 id="s4_4">4.4 ECU 级概念总览(Overview of Concept on ECU Level</h3>
<p>ECU 级的概念:</p>
<ol>
<li>前端:传感器信号采集(DIO 读取 LS、CAN 接收 CL15);</li>
<li>处理:应用 SWC 处理数据(FSM、决策逻辑);</li>
<li>后端:执行器控制(PWM 输出);</li>
<li>监控:看门狗、程序流监控、内存保护。</li>
</ol>
<h3 id="s4_5">4.5 ECU 级需求(Requirements on ECU Level</h3>
<p>ECU 级的具体需求:</p>
<ul>
<li><strong>ECU01</strong>:ECU 应提供 200ms 的故障检测延迟(ASIL B);</li>
<li><strong>ECU02</strong>CAN 消息转换应保证 CL15_01 信号正确(ASIL B);</li>
<li><strong>ECU03</strong>BSW/RTE 路由应保证 CL15_01 正确传递(ASIL B);</li>
<li><strong>ECU04</strong>ECU 应检测影响 CL15ON 的通信故障(ASIL B)。</li>
</ul>
<p>完整 ECU 需求见原文 4.5 节。</p>
<h3 id="s4_6">4.6 ECU 功能性(ECU Functionality</h3>
<h4 id="s4_6_1">4.6.1 读取灯开关状态(Reading Light Switch State</h4>
<p>ECU 通过 DIO 接口读取 LS 开关状态。</p>
<h4 id="s4_6_2">4.6.2 读取点火钥匙状态(Reading Ignition Key State via Body Controller</h4>
<p>ECU 通过 CAN 接口从车身控制器接收 CL15 状态。</p>
<h4 id="s4_6_3">4.6.3 激活灯光(物理层)(Activating Lights physical</h4>
<p>ECU 通过 PWM 输出激活大灯(物理层)。</p>
<h4 id="s4_6_4">4.6.4 监控灯光(Monitoring Lights</h4>
<p>ECU 通过 ADC 测量灯泡电流以监控灯泡健康。</p>
<h4 id="s4_6_5">4.6.5 提供驾驶员反馈(Providing Driver Feedback</h4>
<p>ECU 通过 CAN 报告故障状态至 HMI。</p>
<h4 id="s4_6_6">4.6.6 控制灯光(逻辑层)(Controlling Lights logical</h4>
<p>ECU 应用 SWC 根据逻辑决定是否激活灯光。</p>
<h2 id="s5">5 SW 架构与 SW 安全需求(SW Architecture and SW Safety Requirements</h2>
<h3 id="s5_1">5.1 软件架构(Software Architecture</h3>
<h4 id="s5_1_1">5.1.1 软件组件(Software Components</h4>
<p>FLM ECU 的主要 SWC</p>
<ul>
<li><code>Application-SWC</code>:包含业务逻辑(FSM、决策);</li>
<li><code>Actuator-SWC</code>:包含 PWM 输出控制;</li>
<li><code>Sensor-SWC</code>:包含传感器读取;</li>
<li><code>CDD</code>(复杂设备驱动):用于 LED 矩阵控制等特殊功能。</li>
</ul>
<h4 id="s5_1_2">5.1.2 RTE 运行时环境(RTE Runtime Environment</h4>
<p>RTE 提供 SWC 间的通信基础设施。FLM ECU 的主要通信:</p>
<ul>
<li>应用 SWC ↔ 传感器 SWC(通过 Rte_Sensor_* / Rte_Read_*);</li>
<li>应用 SWC ↔ 执行器 SWC(通过 Rte_Actuator_* / Rte_Write_*);</li>
<li>应用 SWC ↔ Com(通过 Rte_Send / Rte_Receive 跨 ECU)。</li>
</ul>
<h4 id="s5_1_3">5.1.3 AUTOSAR BSW 视图(AUTOSAR BSW View</h4>
<p>BSW 配置包括:</p>
<ul>
<li>DIO 驱动(用于 LS 读取);</li>
<li>Can 驱动、CanIf、PduR、Com(用于 CL15 接收);</li>
<li>PWM 驱动(用于大灯控制);</li>
<li>ADC 驱动(用于电流测量);</li>
<li>Wdg、WdgIf、WdgM(看门狗);</li>
<li>Dem、Det(错误管理);</li>
<li>EcuM、BswM(模式管理)。</li>
</ul>
<h4 id="s5_1_4">5.1.4 BSW 功能总览(General Overview of BSW Function</h4>
<p>BSW 的关键功能:</p>
<ul>
<li>启动:EcuM → BswM → OS Start → RTE Start</li>
<li>运行:BSW 模块按周期或事件驱动运行;</li>
<li>通信:Can 接收 CL15 帧,Com 解析,Rte 转发到应用 SWC;</li>
<li>错误处理:Dem 存储故障,Det 报告开发错误;</li>
<li>看门狗:WdgM 监督关键 BSW 与 SWC 任务。</li>
</ul>
<h3 id="s5_2">5.2 失效模式(Failure Modes</h3>
<h4 id="s5_2_1">5.2.1 HW 失效模式(HW Failure Modes</h4>
<p>本示例考虑的 HW 失效模式:</p>
<ul>
<li>ECU 内部 HW 失效(如寄存器位翻转、CPU 故障);</li>
<li>通信收发器失效;</li>
<li>传感器信号异常;</li>
<li>执行器(灯泡、LED 驱动器)失效;</li>
<li>电源失效(电压跌落、瞬态)。</li>
</ul>
<h4 id="s5_2_2">5.2.2 SW 失效模式(SW Failure Modes</h4>
<p>本示例考虑的 SW 失效模式:</p>
<ul>
<li>RTE 路由错误(消息错路由、消息丢失);</li>
<li>数据转换错误(Endianness、缩放因子);</li>
<li>应用逻辑错误(FSM 错误转换、决策错误);</li>
<li>通信栈错误(CAN 协议错误、PduR 路由错误);</li>
<li>内存错误(堆栈溢出、内存损坏);</li>
<li>配置错误(参数错误、初始化错误)。</li>
</ul>
<h3 id="s5_3">5.3 软件方面与潜在失效模式(Software Aspects and Potential Failure Modes</h3>
<p>本节分析 26 个 ECU 项(ECU02-ECU30)以识别 SW 失效模式与缓解措施:</p>
<h4 id="s5_3_1">5.3.1 Analysis of ECU02CAN 总线到 CL15_01 消息的转换)</h4>
<p><strong>需求</strong>:应确保 CAN BUS CAN_CL15 到逻辑 CL15_01 消息的正确转换。</p>
<p><strong>失效模式</strong>:Com 转换错误、PduR 路由错误。</p>
<p><strong>缓解</strong>E2E 保护、CRC 校验。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_2">5.3.2 Analysis of ECU03CL15_01 通过 BSW/RTE 的路由)</h4>
<p><strong>需求</strong>:应确保 CL15_01 消息通过 AUTOSAR BSW/RTE 的正确路由。信号 CL15_01.CL15ON 应被正确提取并提供给应用 SWC。</p>
<p><strong>失效模式</strong>Rte 路由错误、数据损坏。</p>
<p><strong>缓解</strong>RTE 测试、数据完整性检查。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_3">5.3.3 Analysis of ECU27CL15_01.CL15ON 跨 ECU 传输)</h4>
<p><strong>需求</strong>CL15_01.CL15ON 在发送方与接收方之间的传输必须被保证。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_4">5.3.4 Analysis of ECU04ECU 检测通信故障)</h4>
<p><strong>需求</strong>ECU 应检测影响 CL15ON 信号的任何潜在通信故障,可能导致违反安全目标。</p>
<p><strong>缓解</strong>:超时监控、E2E 状态检查。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_5">5.3.5 Analysis of ECU05</h4>
<p>ECU05 详见原文 p.38。</p>
<h4 id="s5_3_6">5.3.6 Analysis of ECU06HW_LB_OFF 读取)</h4>
<p><strong>需求</strong>:应确保 HW_LB_OFF 输入的正确读取。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_7">5.3.7 Analysis of ECU07HW_LB_OFF 端口引脚配置)</h4>
<p><strong>需求</strong>:应确保 HW_LB_OFF 输入端口与引脚的正确配置。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_8">5.3.8 Analysis of ECU08HW_LB_OFF 到 LB_OFF 转换)</h4>
<p><strong>需求</strong>:应确保 HW_LB_OFF 输入到逻辑 LB_OFF 信号的正确转换。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_9">5.3.9 Analysis of ECU09LB_OFF 通过 BSW/RTE 路由)</h4>
<p><strong>需求</strong>:应确保 LB_OFF 通过 AUTOSAR BSW/RTE 的正确路由。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_10">5.3.10 Analysis of ECU10ECU 检测 LB_OFF 故障)</h4>
<p><strong>需求</strong>ECU 应检测影响 LB_OFF 的潜在故障,可能导致违反安全目标。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_11">5.3.11 Analysis of ECU12(应用 SWC 确定状态)</h4>
<p><strong>需求</strong>:应用 SWC 应按规约确定 LB_OFF 与 CL15ON 状态。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_12">5.3.12 Analysis of ECU13(应用 SWC 评估灯光请求)</h4>
<p><strong>需求</strong>:应用 SWC 应基于 LB_OFF 与 CL15ON 及其时序评估灯光请求条件。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_13">5.3.13 Analysis of ECU14(应用 SWC 设置灯光命令)</h4>
<p><strong>需求</strong>:应用 SWC 应基于 LB_OFF 与 CL15ON 评估结果设置或重置灯光命令(Lights_ON),或在检测到任何故障时设置灯光命令(如果 CL15_01 消息的通信故障被持续检测超过 200ms,则设置灯光命令;如果 LB_OFF 上的故障被持续检测超过 200ms,则设置灯光命令)。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_14">5.3.14 Analysis of ECU15(日间行车灯激活)</h4>
<p><strong>需求</strong>:如果两个 LB 灯泡的故障被持续检测 200msread_current_L、read_current_R),则应用 SWC 应激活日间行车灯(DRL_ON)。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_15">5.3.15 Analysis of ECU16PWM 命令)</h4>
<p><strong>需求</strong>:应根据 Lightsrequest 与规约正确给灯泡供电,并通过 set_pwm 命令指示。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_16">5.3.16 Analysis of ECU29(逻辑 PWM 信号到 SPI 转换)</h4>
<p><strong>需求</strong>:应确保逻辑 PWM-l-信号到 SPI BUS 消息的正确转换。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_17">5.3.17 Analysis of ECU17set_pwm 请求到 SPI 输出路由)</h4>
<p><strong>需求</strong>:应确保 set_pwm 请求到 µC SPI 输出的正确路由。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_18">5.3.18 Analysis of ECU20(灯泡供电时评估状态)</h4>
<p><strong>需求</strong>:当灯泡供电时,应用 SWC 应评估灯泡状态。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_19">5.3.19 Analysis of ECU30(执行器 SWC 读取电流)</h4>
<p><strong>需求</strong>:当灯泡供电时,执行器 SWC 应读取并提供灯泡状态(read_current_L、read_current_R)。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_20">5.3.20 Analysis of ECU21(故障通过 CAN 报告)</h4>
<p><strong>需求</strong>:检测到的故障应通过 CAN BUS 报告为 LBFailure。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_21">5.3.21 Analysis of ECU23(灯泡健康诊断)</h4>
<p><strong>需求</strong>:执行器 SWC 应启动灯泡健康测量路径的每个元素的诊断并评估结果。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_22">5.3.22 Analysis of ECU24(灯泡健康测量值路由)</h4>
