878 lines
30 KiB
Markdown
878 lines
30 KiB
Markdown
# 安全用例示例(Safety Use Case Example)
|
||
|
||
| 字段 | 内容 |
|
||
|---|---|
|
||
| **文档标题** | 安全用例示例(Safety Use Case Example) |
|
||
| **文档所有者** | AUTOSAR |
|
||
| **文档责任方** | AUTOSAR |
|
||
| **文档标识号** | 641 |
|
||
| **文档状态** | Final(正式发布) |
|
||
| **所属 AUTOSAR 标准** | Classic Platform(经典平台) |
|
||
| **所属标准版本** | 4.4.0 |
|
||
|
||
---
|
||
|
||
## 文档变更历史(Document Change History)
|
||
|
||
| 日期 | 版本 | 变更人 | 变更描述 |
|
||
|---|---|---|---|
|
||
| 2018-10-31 | 4.4.0 | AUTOSAR Release Management | 编辑性变更 |
|
||
| 2017-12-08 | 4.3.1 | AUTOSAR Release Management | 编辑性变更 |
|
||
| 2016-11-30 | 4.3.0 | AUTOSAR Release Management | 编辑性变更 |
|
||
| 2015-07-31 | 4.2.2 | AUTOSAR Release Management | 初始发布 |
|
||
|
||
---
|
||
|
||
## 目录(Table of Contents)
|
||
|
||
1. [引言](#1-引言)
|
||
2. [项目描述(Item Description)](#2-项目描述)
|
||
3. [车辆级安全概念(Safety Concept on Vehicle Level)](#3-车辆级安全概念)
|
||
4. [FLM-ECU 级技术安全概念(Technical Safety Concept on FLM-ECU Level)](#4-flm-ecu-级技术安全概念)
|
||
5. [软件架构与软件安全需求(SW Architecture and SW Safety Requirements)](#5-软件架构与软件安全需求)
|
||
6. [结论(Conclusion)](#6-结论)
|
||
7. [缩写/词汇表(Abbreviation/Glossary)](#7-缩写词汇表)
|
||
8. [参考文献(References)](#8-参考文献)
|
||
|
||
---
|
||
|
||
## 1 引言
|
||
|
||
本文档从功能安全的角度展示了使用 AUTOSAR 的示例系统的主要分析步骤。本文档中使用的示例基于 AUTOSAR 引导示例 **Front Light Management(前照灯管理)**。在需要时,会添加额外的约束以进行进一步分析或概念讨论。
|
||
|
||
本报告的目标是:
|
||
|
||
1. 在 AUTOSAR 环境中构建用于功能安全分析的相关用例
|
||
2. 提供示例以讨论和验证 AUTOSAR 中与安全相关的概念
|
||
3. 识别当前 AUTOSAR 规范和方法论中功能安全方面的改进潜力
|
||
4. 提出 AUTOSAR 中安全架构所需的改进或附加概念
|
||
5. 为"方法论与模板的安全相关扩展(Safety Related Extension for Methodology and Templates)"概念提供输入
|
||
6. 在 AUTOSAR 方法论之上提供安全分析指南
|
||
|
||
该示例在 ISO 26262 要求的上下文中准备,但侧重于 AUTOSAR 相关部分。虽然它可以视为 AUTOSAR 方法论之上安全分析的基本指南,但它仅粗略地涉及主要主题。进一步的细节(例如软件安全需求的详细列表或安全分析措施的示例)可以在下一开发步骤中添加。
|
||
|
||
本示例涵盖以下方面:
|
||
|
||
- 功能安全概念
|
||
- 系统级技术安全概念
|
||
- ECU 级技术安全概念
|
||
- AUTOSAR 基础软件级的安全方面
|
||
|
||
> **注意**:实现约束不一定与现有实现匹配。
|
||
|
||
---
|
||
|
||
## 2 项目描述(Item Description)
|
||
|
||
本示例中选择的项目主要等同于 AUTOSAR 引导示例 **Front Light Management(前照灯管理)**。每当需要额外的定义时,会添加支持安全相关主题澄清的信息。
|
||
|
||
当前示例的范围聚焦于前照灯的一个非常有限的功能部分,即**近光灯(low beam)**功能。所有其他灯光功能(例如停车灯、雾灯等)被排除在外。作为例外,**日间行车灯(daytime running lights)**被命名为可能的回退解决方案,因此集成在以下图中。然而,日间行车灯的控制细节不是本示例的一部分。
|
||
|
||
所有贡献于前照灯管理的车辆级部件在本示例中视为**"系统(the system)"**(见图 1)。这包括:
|
||
|
||
- 前照灯管理 ECU
|
||
- 相关传感器
|
||
- 执行器
|
||
- 显示
|
||
- 供电部分
|
||
|
||
### 2.1 功能行为
|
||
|
||
近光灯功能的一般特征是在黑暗中照亮道路。此外,近光灯通知其他道路使用者有车辆接近。激活/停用条件总结于下表。
|
||
|
||
| 功能 | 操作元素 | 开启条件 | 关闭条件 |
|
||
|---|---|---|---|
|
||
