0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

汽車功能安全診斷覆蓋率的評估

汽車電子工程知識體系 ? 來源:汽車電子硬件設計 ? 2020-08-25 15:30 ? 次閱讀

診斷覆蓋率的評估

D.1概述

本附件擬采用:

a.對診斷范圍的評估,以產生以下理由:

?硬件架構度量的評估定義的單點失效和潛在失效度量;

?遵守評估安全目標違反,因為隨機硬件失效,評估隨機硬件失效導致的安全目標違規(guī)所定義;

b.準則,以選擇適當?shù)陌踩珯C制,在E/E中實施用于檢測元素失效的架構。

圖D.1顯示了嵌入式系統(tǒng)的通用硬件。本系統(tǒng)硬件元件的典型失效模式見表D.1。最左邊列中列出的每個元素都與元素右邊列中捕獲的一個或多個失效模式相關聯(lián)。清單不要求詳盡,可以根據其他已知的失效模式或根據應用程序進行調整。

每一行都引用與這些元件失效相關的安全機制的其他細節(jié)(表D.2至D.10)。根據這些典型的安全機制對給定元素的有效性進行分類,它們能夠覆蓋列出的失效模式,以實現(xiàn)元素的低、中或高診斷覆蓋率。這些低、中、高診斷覆蓋率排名分別對應于60%、90%或99%的典型覆蓋率水平。

失效模式的分配及其相應的安全機制可能有所不同

列于表D.1,取決于:

1)診斷檢測到的失效模式源的變化;

2)安全機制的有效性;

3)安全機制的具體實施;

4)安全機制的執(zhí)行時機(周期性);

5)系統(tǒng)中實現(xiàn)的硬件技術;

6)基于系統(tǒng)硬件的失效模式的概率;和

7)更詳細地分析了失效模式及其分類為幾個子類

8)不同的失效模式覆蓋級別。

總之,表D.1提供了根據對系統(tǒng)要素的分析加以調整的準則。

這些準則沒有處理安全概念中可以指定的具體限制,以避免違反安全目標。這些約束,例如時間方面(診斷的周期性),在通過安全機制評估通用的典型診斷覆蓋時不被考慮。在評估項目中使用的安全機制的具體診斷覆蓋率時,將考慮它們,以避免違反安全目標。

例一種安全機制可以在本附件中具有較高的通用典型診斷覆蓋率,但如果所使用的診斷測試間隔大于符合相關容錯時間間隔所需的診斷測試間隔,則避免違反安全目標的具體診斷覆蓋率將低得多。

因此,表D.2至D.10可作為評估這些安全機制的診斷覆蓋率的起點,所稱的診斷覆蓋率有適當?shù)睦碛?例如。使用故障注入方法或分析參數(shù))。此外,給定的信息旨在幫助定義元素的失效模式;然而,相關的失效模式最終取決于使用元素的應用。

圖D.1——系統(tǒng)的通用硬件

表D.2至表D.10通過提供診斷測試技術指南來支持表D.1的信息。表D.1至表D.10不是詳盡無遺的,可以使用其他技術,只要有證據支持所稱的診斷范圍。如果合理,可以估計更高的診斷覆蓋率,對于簡單或復雜的元素,可高達100%。