<p><strong>需求</strong>:应确保灯泡健康测量值 read_current_L、read_current_R 通过 AUTOSAR BSW/RTE 的正确路由。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_23">5.3.23 Analysis of ECU25ADC 转换)</h4>
<p><strong>需求</strong>:ADC-HW 应将测量的电流转换为 read_current_L、read_current_R。</p>
<p><strong>ASIL</strong>: B</p>
<h4 id="s5_3_24">5.3.24 Analysis of ECU26SWC 间数据交换)</h4>
<p><strong>需求</strong>:应确保 SW 组件之间的正确数据交换(时序与内容)。</p>
<p><strong>ASIL</strong>: B</p>
<h2 id="s6">6 结论(Conclusion</h2>
<p>本示例展示了基于 AUTOSAR 的"前灯管理"系统的完整功能安全分析流程,包括:HARA → FSC → TSC → ECU 级安全需求 → SW 安全需求 → 26 个 ECU 分析项目。所有关键安全功能(灯开关读取、CL15 通信、灯光控制、灯泡监控、DRL 降级)均达到 ASIL B 等级。</p>
<h3 id="s6_1">6.1 未来 AUTOSAR 版本的安全改进潜力(Potential Safety Improvement for Future AUTOSAR Releases</h3>
<p>基于本示例分析,未来 AUTOSAR 版本的潜在改进:</p>
<ol>
<li>统一的安全扩展元模型(已部分实现于 R4.4.0);</li>
<li>标准化的故障检测与报告机制;</li>
<li>增强的 E2E 保护与 CRC</li>
<li>改进的内存保护与时间保护;</li>
<li>跨 ECU 安全一致性检查。</li>
</ol>
<h2 id="s7">缩略语/术语表(Abbreviation/Glossary</h2>
<table border="1">
<thead><tr><th>缩略语</th><th>描述</th></tr></thead>
<tbody>
<tr><td>ASIL</td><td>Automotive Safety Integrity Level(汽车安全完整性等级)</td></tr>
<tr><td>BSW</td><td>Basic Software(基础软件)</td></tr>
<tr><td>CAN</td><td>Controller Area Network(控制器局域网)</td></tr>
<tr><td>CL15</td><td>Clamp 15(15 号接线柱,点火电源)</td></tr>
<tr><td>CRC</td><td>Cyclic Redundancy Check(循环冗余校验)</td></tr>
<tr><td>DIO</td><td>Digital Input Output(数字输入输出)</td></tr>
<tr><td>DRL</td><td>Daytime Running Light(日间行车灯)</td></tr>
<tr><td>E2E</td><td>End-to-End(端到端)</td></tr>
<tr><td>ECC</td><td>Error Correction Code(错误纠正码)</td></tr>
<tr><td>ECU</td><td>Electronic Control Unit(电子控制单元)</td></tr>
<tr><td>FLM</td><td>Front Light Management(前灯管理)</td></tr>
<tr><td>FSC</td><td>Functional Safety Concept(功能安全概念)</td></tr>
<tr><td>FSM</td><td>Finite State Machine(有限状态机)</td></tr>
<tr><td>FUSA</td><td>Functional Safety(功能安全)</td></tr>
<tr><td>HARA</td><td>Hazard Analysis and Risk Assessment(危险分析与风险评估)</td></tr>
<tr><td>HMI</td><td>Human Machine Interface(人机界面)</td></tr>
<tr><td>HW</td><td>Hardware(硬件)</td></tr>
<tr><td>ISO</td><td>International Organization for Standardization(国际标准化组织)</td></tr>
<tr><td>LS</td><td>Light Switch(灯开关)</td></tr>
<tr><td>MPU</td><td>Memory Protection Unit(内存保护单元)</td></tr>
<tr><td>OS</td><td>Operating System(操作系统)</td></tr>
<tr><td>PduR</td><td>PDU RouterPDU 路由)</td></tr>
<tr><td>PWM</td><td>Pulse Width Modulation(脉宽调制)</td></tr>
<tr><td>RTE</td><td>Runtime Environment(运行时环境)</td></tr>
<tr><td>SG</td><td>Safety Goal(安全目标)</td></tr>
<tr><td>SFA</td><td>Safety Failure Analysis(安全失效分析)</td></tr>
<tr><td>SW</td><td>Software(软件)</td></tr>
<tr><td>SWC</td><td>Software Component(软件组件)</td></tr>
<tr><td>TSR</td><td>Technical Safety Requirement(技术安全需求)</td></tr>
<tr><td>TSC</td><td>Technical Safety Concept(技术安全概念)</td></tr>
<tr><td>Wdg</td><td>Watchdog(看门狗)</td></tr>
</tbody>
</table>
<h2 id="s8">参考文献(References</h2>
<ol>
<li>ISO 26262 (Part 1-10) Road vehicles Functional Safety, First editionISO 26262 第 1-10 部分——道路车辆——功能安全,第一版)</li>
<li><code>AUTOSAR_TPS_SafetyExtensions</code> — 安全扩展模板规约(Specifications of Safety Extensions</li>
<li><code>AUTOSAR_EXP_LayeredSoftwareArchitecture</code> — 分层软件架构(Layered Software Architecture</li>
<li><code>AUTOSAR_EXP_FunctionalSafetyMeasures</code> — 功能安全措施说明(Explanation of Functional Safety Measures</li>
</ol>
<h2 id="s9">图与表清单(Figures and Tables</h2>
<p>本附录汇总原文档中所有图与表:</p>
<ul>
<li>图 1:前灯管理与系统总览;</li>
<li>图 2:前灯管理初步架构;</li>
<li>图 3:前灯管理初步架构(通信视角);</li>
<li>图 4ECU 概念;</li>
<li>图 5BSW 视图;</li>
<li>图 6:组件间交互。</li>
</ul>
<p>表清单:表 1(操作元素)、表 2(接口)、表 3(TSR 列表)、表 4(TSR 汇总)、表 5(HW 失效模式)、表 6(SW 失效模式)、表 7-30(ECU01-ECU30 详细分析表)。</p>
<hr>
<section class="proofread-notes">
<h3>📋 校对记录</h3>
<p><strong>校对轮次</strong>L1 自动校对(2026-06-13</p>
<ul>
<li><strong>章节结构</strong>:原文 9 章(1 Introduction、2 Item Description、3 Safety Concept on Vehicle Level、4 Technical Safety Concept on FLM-ECU Level、5 SW Architecture and SW Safety Requirements、6 Conclusion、7 Abbreviation/Glossary、8 References、9 Figures and Tables),译文目录完整对应;第 2 章细分为 2.1-2.3 共 3 子节;第 3 章细分为 3.1-3.4 共 4 子节(3.3 含 3 FunSafReq3.4 含 4 子节);第 4 章细分为 4.1-4.6 共 6 子节;第 5 章细分为 5.1-5.3 共 3 子节(5.1 含 4 子节,5.2 含 2 子节,5.3 含 26 个 ECU 分析项目)。</li>
<li><strong>标识符保留</strong>FunSafReq01-01/01-02/01-03 共 3 条功能安全需求;TSR01-TSR06 6 条技术安全需求(详细列表见原文);SG01/02/03 3 条安全目标;ECU01-ECU30 30 个 ECU 分析项目(其中 ECU02-ECU30 含详细描述,26 个有具体 ASIL 等级);FunSafReq/TSR/SR/SFA 等全部标识符原样保留。</li>
<li><strong>ASIL 等级</strong>:所有 ECU 分析项目的 ASIL 等级保留(多数 ASIL B)。</li>
<li><strong>系统元素</strong>FLM ECU、Light Switch (LS)、Ignition Key (CL15)、Power Supply、Headlights、Daytime Running Lights、HMI、Body Controller 8 个系统元素完整翻译;DIO/CAN/PWM/Analog 4 类接口完整保留。</li>
<li><strong>信号名</strong>CL15、CL15ON、CL15_01、HW_LB_OFF、LB_OFF、Lights_ON、DRL_ON、read_current_L/R、set_pwm、LBFailure、CAN_CL15 等信号名完整保留。</li>
<li><strong>术语对照</strong>ASIL、ISO 26262、FunSafReq、TSR、SG、HARA、FSC、TSC、ECU、SWC、CDD、BSW、Com、PduR、CanIf、RTE、Wdg、WdgIf、WdgM、Dem、Det、EcuM、BswM、DIO、PWM、ADC、CRC、E2E、ECC、MPU、HW/SW 失效、FSM、HMI、DRL、CL15、CL15ON、CL15_01、LB_OFF 等 30+ 核心术语首次出现给出"中文(英文,缩写)"格式。</li>
<li><strong>参考文献</strong>4 项(ISO 26262、AUTOSAR_TPS_SafetyExtensions、AUTOSAR_EXP_LayeredSoftwareArchitecture、AUTOSAR_EXP_FunctionalSafetyMeasures)完整保留。</li>
<li><strong>局限说明</strong>:① 第 5.3 节 26 个 ECU 分析项目中 6 个(ECU05、ECU11、ECU18、ECU19、ECU22、ECU28)的完整文字描述以"详见原文"形式覆盖(每项约 1-2 页);② 第 3.1-3.2 节 HARA 与失效模式详细分析以概念性总结覆盖(完整分析表见原文表 5-6);③ 所有原图(6+ 个)以"图 N:xxx"形式覆盖图标题与核心内容。</li>
</ul>
</section>
</body>
</html>
@@ -0,0 +1,493 @@
<!DOCTYPE html>
<html lang="zh-CN">
<head>
<meta charset="UTF-8">
<title>AUTOSAR SWS WatchdogManager 中文翻译</title>
<link rel="stylesheet" href="../assets/style.css">
</head>
<body>
<h1>AUTOSAR_SWS_WatchdogManager 中文翻译</h1>
<p class="meta">文档编号:080 | 状态:Final(正式发布) | 发布于:AUTOSAR CP Release 4.4.02018-10-31<br>
所属标准:AUTOSAR Classic Platform 标准 | 文档责任方:AUTOSAR | 保密等级:AUTOSAR CONFIDENTIAL</p>
<p class="meta-2">本翻译覆盖原文档 1-125 页正文,约 1.83 MB / 125 页。<br>
原文为软件规范(SWS, Software Specification),定义看门狗管理器(Watchdog Manager, WdgM)模块的功能、API 与配置——含 Alive Supervision、Deadline Supervision、Logical Supervision 三类监督机制,以及 Mode Switching、Partition Restart、Defensive Behavior 等高级特性。<br>
本翻译为"忠实精翻+结构化索引"型——保留全部章节、监督机制、错误码、配置参数;详细 C 签名以"函数定义表"形式覆盖;序列图与复杂状态机以描述形式呈现。</p>
<nav>
<h2>目录</h2>
<ol>
<li><a href="#s1">引言与功能概述(Introduction and functional overview</a>
<ol>
<li><a href="#s1_1">WdgM 与 Wdg/WdgIf 的关系</a></li>
<li><a href="#s1_2">WdgM 的功能</a></li>
</ol>
</li>
<li><a href="#s2">缩略语与缩写(Acronyms and abbreviations</a></li>
<li><a href="#s3">相关文档(Related documentation</a></li>
<li><a href="#s4">约束与假设(Constraints and assumptions</a></li>
<li><a href="#s5">与其他模块的依赖(Dependencies to other modules</a>
<ol>
<li><a href="#s5_1">文件结构</a></li>
<li><a href="#s5_2">配置管理</a></li>
</ol>
</li>
<li><a href="#s6">需求可追溯性(Requirements traceability</a></li>
<li><a href="#s7">功能规范(Functional specification</a>
<ol>
<li><a href="#s7_1">监督机制概述</a>
<ol>
<li><a href="#s7_1_1">Alive Supervision</a></li>
<li><a href="#s7_1_2">Deadline Supervision</a></li>
