0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

故障度量和安全机制ASIL等级的详解

电子设计 来源:电子设计 作者:电子设计 2020-12-24 14:30 次阅读

上一篇内容,我们讨论了系统层面的不同的自检技术来检测我们的潜伏失效。本篇将讨论故障度量和安全机制ASIL等级。

01

概念介绍

1- 单点故障(SPF):一个要素中的硬件故障,直接导致安全目标的违反,并且该元件中的任何故障都不被任何安全机制所覆盖。

举个栗子:电阻器开路可能导致违反安全目标。电阻器本身没有安全机制或者根本不受控。

2- 残余故障(RF):随机硬件故障的一部分,其本身导致在硬件元件中发生的违反安全目标的情况,其中该部分随机硬件失效不受安全机制控制。

举个栗子:对于通过奇偶校验检查的寄存器,导致奇偶校验检测未检测到的偶数个错误位的故障,可能导致违反安全目标。也就是说,安全机制不能覆盖所有的故障而是部分覆盖,这就是残余。

3- 双点故障:只有与第二个独立故障相结合才有可能违反安全目标的故障。举个栗子: ECC 用例:

潜伏(双点)故障:用于通过ECC检查的内存。ECC用于从内核到系统存储的E2E保护以及外围RAM的单独保护。那么单个的bit是如何随机损坏的呢?

散乱的阿尔法粒子可能会导致RAM中的某一个bit改变其存储值。如果ECC机制使用不当,这些稀少的错误可能会随着时间的推移而累积,并导致数据损坏,甚至是系统故障。这些事件的本质是随机的,在某个地址上发生错误并不表示下一次错误可能在何时或者何处发生:

一个已经纠正但未发出信号的单bit故障,如果ECC纠正失败,则可能违反安全目标;

使ECC失效且初始化启动无法检测到的故障。

那这里的潜伏故障是如何证明的呢?假设!

第一个独立故障:由于阿尔法粒子导致RAM的两个bit随机翻转(两个bit自动检测而没有被纠正);

第二个独立故障:在查表中的错误,它表示一个错误或一个中断逻辑中的错误,通知驱动程序,如上图所示。

如果有两个bit翻转,只要ECC会向FCCU等另一个模块标记一个标志位来处理故障,就没什么问题。由于通知程序也被损坏,因此在这里发生了潜伏的故障,从而导致安全目标的违反。

02

安全机制规范

也就是说,在规定的时间间隔内没有检测到双点失效,则将其归类为潜伏故障。当我们决定编写对所需模块进行自检的安全机制时(根据系统架构),这些安全机制至少应符合:

ASIL-B for TSRs assigned ASILD

ASIL-A for TSRs assigned ASILB or ASILC

QM for TSRs assigned ASILA

为什么这么说呢?

因为我们的目的就是减少双点故障。也就是说,两个ASIL-B点不能违反安全目标。这意味着我们保护我们的系统直到ASIL-D (B+B=D)的TSR。

该TSR可以是一种安全机制,而不是由FSR展开得出的,如下图示:

我们有一个单片机,它配备了内存模块的奇偶校验。该奇偶校验机制的等级为ASIL-B。该能力在以下安全机制中得到证明:

REQ_01:MCU XYZ shall implement a parity for the SRAM and Flash memoery - ASIL B

要求:制定一个安全要求,以测试奇偶校验检测和信号、记录内存故障的能力。

答案:自检,如下→

REQ_02:MCU XYZ shall implement a self-test routine that tests the capability of the parity to detect and signal SRAM and Flash memory - ASIL A
现在,单片机中有硬件内置自测模块。现代的单片机都配备了硬线的安全机制,节省我们使用软件实现它们的时间。如下图,实际上,他们的性能优于软件测试库(SW-Test-Libraries)。当我们采购汽车级的安全芯片的时候,供应商会提供给我们安全手册。根据所需要的ASIL等级来使用MCU的安全要求(AoU)。等到完成架构系统和相应的TSR的安全分析后,我们可以把AoU的需求整理好发给软硬件团队来实现这些需求(通常此部分体现在SSI中)。

