0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

纳芯微三大维度拆解芯片功能安全开发

米芯微电子 来源:纳芯微电子 2025-07-30 16:21 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

来源:纳芯微电子

功能安全指电子电气系统在故障发生时仍能维持安全状态的能力,其核心在于通过合理的设计和流程将风险降至可接受水平。随着汽车智能化发展,电子系统复杂度大幅增加,芯片成为功能安全的关键载体。

2018年发布的第二版ISO 26262标准首次增设Part 11: Guidelines on application of ISO 26262 to semiconductors章节,对半导体功能安全中涉及到的SEooC(Safety Element out of Context)定义、失效率计算、安全分析、失效模式分析等提供了较为全面的开发指导。这标志着功能安全正式从整车系统层面向芯片级技术纵深拓展,推动汽车电子安全开发进入全新阶段。

相较于整车厂与Tier 1厂商,国内芯片功能安全领域起步较晚。作为模拟及混合信号芯片公司的功能安全研发团队,除深入掌握ISO 26262标准外,还需精准理解芯片在上层系统的应用场景,以定义SEooC。本文基于纳芯微工程实践,对芯片功能安全设计的关键路径进行梳理。

01基于系统安全目标的芯片架构定义

功能安全芯片开发需深度理解系统层应用场景,以逐层分析从系统级安全目标到芯片顶层安全需求,进而到芯片内部功能设计的技术安全需求的逻辑链路。

新能源主驱电机驱动芯片为例,上层系统的典型安全目标为扭矩安全、高压安全及热安全。具体到扭矩安全,逆变器通过六个栅极驱动芯片实现永磁同步电机控制。驱动芯片除实现基础PWM信号输出外,还需承担众多诊断功能。针对功率模块及外部驱动电路,驱动芯片应监控功率管直通、门级状态不匹配、过温等失效模式;针对芯片内部电路是否工作正常,也应执行相应监控,例如隔离通信是否受到干扰或出现失效、内部电源轨输出是否在允许范围内等。此外,该芯片还可以通过PWM输入或原、副边的ASCx pin承接上层系统关断路径的安全需求。

7e22a3ae-6795-11f0-a6aa-92fbcf53809c.jpg

举例说明安全需求的推导:为实现ASIL D扭矩安全,系统通常采用E-GAS三层架构,通过ASIL等级分解来降低开发难度,结合系统级故障策略,在非严重故障(例如单侧驱动故障,MCU正常)时,上层系统会通过应用层的PWM信号触发驱动芯片进入安全状态,芯片能否可靠执行控制信号,对于一个安全系统至关重要。

进一步结合驱动芯片的关键基础功能,我们可推导出驱动芯片的其中一条顶层安全需求:当芯片内部失效导致芯片驱动外部功率管的控制信号误动作时,芯片应触发相应的安全状态。基于该安全需求,芯片应在内部关键路径执行对应校验机制,例如PWM一致性检测、门级状态一致性检测。

其中,PWM信号一致性检测作为芯片内部诊断功能,需要综合考虑die-to-die传输过程中的信号延时以及多类消息的仲裁机制。而门级状态一致性检测则需实时监控外部功率管的实际门级状态是否符合预期。功率管的门级表现可能受到系统级安全请求(ASCx)、内部故障响应或外部功率管失效等多种因素的影响。因此,芯片需要对这些故障响应和安全请求进行优先级判定,并据此控制芯片最终的输出响应。进一步详细拆解该需求,则需深入理解上层系统的安全状态。

当前主流逆变器(驱动永磁同步电机)的安全状态设计,包含上下桥ASC(Active Short Circuit)和FW (Freewheeling)。ASC通过开通同一侧的功率模块(IGBT/SiC)使电机三相输入短路,主要用于高速区域;FW则为关断所有功率模块,仅限低速使用,高速时可能产生超出安全裕量的负扭矩。逆变器层面,会根据系统中故障的严重程度进行分级的安全关断,例如非严重故障通过PWM信号控制进入安全状态(ASC/FW),而严重故障则采用一条独立于软件的硬件关断路径去触发驱动芯片的ASC pin脚。由此可见,驱动芯片为上层系统的安全关断提供了灵活而多样化的支持,并且应和系统安全策略匹配。尤其是当系统中出现某些典型失效,例如功率管的GDS(SiC)/ GCE(IGBT)短路时,故障相桥臂内的驱动芯片有可能因为单个失效,面临一连串故障和系统安全请求的冲突,包括但不限于DESAT、门级一致性校验、ASCx等。因此,芯片厂在定义SEooC以及技术安全架构时,需要有意识地结合上层系统的use case和期望的故障响应,去进行正向的故障优先级定义。否则,有可能因为芯片多故障管理策略和上层系统安全策略的不一致,导致系统出现非预期的危险状态,例如高速下Freewheeling。