元素 見表格 分析了失效模式
通用元素
E.E系統(tǒng) D2.E/E系統(tǒng) 無通用的失效模式
詳細的分析是必要的
繼電器 D3—電子元素 不通電或不斷電
觸點粘連
·
線束包括連接器 開路
接觸電阻
短路到地(d.c.coupled)
短路到電源
相鄰引腳短路
引腳間阻抗漂移
傳感器包括信號開磁 D9.傳感器 詳細的分析是必要的典型失效模式包括:
—超范圍
—偏移
—卡滯
—震蕩
最終元素(打執(zhí)行器,燈,蜂鳴器,屏幕…) D.10.執(zhí)行器 無通用的失效模式
詳細的分析是必要的
電源 D.7電源 漂移和震蕩
欠壓和過壓
電火花
注1相關的失效模式和失效模型是逐案識別的,通常取決于所使用的技術和實現(xiàn)。有關半導體失效模型的詳細信息,請參閱ISO26262-11:2018,4.3.1。
如果一個元素的失效模式x、y和z的失效模式分布為X、Y、Z,則有效診斷覆蓋率計算如下:
KDC=X×KFMC,x+Y×KFMC,y+Z×KFMC,z
式中
KDC是硬件元素的診斷覆蓋率;
X:是失效模式x的失效模式分布;其中KFMC,x是失效模式x的失效模式覆蓋;
Y:是失效模式y(tǒng)的失效模式分布;KFMC,y是失效模式y(tǒng)的失效模式覆蓋;.
Z:是失效模式z的失效模式分布;KFMC,z是失效模式z的失效模式覆蓋;X+Y+Z=100%
注2半導體,有關失效模型、失效模式和相關分布之間的關系的詳細信息,請參閱ISO26262-11:2018,4.3。

注1相關的失效模式和失效模型是逐案識別的,通常取決于所使用的技術和實現(xiàn)。有關半導體失效模型的詳細信息,請參閱ISO26262-11:2018,4.3.1。

如果一個元素的失效模式x、y和z的失效模式分布為X、Y、Z,則有效診斷覆蓋率計算如下:

KDC=X×KFMC,x+Y×KFMC,y+Z,KFMC,z

式中

KDC是硬件元素的診斷覆蓋率;

X:是失效模式x的失效模式分布;KFMC,x是失效模式x的失效模式覆蓋;

Y:是失效模式y(tǒng)的失效模式分布;KFMC,y是失效模式y(tǒng)的失效模式覆蓋;

Z:是失效模式z的失效模式分布;KFMC,z是失效模式z的失效模式覆蓋;X+Y+Z=100%

注2:半導體,有關失效模型、失效模式和相關分布之間的關系的詳細信息,請參閱ISO26262-11:2018,4.3。

表D.1(續(xù))

元素 見表格 分析了失效模式
時鐘 D.8-方案
序列監(jiān)測/鎖定
不正確的頻率抖動
另見ISO26262-11:2018,5.2
非易失性存儲器 ISO26262-11:2018,
表32
見ISO26262-11:2018,5.1,表29
易失性存儲器 ISO26262-11:2018,
表33
見ISO26262-11:2018,5.1,表29
數(shù)字I/O D.5-模擬和數(shù)字I/O 不正確的I/O
另見ISO26262-11:2018,5.1,表30
模擬I/O 不正確的I/O
另見ISO26262-11:2018,5.2,表36
處理單元 D.4-處理單位/D.8-方案順序監(jiān)測/鎖定 輸出不正確
另見ISO26262-11:2018,5.1,表30
注1:相關的失效模式和失效模型是逐案識別的,通常取決于所使用的技術和實現(xiàn)。有關半導體失效模型的詳細信息,請參閱ISO26262-11:2018,4.3.1。
如果一個元素的失效模式x、y和z的失效模式分布為X、Y、Z,則有效診斷覆蓋率計算如下:
KDC=X×KFMC,x+Y×KFMC,y+Z×KFMC,z
式中
KDC是硬件元素的診斷覆蓋率;
X:是失效模式x的失效模式分布;其中KFMC,x是失效模式x的失效模式覆蓋;
Y:是失效模式y(tǒng)的失效模式分布;KFMC,y是失效模式y(tǒng)的失效模式覆蓋;.
Z:是失效模式z的失效模式分布;KFMC,z是失效模式z的失效模式覆蓋;X+Y+Z=100%
注2半導體,有關失效模型、失效模式和相關分布之間的關系的詳細信息,請參閱ISO26262-11:2018,4.3。

表D.1(續(xù))

