點(diǎn)擊上方藍(lán)字談思實(shí)驗(yàn)室
獲取更多汽車網(wǎng)絡(luò)安全資訊


隨著軟件定義汽車的趨勢(shì)日益加強(qiáng),道路車輛電子電器系統(tǒng)滿足功能安全已經(jīng)成為基本要求。近期,在歐盟車輛型式批準(zhǔn)(typeapproval依據(jù)部分UNECE法規(guī))和我國(guó)車輛的CCC認(rèn)證中,對(duì)采用電子控制的轉(zhuǎn)向、制動(dòng)、動(dòng)力電池管理系統(tǒng)等也引入了功能安全要求。高效的軟件架構(gòu)設(shè)計(jì)顯然對(duì)功能安全的實(shí)施和落地起著引導(dǎo)性作用,所以電子電器系統(tǒng)滿足功能安全要求已經(jīng)成為產(chǎn)品基本屬性。
針對(duì)軟件架構(gòu)如何滿足功能安全要求,業(yè)內(nèi)人士紛紛借鑒了E-Gas架構(gòu),E-Gas最先被應(yīng)用于發(fā)動(dòng)機(jī)控制器EMS,由Level1功能層、Level2功能監(jiān)控層、Level3控制器監(jiān)控層三部分組成。國(guó)內(nèi)相關(guān)論文分別將E-Gas架構(gòu)應(yīng)用于各個(gè)控制功能中,其中專利、文獻(xiàn)、文獻(xiàn)、文獻(xiàn)、文獻(xiàn)都針對(duì)功能安全標(biāo)準(zhǔn)設(shè)計(jì)了整車控制器硬件和軟件,但并未涉及Level2軟件架構(gòu)。
因此,為了彌補(bǔ)E-Gas架構(gòu)未明確提出基于模型開(kāi)發(fā)MBD的Level2軟件架構(gòu)的缺陷,且架構(gòu)設(shè)計(jì)要滿足高內(nèi)聚低耦合、合適的分層等功能安全要求,本文針對(duì)整車控制器VCU設(shè)計(jì)了一種Level2功能監(jiān)控層軟件架構(gòu),不但符合功能安全架構(gòu)設(shè)計(jì)要求,而且可應(yīng)用于其他ECU功能安全Level2設(shè)計(jì)中,有助于功能安全設(shè)計(jì)進(jìn)一步落地,降低實(shí)施難度。
01
VCU模型整體架構(gòu)
設(shè)計(jì)整車控制器VCU模型Level1、Level2架構(gòu),如圖1所示,包括時(shí)序調(diào)度、輸入信號(hào)、Level1、Level2和輸出信號(hào)模塊,需滿足功能安全可理解性、一致性、簡(jiǎn)單性、可驗(yàn)證性、模塊化、抽象化、封裝性、可維修性等架構(gòu)設(shè)計(jì)原則和要求。

圖1 VCU控制模型架構(gòu)
Level1被稱為功能層,包含整車控制基本功能,如電機(jī)扭矩需求、能量回收等,整車高低壓電源管理,如高壓安全、低壓管理等,以及在檢測(cè)到故障時(shí)控制系統(tǒng)的反應(yīng)。Level2被稱為功能監(jiān)控層,檢測(cè)Level1功能軟件的缺陷過(guò)程。例如,通過(guò)監(jiān)測(cè)計(jì)算的需求扭矩值或車輛縱向加速度,當(dāng)系統(tǒng)發(fā)生故障時(shí),會(huì)觸發(fā)系統(tǒng)反應(yīng),進(jìn)入安全狀態(tài)。Level1和Level2獨(dú)立的開(kāi)發(fā)和各自生產(chǎn)代碼要運(yùn)行到不同的分區(qū)內(nèi),避免共因失效和免于干擾,并且Level2監(jiān)控層代碼要運(yùn)行到硬件安全核內(nèi)。
02
Level1功能層軟件架構(gòu)
設(shè)計(jì)VCU模型Level1功能層架構(gòu),如圖2所示,Level1進(jìn)行ECU基本功能實(shí)現(xiàn)和應(yīng)用時(shí),ECU的基礎(chǔ)功能必須存在,包括時(shí)序調(diào)度、輸入信號(hào)匯總、輸出信號(hào)匯總、控制功能模塊(如整車運(yùn)行狀態(tài)控制、扭矩控制、能量管理、診斷處理、加速踏板控制、擋位控制、續(xù)駛里程、低壓電源控制、儀表顯示控制等模塊),各模型庫(kù)均采用模型應(yīng)用(ModelRefercence)方法引用,方便各模塊庫(kù)維護(hù)、復(fù)用或移植。