| **近光灯(Low Beam)** | 灯光开关(LS) | CL15 ON **且** 灯光开关 ON | 灯光开关 OFF **或** CL15 OFF |
|
||
|
||
近光灯可在点火钥匙激活 CL15(点火开关)期间由灯光开关打开。近光灯的任何故障都应向驾驶员指示。
|
||
|
||
作为附加功能,日间行车灯作为前照灯管理系统的一部分可用。此外,应应用近光灯功能的所有相关规范法规。
|
||
|
||
基于该标称功能,导出以下功能和相关的功能需求:
|
||
|
||
1. **检测近光灯请求**
|
||
a. 前照灯管理器应评估点火钥匙位置
|
||
b. 前照灯管理器应读取 LS 开关位置
|
||
|
||
2. **评估近光灯请求**
|
||
a. 前照灯管理器应评估 LS 开关状态
|
||
b. 仅当 LS 开关状态从 OFF 变为 ON 时,前照灯管理器才创建开关事件(ON)
|
||
c. 如果 LS 开关状态从 ON 变为 OFF,前照灯管理器创建开关事件(OFF)
|
||
|
||
3. **控制近光灯**
|
||
a. 如果点火钥匙位置为 ON 且检测到灯光开关事件,前照灯管理器应激活近光灯
|
||
b. 如果点火钥匙位置为 OFF 或检测到开关事件(OFF),前照灯管理器应停用近光灯
|
||
|
||
4. **监控近光灯功能**
|
||
a. 前照灯管理器应监督近光灯
|
||
b. 前照灯管理器应指示近光灯的故障,例如电流故障或灯泡故障
|
||
|
||
5. **激活日间行车灯**
|
||
a. 在近光灯故障的情况下,前照灯管理器应激活日间行车灯
|
||
|
||
### 2.2 初步架构(Preliminary Architecture)
|
||
|
||
下图显示了假设的系统架构,包括以下系统元素:
|
||
|
||
- 前照灯管理 ECU(Front Light Management ECU)
|
||
- 灯光开关(LS)
|
||
- 点火钥匙(经由车身控制器)
|
||
- 电源
|
||
- 前照灯(左和右)
|
||
- 日间行车灯(左和右)
|
||
- HMI(人机界面)
|
||
|
||
| 系统元素 | 与 FLM ECU 的接口 |
|
||
|---|---|
|
||
| 灯光开关位置(LS) | DIO |
|
||
| 点火钥匙位置(CL15)(经由车身控制器) | CAN 接口 |
|
||
| HMI | CAN 接口 |
|
||
| 前照灯控制(左) | PWM |
|
||
| 前照灯控制(右) | PWM |
|
||
| 日间行车灯(左&右) | PWM |
|
||
| 电源 | 模拟 |
|
||
|
||
### 2.3 示例安全分析的假设和限制
|
||
|
||
作为示例的起点,假设系统的以下配置:
|
||
|
||
1. 前照灯管理软件在一个 ECU 上的实现
|
||
2. 通过提供数字 I/O 输出的开关激活灯光
|
||
- **注意**:常见类型的此类灯光开关提供模拟或最多 4 个数字输出,并带逻辑表以验证状态。本示例的目的是展示数据流通过软件架构。传感器的硬件诊断不在重点。
|
||
3. 紧急灯光功能(例如 µC 操作故障情况下)由硬件提供,不打算使用 AUTOSAR 软件部分
|
||
4. 所有内存(易失性和非易失性)受到针对可逆瞬态故障的保护。假设 ECC 等机制可用
|
||
5. 内存分区的硬件手段可用(例如 MPU)
|
||
6. 前照灯管理软件与不符合 ISO 26262 ASIL 等级的 BSW 模块集成
|
||
7. 执行微控制器的故障模式分析,并定义和实现安全措施。该分析基于供应商提供的数据,例如安全手册和 ISO 26262 的要求
|
||
|
||
此外,定义了后续约束以将示例的重点放在特定的 AUTOSAR 软件安全问题:
|
||
|
||
1. 假设 ECU 按要求工作:
|
||
a. ECU 正确唤醒、运行和进入睡眠(本示例不关注模式管理或状态管理)
|
||
b. 必要的通信网络可用、启动且正确运行(本示例不关注 COM 管理)
|
||
c. 必要的 BSW 模块按要求触发
|
||
2. 不考虑板载布线系统、电池或电源的故障
|
||
3. 不考虑近光灯的电源故障
|
||
4. 假设灯泡的启动测试已就位。其设计和实现不是本示例的一部分
|
||
5. 灯光开关信号(LS)已经被过滤/去抖
|
||
|
||
---
|
||
|
||
## 3 车辆级安全概念(Safety Concept on Vehicle Level)
|
||
|
||
本章概述了车辆级的安全分析及其结果,通常由 OEM 创建并部分提供给供应商。
|
||
|
||
> **注意**:这种安全分析结构不能 1:1 映射到 ISO 26262 [1] 的结构,因为该标准未明确包括开发的不同可能范围。
|
||
|
||
### 3.1 危险分析与风险评估结果
|
||
|
||
对于本示例,假设以下危险和属性被识别为危险和风险评估的输出:
|
||
|
||
**危险 H1**:**近光灯的完全丢失**(**ASIL B**)
|
||
|
||
该危险可能导致驾驶员失去对车辆的控制、离开道路并与环境物体碰撞。
|
||
|
||
**H1 的例外和边界条件**:
|
||
|
||
- 仅在恶劣能见度条件(夜间、雾等)下,近光灯的丢失被视为风险
|
||
- 在弯曲的、未照明的乡村道路上,近光灯的丢失被评估为最关键的情况
|
||
- 仅一个近光灯的丢失不被视为直接导致危险情况。然而,这是一个潜在故障,将包含在概念咨询中
|
||
|
||
**ASIL**:ASIL B 等级基于危险和风险评估中确定的严重程度、暴露率和可控性。
|
||
|
||
**安全目标 SG01**:**防止近光灯的完全丢失**
|
||
|
||
**安全状态**:近光灯激活
|