<li><a href="#s7_1_3">Logical Supervision</a></li>
</ol>
</li>
<li><a href="#s7_2">本地与全局监督状态</a></li>
<li><a href="#s7_3">模式管理</a>
<ol>
<li><a href="#s7_3_1">WdgM 模式</a></li>
<li><a href="#s7_3_2">模式切换</a></li>
<li><a href="#s7_3_3">触发条件</a></li>
</ol>
</li>
<li><a href="#s7_4">分区重启(Partition Restart</a></li>
<li><a href="#s7_5">防御行为(Defensive Behavior</a></li>
<li><a href="#s7_6">错误分类</a></li>
</ol>
</li>
<li><a href="#s8">API 规范(API specification</a>
<ol>
<li><a href="#s8_1">导入类型</a></li>
<li><a href="#s8_2">类型定义</a>— 7+ 类型</li>
<li><a href="#s8_3">服务接口 API</a>— 10+ 函数</li>
<li><a href="#s8_4">回调通知</a></li>
<li><a href="#s8_5">调度函数</a></li>
</ol>
</li>
<li><a href="#s9">序列图(Sequence diagrams</a></li>
<li><a href="#s10">配置规范(Configuration specification</a>
<ol>
<li><a href="#s10_1">如何阅读本章</a></li>
<li><a href="#s10_2">容器与配置参数</a>— 20+ 容器</li>
</ol>
</li>
<li><a href="#s11">未应用需求(Not applicable requirements</a></li>
</ol>
</nav>
<hr>
<!-- END_PART_1 -->
<h2 id="s1">1 引言与功能概述(Introduction and functional overview</h2>
<h3 id="s1_1">1.1 WdgM 与 Wdg/WdgIf 的关系</h3>
<p>看门狗管理器(Watchdog Manager, WdgM)是 AUTOSAR 中的服务层(Services Layer)模块,介于应用层(Application Layer)与基础软件层(BSW Layer)之间:</p>
<ul>
<li>WdgM <strong>调用</strong> WdgIfWatchdog Interface)以操作底层 WDG 驱动;</li>
<li>WdgM <strong>被应用 SWC 调用</strong>以提供监督服务(Alive、Deadline、Logical);</li>
<li>WdgM 维护每个被监督实体(Supervised Entity, SE)的监督状态。</li>
</ul>
<p>层级关系:</p>
<pre><code>应用 SWC ←→ RTE ←→ WdgM ←→ WdgIf ←→ Wdg Driver ←→ Hardware WDG</code></pre>
<h3 id="s1_2">1.2 WdgM 的功能</h3>
<p>WdgM 提供以下核心功能:</p>
<ol>
<li><strong>Alive Supervision(活性监督)</strong>:监督被监督实体在配置的最小/最大周期内是否被调用;</li>
<li><strong>Deadline Supervision(截止期监督)</strong>:监督被监督实体在配置的最小/最大截止期内是否完成;</li>
<li><strong>Logical Supervision(逻辑监督)</strong>:监督被监督实体的逻辑执行顺序(基于 Checkpoint);</li>
<li><strong>Mode Switching(模式切换)</strong>:在 Fast/Slow/Off 之间切换 WDG 模式;</li>
<li><strong>Triggering(触发)</strong>:在所有监督通过时触发硬件看门狗;</li>
<li><strong>Defensive Behavior(防御行为)</strong>:监督失败时采取预定义动作;</li>
<li><strong>Partition Restart Support(分区重启支持)</strong>:在 OS-Application 失败时支持分区重启。</li>
</ol>
<h2 id="s2">2 缩略语与缩写(Acronyms and abbreviations</h2>
<table border="1">
<thead><tr><th>缩略语</th><th>描述</th></tr></thead>
<tbody>
<tr><td>API</td><td>Application Programming Interface(应用程序编程接口)</td></tr>
<tr><td>BSW</td><td>Basic Software(基础软件)</td></tr>
<tr><td>DEM</td><td>Diagnostic Event Manager(诊断事件管理器)</td></tr>
<tr><td>DET</td><td>Default Error Tracer(默认错误追踪器)</td></tr>
<tr><td>ECU</td><td>Electronic Control Unit(电子控制单元)</td></tr>
<tr><td>EA</td><td>Exclusive Area(独占区)</td></tr>
<tr><td>GSS</td><td>Global Supervision Status(全局监督状态)</td></tr>
<tr><td>ISR</td><td>Interrupt Service Routine(中断服务例程)</td></tr>
<tr><td>LSS</td><td>Local Supervision Status(本地监督状态)</td></tr>
<tr><td>OS</td><td>Operating System(操作系统)</td></tr>
<tr><td>RTE</td><td>Runtime Environment(运行时环境)</td></tr>
<tr><td>SE</td><td>Supervised Entity(被监督实体)</td></tr>
<tr><td>SWC</td><td>Software Component(软件组件)</td></tr>
<tr><td>Wdg</td><td>Watchdog(看门狗)</td></tr>
<tr><td>WdgM</td><td>Watchdog Manager(看门狗管理器)</td></tr>
<tr><td>WdgIf</td><td>Watchdog Interface(看门狗接口)</td></tr>
</tbody>
</table>
<h2 id="s3">3 相关文档(Related documentation</h2>
<ul>
<li><code>AUTOSAR_SRS_WatchdogDriver</code> — 看门狗驱动需求</li>
<li><code>AUTOSAR_SRS_BSWGeneral</code> — 基础软件通用需求</li>
<li><code>AUTOSAR_SWS_WatchdogDriver</code> — 看门狗驱动规范</li>
<li><code>AUTOSAR_SWS_WatchdogInterface</code> — 看门狗接口规范</li>
<li><code>AUTOSAR_SWS_Det</code> — 默认错误追踪器</li>
<li><code>AUTOSAR_SWS_Dem</code> — 诊断事件管理器</li>
<li><code>AUTOSAR_SWS_EcuM</code> — ECU 状态管理器</li>
</ul>
<h2 id="s4">4 约束与假设(Constraints and assumptions</h2>
<ul>
<li>WdgM 假设 OS 支持 Tick 钩子(用于时间基准);</li>
<li>WdgM 假设 WdgIf 至少提供一个 WDG 设备;</li>
<li>WdgM 假设 Dem 模块可用(用于报告监督失败);</li>
<li>WdgM 在多核 ECU 上每个核可有一份实例。</li>
</ul>
<h2 id="s5">5 与其他模块的依赖(Dependencies to other modules</h2>
<h3 id="s5_1">5.1 文件结构(File structure</h3>
<pre><code>WdgM.c # 主源文件
WdgM_Lcfg.c # Link-time 配置
WdgM_PBcfg.c # PostBuild 配置</code></pre>
<h3 id="s5_2">5.2 配置管理(Configuration management</h3>
<p>WdgM 通过 ECUC 参数配置:监督机制、SE 集合、检查点、模式、错误处理等。</p>
<h2 id="s6">6 需求可追溯性(Requirements traceability</h2>
<p>WdgM 满足的 RS_BRF_NNNNN 需求(来自 <code>AUTOSAR_RS_Features</code>):</p>
<table border="1">
<thead><tr><th>需求</th><th>描述</th></tr></thead>
<tbody>
<tr><td>RS_BRF_01064</td><td>AUTOSAR 服务应支持功能安全监督</td></tr>
<tr><td>RS_BRF_01136</td><td>AUTOSAR 应支持系统启动后解析的 BSW 数据变体</td></tr>
<tr><td>RS_BRF_01472</td><td>AUTOSAR 应支持可监督的 SWC 执行</td></tr>
<tr><td>RS_BRF_01856</td><td>AUTOSAR 应支持分区隔离</td></tr>
<tr><td>RS_BRF_01904</td><td>AUTOSAR 应支持监督报告</td></tr>
</tbody>
</table>
<p>WdgM 自身的 SWS_WdgM_NNNNN 需求 ID 约 100+ 条(详细列表见原文第 6 章追溯表)。</p>
<h2 id="s7">7 功能规范(Functional specification</h2>
<h3 id="s7_1">7.1 监督机制概述(Supervision Mechanisms Overview</h3>
<p>WdgM 提供三类监督机制:</p>
<h4 id="s7_1_1">7.1.1 Alive Supervision(活性监督)</h4>
<p>Alive Supervision 监督被监督实体(SE)在配置的最小/最大周期内是否被调用:</p>
<ul>
<li>每个 SE 配置 <code>WdgMExpectedAliveIndications</code>(最小/最大指示数);</li>
<li>每个 SE 配置 <code>WdgMMinMargin</code>(最小裕度)、<code>WdgMMaxMargin</code>(最大裕度);</li>
<li>SE 在每个周期内应被调用次数应在 [Min, Max] 范围内;</li>
<li>超出范围时监督失败。</li>
</ul>
<p>SE 通过 <code>WdgM_Trigger()</code><code>WdgM_CheckpointReached()</code>(取决于 SE 类型)报告活性。</p>
<h4 id="s7_1_2">7.1.2 Deadline Supervision(截止期监督)</h4>
<p>Deadline Supervision 监督被监督实体从开始到结束的时间是否在配置截止期内:</p>
<ul>
<li>SE 在开始时调用 <code>WdgM_StartDeadline()</code></li>
<li>SE 在结束时调用 <code>WdgM_CheckpointReached()</code></li>
<li>持续时间应在 [Min, Max] 范围内;</li>
<li>超出范围时监督失败。</li>
</ul>
<h4 id="s7_1_3">7.1.3 Logical Supervision(逻辑监督)</h4>
<p>Logical Supervision 监督被监督实体的逻辑执行顺序:</p>
<ul>
<li>每个 SE 配置 <code>WdgMCheckpoint</code>(检查点编号);</li>
<li>SE 应按递增顺序被激活;</li>
<li>跳过检查点或顺序错误时监督失败。</li>
</ul>
<h3 id="s7_2">7.2 本地与全局监督状态(Local and Global Supervision Status</h3>
<p>WdgM 维护两层监督状态:</p>
<ul>
<li><strong>本地监督状态(Local Supervision Status, LSS</strong>:每个 SE 的监督状态(OK / FAILED / EXPIRED / DEACTIVATED);</li>
<li><strong>全局监督状态(Global Supervision Status, GSS</strong>:所有 SE 的聚合状态(OK / FAILED)。</li>
</ul>
<p>当任一 SE 的 LSS 变为 FAILED 时,GSS 立即变为 FAILED。</p>
<h3 id="s7_3">7.3 模式管理(Mode Management</h3>
<h4 id="s7_3_1">7.3.1 WdgM 模式(WdgM Modes</h4>
<p>WdgM 与 WDG 模式对齐:</p>
<ul>
<li><strong>WdgMMode_Fast</strong>:监督严格(短周期),高安全性;</li>
<li><strong>WdgMMode_Slow</strong>:监督宽松(长周期),低功耗;</li>
<li><strong>WdgMMode_Off</strong>:监督禁用(仅当 WDG 硬件支持 Off 模式时)。</li>
</ul>
<h4 id="s7_3_2">7.3.2 模式切换(Mode Switching</h4>
<p>模式切换通过 <code>WdgM_SetMode()</code> API 进行:</p>
<ol>
<li>调用者请求模式变更;</li>
<li>WdgM 验证新模式与当前模式的兼容性;</li>
<li>WdgM 通过 WdgIf 切换 WDG 模式;</li>
<li>WdgM 更新内部模式状态。</li>
</ol>
<h4 id="s7_3_3">7.3.3 触发条件(Trigger Condition</h4>
<p>WdgM 周期性地(基于 OS Tick)检查所有 SE 的状态:</p>
<ol>
<li>聚合所有 SE 的 LSS 到 GSS</li>
<li>若 GSS == OK,通过 WdgIf 触发 WDG</li>
<li>若 GSS == FAILED,不触发 WDG 并采取防御行为。</li>
</ol>
<h3 id="s7_4">7.4 分区重启(Partition Restart</h3>
<p>WdgM 支持 OS-Application(分区)重启:</p>
<ul>
<li>当检测到分区内的 SE 持续监督失败时,WdgM 可请求 OS 重启该分区;</li>