圖2 VCU控制模型Level1功能層架
03
Level2功能監(jiān)控層架構(gòu)
VCU模型Level2功能監(jiān)控架構(gòu),如圖3所示,包括信號(hào)校驗(yàn)、Level2過(guò)程監(jiān)控、輸出監(jiān)控三個(gè)模塊,其作用是對(duì)ECU的Level1功能層中實(shí)現(xiàn)的設(shè)計(jì)功能安全相關(guān)模塊進(jìn)行監(jiān)控,屬于監(jiān)控模塊,增加該模塊可以滿足功能安全要求,可以對(duì)功能安全進(jìn)行如下分解:Level1功能安全等級(jí)為QM(X),Level2功能安全等級(jí)為X(X),其中X可以根據(jù)具體功能分為ASILA/B/C/D。

1.Level2信號(hào)校驗(yàn)軟件架構(gòu)
(1)輸入輸出接口
信號(hào)校驗(yàn)?zāi)K輸入輸出接口,如表1所示。

表1 Level2信號(hào)校驗(yàn)?zāi)K接口
(2)安全機(jī)制
Level2輸入模塊對(duì)相應(yīng)的安全相關(guān)的信號(hào)進(jìn)行完整性、有效范圍、合理性等校驗(yàn),然后分別輸出給Level1和Level2過(guò)程監(jiān)控和輸出監(jiān)控用,具體校驗(yàn)機(jī)制和時(shí)序圖,如圖4所示。

圖4 信號(hào)校驗(yàn)?zāi)K架
假設(shè)每隔TBDms接收接口1信號(hào),首先對(duì)信號(hào)進(jìn)行timeout超時(shí)檢測(cè),當(dāng)超過(guò)TBD信號(hào)周期內(nèi)沒(méi)有接收到,判定信號(hào)丟失;然后進(jìn)行CRC檢測(cè),當(dāng)校驗(yàn)沒(méi)有通過(guò)時(shí),判定這幀信號(hào)CRC錯(cuò)誤;再進(jìn)行alivecounter檢測(cè),當(dāng)校驗(yàn)沒(méi)有通過(guò)時(shí),判定信號(hào)alivecounter錯(cuò)誤;最后進(jìn)行valid和范圍檢測(cè),當(dāng)校驗(yàn)沒(méi)有通過(guò)時(shí),判定信號(hào)為invalid;檢測(cè)到以上任意錯(cuò)誤時(shí),發(fā)送接口3為無(wú)效且發(fā)送接口2為默認(rèn)值或上一周期信號(hào)給其他模塊。
2.Level2過(guò)程監(jiān)控軟件架構(gòu)
(1)輸入輸出接口
Level2過(guò)程監(jiān)控模塊輸入輸出接口,如表2所示。

(2)安全機(jī)制
根據(jù)Level1功能層中安全相關(guān)功能,其安全信號(hào)輸出作為L(zhǎng)evel2監(jiān)控層的輸入,由Level2監(jiān)控層對(duì)Level1進(jìn)行監(jiān)控,架構(gòu)圖如圖5所示:無(wú)論Level1功能層如何,被監(jiān)控的功能應(yīng)在Level2監(jiān)控層中采取冗余異構(gòu)算法對(duì)接口4進(jìn)行校驗(yàn),并在出現(xiàn)錯(cuò)誤或異常時(shí)觸發(fā)系統(tǒng)反應(yīng),將其帶入可控狀態(tài),即輸出接口6、接口7、接口8、接口9。