||
|
||
**故障容错时间(FTTI)**:500 ms(夜间行驶期间激活灯光时应考虑近光灯的丢失)
|
||
|
||
> **注意**:可以假设额外的危险。然而,为了限制我们的示例,假设它是唯一相关的危险。在这一点上纳入额外的风险对 AUTOSAR 特性讨论似乎没有帮助。
|
||
|
||
### 3.2 相关故障模式
|
||
|
||
安全目标 SG01 可能通过以下一种或多种故障(MF)被违反:
|
||
|
||
- **MF01**:灯光开启/关闭条件检测的故障
|
||
- **MF02**:用于打开灯光的光请求函数的评估和实现故障
|
||
- **MF03**:激活灯光的故障
|
||
|
||
### 3.3 功能安全概念
|
||
|
||
功能描述、安全目标以及顶层安全需求的结果是一个功能安全架构,该架构将映射到特定的车辆架构。
|
||
|
||
#### 3.3.1 FunSafReq01-01:
|
||
|
||
**FLM 应正确检测近光灯的任何有效开启条件**。(**ASIL B**)
|
||
- 关联到 MF01:在"有效近光灯开启"请求后没有近光灯
|
||
|
||
#### 3.3.2 FunSafReq01-02:
|
||
|
||
**FLM 应验证接收到的任何近光灯请求的有效性,并相应地激活或停用近光灯**。(**ASIL B**)
|
||
- 关联到 MF02:在没有接收到"有效近光灯关闭"请求时关闭灯光
|
||
|
||
#### 3.3.3 FunSafReq01-03:
|
||
|
||
**FLM 应检测激活的近光灯的故障并将故障信号通知驾驶员**。(**ASIL B**)
|
||
- 关联到 MF03:激活灯光的故障
|
||
|
||
> **注意**:
|
||
> - 有效的近光灯开启请求 => "CL15 为 ON 且灯光开关从 OFF 变为 ON"
|
||
> - 有效的近光灯关闭请求 => "灯光开关从 ON 变为 OFF"
|
||
|
||
### 3.4 车辆级安全需求
|
||
|
||
作为车辆级安全分析的一部分,根据可用的系统架构定义了警告和降级概念。车辆级技术安全需求从功能安全需求和初步架构的假设(见 2.2)导出,并标记为 SysSafReq ID。
|
||
|
||
> **注意**:生成技术安全需求的过程不是本文档的一部分,因此不在下面描述。这些车辆级需求用于演示若干需求级别。它们既未完全分析,也未从实际实现映射。
|
||
|
||
#### 3.4.1 警告和降级概念
|
||
|
||
对于近光灯,应实现以下 2 步降级概念:
|
||
|
||
**正常模式(Normal Mode)**:
|
||
|
||
- 见项目描述中的标称功能(见 2)
|
||
|
||
**降级模式步骤 1 — 丢失一个近光灯**:
|
||
|
||
- 第二个近光灯仍执行其功能
|
||
- 当请求近光灯但未成功激活(检测到故障)时,应向驾驶员提供警告,指示近光灯的部分丢失
|
||
|
||
**降级模式步骤 2 — 丢失两个近光灯**:
|
||
|
||
- 当请求近光灯但未成功激活(检测到故障)时,应激活日间行车灯
|
||
- 当请求近光灯时,应向驾驶员提供警告,指示近光灯的丢失和日间行车灯的激活
|
||
|
||
> **注意**:这种使用日间行车灯作为回退的做法仅用作示例以演示降级功能。此解决方案在认证方面可能不合适。
|
||
|
||
> **注意**:在此模式下可以激活其他驾驶员辅助功能以协助驾驶员,但这不是本示例的一部分。
|
||
|
||
#### 3.4.2 技术安全需求(车辆级)
|
||
|
||
以下技术安全需求基于 3.3 中的确定在本示例分析中导出:
|
||
|
||
##### 3.4.2.1 SysSafReq01
|
||
|
||
**CAN 连接的车身控制器应通过 CAN 总线消息 CL15_01(CAN 消息:CL15_01,CAN 信号:CL15ON(Boolean,'1' 表示 clamp 15 设置为 on,'0' 表示 clamp 15 设置为 off))发出点火钥匙 clamp 15 状态信号。**(**ASIL B**)
|
||
|
||
> **注意**:CAN 消息细节在 CAN DB 中定义(频率、抑制时间、信号类型),作为标称功能的一部分。
|
||
|
||
##### 3.4.2.2 SysSafReq02
|
||
|
||
**灯光开关应通过数字 HW 线路 HW_LB_OFF(0=0V 表示请求灯光开启,1=5V 表示请求灯光关闭)发出开关状态信号。**(**ASIL B**)
|
||
|
||
##### 3.4.2.3 SysSafReq03
|
||
|
||
**灯光开关内的故障应导致数字 HW 线路 HW_LB_OFF 设置为 0。**(**ASIL B**)
|
||
|
||
##### 3.4.2.4 SysSafReq04
|
||
|
||
**FLM ECU 应确保在为灯泡供电的条件满足时(如标称功能定义),保持为灯泡供电的限制(如电压和 PWM)。**(**ASIL B**)
|
||
|
||
##### 3.4.2.5 SysSafReq05
|
||
|
||
**当 CL15ON==1 时,FLM ECU 应仅在 HW_LB_OFF==1 条件连续 20ms 满足时才关闭灯光。**(**ASIL B**)
|
||
|
||
> **注意**:等待信号值稳定条件几毫秒的时序条件包括去抖。20ms 的特定值是凭经验取的。也可以使用其他值。
|
||
|
||
##### 3.4.2.6 SysSafReq06
|
||
|
||
**FLM ECU 应检测电路故障(灯泡、保险丝、布线开路/短路)并通过 CAN 信号化(CAN 消息:LightStatus_01,CAN 信号:LBFailure(2 位,01 表示左侧近光灯故障,10 表示右侧近光灯故障,11 表示两个近光灯都故障))。**(**ASIL B**)
|