元素 見表格 分析了失效模式
通訊
數(shù)據傳輸(用ISO26262-6:2018,D.2.4進行分析) D.6-通信總線(串行、并行) 通信丟失同步消息
損壞消息
不可接受延遲消息
消息丟失
不正確的消息重復
不正確的消息排序
信息插入
偽裝信息
信息地址不正確
注1相關的失效模式和失效模型是逐案識別的,通常取決于所使用的技術和實現(xiàn)。有關半導體失效模型的詳細信息,請參閱ISO26262-11:2018,4.3.1。
如果一個元素的失效模式x、y和z的失效模式分布為X、Y、Z,則有效診斷覆蓋率計算如下:
KDC=X×KFMC,x+Y×KFMC,y+Z,KFMC,z
式中
KDC是硬件元素的診斷覆蓋率;
X:是失效模式x的失效模式分布;其中KFMC,x是失效模式x的失效模式覆蓋;
Y:是失效模式y(tǒng)的失效模式分布;KFMC,y是失效模式y(tǒng)的失效模式覆蓋;.
Z:是失效模式z的失效模式分布;KFMC,z是失效模式z的失效模式覆蓋;X+Y+Z=100%
注2半導體,有關失效模型、失效模式和相關分布之間的關系的詳細信息,請參閱ISO26262-11:2018,4.3。

表D.2-E/E系統(tǒng)

安全機制/措施 見技術概覽 典型的診斷覆蓋被認為是可以實現(xiàn)的 注釋
失效檢測通過在線監(jiān)測 d.2.1.1 取決于失效檢測的診斷覆蓋率
比較器 d.2.1.2 取決于比較的質量
多數(shù)投票器 d.2.1.3 取決于投票的質量
動態(tài)原理 d.2.2.1 中等 取決于失效檢測的診斷覆蓋率
模擬監(jiān)測數(shù)字信號. d.2.2.2
兩個獨立單元之間通過軟件交叉交換進行自檢 d.2.3.3 中等 取決于自檢質量.

表D.3-電氣元件

安全機制/措施 見技術概述 典型的診斷覆蓋被認為是可以實現(xiàn)的 注釋
通過在線監(jiān)測進行失效檢測. d.2.1.1 取決于失效檢測的診斷覆蓋率
注:本表僅涉及專用于電氣元件的安全機制。一般技術,如基于數(shù)據比較的技術(見D.2.41.2)也能夠檢測電氣元件的失效,但沒有集成在本表中(已包括在表D.2-E/E系統(tǒng)中)。

注:下表涉及主要應用于系統(tǒng)級別組件的安全機制。關于可以集成在組件中的安全機制的更多細節(jié)在ISO26262-11:2018中描述:

?5.1數(shù)字組件;

?5.2模擬和混合信號元件;

?5.3可編程邏輯器件;

?5.4多核組件;和

?5.5傳感器和傳感器。

表D.4-處理單元

安全機制/措施 見技術概述 典型的診斷覆蓋被認為是可以實現(xiàn)的 注釋
軟件自測:模式數(shù)量有限(一個通道). d.2.3.1 中等 取決于自檢質量.
兩個獨立單元之間通過軟件交叉交換進行自檢 d.2.3.3 中等 取決于自檢質量.
硬件(一通道)支持的自檢. d.2.3.2 中等 取決于自檢質量.
軟件多元化冗余(一個硬件通道). d.2.3.4 取決于多樣化的質量。共模式失效可以減少診斷覆蓋率.
用軟件進行相互比較 d.2.3.5 取決于比較的質量
HW冗余(例如雙核鎖步,非對稱冗余,編碼處理) d.2.3.6 這取決于冗余的質量。共模式失效可以減少診斷覆蓋率.
配置寄存器測試 d.2.3.7 只有配置寄存器
上溢/下溢檢測 d.2.3.8 僅堆棧邊界測試
集成硬件一致性監(jiān)控. d.2.3.9 僅涵蓋非法硬件例外
注:本表僅涉及專用于處理單元的安全機制。一般技術,如基于數(shù)據比較的技術(見D.2.41.2)也能夠檢測電氣元件的失效,但沒有集成在本表中(已包括在表D.2-E/E系統(tǒng)中)。