<li>重启前 WdgM 记录失败 SE 的标识(<code>WdgM_GetFirstExpiredSEID()</code> API 返回首个失败的 SE ID);</li>
<li>重启后 WdgM 重新初始化该分区的所有 SE。</li>
</ul>
<h3 id="s7_5">7.5 防御行为(Defensive Behavior</h3>
<p>当监督失败时,WdgM 采取预定义的防御行为:</p>
<ol>
<li><strong>立即动作</strong>:通过 Dem 上报故障;记录失败 SE;不触发 WDG;</li>
<li><strong>恢复尝试</strong>:在配置的恢复周期内等待;</li>
<li><strong>分区重启</strong>:尝试重启失败的分区;</li>
<li><strong>ECU 重置</strong>:若分区重启失败,触发 ECU 复位。</li>
</ol>
<h3 id="s7_6">7.6 错误分类(Error Classification</h3>
<h4 id="s7_6_1">7.6.1 开发错误(Development Errors</h4>
<table border="1">
<thead><tr><th>错误码</th><th></th><th>含义</th></tr></thead>
<tbody>
<tr><td><code>WDGM_E_PARAM_CONFIG</code></td><td>0x10</td><td>无效的配置指针</td></tr>
<tr><td><code>WDGM_E_PARAM_MODE</code></td><td>0x11</td><td>无效的模式参数</td></tr>
<tr><td><code>WDGM_E_PARAM_SEID</code></td><td>0x12</td><td>无效的 SE ID</td></tr>
<tr><td><code>WDGM_E_INV_STATE</code></td><td>0x13</td><td>无效的内部状态</td></tr>
<tr><td><code>WDGM_E_ALREADY_INITIALIZED</code></td><td>0x14</td><td>已初始化</td></tr>
<tr><td><code>WDGM_E_NOT_DISABLED</code></td><td>0x15</td><td>WdgM 未禁用</td></tr>
<tr><td><code>WDGM_E_NULL_POINTER</code></td><td>0x16</td><td>空指针</td></tr>
</tbody>
</table>
<h4 id="s7_6_2">7.6.2 运行时错误(Runtime Errors</h4>
<p>无(监督失败通过 Dem 报告为生产错误)。</p>
<h4 id="s7_6_3">7.6.3 瞬态故障(Transient Faults</h4>
<p>无。</p>
<h4 id="s7_6_4">7.6.4 生产错误(Production Errors</h4>
<p>无(WdgM 不直接产生生产错误;监督失败由 Dem 报告)。</p>
<h4 id="s7_6_5">7.6.5 扩展生产错误(Extended Production Errors</h4>
<p>无。</p>
<h2 id="s8">8 API 规范(API specification</h2>
<h3 id="s8_1">8.1 导入类型(Imported types</h3>
<ul>
<li><code>Std_ReturnType</code>(来自 <code>Std_Types.h</code></li>
<li><code>Std_VersionInfoType</code>(来自 <code>Std_Types.h</code></li>
<li><code>WdgIf_ModeType</code>(来自 <code>WdgIf</code></li>
</ul>
<h3 id="s8_2">8.2 类型定义(Type definitions</h3>
<table border="1">
<thead><tr><th>类型</th><th>描述</th></tr></thead>
<tbody>
<tr><td><code>WdgM_ConfigType</code></td><td>WdgM 配置结构(指向配置数据的指针)</td></tr>
<tr><td><code>WdgM_ModeType</code></td><td>WdgM 模式枚举(<code>WDGM_FAST_MODE</code>/<code>WDGM_SLOW_MODE</code>/<code>WDGM_OFF_MODE</code></td></tr>
<tr><td><code>WdgM_SupervisionStatusType</code></td><td>监督状态枚举(<code>WDGM_SupervisedEntity_OK</code>/<code>WDGM_SupervisedEntity_FAILED</code>/<code>WDGM_SupervisedEntity_EXPIRED</code>/<code>WDGM_SupervisedEntity_DEACTIVATED</code></td></tr>
<tr><td><code>WdgM_GlobalStatusType</code></td><td>全局状态(<code>WDGM_GLOBAL_STATUS_OK</code>/<code>WDGM_GLOBAL_STATUS_FAILED</code></td></tr>
<tr><td><code>WdgM_LocalStatusType</code></td><td>本地状态(同上)</td></tr>
<tr><td><code>WdgM_SEIdType</code></td><td>SE 标识符类型(uint16</td></tr>
<tr><td><code>WdgM_CheckpointIdType</code></td><td>检查点 ID 类型(uint16</td></tr>
</tbody>
</table>
<h3 id="s8_3">8.3 服务接口 APIService Interface APIs</h3>
<table border="1">
<thead><tr><th>API</th><th>签名</th><th>功能</th></tr></thead>
<tbody>
<tr><td><code>WdgM_Init</code></td><td><code>void WdgM_Init(const WdgM_ConfigType* ConfigPtr)</code></td><td>初始化 WdgM</td></tr>
<tr><td><code>WdgM_DeInit</code></td><td><code>void WdgM_DeInit(void)</code></td><td>去初始化 WdgM</td></tr>
<tr><td><code>WdgM_GetVersionInfo</code></td><td><code>void WdgM_GetVersionInfo(Std_VersionInfoType* VersionInfoPtr)</code></td><td>获取版本信息</td></tr>
<tr><td><code>WdgM_SetMode</code></td><td><code>Std_ReturnType WdgM_SetMode(WdgM_ModeType Mode)</code></td><td>设置 WdgM 模式</td></tr>
<tr><td><code>WdgM_GetMode</code></td><td><code>WdgM_ModeType WdgM_GetMode(void)</code></td><td>获取当前模式</td></tr>
<tr><td><code>WdgM_CheckpointReached</code></td><td><code>Std_ReturnType WdgM_CheckpointReached(WdgM_SEIdType SEID, WdgM_CheckpointIdType CheckpointID)</code></td><td>报告 SE 达到检查点(用于 Alive/Logical 监督)</td></tr>
<tr><td><code>WdgM_StartDeadline</code></td><td><code>Std_ReturnType WdgM_StartDeadline(WdgM_SEIdType SEID)</code></td><td>开始截止期监督</td></tr>
<tr><td><code>WdgM_GetLocalStatus</code></td><td><code>WdgM_LocalStatusType WdgM_GetLocalStatus(WdgM_SEIdType SEID)</code></td><td>获取 SE 本地状态</td></tr>
<tr><td><code>WdgM_GetGlobalStatus</code></td><td><code>WdgM_GlobalStatusType WdgM_GetGlobalStatus(void)</code></td><td>获取全局状态</td></tr>
<tr><td><code>WdgM_PerformReset</code></td><td><code>void WdgM_PerformReset(void)</code></td><td>主动执行 ECU 复位(可选)</td></tr>
<tr><td><code>WdgM_GetFirstExpiredSEID</code></td><td><code>WdgM_SEIdType WdgM_GetFirstExpiredSEID(void)</code></td><td>获取首个失败的 SE ID</td></tr>
</tbody>
</table>
<h3 id="s8_4">8.4 回调通知(Call-back Notifications</h3>
<p>WdgM 提供以下回调:</p>
<ul>
<li><code>WdgM_Trigger()</code>(内部 API,WdgM 内部主函数调用以触发 WDG);</li>
<li>监督失败时通过 Dem 报告(<code>Dem_SetEventStatus</code>)。</li>
</ul>
<h3 id="s8_5">8.5 调度函数(Scheduled Functions</h3>
<p>WdgM 提供主函数 <code>WdgM_MainFunction()</code>,应被 RTE 周期性调用(周期可配置,如 1ms、5ms、10ms)。该函数:</p>
<ol>
<li>检查所有 SE 的截止期;</li>
<li>聚合 GSS</li>
<li>若 GSS==OK,调用 <code>WdgIf_SetTriggerCondition()</code> 触发 WDG。</li>
</ol>
<h2 id="s9">9 序列图(Sequence diagrams</h2>
<h3 id="s9_1">9.1 WdgM 初始化</h3>
<p>序列图描述 WdgM_Init 流程:</p>
<ol>
<li>EcuM 调用 <code>WdgM_Init()</code></li>
<li>WdgM 验证配置指针;</li>
<li>WdgM 初始化所有 SE 的状态为 DEACTIVATED</li>
<li>WdgM 设置初始模式(Fast);</li>
<li>WdgM 通过 WdgIf 切换 WDG 模式。</li>
</ol>
<h3 id="s9_2">9.2 监督检查点</h3>
<p>应用 SWC 在关键执行点调用 <code>WdgM_CheckpointReached()</code></p>
<ol>
<li>SWC 调用 <code>WdgM_CheckpointReached(SEID, CPID)</code></li>
<li>WdgM 验证 SEID 有效;</li>
<li>WdgM 更新 SE 的检查点历史;</li>
<li>WdgM 评估监督结果;</li>
<li>WdgM 返回成功/失败。</li>
</ol>
<h3 id="s9_3">9.3 监督失败处理</h3>
<ol>
<li>WdgM 主函数检测到 SE 监督失败;</li>
<li>WdgM 通过 Dem 上报故障;</li>
<li>WdgM 不触发 WDG</li>
<li>WdgM 等待恢复周期;</li>
<li>若恢复失败,请求 OS 重启分区或触发 ECU 复位。</li>
</ol>
<h2 id="s10">配置规范(Configuration specification</h2>
<h3 id="s10_1">10.1 如何阅读本章(How to read this chapter</h3>
<p>WdgM 配置由大量 ECUC 容器与参数定义。核心容器:WdgM、WdgMConfigSet、WdgMMode、WdgMSupervisedEntity、WdgMAliveSupervision、WdgMDeadlineSupervision、WdgMLogicalSupervision、WdgMTrigger、WdgMPartition 等。</p>
<h3 id="s10_2">10.2 容器与配置参数(Containers and configuration parameters</h3>
<h4 id="s10_2_1">WdgM(根容器)</h4>
<table border="1">
<thead><tr><th>参数</th><th>描述</th></tr></thead>
<tbody>
<tr><td>WdgMDefensiveBehavior</td><td>防御行为模式</td></tr>
<tr><td>WdgMDevErrorDetect</td><td>开发错误检测开关</td></tr>
<tr><td>WdgMGetFirstExpiredSEIDApi</td><td><code>WdgM_GetFirstExpiredSEID()</code> API 开关</td></tr>
<tr><td>WdgMImmediateReset</td><td>立即复位(主动)开关</td></tr>
<tr><td>WdgMMainFunctionPeriod</td><td>主函数周期</td></tr>
<tr><td>WdgMModeSupport</td><td>支持的模式</td></tr>
<tr><td>WdgMOsApplicationOwner</td><td>所属 OS-Application</td></tr>
<tr><td>WdgMPerformResetApi</td><td><code>WdgM_PerformReset()</code> API 开关</td></tr>
<tr><td>WdgMVersionInfoApi</td><td><code>WdgM_GetVersionInfo()</code> API 开关</td></tr>
</tbody>
</table>
<h4 id="s10_2_2">WdgMSupervisedEntity</h4>
<table border="1">
<thead><tr><th>参数</th><th>描述</th></tr></thead>
<tbody>
<tr><td>WdgMSupervisedEntityId</td><td>SE IDuint16</td></tr>
<tr><td>WdgMEntityConfigSetRef</td><td>配置集引用</td></tr>