||
|
||
##### 3.4.2.7 SysSafReq07
|
||
|
||
**如果连续 200ms 检测到两个近光灯灯泡故障,FLM ECU 应激活两个日间行车灯(DRL)。**(**ASIL B**)
|
||
|
||
> **注意**:FTT 预算按以下方式分配:200ms 故障检测时间 + 200ms 卤素灯泡达到全强度的保守时间间隔(故障反应)+ 100ms 缓冲 = 500ms。
|
||
|
||
##### 3.4.2.8 SysSafReq08
|
||
|
||
**FLM ECU 应使用独立电路为左和右灯泡供电,使得没有单一故障能导致近光灯的完全丢失。**(**ASIL B**)
|
||
|
||
##### 3.4.2.9 SysSafReq09
|
||
|
||
**HMI 应根据通过 CAN 接收的信号 LBFailure(CAN 消息:LightStatus_01,CAN 信号:LBFailure)显示灯泡故障信息。**(**ASIL A**)
|
||
|
||
> **注意**:对于此措施,FTT 不相关,因为它是针对潜在故障的措施。这里可以计算相关时间(诊断间隔)。针对双灯泡故障的措施(FTT 相关)是激活日间行车灯。作为针对潜在故障的措施,ASIL 根据 ISO 26262-4:2011(E) 6.4.4.4 降低。
|
||
|
||
##### 3.4.2.10 SysSafReq10
|
||
|
||
**必须确保发送方和接收方之间通过 CAN 的数据传输。CAN 消息:CL15_01,CAN 信号:CL15ON Boolean。**(**ASIL B**)
|
||
|
||
> **注意**:对于此措施,应考虑数据交换的所有相关故障模式(见 ISO 26262 第 6 部分)。
|
||
|
||
##### 3.4.2.11 SysSafReq11
|
||
|
||
**必须确保发送方和接收方之间通过 CAN 的数据传输。CAN 消息:LightStatus_01,CAN 信号:LBFailure。**(**ASIL A**)
|
||
|
||
> **注释**:对于此措施,应考虑数据交换的所有相关故障模式(见 ISO 26262-6)。
|
||
|
||
##### 3.4.2.12 SysSafReq12
|
||
|
||
**如果连续 200ms 检测到关于消息 CL15_01 的通信故障,FLM ECU 应激活近光灯。**
|
||
|
||
> **注意**:FTT 预算分配与 SysSafReq07 相同。
|
||
|
||
##### 3.4.2.13 SysSafReq13
|
||
|
||
**FLM ECU 应**:
|
||
|
||
- 如果连续 200ms 检测到关于消息 LightStatus_01 的通信故障,激活两个日间行车灯(DRL),并且
|
||
- 向驾驶员提供文本消息,如"灯光系统缺陷"
|
||
|
||
#### 3.4.3(功能)系统安全需求的分配
|
||
|
||
下一步,所有系统安全需求需要分配到架构系统元素(见图 5)。
|
||
|
||
#### 3.4.4 技术系统安全需求(车辆级)总结
|
||
|
||
系统安全需求到功能安全需求(车辆级)的整体映射以及到系统元素的分配总结于表 3。
|
||
|
||
> **摘要标记**:本节包含一个大型需求映射表(约 13 项需求 × 5 列),涵盖 SysSafReq01-13 与功能安全需求、系统元素和 ASIL 等级的映射。下表列出前 6 项代表性映射;完整表见原文 PDF 第 17-18 页。
|
||
|
||
| ID | 系统安全需求(摘要) | 支持功能安全需求 ID | ASIL | 项目 |
|
||
|---|---|---|---|---|
|
||
| `SysSafReq01` | BCU 通过 CAN CL15_01 信号化 CL15 状态 | `FunSafReq01-01` | ASIL B | BC-ECU |
|
||
| `SysSafReq02` | 灯光开关通过 HW_LB_OFF 信号化状态 | `FunSafReq01-01` | ASIL B | LS |
|
||
| `SysSafReq03` | 灯光开关故障时 HW_LB_OFF=0 | `FunSafReq01-01` | ASIL B | LS |
|
||
| `SysSafReq04` | FLM ECU 保持灯泡供电限制 | `FunSafReq01-02` | ASIL B | FLM-ECU |
|
||
| `SysSafReq05` | CL15ON==1 时 20ms 后才关闭灯光 | `FunSafReq01-02` | ASIL B | FLM-ECU |
|
||
| `SysSafReq06` | 检测电路故障并通过 CAN 信号化 | `FunSafReq01-03` | ASIL B | FLM-ECU |
|
||
|
||
---
|
||
|
||
## 4 FLM-ECU 级技术安全概念
|
||
|
||
### 4.1 ECU 级的假设和限制
|
||
|
||
- 与车辆级假设一致
|
||
- ECU 使用单核微控制器
|
||
- 假设硬件平台提供 MPU 支持
|
||
- 假设支持 OS 时序保护
|
||
- WdgM 配置为监督所有安全相关 SE
|
||
|
||
### 4.2 要满足的安全目标
|
||
|
||
车辆级的安全目标 **SG01: Prevent total loss of low beam** 必须在 FLM ECU 级别被满足。
|
||
|
||
### 4.3 相关系统安全需求
|
||
|
||