02失效模式驱动的芯片前端设计

失效模式分析贯穿功能安全芯片设计全流程。前端设计阶段需针对芯片内部功能模块建立失效模式库,并分析其失效模式影响。视芯片类型,失效模式影响可以分析到芯片级别(Effect on Chip)或上层系统级别(Effect on System),并应最终关联到芯片顶层安全需求。

针对常见的功能模块,ISO26262:2018提供了标准化的失效模式库。开发团队应结合该功能模块的具体电路实现(例如不同 LDO的电路架构),基于工程判断对芯片内各模块电路的失效模式进行更精细化的分析。其中一种方式,是将模块电路拆解到架构级,并从底层关键器件的基础失效模式往上推导(例如管子的开路、短路)。在设计具体安全机制时,首先应当针对该电路的失效模式进行分类,识别出可能潜在违反顶层安全需求的失效模式。结合芯片的目标ASIL等级,考虑设计安全机制覆盖这些失效模式。

此外,老版的标准ISO26262: 2011 Part5 Annex D也提供了针对不同诊断覆盖率的失效模式简易参考。以电源失效模式为例:

7e32678a-6795-11f0-a6aa-92fbcf53809c.jpg

常见的电源失效模式有:过压、欠压、漂移、震荡、尖峰等。随着诊断覆盖率(DC)的提高,安全机制需要覆盖更复杂/偶发的失效模式。该表格提供的信息虽较为宽泛,但也为设计思路提供了一定指导:

• 低DC(60%):欠压、过压

• 中DC(90%):叠加漂移

• 高DC(99%):叠加振荡、电源尖峰

在进行失效模式分析时,功能安全工程师也应结合失效率一并考量。根据标准,失效率需涵盖永久故障(permanent fault)和瞬态故障(transient fault)。前者通常基于业内通用的可靠性标准(e.g. IEC62380)计算得出,包含Die、Package、Overstress失效率等。后者可以基于实测,或考虑根据工艺类型,采用门数乘以保守基础瞬态失效率得到。

03后端实现的共因失效防护

除上述维度的考量,芯片还应在后端物理实现上也采取措施防止共因失效。以常用的双核锁步(DCLS)和三模冗余(TMR)为例:

双核锁步(DCLS)通过双核冗余执行与实时比对实现故障检测。若不考虑功能安全,后端工具会基于线长、时序、逻辑关系、拥塞和功耗自动优化标准单元位置,导致双核单元摆放交错穿插,这样,双核有可能会因为某个common cause导致同时失效,进而导致校验失效。因此在后端实现时,应采取诸如物理隔离、延迟插入、版图异向布局等特殊措施规避共因失效。

其中双核间物理间距可以基于IEC 61508-2: 2010 Functional safety of electrical/electronic/programmable electronic safety-related systems推荐的金属层间距评估方法,叠加工艺安全系数确定。

7e4103b2-6795-11f0-a6aa-92fbcf53809c.jpg

出于同样原理,针对三模冗余TMR的物理实现上,隶属于同一组TMR的寄存器在水平和垂直方向均不可毗邻摆放,以此避免相邻寄存器受到同一束高能粒子的影响出现翻转。

小结

本文基于不同维度,针对芯片功能安全开发进行了粗浅探讨。通过以上不同开发层级的联动,可以初步实现从系统安全目标、到芯片安全需求、再到到芯片设计和物理实现的闭环。

然而在工程实践层面,芯片开发团队需要面对远多于此的复杂落地问题。因此如何高效地实现芯片功能安全开发,仍有很多核心课题亟待探索。

纳芯微电子(简称纳芯微,科创板股票代码688052)是高性能高可靠性模拟及混合信号芯片公司。自2013年成立以来,公司聚焦传感器、信号链、电源管理三大方向,为汽车、工业、信息通讯及消费电子等领域提供丰富的半导体产品及解决方案。

纳芯微以『“感知”“驱动”未来,共建绿色、智能、互联互通的“芯”世界』为使命,致力于为数字世界和现实世界的连接提供芯片级解决方案。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 驱动芯片
    +关注

    关注

    13

    文章

    1550

    浏览量

    57667
  • 功能安全
    +关注

    关注

    2

    文章

    179

    浏览量

    6137
  • 纳芯微
    +关注

    关注

    2

    文章

    374

    浏览量

    15879

原文标题:SafeNovo™ | 从理论到实践:三大维度拆解芯片功能安全开发

文章出处:【微信号:米芯微电子,微信公众号:米芯微电子】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    做高品质国产替代,数字隔离芯片发力大应用市场

