0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

验证与确认是功能安全中重要但相互独立的两个主题

电子设计 来源:电子设计 作者:电子设计 2022-02-21 17:11 次阅读

作者:Tom-M

验证与确认是功能安全中重要但相互独立的两个主题。然而,这两个术语经常被误用和混淆,包括我最近正在阅读的一份功能安全标准初稿。简而言之,确认是项目实现其最终目标的最终验证。

来看一个典型的V模型,我们看到左边是设计任务,右边是验证与确认项目。右上方显示确认测试。下面的V模型来自IEC 61508-2:2010。

100043303-70286-ping_mu_kuai_zhao_2019-05-23_shang_wu_9.17.11.png

虽然上面是数字ASIC的V模型,但也可以理解为混合信号模拟设计的V模型。在流片之前进行的模拟是验证项目的示例,而在硅片上进行的测量则是带可靠性测试的确认项目,包括特别重要的HTOL(高温工作寿命)、HAST(高加速应力测试)等,因为它们展示对最终应用的适用性。

《持续工程入门》(Continuous Engineering for Dummies)一书中的定义很好:“验证检查设计是否达到了规定要求并符合标准(换句话说,您正在创建系统的方式是正确的)。确认检查设计是否满足最终用户的需求(换句话说,您正在创建正确的系统)”。这一定义清楚地表明,验证可以在任何级别和任何过程步骤中应用。因此,例如,如果您必须为一个IC进行FMEDA,您可以验证在进行FMEDA时是否遵循公司的流程,以及您希望在FMEDA中看到的所有内容是否都包含在内。同样,如果您有一个新产品开发流程,您可以验证是否遵循了所有适用步骤。

吸引我注意的其他定义包括J3061《网络物理车辆系统网络安全指南》中的定义,它强调验证与确认的内部和外部范围。

100043303-70287-ping_mu_kuai_zhao_2019-05-23_shang_wu_9.17.18.png

在IEC 61508中,该术语有点偏离了上述内容,例如,软件确认是指“通过检查和提供客观证据来确认该软件符合软件安全要求规范”–见IEC 61508-4:2010第3.8.2条。在IEC 61508-3:2010第7.9.1条中,这一定义的使用被解释为“由领域专家检查安全要求规范本身是否正确”。在某种程度上,这类似于IC的情况,在这种情况下,ADI公司的确认测试通常无法证明它将按预期在安全功能中发挥作用,这与下面视频中的理想情况形成了对比。

Philip Koopman在他的《更好的嵌入式系统软件》(Better Embedded System Software)一书中也描述了V&V(验证与确认),他在第49页写到,“测试需要实际执行一款软件,以确定其性能是否符合要求、设计的性能和其他预期。它不同于其他形式的验证与确认,因为它实际上是基于代码执行的操作,而不是评审人员认为代码可能执行的操作”,这清楚地表明测试是一种验证形式。他在后面继续写到:“验证是确保正确地遵循设计步骤,并且大致对应于向后追溯的概念(知道您符合上一个设计步骤的输出)。V&V(验证与确认)这个总称经常用于描述所有用于确保设计过程正常进行的活动……V&V的全部活动都很重要……”。

还有更多例子,但我觉得再给出一个UL 1998的示例就足够了。

100043303-70288-ping_mu_kuai_zhao_2019-05-23_shang_wu_9.17.23.png

审核编辑:何安

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 模型
    +关注

    关注

    1

    文章

    2704

    浏览量

    47689
收藏 人收藏

    评论

    相关推荐

    如何让同一条件结构里的两个循环同时独立运行

    由于两个循环里都用了定时功能,导致两个循环都被那个设置时间长的定时影响了
    发表于 04-08 11:35

    PSoC™ 6两个独立MCU内核如何独立访问其指令?

    PSoC™ 6 两个独立 MCU 内核如何独立访问其指令? 是否有 DUAL_SENSOR_BOX_KIT 内核 PSoC™ 6 指令存储器架构的框图有助于解释? 在什么条件下,从
    发表于 03-04 08:09

    请问AURIX两个模块VADC与DSADC之间的使用及区别是什么?

    如果是功能安全的话,对resolver等反馈元件的采集信号两个都要同时使用吗?谢谢
    发表于 02-05 06:09

    SWAP是否适用于两个用于TC3xx系列控制器的独立软件?

    目前正在使用 Swap/Partitions 概念实现 SOTA(TC3xx 系列)。 检查为应用程序和引导加载程序实施 SOTA 的可行性。 1。对于两个独立的软件,SOTA是否可行? 2。如果是
    发表于 01-30 07:56

    CYW54591 SoC有两个物理独立的wifi接口吗?

    我有一关于 CYW54591的问题。 这个 SoC 有两个物理独立的 wifi 接口吗? 这意味着单独的 MAC 地址以及像两个 wifi 卡一样工作的能力? 我需要在项目中使用
    发表于 01-23 07:28

    NUC472能够配置成两个独立的usb接口吗?

    NUC472的引脚配置,除了USB0,还有USB1(USB1_D+ 和USB1_D-),能够配置成两个独立的usb接口么?
    发表于 01-17 06:26

    请问LTM4700路输入能否能独立

    LTM4700手册中有提到,Vin0和Vin1是互相独立的。在我的应用,Vin0和Vin1是两个独立的输入源,有可能存在只有Vin0有电压,而Vin1无输入,这样设计是否会有问题?
    发表于 01-04 07:47

    ADE7878最小系统如何确认是否运行正常?

    计量芯片ADE7878最小系统如何确认是否运行正常? 芯片上电直接进入PM0模式,DVDD:数字低压差稳压器有2.5V输出;REF:片内基准电压有1.2V输出;AVDD:模拟低压差稳压器有2.5V
    发表于 12-26 07:18

    freertos是如何实现两个任务的数据交换的?

    freertos是如何实现两个任务的数据交换的
    发表于 10-20 06:17

    freertos两个任务怎么相互传递数据?

    freertos两个任务怎么相互传递数据
    发表于 10-13 06:35

    基本安全 Basic Safety 与 基本性能 essential performance

    ,通过功能试验来证明保持在制造商规定的限值之内或ME设备或ME系统转换到制造商定义的安全状态。 基本性能与基本安全的区别 关于这个两个定义如何区别,界限,大部分情况我们是很容易区分。
    发表于 10-08 09:07

    NuMicro Mini58TM在两个独立应用程序之间跳跃

    NuMicro Mini58TM系列有16K/32K字节APROM用于应用,这个例子显示APROM不同地址的两个独立应用程序可以相互跳动。 在此示例, 应用 1 的 R/ O (
    发表于 08-31 10:19

    Arm CryptoCell-312生成和验证安全引导和安全调试证书链指南

    安全引导和安全调试是CryptoCell(CC)引导服务的基本功能安全引导和安全调试基于使用RSA私钥和公钥方案的证书链机制。 本教程介
    发表于 08-24 06:09

    验证确认的区别和关系

      两个在质量管理和验证过程中经常使用的术语。以下是它们的区别和关系,包括维基百科的定义、应用和范围: 验证(Verification):根据维基百科的定义,验证是一种评估活动,旨在
    的头像 发表于 06-19 10:59 3451次阅读

    FPGA系统设计,如果用两个FPGA工作,应该如何设计片之间的通信?

    FPGA系统设计,如果用两个FPGA工作,应该如何设计片之间的通信?从片的配置和时钟输入与主片有何不同?一做主片用于数据处理和控制,一
    发表于 05-08 17:18