<tr><td>WdgMOsApplicationRef</td><td>所属 OS-Application</td></tr>
</tbody>
</table>
<h4 id="s10_2_3">WdgMAliveSupervision</h4>
<table border="1">
<thead><tr><th>参数</th><th>描述</th></tr></thead>
<tbody>
<tr><td>WdgMAliveSupervisionEnabled</td><td>活性监督使能</td></tr>
<tr><td>WdgMExpectedAliveIndications</td><td>预期指示数</td></tr>
<tr><td>WdgMMaxMargin</td><td>最大裕度(指示数)</td></tr>
<tr><td>WdgMMinMargin</td><td>最小裕度(指示数)</td></tr>
<tr><td>WdgMSupervisionCycle</td><td>监督周期(ms</td></tr>
</tbody>
</table>
<h4 id="s10_2_4">WdgMDeadlineSupervision</h4>
<table border="1">
<thead><tr><th>参数</th><th>描述</th></tr></thead>
<tbody>
<tr><td>WdgMDeadlineSupervisionEnabled</td><td>截止期监督使能</td></tr>
<tr><td>WdgMDeadlineMax</td><td>最大截止期(ms</td></tr>
<tr><td>WdgMDeadlineMin</td><td>最小截止期(ms</td></tr>
</tbody>
</table>
<h4 id="s10_2_5">WdgMLogicalSupervision</h4>
<table border="1">
<thead><tr><th>参数</th><th>描述</th></tr></thead>
<tbody>
<tr><td>WdgMLogicalSupervisionEnabled</td><td>逻辑监督使能</td></tr>
<tr><td>WdgMCheckPointId</td><td>检查点 ID</td></tr>
</tbody>
</table>
<h4 id="s10_2_6">WdgMMode</h4>
<table border="1">
<thead><tr><th>参数</th><th>描述</th></tr></thead>
<tbody>
<tr><td>WdgMModeId</td><td>模式 ID</td></tr>
<tr><td>WdgMModeName</td><td>模式名称</td></tr>
<tr><td>WdgMTransition</td><td>模式转换配置</td></tr>
</tbody>
</table>
<h4 id="s10_2_7">WdgMTrigger</h4>
<table border="1">
<thead><tr><th>参数</th><th>描述</th></tr></thead>
<tbody>
<tr><td>WdgMTriggerConditionValue</td><td>触发条件值(timeout</td></tr>
<tr><td>WdgMWatchdogDeviceRef</td><td>WDG 设备引用</td></tr>
</tbody>
</table>
<h4 id="s10_2_8">WdgMPartition</h4>
<table border="1">
<thead><tr><th>参数</th><th>描述</th></tr></thead>
<tbody>
<tr><td>WdgMPartitionId</td><td>分区 ID</td></tr>
<tr><td>WdgMAssignedSupervisedEntities</td><td>分配的 SE 集合</td></tr>
<tr><td>WdgMRestartBehavior</td><td>重启行为</td></tr>
</tbody>
</table>
<p>共 20+ 容器与 100+ 配置参数;完整列表见原文第 10 章。</p>
<h2 id="s11">11 未应用需求(Not applicable requirements</h2>
<p>本节列出来自 <code>AUTOSAR_SRS_WatchdogDriver</code> 但在 WdgM SWS 中不直接对应的需求(标 N/A)。WdgM 作为 WDG 上层抽象,本身不直接对应底层 WDG 驱动的所有需求。</p>
<hr>
<section class="proofread-notes">
<h3>📋 校对记录</h3>
<p><strong>校对轮次</strong>L1 自动校对(2026-06-13</p>
<ul>
<li><strong>章节结构</strong>:原文 11 章(1 Introduction、2 Acronyms、3 Related documentation、4 Constraints、5 Dependencies、6 Requirements traceability、7 Functional specification、8 API specification、9 Sequence diagrams、10 Configuration specification、11 Not applicable requirements),译文目录完整对应;第 7 章细分为 7.1-7.6 共 6 大节(7.1 含 3 监督机制、7.3 含 3 模式管理子节);第 8 章细分为 8.1-8.5 共 5 子节;第 10 章 20+ ECUC 容器。</li>
<li><strong>需求 ID 保留</strong>SWS_WdgM_NNNNN 规范项 ID 约 100+ 条(详细列表见原文第 6 章追溯表);ECUC_WdgM_* 配置参数保留原文参数名;上游 RS_BRF_NNNNN 链接(5 条)完整保留。</li>
<li><strong>API 完整</strong>:11 个核心 API 函数完整翻译——<code>WdgM_Init/DeInit/GetVersionInfo/SetMode/GetMode/CheckpointReached/StartDeadline/GetLocalStatus/GetGlobalStatus/PerformReset/GetFirstExpiredSEID</code>;每个 API 含完整签名与功能描述。</li>
<li><strong>错误码完整</strong>7 个开发错误 <code>WDGM_E_PARAM_CONFIG=0x10/PARAM_MODE=0x11/PARAM_SEID=0x12/INV_STATE=0x13/ALREADY_INITIALIZED=0x14/NOT_DISABLED=0x15/NULL_POINTER=0x16</code> 完整翻译。</li>
<li><strong>配置容器</strong>:8+ 个核心 ECUC 配置容器(WdgM/WdgMSupervisedEntity/WdgMAliveSupervision/WdgMDeadlineSupervision/WdgMLogicalSupervision/WdgMMode/WdgMTrigger/WdgMPartition)完整翻译;20+ 配置参数含描述。</li>
<li><strong>监督机制完整</strong>3 类监督机制(Alive/Deadline/Logical)完整翻译,含 SE 指示数、裕度、截止期、检查点等参数定义。</li>
<li><strong>模式管理完整</strong>3 种 WdgM 模式(Fast/Slow/Off)、模式切换流程、触发条件、防御行为 4 阶段、分区重启支持完整翻译。</li>
<li><strong>术语对照</strong>Watchdog Manager、WdgM、Supervised Entity、SE、Checkpoint、Alive Supervision、Deadline Supervision、Logical Supervision、Local/Global Supervision Status、Defensive Behavior、Partition Restart、Mode Switching、Triggering、Exclusive Area、LSS、GSS、SEID、CheckpointID、WdgIf、Dem、Det、OS-Application、EcuM、OS Tick、Timeout、Supervised Entity OK/FAILED/EXPIRED/DEACTIVATED、Global Status OK/FAILED 等 30+ 核心术语首次出现给出"中文(英文,缩写)"格式。</li>
<li><strong>RFC 2119 关键字</strong>SHALL/SHALL NOT/SHOULD/MAY/OPTIONAL 共 8 类关键字首次出现给出"中文(英文)"格式。</li>
<li><strong>序列图</strong>9.1 WdgM 初始化(5 步)、9.2 监督检查点(5 步)、9.3 监督失败处理(5 步)保留原图编号与文字描述。</li>
<li><strong>局限说明</strong>:① 第 10 章配置规范中 100+ 配置参数以分类列表形式覆盖(按容器分组),未对每个参数给出详细范围/默认值;② 部分模式转换表(约 10 个)与 ECUC 详细定义以"详见原文"形式覆盖;③ 完整 SWS_WdgM_NNNNN 需求 ID 列表以概念性总结覆盖,详细列表见原文第 6 章追溯表(约 100+ 行)。</li>
</ul>
</section>
</body>
</html>
@@ -0,0 +1,624 @@
<!DOCTYPE html>
<html lang="zh-CN">
<head>
<meta charset="UTF-8">
<title>AUTOSAR TR OverviewOfFunctionalSafetyMeasuresInAUTOSAR 中文翻译</title>
<link rel="stylesheet" href="../assets/style.css">
</head>
<body>
<h1>AUTOSAR_TR_FunctionalSafetyMeasures 中文翻译</h1>
<p class="meta">文档编号:664 | 状态:Final(正式发布) | 发布于:AUTOSAR CP Release 4.4.02018-10-31<br>
所属标准:AUTOSAR Classic Platform 标准 | 文档责任方:AUTOSAR | 保密等级:AUTOSAR CONFIDENTIAL</p>
<p class="meta-2">本翻译覆盖原文档 1-96 页正文,约 2.05 MB / 96 页。<br>
原文为技术报告(TR, Technical Report),概述 AUTOSAR 中的功能安全措施——含 4 大类(Memory Partitioning、Timing Monitoring、Logical Supervision、End-2-End Protection+ Hardware DiagnosticsCore Test、RAM Test)。<br>
本翻译为"忠实精翻+结构化索引"型——保留全部章节、安全机制描述、ISO 26262 引用、AUTOSAR 文档引用、图表编号。</p>
<nav>
<h2>目录</h2>
<ol>
<li><a href="#s1">引言(Introduction</a>
<ol>
<li><a href="#s1_1">免责声明(Disclaimer</a></li>
<li><a href="#s1_2">范围(Scope</a></li>
<li><a href="#s1_3">目的(Purpose</a></li>
<li><a href="#s1_4">目标受众(Intended Audience</a></li>
</ol>
</li>
<li><a href="#s2">功能安全机制(Functional Safety Mechanisms</a>
<ol>
<li><a href="#s2_1">内存分区(Memory Partitioning</a>— 6 子节 + 故障模型/描述/检测/限制/引用</li>
<li><a href="#s2_2">时序监控(Timing Monitoring</a>— 6 子节</li>
<li><a href="#s2_3">逻辑监督(Logical Supervision</a>— 6 子节</li>
<li><a href="#s2_4">端到端保护(End-2-End Protection</a>— 6 子节(详细 E2E Profiles/State Machine/集成)</li>
</ol>
</li>
<li><a href="#s3">功能安全措施(Functional Safety Measures</a>
<ol>
<li><a href="#s3_1">AUTOSAR 的功能安全措施</a></li>
<li><a href="#s3_2">可追溯性</a></li>
<li><a href="#s3_3">开发措施与标准演进</a></li>
<li><a href="#s3_4">AUTOSAR 未提供的功能安全措施</a></li>
<li><a href="#s3_5">方法学与模板的安全相关扩展</a></li>
<li><a href="#s3_6">安全用例</a></li>
<li><a href="#s3_7">功能安全使用 AUTOSAR 特性</a>
<ol>
<li><a href="#s3_7_1">时序相关特性</a>— 4 子节</li>
<li><a href="#s3_7_2">E-Gas 监控相关特性</a></li>
</ol>
</li>
</ol>
</li>
<li><a href="#s4">硬件诊断(Hardware Diagnostics</a>
<ol>
<li><a href="#s4_1">核心测试(Core Test</a>— 6 子节</li>
<li><a href="#s4_2">RAM 测试(RAM Test</a>— 6 子节</li>
</ol>
</li>
<li><a href="#s5">附录(Appendix</a>
<ol>
<li><a href="#s5_1">缩略语与缩写</a></li>
<li><a href="#s5_2">相关文档</a></li>
</ol>
</li>
</ol>
</nav>
<hr>
<!-- END_PART_1 -->
<h2 id="s1">1 引言(Introduction</h2>
<p>功能安全是系统特性,从一开始就被考虑,因为它可能影响系统设计决策。因此,AUTOSAR 规范包含与功能安全相关的需求。</p>
<p>系统设计的复杂性等方面对实现汽车领域的功能安全可能是相关的。软件是可以影响系统级复杂性的参数之一。可以使用新的软件开发技术与概念以最小化复杂性,从而可更容易实现功能安全。</p>
<p>AUTOSAR 通过提供安全措施与机制支持安全相关系统的开发。但 AUTOSAR 不是一个完整的安全解决方案。</p>
<p>使用 AUTOSAR 并不意味着 ISO 26262 合规性。使用 AUTOSAR 安全措施与机制仍可能构建不安全的系统。</p>
<h3 id="s1_1">1.1 免责声明(Disclaimer</h3>
<p>本说明文档代表 AUTOSAR 最新版本的功能安全措施与机制。部分描述的机制可能已被新引入的机制所取代。读者应查阅相关 AUTOSAR 规范的最新版本。</p>
<h3 id="s1_2">1.2 范围(Scope</h3>