车辆级系统安全需求中分配到 FLM ECU 的所有需求都必须在 ECU 级别被满足。
|
||
|
||
### 4.4 ECU 级概念概述
|
||
|
||
FLM ECU 级别的安全概念包括以下层次:
|
||
|
||
1. **应用软件层**:
|
||
- 前照灯应用 SWC
|
||
- 执行器 SWC
|
||
- 安全检查 SWC
|
||
|
||
2. **RTE 层**:
|
||
- 跨 SW-C 通信
|
||
- E2E 保护
|
||
|
||
3. **基础软件层**:
|
||
- COM(带 E2E)
|
||
- OS(带 MPU 保护)
|
||
- WdgM(监督安全相关 SE)
|
||
- DEM(错误诊断)
|
||
|
||
4. **硬件层**:
|
||
- MPU
|
||
- 看门狗硬件
|
||
- 时钟监控
|
||
|
||
### 4.5 ECU 级需求
|
||
|
||
ECU 级需求基于系统级安全需求派生:
|
||
|
||
| ID | ECU 级需求 | 关联车辆级需求 |
|
||
|---|---|---|
|
||
| `EcuSafReq01` | FLM ECU 应正确读取 HW_LB_OFF 输入 | SysSafReq02 |
|
||
| `EcuSafReq02` | FLM ECU 应正确配置 HW_LB_OFF 端口和引脚 | SysSafReq02 |
|
||
| `EcuSafReq03` | FLM ECU 应正确转换 CL15ON 到 CL15_01 消息 | SysSafReq01 |
|
||
| `EcuSafReq04` | FLM ECU 应通过 AUTOSAR BSW/RTE 正确路由 CL15_01 消息 | SysSafReq01 |
|
||
| `EcuSafReq05` | FLM ECU 应检测 CL15ON 的通信故障 | SysSafReq10 |
|
||
| `EcuSafReq06` | 正确读取灯泡健康测量值 | SysSafReq06 |
|
||
| `EcuSafReq07` | 正确供电灯泡 | SysSafReq04 |
|
||
| `EcuSafReq08` | 检测灯泡故障 | SysSafReq06 |
|
||
| `EcuSafReq09` | 通过 CAN 报告灯泡故障 | SysSafReq06 |
|
||
| `EcuSafReq10` | 监督所有安全相关 SW-C | 新增 |
|
||
|
||
### 4.6 ECU 功能
|
||
|
||
FLM ECU 的主要功能:
|
||
|
||
#### 4.6.1 读取灯光开关状态
|
||
|
||
通过 DIO 接口读取灯光开关状态(HW_LB_OFF)。
|
||
|
||
#### 4.6.2 读取点火钥匙状态(经由车身控制器)
|
||
|
||
通过 CAN 接口接收来自车身控制器的 CL15_01 消息。
|
||
|
||
#### 4.6.3 激活灯光(物理)
|
||
|
||
通过 PWM 输出控制左和右近光灯。
|
||
|
||
#### 4.6.4 监控灯光
|
||
|
||
通过 ADC 通道读取灯泡的电流消耗以检测灯泡故障。
|
||
|
||
#### 4.6.5 提供驾驶员反馈
|
||
|
||
通过 CAN 发送 LightStatus_01 消息以通知 HMI 灯泡故障状态。
|
||
|
||
#### 4.6.6 控制灯光(逻辑)
|
||
|
||
应用 SWC 根据 CL15ON 和 HW_LB_OFF 计算灯光请求状态。
|
||
|
||
---
|
||
|
||
## 5 软件架构与软件安全需求
|
||
|
||
### 5.1 软件架构
|
||
|
||
本节展示软件架构的不同视图。
|
||
|
||
#### 5.1.1 软件组件
|
||
|
||
主要的软件组件(SWC):
|
||
|
||
- **FLM 应用 SWC**:包含前照灯管理的应用逻辑
|
||
- **Actuator SWC**:负责控制灯泡的执行器
|
||
- **Sensor SWC**:处理传感器输入
|
||
- **Safety SWC**:实现安全检查
|
||
|
||
#### 5.1.2 RTE 运行时环境
|
||
|
||
RTE 提供 SW-C 之间的通信:
|
||
|
||
- 显式接口(Sender-Receiver、Client-Server)
|
||
- 数据转换(包括 E2E 保护)
|
||
- 模式管理
|
||
|
||
#### 5.1.3 AUTOSAR BSW 视图
|
||
|
||
BSW 视图显示所有基础软件模块及其相互关系:
|
||
|
||
- **MCAL**:DIO、ADC、PWM、SPI
|
||
- **ECUAL**:PORT、MCU
|
||
- **服务层**:OS、COM、RTE、WdgM、DEM、EcuM
|
||
- **CDD**:复杂驱动
|
||
|
||
#### 5.1.4 BSW 功能概述
|
||
|
||
主要的 BSW 功能:
|
||
|
||
1. **输入处理**:通过 DIO 读取灯光开关
|
||
2. **通信处理**:通过 CAN 接收 CL15 状态和发送灯泡状态
|
||
3. **输出处理**:通过 PWM 控制灯泡
|
||
4. **安全监控**:WdgM 监督安全相关 SE
|
||
5. **故障诊断**:DEM 记录所有故障事件
|
||
|
||
### 5.2 故障模式
|
||
|
||
#### 5.2.1 硬件故障模式
|
||
|
||
- DIO 输入卡在 0 或 1
|
||
- ADC 读数偏差
|
||
- PWM 输出故障
|
||
- CAN 收发器故障
|
||
- MPU 故障
|
||
|
||