表D.5-模擬和數(shù)字I/O

安全機制/措施 見技術概述 典型的診斷覆蓋被認為是可以實現(xiàn)的 注釋
通過在線監(jiān)測(數(shù)字I/O)a進行失效檢測. d.2.1.1 取決于失效檢測的診斷覆蓋率
測試樣式 d.2.4.1 取決于模式的類型
數(shù)字I/O的代碼保護 d.2.4.2 中等 取決于編碼的類型
多通道并行輸出. d.2.4.3
監(jiān)測的輸出 d.2.4.4 只有當數(shù)據流在診斷測試間隔內發(fā)生變化時
輸入比較/投票(1oo2,2oo3或更好的冗余) d.2.4.5 只有當數(shù)據流在診斷測試間隔內發(fā)生變化時
a 數(shù)字I/O可以是周期性的。

表D.6-通信總線(串行、并行)

安全機制/措施 見技術概覽 典型的診斷覆蓋被認為是可以實現(xiàn)的 注釋
一位硬件冗余 D2.5.1
多位硬件冗余 D.2.5.2
發(fā)送信息回讀 D25.9
全硬件冗余 D.2.5.3 Commonmodefailurescanreducediagnosticcoverage
測試樣式檢查 D.2.5.4
傳輸冗余 D.2.5.5 取決于冗余的類型。僅對瞬態(tài)故障有效
信息冗余 D.2.5.6 取決于冗余的類型
幀計數(shù) D.2.5.7
超時監(jiān)控 D.2.5.8
信息冗余,幀計數(shù)和超時監(jiān)控相組合 D25.6,D.257andD.2.5.8 對于沒有硬件冗余或測試模式的系統(tǒng),高覆蓋率可以歸因于這些機制的組合

表D.7-電源

安全機制/措施 見技術概述 典型的診斷覆蓋被認為是可以實現(xiàn)的 注釋
電壓或電流控制(輸入). d.2.6.1
電壓或電流控制(輸出). d.2.6.2

表D.8-程序順序監(jiān)測/鎖定

安全機制/措施 見技術概述 典型的診斷覆蓋被認為是可以實現(xiàn)的 注釋
帶獨立時間基準的看門狗,沒有時間窗口 d.2.7.1
帶獨立時間基準和時間窗口的看門狗 d.2.7.2 中等 取決于時間窗口的時間限制
程序順序的邏輯監(jiān)測. d.2.7.3 中等 只有在外部時間事件影響邏輯程序流時鐘失效時才有效。為內部硬件失效(如中斷頻率錯誤)提供覆蓋,這些失效可能導致軟件運行不符合順序.
程序順序的時間和邏輯監(jiān)測相結合 d.2.7.4
為內部硬件失效提供覆蓋
程序序列的時間和邏輯監(jiān)測與時間依賴的結合 d.2.7.5 導致軟件沒有順序。
當采用非對稱設計實現(xiàn)時,提供關于主設備和監(jiān)視設備之間通信順序的覆蓋
注方法的設計,以考慮執(zhí)行抖動從中斷,CPU加載等。

表D.9-傳感器

安全機制/措施 見技術概述 典型的診斷覆蓋被認為是可以實現(xiàn)的 注釋
失效檢測
在線監(jiān)測
d.2.1.1 取決于失效檢測的診斷覆蓋率
測試模式 d.2.4.1
輸入比較/投票
(1oo2,2oo3或更好的冗余)
d.2.4.5 只有當數(shù)據流在診斷測試間隔內發(fā)生變化時
傳感器有效范圍 d.2.8.1 檢測短路接地或電源和一些開路
傳感器相關性 d.2.8.2 探測范圍失效
傳感器合理性檢查 d.2.8.3 中等