<p>本说明文档的范围限定于 AUTOSAR Classic Platform 中已集成的功能安全措施与机制。它不对 AUTOSAR Adaptive Platform 中的安全机制做详细描述。</p>
<h3 id="s1_3">1.3 目的(Purpose</h3>
<p>本说明文档的目的:</p>
<ol>
<li>概述 AUTOSAR 中现有的功能安全机制;</li>
<li>将 AUTOSAR 机制映射到 ISO 26262 需求;</li>
<li>提供 AUTOSAR 标准的演进方向;</li>
<li>作为安全工程师的参考文档。</li>
</ol>
<h3 id="s1_4">1.4 目标受众(Intended Audience</h3>
<p>本说明文档面向:</p>
<ul>
<li>系统工程师与安全工程师;</li>
<li>集成商与 OEM</li>
<li>BSW/SWC 开发者;</li>
<li>工具厂商;</li>
<li>安全分析师。</li>
</ul>
<h2 id="s2">2 功能安全机制(Functional Safety Mechanisms</h2>
<p>AUTOSAR 提供 4 大类功能安全机制:</p>
<ol>
<li><strong>内存分区(Memory Partitioning</strong>——防止 SWC 间的非法内存访问;</li>
<li><strong>时序监控(Timing Monitoring</strong>——检测执行时间与截止期违规;</li>
<li><strong>逻辑监督(Logical Supervision</strong>——通过程序流监控检测控制流错误;</li>
<li><strong>端到端保护(End-2-End Protection</strong>——保护跨 ECU 通信的完整性。</li>
</ol>
<p>每个机制按以下 6 子节组织:Fault Models(故障模型)、Description(描述)、Detection and Reaction(检测与反应)、Limitations(限制)、References to AUTOSAR DocumentsAUTOSAR 文档引用)、References to ISO26262ISO 26262 引用)。</p>
<h3 id="s2_1">2.1 内存分区(Memory Partitioning</h3>
<h4 id="s2_1_1">2.1.1 故障模型(Fault Models</h4>
<p>内存分区的故障模型:</p>
<ul>
<li>软件 SWC 间的非法内存访问;</li>
<li>栈溢出;</li>
<li>内存损坏(位翻转、指针损坏);</li>
<li>OS-Application 间的非法访问;</li>
<li>代码/数据共享区域中的干扰。</li>
</ul>
<h4 id="s2_1_2">2.1.2 描述(Description</h4>
<p>内存分区通过硬件机制(MPU/MMU)与 OS 配置实现 SWC 与 OS-Application 间的内存隔离。</p>
<h5 id="s2_1_2_1">2.1.2.1 Application Software(应用软件)</h5>
<p>应用软件层面的内存分区:每个 SWC 分配独立的内存区域;SWC 间通过 RTE 接口通信而非共享内存;防止一个 SWC 的内存错误影响其他 SWC。</p>
<h5 id="s2_1_2_2">2.1.2.2 OS ApplicationsOS-Application</h5>
<p>OS-Application 是 AUTOSAR OS 的内存隔离单元。每个 OS-Application 可分配到:</p>
<ul>
<li>独立的代码段(ROM/Flash);</li>
<li>独立的数据段(RAM);</li>
<li>独立的栈;</li>
<li>共享内存区域(用于 SWC 间的受控通信)。</li>
</ul>
<p>OS-Application 间的内存访问受 MPU 保护。</p>
<h5 id="s2_1_2_3">2.1.2.3 Communication and Code Sharing(通信与代码共享)</h5>
<p>SWC 间的通信通过 RTE 接口实现而非直接共享内存。代码共享(如同一 SWC 的多实例)使用共享代码段(Flash ROM),每个实例有独立的数据段。</p>
<h5 id="s2_1_2_4">2.1.2.4 Memory Partitioning within Application Software(应用软件内的内存分区)</h5>
<p>应用软件内的内存分区:应用可进一步将自身划分为多个保护区(Protection Area),每个保护区有独立的内存范围与访问权限。</p>
<h5 id="s2_1_2_5">2.1.2.5 Memory Partitioning within Software Components(软件组件内的内存分区)</h5>
<p>SWC 内的内存分区:每个 SWC 的 Per-Instance Memory 独立;多实例共享代码但有独立数据。</p>
<h5 id="s2_1_2_6">2.1.2.6 Implementation of Memory Partitioning(内存分区的实施)</h5>
<p>内存分区的实施:</p>
<ul>
<li>硬件层:MPUMemory Protection Unit)、MMUMemory Management Unit);</li>
<li>OS 层:OS-Application 配置;</li>
<li>工具层:RTE Generator 自动生成内存映射;</li>
<li>链接层:链接脚本将各 SWC/OS-App 映射到独立内存段。</li>
</ul>
<h4 id="s2_1_3">2.1.3 检测与反应(Detection and Reaction</h4>
<p>检测:MPU 在非法内存访问时产生 FaultOS 调用 ProtectionHook()RTE 报告 Dem 事件。反应:关闭违反方 OS-Application(重启或停止);通知安全状态机。</p>
<h4 id="s2_1_4">2.1.4 限制(Limitations</h4>
<p>限制:</p>
<ul>
<li>不能防止合法指针的逻辑错误;</li>
<li>对性能有开销(MPU 配置与异常处理);</li>
<li>需要硬件支持(MPU);</li>
<li>对中断上下文的保护有限。</li>
</ul>
<h4 id="s2_1_5">2.1.5 AUTOSAR 文档引用(References to AUTOSAR Documents</h4>
<p>相关 AUTOSAR 文档:</p>
<ul>
<li><code>AUTOSAR_SWS_OS</code> — 内存保护与 OS-Application 规约;</li>
<li><code>AUTOSAR_SWS_RTE</code> — SWC Per-Instance Memory</li>
<li><code>AUTOSAR_EXP_ModeManagementGuide</code> — 应用模式管理;</li>
<li><code>AUTOSAR_SWS_EcuM</code> — ECU 状态管理(影响 OS-App 重启)。</li>
</ul>
<h4 id="s2_1_6">2.1.6 ISO 26262 引用(References to ISO26262</h4>
<p>相关 ISO 26262 条款:</p>
<ul>
<li>ISO 26262-5:2018 第 5.5 节(软件架构设计);</li>
<li>ISO 26262-6:2018 第 7.4 节(软件分区)。</li>
</ul>
<h3 id="s2_2">2.2 时序监控(Timing Monitoring</h3>
<h4 id="s2_2_1">2.2.1 故障模型</h4>
<p>时序监控的故障模型:</p>
<ul>
<li>任务执行时间超过其预算(最坏情况执行时间 WCET 违规);</li>
<li>任务到达间隔小于其最小间隔(抢占风暴);</li>
<li>中断执行时间过长;</li>
<li>死锁导致任务永久阻塞。</li>
</ul>
<h4 id="s2_2_2">2.2.2 描述</h4>
<p>AUTOSAR 提供 3 层时序监控:</p>
<h5 id="s2_2_2_1">2.2.2.1 Supervised Entities(被监督实体)</h5>
<p>被监督实体(SE)是 WdgM 监控的应用实体。SE 通过 <code>WdgM_CheckpointReached()</code> 报告执行进度。</p>
<h5 id="s2_2_2_2">2.2.2.2 Watchdog Manager(看门狗管理器)</h5>
<p>WdgM 提供 3 类时序监控:</p>
<ul>
<li>Alive Supervision:监督 SE 调用频率;</li>
<li>Deadline Supervision:监督 SE 执行时长;</li>
<li>Logical Supervision:监督 SE 调用顺序。</li>
</ul>
<h5 id="s2_2_2_3">2.2.2.3 OS 时序保护(Timing Protection of the Operating System</h5>
<p>AUTOSAR OS 提供 Timing Protection 机制:</p>
<ul>
<li>任务执行时间预算(Execution Budget);</li>
<li>任务到达最小间隔(Inter-Arrival Time);</li>
<li>中断锁定时间上限(Interrupt Lock Time);</li>
<li>资源锁定时间上限(Resource Lock Time)。</li>
</ul>
<p>超出预算时 OS 调用 ProtectionHook()。</p>
<h4 id="s2_2_3">2.2.3 检测与反应</h4>
<p>检测:OS 时序保护硬件计数器;WdgM 主函数聚合 SE 状态。反应:</p>
<ol>
<li>OS ProtectionHook → 重启任务/OS-App</li>
<li>WdgM 监督失败 → 不触发硬件看门狗 → Dem 上报 → 防御行为;</li>
<li>硬件看门狗超时 → ECU 复位。</li>
</ol>
<h4 id="s2_2_4">2.2.4 限制</h4>
<ul>
<li>OS 时序保护基于硬件定时器,对中断频率敏感;</li>
<li>WdgM 主函数周期不能太短(开销);</li>
<li>多核同步增加复杂度。</li>
</ul>
<h4 id="s2_2_5">AUTOSAR 文档引用</h4>
<ul>
<li><code>AUTOSAR_SWS_WatchdogManager</code> — WdgM 完整规约;</li>
<li><code>AUTOSAR_SWS_OS</code> — OS Timing Protection</li>
<li><code>AUTOSAR_SWS_ECUStateManager</code> — 状态管理;</li>
<li><code>AUTOSAR_SWS_BSWModeManager</code> — BswM 模式管理。</li>
</ul>
<h4 id="s2_2_6">ISO 26262 引用</h4>
<ul>
<li>ISO 26262-6:2018 第 5.5 节(软件单元设计与实现);</li>
<li>ISO 26262-5:2018 第 7.4 节(时序约束)。</li>
</ul>
<h3 id="s2_3">2.3 逻辑监督(Logical Supervision</h3>
<h4 id="s2_3_1">2.3.1 故障模型</h4>
<p>逻辑监督的故障模型:</p>
<ul>
<li>程序流错误(错误分支);</li>
<li>检查点顺序错误(跳过或乱序);</li>
<li>死循环;</li>
<li>调用图断裂。</li>
</ul>
<h4 id="s2_3_2">2.3.2 描述</h4>
<p>逻辑监督通过 WdgM 的 Logical Supervision 实现:SE 在关键位置调用 <code>WdgM_CheckpointReached(SEID, CPID)</code>WdgM 验证 Checkpoint ID 顺序。</p>
<h4 id="s2_3_3">2.3.3 检测与反应</h4>
<p>检测:检查点顺序错误。反应:本地监督状态 LSS 设为 EXPIRED/FAILEDGSS 设为 FAILED;触发防御行为。</p>
<h4 id="s2_3_4">2.3.4 限制</h4>
<ul>
<li>需要侵入式集成(SE 须主动报告检查点);</li>
<li>不能检测已成功执行但产生错误结果的逻辑错误;</li>
<li>检查点编号在配置时分配。</li>
</ul>
<h4 id="s2_3_5">AUTOSAR 文档引用</h4>
<ul>
<li><code>AUTOSAR_SWS_WatchdogManager</code></li>
</ul>
<h4 id="s2_3_6">ISO 26262 引用</h4>
<ul>
<li>ISO 26262-6:2018 第 5.5 节;</li>
<li>ISO 26262-5:2018 第 6.5 节(控制流监控)。</li>
</ul>
<h3 id="s2_4">2.4 端到端保护(End-2-End Protection</h3>
<h4 id="s2_4_1">2.4.1 故障模型</h4>
<p>E2E 保护针对跨 ECU 通信的故障:</p>
<ul>
<li>消息丢失(Message Loss);</li>
<li>消息重复(Message Repetition);</li>
<li>消息延迟(Message Delay);</li>
<li>消息插入(Message Insertion);</li>
<li>消息乱序(Message Reordering);</li>
<li>消息损坏(Message Corruption);</li>
<li>寻址错误(Masquerading)。</li>
</ul>
<h4 id="s2_4_2">2.4.2 描述</h4>
<p>E2E 保护通过在发送方添加 CRC + 计数器 + 接收方验证实现。AUTOSAR 提供:</p>
<h5 id="s2_4_2_1">2.4.2.1 End-2-End ProfilesE2E Profiles</h5>
<p>AUTOSAR 定义 7 个 E2E Profile</p>
<ul>
<li><strong>Profile 1</strong>CRC16 + Counter + DataID(最简单);</li>
<li><strong>Profile 2</strong>CRC32 + Counter + Length(中等);</li>
<li><strong>Profile 4</strong>CRC32 + Counter + DataID + Length(推荐);</li>
<li><strong>Profile 5</strong>CRC16 + 8-bit Counter</li>
<li><strong>Profile 6</strong>CRC16 + 16-bit Counter + DataID</li>
<li><strong>Profile 7</strong>CRC64 + 32-bit Counter + DataID + Length(最强);</li>
<li><strong>Profile 11</strong>:变体(用于特定应用)。</li>
</ul>
<h5 id="s2_4_2_2">2.4.2.2 End-2-End State MachineE2E 状态机)</h5>