#### 5.2.2 软件故障模式
|
||
|
||
- SW-C 死循环
|
||
- SW-C 死锁
|
||
- 通信数据损坏
|
||
- 检查点未到达
|
||
- 错误的灯光控制逻辑
|
||
|
||
### 5.3 软件方面和潜在故障模式分析
|
||
|
||
本节详细分析每个 ECU 中的软件方面和潜在故障模式。
|
||
|
||
#### 5.3.1 ECU02 的分析:CAN CL15 到逻辑 CL15_01 消息的正确转换
|
||
|
||
**关联需求**:`EcuSafReq03`
|
||
|
||
**故障分析**:
|
||
- COM 模块可能错误地解析 CAN 消息
|
||
- 信号提取可能出错
|
||
- 信号值可能被错误地映射
|
||
|
||
**缓解措施**:
|
||
- E2E 保护
|
||
- COM 信号验证
|
||
- 范围检查
|
||
|
||
#### 5.3.2 ECU03 的分析:CL15_01 消息通过 AUTOSAR BSW/RTE 的正确路由
|
||
|
||
**关联需求**:`EcuSafReq04`
|
||
|
||
**故障分析**:
|
||
- RTE 路由错误
|
||
- 数据缓冲损坏
|
||
- 类型不匹配
|
||
|
||
**缓解措施**:
|
||
- RTE 类型检查
|
||
- E2E 保护
|
||
- 数据一致性检查
|
||
|
||
#### 5.3.3 ECU27 的分析:CL15_01.CL15ON 在发送方和接收方之间的传输
|
||
|
||
**关联需求**:SysSafReq10(**ASIL B**)
|
||
|
||
**故障分析**:
|
||
- CAN 帧丢失
|
||
- CAN 帧损坏
|
||
- CAN 帧乱序
|
||
- CAN 帧重复
|
||
|
||
**缓解措施**:
|
||
- E2E Profile 4(CRC + Counter)
|
||
- 周期性发送
|
||
- 超时检测
|
||
|
||
#### 5.3.4 ECU04 的分析:检测影响 CL15ON 的潜在通信故障
|
||
|
||
**关联需求**:`EcuSafReq05`
|
||
|
||
**故障分析**:
|
||
- E2E 验证失败
|
||
- 计数器不连续
|
||
- 超时
|
||
|
||
**缓解措施**:
|
||
- 200ms 连续故障检测
|
||
- 激活近光灯作为故障反应
|
||
|
||
#### 5.3.5 ECU06 的分析:HW_LB_OFF 输入的正确读取
|
||
|
||
**关联需求**:`EcuSafReq01`
|
||
|
||
**故障分析**:
|
||
- DIO 读取错误
|
||
- 端口配置错误
|
||
- 信号去抖不充分
|
||
|
||
**缓解措施**:
|
||
- PORT 模块正确配置
|
||
- 多次读取验证
|
||
- 时间窗口去抖
|
||
|
||
#### 5.3.6 ECU07 的分析:HW_LB_OFF 输入端口和引脚的正确配置
|
||
|
||
**关联需求**:`EcuSafReq02`
|
||
|
||
**故障分析**:
|
||
- 端口方向错误
|
||
- 引脚复用错误
|
||
- 上下拉电阻配置错误
|
||
|
||
**缓解措施**:
|
||
- 编译时配置验证
|
||
- 启动时端口验证
|
||
|
||
#### 5.3.7 ECU08 的分析:HW_LB_OFF 输入到逻辑 LB_OFF 信号的正确转换
|
||
|
||
**故障分析**:
|
||
- 信号电平转换错误
|
||
- 信号反转
|
||
|
||
**缓解措施**:
|
||
- 信号映射验证
|
||
|
||
#### 5.3.8 ECU09 的分析:LB_OFF 通过 AUTOSAR BSW/RTE 的正确路由
|
||
|
||
**故障分析**:
|
||
- RTE 路由错误
|
||
- 数据一致性
|
||
|
||
**缓解措施**:
|
||
- E2E 保护
|
||
|
||
#### 5.3.9 ECU10 的分析:检测影响 LB_OFF 的潜在故障
|
||
|
||
**故障分析**:
|
||
- 信号卡在固定值
|
||
- 信号抖动
|
||
|
||
**缓解措施**:
|
||
- 200ms 连续故障检测
|
||
- 激活近光灯
|
||
|
||
#### 5.3.10 ECU12 的分析:应用 SWC 确定 LB_OFF 和 CL15ON 状态
|
||
|
||
**故障分析**:
|
||
- SWC 内部状态错误
|
||
- 状态机错误
|
||
|
||
**缓解措施**:
|
||
- WdgM Alive 监督
|
||
- 状态机验证
|
||
|
||
#### 5.3.11 ECU13 的分析:应用 SWC 评估灯光请求条件
|
||
|
||
**故障分析**:
|
||
- 条件判断错误
|
||
- 时序条件错误
|
||
|
||
**缓解措施**:
|
||
- 详细的代码审查
|
||
- 单元测试
|
||
|
||
#### 5.3.12 ECU14 的分析:应用 SWC 设置或重置灯光开启命令
|
||
|
||
**关联需求**:SysSafReq12, SysSafReq07
|
||
|
||
**故障分析**:
|
||
- 状态转换错误
|
||
- 输出命令错误
|
||
|
||
**缓解措施**:
|
||
- 故障安全状态(激活近光灯)
|
||
- WdgM 监督
|
||
|
||
#### 5.3.13 ECU15 的分析:双 LB 灯泡故障时激活日间行车灯
|
||
|
||
**关联需求**:SysSafReq07
|
||
|
||
**故障分析**:
|