除了ECC外,还有一个FCCU,它可以收集故障并通知其他例程、模块来注册故障或采取复位(单片机级别的安全状态,而不是整个系统的安全状态)。

系统失效有几种类型?→通常是7种:

Fail-dangerous: 故障发生时可能导致危险;

Fail-inconsistent: 如果发生失效,提供的结果将明显不一致;

Fail-stop: 如果失效的话,完全停止;

Fail-safe: 如果失效,返回或保持安全状态;

Fail-operational: 发生故障时,继续保持正常工作;

Fail-silent: 发生故障时,不会打扰任何人;

Fail-indicate: 向其周围显示它失效了;

请注意:前两种失效的情况是不理想的,在实施安全机制和TSR后,他们将被转换为后5种故障安全类型的任意组合。也就是说,我们可以将安全状态指定为可操作状态并指示或停止或静音。

以上,就是本期的全部内容,我们下期再见啦!

参考资料:外文文献资料免责声明:本文章中内容是由小编翻译自外文文献资料,免费传播知识。

审核编辑:符乾江
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 安全机制
    +关注

    关注

    0

    文章

    19

    浏览量

    10225
  • asil
    +关注

    关注

    0

    文章

    40

    浏览量

    9208
收藏 人收藏

    评论

    相关推荐

    超星未来通过 ISO 26262 功能安全管理体系 ASIL D 认证

    以 100% 的通过率通过了功能安全工程师认证。   ISO 26262 是全球公认的汽车功能安全标准,该标准涵盖功能安全需求规划、设计、实施、集成、验证、确认、配置等方面,旨在通过完善的开发流程将汽车电气或电子系统
    的头像 发表于 04-18 09:38 67次阅读
    超星未来通过 ISO 26262 功能<b class='flag-5'>安全</b>管理体系 <b class='flag-5'>ASIL</b> D 认证

    车规级芯片重要里程碑!星宸科技荣获ISO 26262功能安全管理体系ASIL-D等级认证

    2024年3月14日,国际独立第三方检测、检验和认证机构德国莱茵TÜV集团(以下简称“TÜV莱茵”)正式授予星宸科技股份有限公司(以下简称“星宸科技”)ISO 26262 功能安全管理体系ASIL D等级证书,这是星宸科技车规级
    的头像 发表于 03-21 09:35 722次阅读
    车规级芯片重要里程碑!星宸科技荣获ISO 26262功能<b class='flag-5'>安全</b>管理体系<b class='flag-5'>ASIL</b>-D<b class='flag-5'>等级</b>认证

    芯驿电子获得ISO 26262汽车功能安全最高等级ASIL D认证

    ISO 26262:2018 版标准要求,建立起符合功能安全最高等级ASIL D”级别的产品开发和管理流程体系。
    的头像 发表于 03-19 10:20 202次阅读
    芯驿电子获得ISO 26262汽车功能<b class='flag-5'>安全</b>最高<b class='flag-5'>等级</b><b class='flag-5'>ASIL</b> D认证

    矽力杰发布高性能车规级ASIL-B MCU

    随着汽车产业的不断发展和对国产汽车MCU的强烈需求,矽力杰基于市场的反馈,在数年前启动研发车规通用MCU,布局了三大类低、中、高性能,QM、ASIL-B、ASIL-D不同功能安全等级的MCU系列产品。
    发表于 02-27 09:59 219次阅读
    矽力杰发布高性能车规级<b class='flag-5'>ASIL</b>-B MCU

    芯原第二代面向汽车应用的ISP系列IP已通过ISO 26262 ASIL B和ASIL D认证

    认证,达到随机故障安全等级ASIL B级和系统性故障安全等级ASIL D级。认证证书由领先的功能安全咨询公司ResilTech颁发。芯原第一
    的头像 发表于 01-09 13:29 242次阅读

    欧冶半导体通过ISO 26262汽车功能安全最高等级ASIL-D流程认证

    获得此证书标志着欧冶半导体的功能安全开发流程已经按照ISO 26262:2018标准要求,建立起符合最高等级ASIL D”级别的功能安全产品开发和管理流程体系。
    的头像 发表于 01-05 10:56 387次阅读
    欧冶半导体通过ISO 26262汽车功能<b class='flag-5'>安全</b>最高<b class='flag-5'>等级</b><b class='flag-5'>ASIL</b>-D流程认证