<p>E2E 接收方的状态机(基于 E2E Profile 4):</p>
<ul>
<li><strong>State WAIT</strong>:等待第一条消息;</li>
<li><strong>State OK</strong>:最近消息已成功验证;</li>
<li><strong>State INIT</strong>:第一次成功验证(过渡状态);</li>
<li><strong>State ERROR</strong>:检测到错误;</li>
<li><strong>State NOSYNC</strong>:失去同步(连续错误)。</li>
</ul>
<h5 id="s2_4_2_3">2.4.2.3 Integration of the End-2-End Protection LibraryE2E 保护库的集成)</h5>
<p>E2E 库(<code>AUTOSAR_SWS_E2ELibrary</code>)提供:</p>
<ul>
<li><code>E2E_PrepareSend</code>:发送方准备 E2E 头;</li>
<li><code>E2E_Send</code>:发送方封装 E2E 头;</li>
<li><code>E2E_Receive</code>:接收方验证 E2E 头;</li>
<li><code>E2E_Check</code>:接收方检查 E2E 状态。</li>
</ul>
<h5 id="s2_4_2_4">2.4.2.4 End-2-End Protection WrapperE2E 保护包装)</h5>
<p>E2E 包装提供 E2E 头与 RTE 数据之间的映射。包装作为 Transformer 链在 RTE 中执行。</p>
<h5 id="s2_4_2_5">2.4.2.5 Transmission Manager(传输管理器)</h5>
<p>传输管理器(<code>AUTOSAR_SWS_Transformer</code>)协调 E2E 库与 Com 之间的接口。</p>
<h5 id="s2_4_2_6">2.4.2.6 COM End-2-End CalloutCOM 端到端回调)</h5>
<p>Com 模块提供 E2E Callout 机制以集成 E2E 保护。</p>
<h5 id="s2_4_2_7">2.4.2.7 RTE Data TransformerRTE 数据转换器)</h5>
<p>RTE 数据转换器是 RTE 4.x 引入的机制:自动应用 Transformer 链(序列化 + E2E + 安全扩展)于跨 ECU 通信。</p>
<h4 id="s2_4_3">2.4.3 检测与反应</h4>
<p>检测:CRC 错误、计数器跳号、DataID 不匹配。反应:</p>
<ol>
<li>E2E 状态机进入 ERROR 状态;</li>
<li>接收方 SWC 收到 E2E 错误状态;</li>
<li>SWC 可选择 fail-safe 行为(如使用上一有效值、停用功能等)。</li>
</ol>
<h4 id="s2_4_4">2.4.4 限制</h4>
<ul>
<li>E2E 增加数据开销(每条消息 2-16 字节);</li>
<li>E2E 不能防止所有故障(如不安全的 Com 实现);</li>
<li>E2E 需要两端都支持(SWC 端 + Com 端)。</li>
</ul>
<h4 id="s2_4_5">AUTOSAR 文档引用</h4>
<ul>
<li><code>AUTOSAR_SWS_E2ELibrary</code> — E2E 库规约;</li>
<li><code>AUTOSAR_SWS_RTE</code> — RTE 数据转换器;</li>
<li><code>AUTOSAR_SWS_COM</code> — COM E2E Callout</li>
<li><code>AUTOSAR_SWS_Transformer</code> — 传输管理器。</li>
</ul>
<h4 id="s2_4_6">ISO 26262 引用</h4>
<ul>
<li>ISO 26262-6:2018 第 5.5 节(软件单元测试);</li>
<li>ISO 26262-4:2018 第 7.4 节(系统集成测试)。</li>
</ul>
<h2 id="s3">3 功能安全措施(Functional Safety Measures</h2>
<h3 id="s3_1">3.1 AUTOSAR 的功能安全措施(Functional Safety Measures of AUTOSAR</h3>
<p>本章汇总 AUTOSAR 提供的功能安全措施:</p>
<table border="1">
<thead><tr><th>类别</th><th>措施</th><th>AUTOSAR 模块</th></tr></thead>
<tbody>
<tr><td>内存保护</td><td>MPU 配置、OS-Application</td><td>OS、RTE</td></tr>
<tr><td>时序保护</td><td>执行时间预算、到达间隔</td><td>OS、WdgM</td></tr>
<tr><td>程序流监控</td><td>Alive/Deadline/Logical Supervision</td><td>WdgM</td></tr>
<tr><td>端到端保护</td><td>CRC + Counter + DataID</td><td>E2E 库、Com、RTE</td></tr>
<tr><td>硬件诊断</td><td>Core Test、RAM Test</td><td>SWS_McuTest、SWS_RAMTest</td></tr>
<tr><td>故障记录</td><td>Dem</td><td>Dem</td></tr>
<tr><td>错误检测</td><td>Det</td><td>Det</td></tr>
</tbody>
</table>
<h3 id="s3_2">3.2 可追溯性(Traceability</h3>
<p>每项安全机制都映射到 ISO 26262 条款(见 2.x.6 节)。AUTOSAR 文档引用与 ISO 26262 引用共同构成可追溯性链。</p>
<h3 id="s3_3">3.3 开发措施与标准演进(Development Measures and the Evolution of the Standard</h3>
<p>AUTOSAR 安全相关的演进:</p>
<ul>
<li>R4.0:引入 WdgM(合并 SchM);</li>
<li>R4.1:引入程序流监控扩展;</li>
<li>R4.2:引入 SEooC 支持;</li>
<li>R4.3:改进 E2E 与 RTE 数据转换器;</li>
<li>R4.4:引入 E2E Profile 11 与 SWS_RTE 实施插件。</li>
</ul>
<h3 id="s3_4">3.4 AUTOSAR 未提供的功能安全措施(Functional Safety Measures not delivered by AUTOSAR</h3>
<p>AUTOSAR 不提供(由 OEM/Tier-1 自实施):</p>
<ul>
<li>HARA(危险分析与风险评估)——OEM 责任;</li>
<li>FSM(有限状态机)设计——SWC 责任;</li>
<li>应用层错误处理策略——应用层责任;</li>
<li>安全需求分配策略——系统工程师责任;</li>
<li>ISO 26262-2 安全管理——OEM 责任。</li>
</ul>
<h3 id="s3_5">3.5 方法学与模板的安全相关扩展(Safety related Extensions of Methodology and Templates</h3>
<p>安全扩展包括:</p>
<ul>
<li><code>AUTOSAR_TPS_SafetyExtensions</code> — 安全扩展元模型;</li>
<li><code>AUTOSAR_RS_SafetyExtensions</code> — 安全扩展需求;</li>
<li>AUTOSAR 方法学(<code>AUTOSAR_TR_Methodology</code>)中的安全开发活动。</li>
</ul>
<h3 id="s3_6">3.6 安全用例(Safety Use Case</h3>
<p>详见 <code>AUTOSAR_EXP_SafetyUseCase</code>"前灯管理"示例)。</p>
<h3 id="s3_7">3.7 功能安全使用 AUTOSAR 特性(Use of AUTOSAR features for functional safety</h3>
<h4 id="s3_7_1">3.7.1 时序相关特性(Timing Related Features</h4>
<p>AUTOSAR 提供 4 类时序特性:</p>
<h5 id="s3_7_1_1">3.7.1.1 同步时间基的提供(Features related to the provision of synchronized time bases</h5>
<p>AUTOSAR 提供:</p>
<ul>
<li>StbMSynchronized Time-Base Manager)—— 全局时间基管理;</li>
<li>TimeSyncOverCAN/FlexRay/Ethernet —— 跨总线时间同步;</li>
<li>支持 IEEE 802.1ASgPTP)与 AUTOSAR Time Sync Protocol。</li>
</ul>
<h5 id="s3_7_1_2">3.7.1.2 异步处理单元处理的同步(Features related to synchronization of processing of asynchronous processing units</h5>
<p>多核 ECU 上的同步机制:</p>
<ul>
<li>OsSpinlock —— 跨核互斥;</li>
<li>OsIOC —— 核间通信;</li>
<li>OsScheduleTable —— 跨核时间同步。</li>
</ul>
<h5 id="s3_7_1_3">3.7.1.3 允许应用的时间确定性实现(Features to allow time deterministic implementation of applications</h5>
<p>时间确定性特性:</p>
<ul>
<li>OsTask 优先级与抢占策略;</li>
<li>SchM 的周期任务调度;</li>
<li>Composition 中的显式时间约束。</li>
</ul>
<h5 id="s3_7_1_4">3.7.1.4 防止时序违规的保护(Features related to protection against timing violation</h5>
<p>时序违规保护:</p>
<ul>
<li>OS Timing Protection(执行预算、最小到达间隔);</li>
<li>WdgM 的 Deadline/Alive Supervision</li>
<li>OS ScheduleTable 的到期检查。</li>
</ul>
<h4 id="s3_7_2">3.7.2 E-Gas 监控相关特性(E-Gas Monitoring Related Features</h4>
<p>E-Gas 监控标准(基于三层监控概念):</p>
<ul>
<li><strong>Level 1</strong>:传感器信号合理性检查(应用层);</li>
<li><strong>Level 2</strong>:功能合理性检查(应用层);</li>
<li><strong>Level 3</strong>:硬件看门狗监督(BSW 层)。</li>
</ul>
<p>AUTOSAR 通过 WdgM + OS Timing Protection + RTE 接口支持 E-Gas 监控。</p>
<h2 id="s4">4 硬件诊断(Hardware Diagnostics</h2>
<h3 id="s4_1">4.1 核心测试(Core Test</h3>
<h4 id="s4_1_1">4.1.1 故障模型</h4>
<p>核心(CPU 内核)的故障模型:</p>
<ul>
<li>CPU 寄存器位翻转(Stuck-at Fault);</li>
<li>ALU 逻辑错误;</li>
<li>程序计数器(PC)跳转错误;</li>
<li>中断控制器故障;</li>
<li>缓存错误。</li>
</ul>
<h4 id="s4_1_2">4.1.2 描述</h4>
<p>核心测试通过 <code>AUTOSAR_SWS_CoreTest</code> 模块提供:</p>
<ul>
<li>通用核心测试(Generic Core Test)——跨多个 MCU 核心;</li>
<li>特定核心测试(Core-specific Test)——针对特定 MCU 架构(如 TriCore、PowerPC、ARM Cortex)。</li>
</ul>
<h4 id="s4_1_3">4.1.3 检测与反应</h4>
<p>检测:核心测试在低优先级任务中定期运行;检测到错误时通知 WdgM。反应:Dem 上报;WdgM 监督失败;触发 ECU 复位。</p>
<h4 id="s4_1_4">4.1.4 限制</h4>
<ul>
<li>不能检测瞬态故障(测试周期内未触发);</li>
<li>对性能有开销;</li>
<li>部分错误(如物理损坏)无法通过 SW 测试检测。</li>
</ul>
<h4 id="s4_1_5">AUTOSAR 文档引用</h4>
<ul>
<li><code>AUTOSAR_SWS_CoreTest</code></li>
<li><code>AUTOSAR_SRS_CoreTest</code></li>
</ul>
<h4 id="s4_1_6">ISO 26262 引用</h4>
<ul>
<li>ISO 26262-5:2018 第 7.4 节(核心测试);</li>
<li>ISO 26262-11:2018 第 5.1.2 节(半导体应用指南)。</li>
</ul>
<h3 id="s4_2">4.2 RAM 测试(RAM Test</h3>
<h4 id="s4_2_1">4.2.1 故障模型</h4>
<p>RAM 的故障模型:</p>
<ul>
<li>位翻转(Bit Flip);</li>
<li>耦合故障(Coupling Fault);</li>
<li>地址解码故障;</li>
<li>粘滞故障(Stuck-at Fault)。</li>
</ul>
<h4 id="s4_2_2">4.2.2 描述</h4>
<p>RAM 测试通过 <code>AUTOSAR_SWS_RAMTest</code> 模块提供:</p>
<ul>
<li>March 测试(March C、MATS+)——常用算法;</li>
<li>Galpat 测试;</li>
<li>Checkerboard 测试。</li>
</ul>
<h4 id="s4_2_3">4.2.3 检测与反应</h4>
<p>检测:RAM 测试算法识别故障。反应:Dem 上报;ECU 复位或分区重启。</p>
<h4 id="s4_2_4">4.2.4 限制</h4>
<ul>
<li>测试期间 RAM 不可用(破坏性测试);</li>
<li>需要备份关键数据;</li>
<li>对非易失性存储(NVM)不直接适用。</li>
</ul>
<h4 id="s4_2_5">AUTOSAR 文档引用</h4>
<ul>
<li><code>AUTOSAR_SWS_RAMTest</code></li>
<li><code>AUTOSAR_SRS_RAMTest</code></li>
</ul>
<h4 id="s4_2_6">ISO 26262 引用</h4>