||
- 故障检测延迟
|
||
- 误激活
|
||
|
||
**缓解措施**:
|
||
- 200ms 连续检测
|
||
- 信号去抖
|
||
|
||
#### 5.3.14 ECU16 的分析:根据灯光请求和规范的正确供电
|
||
|
||
**关联需求**:`EcuSafReq07`
|
||
|
||
**故障分析**:
|
||
- PWM 错误
|
||
- 电流限制违反
|
||
|
||
**缓解措施**:
|
||
- PWM 硬件保护
|
||
- 反馈监控
|
||
|
||
#### 5.3.15 ECU29 的分析:逻辑 PWM-L 信号到 SPI 总线消息的正确转换
|
||
|
||
**故障分析**:
|
||
- 信号转换错误
|
||
- 时序问题
|
||
|
||
**缓解措施**:
|
||
- SPI 通信验证
|
||
- CRC 保护
|
||
|
||
#### 5.3.16 ECU17 的分析:set_pwm 请求到 µC SPI 输出的正确路由
|
||
|
||
**故障分析**:
|
||
- 路由错误
|
||
- 缓冲区损坏
|
||
|
||
**缓解措施**:
|
||
- SPI 通信保护
|
||
- E2E 保护
|
||
|
||
#### 5.3.17 ECU20 的分析:灯泡供电时应用 SWC 评估灯泡状态
|
||
|
||
**关联需求**:`EcuSafReq08`
|
||
|
||
**故障分析**:
|
||
- 状态评估错误
|
||
- 故障检测延迟
|
||
|
||
**缓解措施**:
|
||
- 周期性检查
|
||
- 多重评估
|
||
|
||
#### 5.3.18 ECU30 的分析:执行器 SWC 读取并提供灯泡状态
|
||
|
||
**关联需求**:`EcuSafReq06`
|
||
|
||
**故障分析**:
|
||
- ADC 读数错误
|
||
- 数据传输错误
|
||
|
||
**缓解措施**:
|
||
- ADC 校准
|
||
- E2E 保护
|
||
|
||
#### 5.3.19 ECU21 的分析:通过 CAN 总线报告检测到的故障
|
||
|
||
**关联需求**:`EcuSafReq09`
|
||
|
||
**故障分析**:
|
||
- CAN 通信失败
|
||
- 数据损坏
|
||
|
||
**缓解措施**:
|
||
- E2E Profile 4
|
||
- DEM 错误记录
|
||
|
||
#### 5.3.20 ECU23 的分析:执行器 SWC 启动灯泡健康测量路径每个元素的诊断
|
||
|
||
**故障分析**:
|
||
- 诊断未执行
|
||
- 诊断结果错误
|
||
|
||
**缓解措施**:
|
||
- 周期性自检
|
||
- 多通道验证
|
||
|
||
#### 5.3.21 ECU24 的分析:灯泡健康测量值 read_current_L、read_current_R 通过 AUTOSAR BSW/RTE 的正确路由
|
||
|
||
**故障分析**:
|
||
- 数据路由错误
|
||
- 类型不匹配
|
||
|
||
**缓解措施**:
|
||
- E2E 保护
|
||
- 数据类型检查
|
||
|
||
#### 5.3.22 ECU25 的分析:ADC-HW 将测量的电流转换为 read_current_L、read_current_R
|
||
|
||
**关联需求**:`EcuSafReq06`
|
||
|
||
**故障分析**:
|
||
- ADC 转换错误
|
||
- 校准漂移
|
||
|
||
**缓解措施**:
|
||
- 周期性 ADC 校准
|
||
- 范围检查
|
||
|
||
#### 5.3.23 ECU26 的分析:SW-C 之间的正确数据交换(时序和内容)
|
||
|
||
**故障分析**:
|
||
- 数据交换时序错误
|
||
- 数据内容损坏
|
||
|
||
**缓解措施**:
|
||
- E2E 保护
|
||
- 超时监控
|
||
|
||
> **摘要标记**:5.3 节共包含 23 个详细的 ECU 分析(ECU02-ECU30),每个分析都包含故障分析、缓解措施和需求关联。本节翻译了所有分析的核心内容,详细的图表和扩展描述见原文 PDF 第 31-56 页。
|
||
|
||
---
|
||
|
||
## 6 结论
|
||
|
||
### 6.1 未来 AUTOSAR 版本中潜在的安全改进
|
||
|
||
本节总结通过本示例分析识别的潜在安全改进。
|
||
|
||
**改进建议**:
|
||
|
||
1. **AUTOSAR 模板的安全扩展**:
|
||
- 在 ARXML 中更好地表达安全需求
|
||
- 安全机制的形式化定义
|
||
- 安全分析结果与 AUTOSAR 模型的集成
|
||
|
||
2. **安全分析工具支持**:
|
||
- 自动生成安全需求
|
||
- 验证 AUTOSAR 模型是否满足安全需求
|
||
- 安全影响的仿真
|
||
|
||
3. **安全模式管理**:
|
||
- 安全状态的标准化定义
|
||
- 安全状态之间的转换规则
|
||
- 安全模式与正常模式的交互
|
||
|
||
4. **端到端保护的改进**:
|
||
- 更多 E2E 配置文件
|
||
- 更好地集成到 RTE
|
||
- 性能优化
|
||
|
||
5. **WdgM 的改进**:
|
||
- 更好的配置工具
|
||
- 与 ISO 26262 的清晰映射
|
||
- 改进的诊断
|
||
|
||
6. **测试规范**:
|
||
- 安全机制的测试用例
|
||
- 故障注入测试
|
||
- 性能测试
|
||
|