    2020年下半年,如何前瞻数字隔离芯片在中国工业市场的前景和技术走向?慕尼黑华南电子展上
    的头像 发表于 11-09 11:30 1.6w次阅读

    做汽车芯片的创新者,大产品线成功进入国产汽车供应链

    2021年,如何前瞻汽车芯片市场前景?上海慕尼黑电子展,微带来了哪些重磅产品?在汽车应
    的头像 发表于 04-15 20:04 1.3w次阅读

    大唐恩智浦启动首个ISO 26262功能安全开发流程认证项目

    近日,中国首家汽车半导体公司大唐恩智浦半导体有限公司 (以下简称“大唐恩智浦”)与 TÜV 南德意志大中华集团 (以下简称“TÜV SÜD”)正式签署了ISO 26262功能安全开发流程认证的合作协议。大唐恩智浦因此成为中国汽车半导体行业首个启动ISO26262
    发表于 11-02 20:04 1526次阅读

    未来发展策略的2大方向

    微电子CEO王升杨表示,未来的发展策略将以“实现高品质的进口替代”和“创新应用驱动”为两大主要方向。
    的头像 发表于 04-20 15:43 4726次阅读

    电子功能安全开发及汽车EPS电机控制设计

    实现认证并开始你的功能安全开发
    的头像 发表于 08-14 00:15 5657次阅读

    增强型数字隔离芯片上市,融合Adaptive OOK技术

    国内领先的信号链芯片及其解决方案提供商苏州微电子股份有限公司(以下简称“”)宣布推出基
    发表于 05-06 11:21 2334次阅读

    驱动芯片助力工业自动化和汽车应用发展

    大典型应用场景出发,结合最新推出的智能驱动芯片,了解如何在系统开发时选择适合的芯片,来提升
    的头像 发表于 11-16 14:08 2462次阅读

    珠海创获德国TÜV莱茵ISO 26262功能安全管理体系认证证书

    功能安全管理过程、系统开发流程、硬件开发流程、软件开发流程、支持过程、安全分析和半导体指南等项目
    的头像 发表于 01-12 14:50 1802次阅读

    什么是SEooC?SEooC和正常功能安全开发有什么不同?

    功能安全开发过程中,很多时候我们会遇到独立于环境的安全要素开发(Safety Element out of Context, SEooC)
    的头像 发表于 04-27 16:52 1.2w次阅读
    什么是SEooC?SEooC和正常<b class='flag-5'>功能</b><b class='flag-5'>安全开发</b>有什么不同?

    拟收购模拟芯片商昆腾67.60%股权

    拟收购模拟芯片商昆腾67.60%股权 日前,苏州
    的头像 发表于 08-14 17:18 2025次阅读

    让测量角度全开推出高精度、具有共模磁场抑制的磁角度传感器NSM301x系列

    让测量角度全开推出高精度、具有共模磁场抑制的磁角度传感器NSM301x系列
    的头像 发表于 10-27 13:56 1766次阅读
    让测量角度<b class='flag-5'>全开</b>!<b class='flag-5'>纳</b><b class='flag-5'>芯</b><b class='flag-5'>微</b>推出高精度、具有共模磁场抑制的磁角度传感器NSM301x系列

    CTO盛云:打开研发体系

    协议,基于大陆下一代全球平台进行芯片产品的联合开发德国慕展首秀 这个项目令
    的头像 发表于 12-19 11:09 1247次阅读

    再获更高等级功能安全管理体系认证

    近日,宣布,其功能安全管理体系通过德国莱茵TÜV(以下简称"TÜV莱茵")的严格审核,正式获得ISO 26262 ASIL D "De
    的头像 发表于 03-12 10:26 1085次阅读

    夯实国产供应链安全、践行功能安全体系,再获更高等级功能安全管理体系认证

    功能安全管理体系通过TÜV莱茵审核,获ISO 26262 ASIL D "Defined-Practiced"认证
    的头像 发表于 06-27 16:36 506次阅读
    夯实国产供应链<b class='flag-5'>安全</b>、践行<b class='flag-5'>功能</b><b class='flag-5'>安全</b>体系,<b class='flag-5'>纳</b><b class='flag-5'>芯</b><b class='flag-5'>微</b>再获更高等级<b class='flag-5'>功能</b><b class='flag-5'>安全</b>管理体系认证

    边聊安全 | 功能安全开发之MPU

    上海磐时PANSHI“磐时,做汽车企业的安全智库”功能安全开发之MPU写在前面:在与从事功能安全开发行业的同事以及SASETECH社区的成员
    的头像 发表于 09-05 16:21 2033次阅读
    边聊<b class='flag-5'>安全</b> | <b class='flag-5'>功能</b><b class='flag-5'>安全开发</b>之MPU