表D.10-執(zhí)行器

安全機制/措施 見技術概述 典型的診斷覆蓋被認為是可以實現(xiàn)的 注釋
失效檢測在線監(jiān)測 d.2.1.1 取決于失效檢測的診斷覆蓋率
測試模式 d.2.4.1
監(jiān)測(即:一致性控制) d.2.9.1 取決于失效檢測的診斷覆蓋率

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 安全機制
    +關注

    關注

    0

    文章

    20

    瀏覽量

    10242
  • 應用程序
    +關注

    關注

    37

    文章

    3198

    瀏覽量

    57360
  • 功能安全
    +關注

    關注

    2

    文章

    69

    瀏覽量

    5602

原文標題:功能安全之診斷覆蓋率的評估(1)

文章出處:【微信號:QCDZYJ,微信公眾號:汽車電子工程知識體系】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    利用靜態(tài)檢查工具完善功能安全中測試覆蓋率

    功能安全中測試覆蓋率是比較重要的概念,也是在驗證過程中通常需要花費時間較多的步驟,如果能借助于靜態(tài)檢查工具的死邏輯查找和聲明、測試用例自動補全等功能往往能取得事半功倍的效果。
    的頭像 發(fā)表于 09-05 09:15 ?153次閱讀
    利用靜態(tài)檢查工具完善<b class='flag-5'>功能</b><b class='flag-5'>安全</b>中測試<b class='flag-5'>覆蓋率</b>

    功能安全標準在汽車芯片領域的應用

    隨著汽車電動化、智能化轉型發(fā)展,汽車芯片功能安全將面臨著新的挑戰(zhàn)和機遇。通過深入理解并遵循功能安全
    的頭像 發(fā)表于 07-16 08:28 ?733次閱讀
    <b class='flag-5'>功能</b><b class='flag-5'>安全</b>標準在<b class='flag-5'>汽車</b>芯片領域的應用

    瑞薩RX MCU功能安全解決方案簡介(4-2)SIL3系統(tǒng)軟件包

    經證明,功能安全平臺軟件執(zhí)行的自我診斷和交叉監(jiān)測的診斷覆蓋率可以達到90%。
    的頭像 發(fā)表于 07-08 18:33 ?1139次閱讀
    瑞薩RX MCU<b class='flag-5'>功能</b><b class='flag-5'>安全</b>解決方案簡介(4-2)SIL3系統(tǒng)軟件包

    單元測試工具TESSY 新版本亮點速覽:提供測試駕駛艙視圖、超級覆蓋率、代碼訪問分析、增強覆蓋率審查

    各種測試對象和方法的所有覆蓋率測量結果,并記錄在新的測試總結報告中。 了解更多TESSY新版本功能詳情或申請免費試用,歡迎咨詢TESSY中國授權分銷商——龍智。 新版本功能亮點速覽: 1、超級
    的頭像 發(fā)表于 07-08 16:20 ?292次閱讀
    單元測試工具TESSY 新版本亮點速覽:提供測試駕駛艙視圖、超級<b class='flag-5'>覆蓋率</b>、代碼訪問分析、增強<b class='flag-5'>覆蓋率</b>審查

    如何將SystemVerilog斷言屬性和覆蓋屬性置于在設計上?

    功能覆蓋、激勵生成和運行管理是當今功能驗證的三大相互關聯(lián)的任務。其中,功能覆蓋率可以說是最重要的,主要是因為
    的頭像 發(fā)表于 05-28 10:30 ?488次閱讀
    如何將SystemVerilog斷言屬性和<b class='flag-5'>覆蓋</b>屬性置于在設計上?