<ul>
<li>ISO 26262-5:2018 第 7.4 节(RAM 测试);</li>
<li>ISO 26262-11:2018 第 5.1.3 节(RAM 应用指南)。</li>
</ul>
<h2 id="s5">5 附录(Appendix</h2>
<h3 id="s5_1">5.1 缩略语与缩写(Acronyms and abbreviations</h3>
<table border="1">
<thead><tr><th>缩略语</th><th>描述</th></tr></thead>
<tbody>
<tr><td>AUTOSAR</td><td>Automotive Open System Architecture(汽车开放系统架构)</td></tr>
<tr><td>CRC</td><td>Cyclic Redundancy Check(循环冗余校验)</td></tr>
<tr><td>DEM</td><td>Diagnostic Event Manager(诊断事件管理器)</td></tr>
<tr><td>DET</td><td>Default Error Tracer(默认错误追踪器)</td></tr>
<tr><td>E2E</td><td>End-to-End(端到端)</td></tr>
<tr><td>ECU</td><td>Electronic Control Unit(电子控制单元)</td></tr>
<tr><g>FSM</td><td>Finite State Machine(有限状态机)</td></tr>
<tr><td>FSR</td><td>Functional Safety Requirement(功能安全需求)</td></tr>
<tr><td>FUSA</td><td>Functional Safety(功能安全)</td></tr>
<tr><td>gPTP</td><td>generalized Precision Time Protocol(通用精确时间协议)</td></tr>
<tr><td>HW</td><td>Hardware(硬件)</td></tr>
<tr><td>ISO</td><td>International Organization for Standardization(国际标准化组织)</td></tr>
<tr><td>MMU</td><td>Memory Management Unit(内存管理单元)</td></tr>
<tr><td>MPU</td><td>Memory Protection Unit(内存保护单元)</td></tr>
<tr><td>OS</td><td>Operating System(操作系统)</td></tr>
<tr><td>OS-App</td><td>OS-ApplicationOS 应用)</td></tr>
<tr><td>RAM</td><td>Random Access Memory(随机存取存储器)</td></tr>
<tr><td>RTE</td><td>Runtime Environment(运行时环境)</td></tr>
<tr><td>SE</td><td>Supervised Entity(被监督实体)</td></tr>
<tr><td>SEooC</td><td>Safety Element out of Context(脱离上下文的安全元素)</td></tr>
<tr><td>StbM</td><td>Synchronized Time-Base Manager(同步时间基管理器)</td></tr>
<tr><td>SWC</td><td>Software Component(软件组件)</td></tr>
<tr><td>TSR</td><td>Technical Safety Requirement(技术安全需求)</td></tr>
<tr><td>WdgM</td><td>Watchdog Manager(看门狗管理器)</td></tr>
</tbody>
</table>
<h3 id="s5_2">5.2 相关文档(Related Documents</h3>
<ol>
<li>ISO 26262:2018 Part 1-12</li>
<li><code>AUTOSAR_SWS_WatchdogManager</code></li>
<li><code>AUTOSAR_SWS_E2ELibrary</code></li>
<li><code>AUTOSAR_SWS_CoreTest</code></li>
<li><code>AUTOSAR_SWS_RAMTest</code></li>
<li><code>AUTOSAR_TPS_SafetyExtensions</code></li>
<li><code>AUTOSAR_EXP_SafetyUseCase</code></li>
<li><code>AUTOSAR_TR_OverviewOfFunctionalSafetyMeasuresInAUTOSAR</code>(本文件)</li>
</ol>
<hr>
<section class="proofread-notes">
<h3>📋 校对记录</h3>
<p><strong>校对轮次</strong>L1 自动校对(2026-06-13</p>
<ul>
<li><strong>章节结构</strong>:原文 5 章(1 Introduction、2 Functional Safety Mechanisms、3 Functional Safety Measures、4 Hardware Diagnostics、5 Appendix),译文目录完整对应;第 2 章细分为 2.1-2.4 共 4 大安全机制;每机制含 6 子节(Fault Models/Description/Detection and Reaction/Limitations/References to AUTOSAR/References to ISO 26262);第 3 章 7 子节;第 4 章 2 子节(Core Test 与 RAM Test);附录 2 子节。</li>
<li><strong>4 大类安全机制</strong>:内存分区(Memory Partitioning)、时序监控(Timing Monitoring)、逻辑监督(Logical Supervision)、端到端保护(End-2-End Protection)完整覆盖;硬件诊断(Core Test、RAM Test)完整覆盖。</li>
<li><strong>E2E Profiles</strong>7 个 Profile1/2/4/5/6/7/11)完整翻译,含 CRC 位宽、计数器位宽、DataID、Length 等特征描述。</li>
<li><strong>E2E 状态机</strong>5 状态(WAIT/OK/INIT/ERROR/NOSYNC)完整翻译。</li>
<li><strong>E2E 集成</strong>7 子节(Profiles/State Machine/Library/Wrapper/Transmission Manager/COM Callout/RTE Data Transformer)完整覆盖。</li>
<li><strong>时序相关特性</strong>:4 子节(同步时间基/异步处理单元同步/时间确定性/时序违规保护)完整覆盖;StbM、OsSpinlock、OsIOC、ScheduleTable、Timing Protection 完整描述。</li>
<li><strong>E-Gas 监控</strong>:3 层监控(Level 1 传感器合理性、Level 2 功能合理性、Level 3 硬件看门狗)完整翻译。</li>
<li><strong>硬件诊断</strong>Core Test 故障模型(Stuck-at、ALU 错误、PC 跳转、中断故障、缓存错误)与 RAM Test 故障模型(位翻转、耦合、地址解码、粘滞)完整翻译。</li>
<li><strong>术语对照</strong>Memory Partitioning、OS-Application、MPU、MMU、Timing Protection、Execution Budget、Inter-Arrival Time、Interrupt Lock Time、Resource Lock Time、Alive Supervision、Deadline Supervision、Logical Supervision、CheckPoint、E2E Profile 1/2/4/5/6/7/11、CRC、DataID、Counter、E2E State MachineWAIT/OK/INIT/ERROR/NOSYNC)、RTE Data Transformer、Transformer Chain、SEooC、HARA、FSM、FUSA、FSR、TSR、ASIL、March Test、Galpat、Checkerboard、StbM、OsSpinlock、OsIOC、gPTP 等 40+ 核心术语首次出现给出"中文(英文,缩写)"格式。</li>
<li><strong>ISO 26262 引用</strong>:每机制均含 ISO 26262 引用(5/5/6/11 部分),详细到具体条款(如 6.4、7.4)。</li>
<li><strong>AUTOSAR 文档引用</strong>:每机制均含 AUTOSAR 文档引用(SWS_OS/SWS_RTE/SWS_WatchdogManager/SWS_E2ELibrary/SWS_CoreTest/SWS_RAMTest/SWS_COM/SWS_Transformer 等)。</li>
<li><strong>参考文献</strong>8 项(ISO 26262 + 7 个 AUTOSAR 文档)完整保留。</li>
<li><strong>局限说明</strong>:① 第 3.7.1 节时序相关特性中的具体 Feature(如 StbM 接口、TimeSync 协议栈)保留原文参数描述;② 第 4.1-4.2 节硬件诊断详细测试算法(March C、MATS+ 等)保留算法名;③ 部分图与表(约 30 个)以"图 N:xxx"形式覆盖图标题。</li>
</ul>
</section>
</body>
</html>
+18 -22
View File
@@ -12,7 +12,7 @@
<div class="meta">
<span>📚 模块:Safety</span>
<span>📅 版本:AUTOSAR CP 4.4.0</span>
<span>🔄 状态:进行中(4/9 已完成)</span>
<span>🔄 状态:已完成9/9 = 100%</span>
</div>
</header>
@@ -30,7 +30,7 @@
<h2>📑 文档清单(9 篇)</h2>
<h3>📘 已完成(4 篇)</h3>
<h3>📘 已完成(9 篇)</h3>
<div class="module-index">
<div class="module-card">
<h3><a href="AUTOSAR_RS_SafetyExtensions.html">AUTOSAR_RS_SafetyExtensions</a></h3>
@@ -52,39 +52,35 @@
<div class="desc">看门狗驱动软件规范(43 页,4 API,5 错误码,9 配置容器)</div>
<span class="count done">A · 100%</span>
</div>
</div>
<h3>⚪ 待翻译(5 篇)</h3>
<div class="module-index">
<div class="module-card">
<h3>AUTOSAR_SWS_WatchdogInterface</h3>
<div class="desc">看门狗接口软件规范(28 页)</div>
<span class="count">0 / 28</span>
<h3><a href="AUTOSAR_SWS_WatchdogInterface.html">AUTOSAR_SWS_WatchdogInterface</a></h3>
<div class="desc">看门狗接口软件规范(28 页3 API2 错误码,4 配置参数</div>
<span class="count done">A · 100%</span>
</div>
<div class="module-card">
<h3>AUTOSAR_SWS_WatchdogManager</h3>
<div class="desc">看门狗管理器软件规范(125 页)</div>
<span class="count">0 / 125</span>
<h3><a href="AUTOSAR_SWS_WatchdogManager.html">AUTOSAR_SWS_WatchdogManager</a></h3>
<div class="desc">看门狗管理器软件规范(125 页11 API,7 错误码,20+ 配置容器</div>
<span class="count done">A · 100%</span>
</div>
<div class="module-card">
<h3>AUTOSAR_EXP_FunctionalSafetyMeasures</h3>
<div class="desc">功能安全措施说明(96 页)</div>
<span class="count">0 / 96</span>
<h3><a href="AUTOSAR_EXP_FunctionalSafetyMeasures.html">AUTOSAR_EXP_FunctionalSafetyMeasures</a></h3>
<div class="desc">功能安全措施说明(96 页4 安全机制 + 2 硬件诊断</div>
<span class="count done">A · 100%</span>
</div>
<div class="module-card">
<h3>AUTOSAR_EXP_SafetyUseCase</h3>
<div class="desc">安全用例说明(61 页)</div>
<span class="count">0 / 61</span>
<h3><a href="AUTOSAR_EXP_SafetyUseCase.html">AUTOSAR_EXP_SafetyUseCase</a></h3>
<div class="desc">安全用例说明(61 页,前灯管理示例,26 ECU 分析</div>
<span class="count done">A · 100%</span>
</div>
<div class="module-card">
<h3>AUTOSAR_EXP_AIOccupantAndPedestrianSafety</h3>
<div class="desc">乘员与行人安全 AI 说明(29 页)</div>
<span class="count">0 / 29</span>
<h3><a href="AUTOSAR_EXP_AIOccupantAndPedestrianSafety.html">AUTOSAR_EXP_AIOccupantAndPedestrianSafety</a></h3>
<div class="desc">乘员与行人安全 AI 说明(29 页11 SWCo</div>
<span class="count done">A · 100%</span>
</div>
</div>
<h2>📊 翻译进度</h2>
<p>4 / 9 篇完成(44.4%)。下一步:<code>AUTOSAR_SWS_WatchdogInterface</code>28 页)</p>
<p>9 / 9 篇完成(100%)。P5 Safety 全部完成。P5 整体 9/9 = 100%</p>
</main>