    一文详解pcb的msl等级

    一文详解pcb的msl等级
    的头像 发表于 12-13 16:52 2817次阅读

    航顺芯片获ISO 26262最高等级ASIL D认证证书

    【2023年10月17日,深圳】国际独立第三方检测、检验和认证机构SGS为深圳市航顺芯片技术研发有限公司(以下简称“航顺芯片”)正式颁发了ISO 26262:2018汽车功能安全最高等级ASIL D流程认证证书。
    的头像 发表于 10-18 11:19 839次阅读
    航顺芯片获ISO 26262最高<b class='flag-5'>等级</b><b class='flag-5'>ASIL</b> D认证证书

    四维图新旗下杰发科技获ISO 26262汽车功能安全最高等级ASIL D流程认证证书

    · · · · · · · · · · 9月20日,四维图新旗下杰发科技成功获得国际第三方独立检测、检验和认证机构德国莱茵TÜV集团正式颁发的ISO 26262:2018汽车功能安全管理最高等级
    的头像 发表于 09-22 18:20 297次阅读
    四维图新旗下杰发科技获ISO 26262汽车功能<b class='flag-5'>安全</b>最高<b class='flag-5'>等级</b><b class='flag-5'>ASIL</b> D流程认证证书

    旗芯微和云途ASIL-D MCU的区别

    符合功能安全ASIL-D等级要求,集成Embedded Flash并满足AEC-Q100 Grade 1/0,目前量产方案基本都是海外大厂的,如英飞凌,ST,NXP等; 可观的市场,国产的空白,自主
    发表于 09-19 15:52 560次阅读
    旗芯微和云途<b class='flag-5'>ASIL</b>-D MCU的区别

    兆易创新获ISO 26262:2018汽车功能安全最高等级ASIL D流程认证证书

    :2018汽车功能安全最高等级ASIL D流程认证证书,这标志着兆易创新已经建立起完善的、符合汽车功能安全最高等级要求的产品软硬件开发流程体
    的头像 发表于 08-29 14:09 831次阅读

    极目智能获德国TUV NORD汽车功能安全最高等级ASIL-D认证

    近日,国际知名第三方检测、检验和认证机构德国TUV NORD(TÜV北德)正式授予极目智能ISO26262功能安全管理系统ASIL(汽车安全完整性等级)D级认证。极目智能VP王述良、T
    的头像 发表于 07-12 14:29 402次阅读
    极目智能获德国TUV NORD汽车功能<b class='flag-5'>安全</b>最高<b class='flag-5'>等级</b><b class='flag-5'>ASIL</b>-D认证

    极目智能获德国TÜV NORD汽车功能安全最高等级ASIL-D认证

    近日,国际知名第三方检测、检验和认证机构德国TÜV NORD(TÜV北德)正式授予极目智能ISO26262功能安全管理系统ASIL(汽车安全完整性等级)D级认证。极目智能VP王述良、T
    的头像 发表于 07-05 11:25 400次阅读

    S32K344EHT1MMMST微控制器,它是符合ASIL-D设备标准且符合ASIL-D系统标准的微控制器吗?

    以下是关于 S32K344EHT1MMMST微控制器安全标准 ASIL-D 的查询: 微控制器是否足够独立以实现外设冗余,即在任何外设故障的情况下,如 sci。微控制器会切换到新的 sci 端口
    发表于 06-12 07:17

    国民技术通过ISO 26262 ASIL-D汽车功能安全最高等级认证

    等级,这标志着国民技术的产品研发流程与管理体系已完全能够全面支撑汽车行业最为严苛的功能安全场景的开发需求。 ASIL (Automotive Safety Integration Level,汽车
    的头像 发表于 05-09 16:33 1815次阅读
    国民技术通过ISO 26262 <b class='flag-5'>ASIL</b>-D汽车功能<b class='flag-5'>安全</b>最高<b class='flag-5'>等级</b>认证