    專家訪談 | AI如何助力汽車功能安全?(汽車安全②:功能安全

    汽車行業(yè)中,確保功能安全至關重要。開發(fā)汽車功能需要一個嚴格的流程來最小化風險并增強安全性。本期
    的頭像 發(fā)表于 04-08 15:42 ?321次閱讀
    專家訪談 | AI如何助力<b class='flag-5'>汽車</b><b class='flag-5'>功能</b><b class='flag-5'>安全</b>?(<b class='flag-5'>汽車</b><b class='flag-5'>安全</b>②:<b class='flag-5'>功能</b><b class='flag-5'>安全</b>)

    在Flexible Safety RTOS安全應用中集成X-CUBE-STL的步驟

    安全操作系統(tǒng)Flexible Safety RTOS提供了空間隔離保護,簡化安全產品的設計,其安全插件可幫助用戶安全團隊提高微控制器診斷
    的頭像 發(fā)表于 03-15 12:16 ?1208次閱讀
    在Flexible Safety RTOS<b class='flag-5'>安全</b>應用中集成X-CUBE-STL的步驟

    思特威獲得DEKRA德凱ISO 26262 ASIL B功能安全產品認證證書

    獲得ASIL B功能安全產品認證標志著思特威車規(guī)級CIS產品SC225AT/SC320AT的功能安全架構、設計實現(xiàn)及安全
    的頭像 發(fā)表于 01-18 16:11 ?633次閱讀
    思特威獲得DEKRA德凱ISO 26262 ASIL B<b class='flag-5'>功能</b><b class='flag-5'>安全</b>產品認證證書

    怎么用Vivado做覆蓋率分析

    在做仿真的時候往往會去做代碼覆蓋率功能覆蓋率的分析,來保證仿真是做的比較充分完備的。
    的頭像 發(fā)表于 01-03 12:34 ?1233次閱讀
    怎么用Vivado做<b class='flag-5'>覆蓋率</b>分析

    雙核鎖步安全芯片的關鍵技術

    汽車功能安全標準ISO26262-5 2018 產品開發(fā):硬件層面附錄D對處理單元的診斷覆蓋率推薦的
    發(fā)表于 12-04 14:24 ?1776次閱讀

    廣立微發(fā)布業(yè)界領先的可測性設計自動化和良診斷解決方案

    ,并且診斷出良根因。 DFT(Design for Test)技術作為業(yè)界的標準手段,通過在芯片設計時加入測試專用電路,增加芯片的可測試性。如何降低測試成本,同時測試電路占用芯片設計上較小的面積,達到更高的故障覆蓋率,已成為當
    的頭像 發(fā)表于 11-26 09:07 ?814次閱讀
    廣立微發(fā)布業(yè)界領先的可測性設計自動化和良<b class='flag-5'>率</b><b class='flag-5'>診斷</b>解決方案

    汽車功能安全芯片測試

    汽車功能安全芯片測試? 汽車功能安全芯片測試是保障汽車
    的頭像 發(fā)表于 11-21 16:10 ?1427次閱讀

    代碼覆蓋率記錄

    為確保具體的產品(例如,醫(yī)療或航空電子市場)質量合格, 通常需要提供語句覆蓋與判定覆蓋認證證明。對于各種嵌 入式系統(tǒng),規(guī)范要求高度優(yōu)化的代碼需要實時測試。禁止 代碼插裝和運行時篡改。勞特巴赫代碼覆蓋率測試系統(tǒng)為 客戶提供
    發(fā)表于 11-03 11:02 ?0次下載
    代碼<b class='flag-5'>覆蓋率</b>記錄

    車規(guī)MCU的功能安全庫是什么

    功能安全庫(Safety Library) 車規(guī)MCU的功能安全庫(Safety Library)是為了滿足汽車電子系統(tǒng)的
    的頭像 發(fā)表于 10-27 17:45 ?1587次閱讀
    車規(guī)MCU的<b class='flag-5'>功能</b><b class='flag-5'>安全</b>庫是什么

    車規(guī)MCU功能安全外設驅動

    功能安全外設驅動(SPD) 車規(guī)MCU的功能安全外設驅動(SPD)是為了滿足汽車電子系統(tǒng)的功能
    的頭像 發(fā)表于 10-27 17:34 ?1322次閱讀
    車規(guī)MCU<b class='flag-5'>功能</b><b class='flag-5'>安全</b>外設驅動