尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

汽车电子ISO 26262功能安全系列(第13期):系统级开发全景——从FSR到TSR的转化之路

汽车电子ISO 26262功能安全系列(第13期):系统级开发全景——从FSR到TSR的转化之路 系统级开发Part 4是连接概念阶段和软硬件开发的“桥梁”。Part 4的核心任务是把顶层的功能安全概念转化为系统级的设计和技术需求——这是把“安全概念”变成“工程方案”的第一步。系统级开发Part 4在整个V模型里是什么位置ISO 26262 Part 4系统级产品开发处于V模型的正中间——它是连接概念阶段Part 3和软硬件开发Part 5/6的“枢纽”。Part 4在V模型的左侧接收来自概念阶段的FSR经过系统设计转化为TSR然后分别分配给硬件和软件去实现。等硬件和软件开发完成后再在V模型的右侧进行系统集成测试和安全确认。 简单说就是Part 4 分任务——把FSR拆成硬件能做的和软件能做的明确分工。从FSR到TSR到底“转化”了什么先搞清楚FSR和TSR到底有什么区别网上有个特别形象的比喻FSR像是甲方“我需要实现XX功能”TSR像是乙方“功能应该怎么做来实现XX”对比维度FSR功能安全需求TSR技术安全需求抽象层级功能层面技术层面回答的问题“要做什么”“具体怎么做”关注点逻辑功能技术实现细节后续输入导出TSR分配给硬件/软件核心区别FSR关注“项目定义和车辆级功能的要求”而TSR聚焦于“系统级的实现细节”。转化的本质把“逻辑需求”变成“技术参数”所谓FSR技术化的安全需求就是基于系统架构中组件分配得到的FSR根据该组件内部以及对外的依赖关系和限制条件将FSR定义的逻辑功能需求进行技术性转化和体现。大白话翻译就是FSR“你要能检测到前方障碍物” TSR“用77GHz毫米波雷达探测距离≥200m角度精度±0.5°通过CAN-FD发送数据” 一个重要的规则每个FSR至少应该有一条与之关联的TSR。如果一个FSR没有对应的TSR说明它还没落地——还停留在“想法”阶段。TSR的核心组成部分安全机制TSR不是“一条一条干巴巴的技术参数”。根据ISO 26262TSR中一个非常重要的组成部分是“安全机制Safety Mechanism”。什么是安全机制安全机制是一系列措施用于探测、显示和控制故障确保系统在出现故障时能够以一种安全的方式响应。简单说就是三件事安全机制要覆盖哪些方面根据ISO 26262-4:2018TSR中定义的安全机制应包含以下几个方面安全机制类别大白话示例故障探测“怎么发现出问题了”看门狗定时器、ECC校验、电压监测故障指示“发现了问题怎么通知”点亮故障灯、发送诊断报文️故障控制“发现了问题怎么处理”切换到冗余通道、进入安全状态、限制功率输出系统自身监控“系统自己怎么检查自己”自检程序BIST、心跳监测安全机制是TSR的“灵魂”——没有安全机制的TSR就像只有“要安全”的口号没有具体措施。从FSR到TSR实战转化四步法结合行业实践从FSR到TSR的转化通常遵循以下四个步骤Step 1分析FSR识别“预期功能”问这个FSR到底要系统“做什么”以ACC系统的一个FSR为例FSR-01雷达传感器应能正确检测前方目标距离误差≤±2mASIL-D这个FSR的“预期功能”是“周期性地检测前方目标距离并确保精度在±2m以内”。Step 2确定技术实现方案问用什么技术手段来实现这个功能针对FSR-01技术方案可能是选用77GHz毫米波雷达探测距离≥200m角度精度±0.5°数据接口CAN-FD数据周期≤50msStep 3设计安全机制问如果这个技术方案出问题了怎么发现、怎么处理针对FSR-01安全机制可能包括自检机制雷达上电时自检检测硬件是否正常合理性检查检测到的目标距离是否在合理范围内比如250m或0m就是异常通信监控CAN-FD通信超时检测超时50ms触发报警冗余校验与摄像头数据进行交叉验证Step 