3.Level2輸出監(jiān)控軟件架構(gòu)
(1)輸入輸出接口
Level2輸出監(jiān)控模塊輸入輸出接口,如表3所示。

(2)安全機(jī)制
Level2對(duì)level1的最終的輸出結(jié)果、CAN收發(fā)器或硬線驅(qū)動(dòng)輸出,以及執(zhí)行器最終的執(zhí)行情況進(jìn)行閉環(huán)實(shí)時(shí)監(jiān)控,架構(gòu)圖如圖6所示,具體策略分為三個(gè)層次,一是模型輸出信號(hào)監(jiān)控:Level2采用獨(dú)立于Level1控制策略對(duì)接口10進(jìn)行監(jiān)控,避免邏輯錯(cuò)誤或輸出未連線;二是驅(qū)動(dòng)輸出監(jiān)控:接口10輸出給輸出驅(qū)動(dòng),Level2需Debounce一定時(shí)間后監(jiān)控驅(qū)動(dòng)是否正確輸出;三是執(zhí)行器監(jiān)控:執(zhí)行器響應(yīng)接口11信號(hào)后,執(zhí)行動(dòng)作并反饋接口12,Level2監(jiān)控其執(zhí)行狀態(tài)是否滿足預(yù)期結(jié)果,以上若出現(xiàn)一個(gè)或多個(gè)監(jiān)控故障,則需通過(guò)接口14發(fā)送儀表提醒駕駛員,且通過(guò)接口15或16使系統(tǒng)進(jìn)入安全狀態(tài)。

04
分析和測(cè)試驗(yàn)證
通過(guò)在軟件架構(gòu)級(jí)別應(yīng)用安全分析(FMEA和FTA)和DFA相關(guān)失效分析,找出失效原因(Fault),以及分析失效影響(Effect)。結(jié)果表明Level2軟件架構(gòu)提供監(jiān)控功能、行為和ASIL等級(jí)滿足設(shè)計(jì)要求。
來(lái)源:電動(dòng)學(xué)堂
?end?

?精品活動(dòng)推薦?




?專業(yè)社群?

部分入群專家來(lái)自:
新勢(shì)力車企:
特斯拉、合眾新能源-哪吒、理想、極氪、小米、賓理汽車、極越、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來(lái)汽車、吉祥汽車、賽力斯......
外資傳統(tǒng)主流車企代表:
大眾中國(guó)、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時(shí)捷、沃爾沃、現(xiàn)代汽車、日產(chǎn)汽車、捷豹路虎、斯堪尼亞......
內(nèi)資傳統(tǒng)主流車企:
吉利汽車、上汽乘用車、長(zhǎng)城汽車、上汽大眾、長(zhǎng)安汽車、北京汽車、東風(fēng)汽車、廣汽、比亞迪、一汽集團(tuán)、一汽解放、東風(fēng)商用、上汽商用......
全球領(lǐng)先一級(jí)供應(yīng)商:
博世、大陸集團(tuán)、聯(lián)合汽車電子、安波福、采埃孚、科世達(dá)、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯(lián)想、聯(lián)發(fā)科、普瑞均勝、德賽西威、蜂巢轉(zhuǎn)向、均聯(lián)智行、武漢光庭、星紀(jì)魅族、中車集團(tuán)、贏徹科技、濰柴集團(tuán)、地平線、紫光同芯、字節(jié)跳動(dòng)、......
二級(jí)供應(yīng)商(500+以上):
Upstream、ETAS、Synopsys、NXP、TUV、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來(lái)、信大捷安、信長(zhǎng)城、澤鹿安全、紐創(chuàng)信安、復(fù)旦微電子、天融信、奇虎360、中汽中心、中國(guó)汽研、上海汽檢、軟安科技、浙江大學(xué)......
人員占比

公司類型占比

更多文章
關(guān)于涉嫌仿冒AutoSec會(huì)議品牌的律師聲明
一文帶你了解智能汽車車載網(wǎng)絡(luò)通信安全架構(gòu)
網(wǎng)絡(luò)安全:TARA方法、工具與案例
汽車數(shù)據(jù)安全合規(guī)重點(diǎn)分析
淺析汽車芯片信息安全之安全啟動(dòng)
域集中式架構(gòu)的汽車車載通信安全方案探究
系統(tǒng)安全架構(gòu)之車輛網(wǎng)絡(luò)安全架構(gòu)
車聯(lián)網(wǎng)中的隱私保護(hù)問(wèn)題
智能網(wǎng)聯(lián)汽車網(wǎng)絡(luò)安全技術(shù)研究
AUTOSAR 信息安全框架和關(guān)鍵技術(shù)分析
AUTOSAR 信息安全機(jī)制有哪些?
信息安全的底層機(jī)制
汽車網(wǎng)絡(luò)安全
Autosar硬件安全模塊HSM的使用
首發(fā)!小米雷軍兩會(huì)上就汽車數(shù)據(jù)安全問(wèn)題建言:關(guān)于構(gòu)建完善汽車數(shù)據(jù)安全管理體系的建議