||
---
|
||
|
||
## 7 缩写/词汇表(Abbreviation/Glossary)
|
||
|
||
| 缩写 | 描述 |
|
||
|---|---|
|
||
| ASIL | Automotive Safety Integrity Level(汽车安全完整性等级) |
|
||
| BCU | Body Control Unit(车身控制单元) |
|
||
| BSW | Basic Software(基础软件) |
|
||
| CAN | Controller Area Network(控制器局域网) |
|
||
| CDD | Complex Device Driver(复杂设备驱动) |
|
||
| CL15 | Clamp 15(点火开关信号) |
|
||
| CRC | Cyclic Redundancy Check(循环冗余校验) |
|
||
| DEM | Diagnostic Event Manager(诊断事件管理器) |
|
||
| DIO | Digital Input/Output(数字输入/输出) |
|
||
| E2E | End-to-End(端到端) |
|
||
| ECU | Electronic Control Unit(电子控制单元) |
|
||
| EcuM | ECU State Manager(ECU 状态管理器) |
|
||
| FMEA | Failure Mode and Effects Analysis(失效模式与影响分析) |
|
||
| FTTI | Fault Tolerant Time Interval(故障容错时间间隔) |
|
||
| FLM | Front Light Management(前照灯管理) |
|
||
| HMI | Human-Machine Interface(人机界面) |
|
||
| LB | Low Beam(近光灯) |
|
||
| LS | Light Switch(灯光开关) |
|
||
| MPU | Memory Protection Unit(内存保护单元) |
|
||
| OEM | Original Equipment Manufacturer(原始设备制造商) |
|
||
| OS | Operating System(操作系统) |
|
||
| PWM | Pulse Width Modulation(脉宽调制) |
|
||
| RTE | Runtime Environment(运行时环境) |
|
||
| SG | Safety Goal(安全目标) |
|
||
| SPI | Serial Peripheral Interface(串行外设接口) |
|
||
| SWC | Software Component(软件组件) |
|
||
| WdgM | Watchdog Manager(看门狗管理器) |
|
||
|
||
---
|
||
|
||
## 8 参考文献(References)
|
||
|
||
[1] ISO 26262:2011(E) — Road vehicles — Functional safety
|
||
[2] AUTOSAR_EXP_LayeredSoftwareArchitecture — AUTOSAR 分层软件架构
|
||
[3] AUTOSAR_SWS_WatchdogManager — 看门狗管理器规范
|
||
[4] AUTOSAR_SWS_E2ELibrary — 端到端保护库
|
||
[5] AUTOSAR_SWS_COM — 通信规范
|
||
[6] AUTOSAR_SWS_RTE — 运行时环境
|
||
[7] AUTOSAR_SWS_OS — 操作系统
|
||
[8] AUTOSAR_SWS_DEM — 诊断事件管理器
|
||
[9] AUTOSAR_TPS_SafetyExtensions — 安全扩展
|
||
|
||
---
|
||
|
||
## 翻译说明
|
||
|
||
本文档为 AUTOSAR EXP SafetyUseCase(文档 ID 641,61 页,4.4.0 版)的中文翻译。翻译策略:
|
||
|
||
1. **完整翻译**:封面、文档标识、变更历史、目录、所有主要章节(第 1-7 章)
|
||
2. **核心分析方法涵盖**:
|
||
- **项目描述**:前照灯管理(FLM)功能、初步架构、假设和限制
|
||
- **危险分析与风险评估**:H1 危险、SG01 安全目标、ASIL B 等级、FTTI 500ms
|
||
- **功能安全概念**:FunSafReq01-01/02/03
|
||
- **系统安全需求**:SysSafReq01-13
|
||
- **降级概念**:2 步降级(日间行车灯作为回退)
|
||
- **ECU 级安全概念**:EcuSafReq01-10
|
||
- **23 个 ECU 软件分析**:涵盖所有 ECU 的故障分析和缓解措施
|
||
3. **关键概念涵盖**:
|
||
- ASIL 等级(A、B、C、D)
|
||
- FTTI(故障容错时间)
|
||
- 安全状态、降级模式
|
||
- E2E 保护、WdgM 监督
|
||
4. **摘要处理**:
|
||
- 系统安全需求映射表(表 3):列出前 6 项代表性映射,完整表见原文 PDF
|
||
- 23 个 ECU 分析:保留核心内容,详细图表见原文 PDF
|
||
5. **保留内容**:所有需求 ID(`FunSafReq`、`SysSafReq`、`EcuSafReq`、`ECU02-30`)、ASIL 等级引用、ISO 26262 引用
|
||
|
||
本文档为安全工程师提供了一个完整的安全分析案例研究,展示了如何将 ISO 26262 的方法论应用于 AUTOSAR 系统。
|