4编写TSR并分配至架构问把这个TSR写成规范的需求并指定由谁来实现最终FSR-01会被转化为多条TSR分别分配给不同的架构要素TSR ID技术安全需求安全机制分配给谁ASILTSR-01-01雷达应选用77GHz频段探测距离≥200m—雷达硬件DTSR-01-02雷达应在上电时执行自检检测硬件状态上电自检BIST雷达固件DTSR-01-03雷达应每50ms通过CAN-FD发送目标数据通信超时监控雷达软件通信DTSR-01-04系统应校验雷达数据的合理性异常时触发报警合理性检查域控制器D技术安全概念TSC把TSR“打包”成方案就像概念阶段产出FSC功能安全概念一样系统阶段的核心产出物是TSC技术安全概念。TSC是什么TSC是系统阶段围绕TSR开发的工作内容汇总形成的系统化工作输出结果。它把所有的TSR、安全机制、系统安全架构打包成一个完整的方案。TSC和FSC有什么区别对比维度FSC功能安全概念TSC技术安全概念所属阶段概念阶段Part 3系统阶段Part 4核心内容SG FSRTSR 安全机制组织方式按安全目标SG组织按系统组件/功能集合组织抽象层级功能层面技术层面 FSC是“按目标组织”TSC是“按组件组织”——因为TSR最终要分配给具体的硬件和软件去实现。TSC应该包含哪些内容根据ISO 26262 Part 4一个完整的TSC应包含✅ 技术安全需求TSR清单✅ 安全机制Safety Mechanism设计✅ 系统安全架构System Safety Architecture✅ TSR分配至系统架构谁负责什么✅ 软硬件接口HSI规范实战ACC系统从FSR到TSR的转化我们拿上一期定义的FSR完整走一遍从FSR到TSR的转化。回顾ACC系统的FSR清单ID功能安全需求ASILFSR-01雷达传感器应能正确检测前方目标距离误差≤±2mDFSR-02控制器应正确计算安全跟车距离响应时间300msDFSR-03执行器应限制最大减速度不超过X m/s²DFSR-04系统应监控CAN通信检测到异常时在50ms内进入安全状态DStep 1对FSR-01进行转化FSR-01雷达传感器应能正确检测前方目标距离误差≤±2mASIL-D转化的TSR安全机制分配给谁TSR-01-01选用77GHz毫米波雷达探测距离≥200m—雷达硬件TSR-01-02雷达探测精度应在全温度范围内-40℃~85℃满足±2m温度补偿算法雷达硬件软件TSR-01-03雷达应在上电时执行自检上电自检BIST雷达固件TSR-01-04雷达数据应每50ms通过CAN-FD发送通信超时监控50ms超时报警雷达软件Step 2对FSR-02进行转化FSR-02控制器应正确计算安全跟车距离响应时间300msASIL-D转化的TSR安全机制分配给谁TSR-02-01控制器应选用ASIL-D等级的MCU—控制器硬件TSR-02-02控制器应运行在QNX安全操作系统上内存分区隔离控制器软件TSR-02-03安全跟车距离计算应使用双路冗余算法双路结果对比校验控制器软件TSR-02-04计算超时检测300ms触发报警超时监控控制器软件Step 3对FSR-03进行转化FSR-03执行器应限制最大减速度不超过X m/s²ASIL-D转化的TSR安全机制分配给谁TSR-03-01制动执行器应支持减速度限制功能—制动执行器硬件TSR-03-02减速度限制值应在系统初始化时从安全参数区读取参数完整性校验CRC制动执行器软件TSR-03-03执行器应监控实际减速度超限时100ms内切断制动指令实际值监控超限关断制动执行器软件系统级开发中容易踩的“坑”坑1跳过FSR直接写TSR❌ 不分析FSR直接拍脑袋写技术需求✅ 先理解FSR的“预期功能”再推导TSR坑2TSR没有关联安全机制❌ 只写了技术参数“用77GHz雷达”没写“出问题了怎么办”✅ 每个TSR都要配套安全机制自检、监控、降级、关断坑3TSC按FSR组织而非按组件❌ 按照FSR的编号一条一条罗列TSR✅ 按照系统组件雷达、控制器、执行器组织TSR因为TSR最终要分配给人硬件团队、软件团队去实现按组件组织更方便分工。
返回列表