0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

边聊安全 | 安全通讯中的失效率量化评估

上海磐时 ? 2025-09-05 16:19 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

在评估硬件随机失效对安全目标的违反分析过程中,功能安全的分析通常集中于各个ECU子系统的PMHF(安全目标违反的潜在失效概率)计算。通过对ECU所有子系统的PMHF进行累加,可以整体评估相关项目在多个层面上是否会违背既定的安全目标。然而,在ISO 26262中,硬件随机故障矩阵的计算示例不仅包括子系统的PMHF分配,如下图的System A和System B,还涉及两个子系统之间的整车安全通讯总线Vehicle Bus。本文将围绕整车安全通讯总线Vehicle Bus是否需要考虑其错误失效,以及如何计算错误概率展开。

003d93ae-8a31-11f0-8ce9-92fbcf53809c.png

01.

什么是残余差错率

根据ISO 26262,硬件随机故障根据不同的影响类型进行分类,包括安全失效、单点失效、双点/多点失效和潜伏失效等。针对整车安全通信的失效及其相应概率,通常采用“残余差错率”(residual error rates)这一专门术语进行定义。残余差错率是指在一个通信系统中,经过所有已实施的错误检测和纠正措施后,仍然未被检测出或纠正的错误所占的比例。它用于评估系统在进行错误检测或纠错后,剩余的错误达到接收端的概率。这个概念可以参考国际标准IEC 61784-3。

02.

如何定义安全通信的失效率指标要求

005f1722-8a31-11f0-8ce9-92fbcf53809c.png

以图示为例,ISO 26262在特定项目的安全完整性等级(ASIL D)目标前提下,整车安全通讯总线(Vehicle Bus)被分配了10-10/h的失效概率。这一分配相当于根据相关项要求的安全完整性等级目标的1/100。尽管ISO 26262未详细阐述此配置方案的具体考量,但在进行整体故障概率评估时,许多汽车行业专业人士似乎未充分关注这一阶段,该原则源自IEC 61784-3(见下图)。其旨在表明,若通信链路的错误概率不超过整个安全功能回路要求指标的1%,则可以忽略其对系统安全目标的影响,反之,则需通过计算进行量化评估。这便是以上PMHF分配示例中,给Vehicle Bus分配了10-10/h的理由。

008047ee-8a31-11f0-8ce9-92fbcf53809c.png

03.

如何分析安全通讯的失效模式

在制定系统层面的技术安全需求(TSR)时,必须明确针对通信保护的安全机制,例如对特定信号实施端到端(E2E)保护措施。E2E保护措施包括CRC、RC、Timeout、Frame ID等机制。根据被检测对象的失效模式及其影响,来决定采用何种安全机制。那么通讯总线E2E保护控制措施包含的不同机制是为了响应哪种通信失效模式呢?相关内容可参考IEC 61784-3中的技术条款。

00969580-8a31-11f0-8ce9-92fbcf53809c.png

上表格展示了八种通信错误及相应的安全防护措施,具体定义可参考IEC 61784-3的相关章节。我们将这些典型通信错误及其对应的安全措施进行归类总结:

00b8d19a-8a31-11f0-8ce9-92fbcf53809c.png

以上结果是在系统层面常见的几种针对通信保护E2E机制的安全措施。

04.

如何量化评估残余差错率

在产品设计过程中,通常会参考以往产品的通信设计方案或直接采用企标要求,例如针对CRC的多项式选择,在没有进一步结合产品探讨CRC的多项式选择是否合适时,是该选择CRC8,CRC16抑或是CRC32呢?同一种CRC又该采取哪种多项式(汉明距离不同)?针对这些问题,需要回到最开始的话题,即如何针对上述通信错误模型的残余差错率来量化评估通信故障,从而论证能够满足相关项目1%指标分配要求。

我们从4个维度出发,分别为数据完整性、数据及时性、数据真实性以及数据伪装,依次建立各通讯故障的计算模型,从而可以得到安全通讯中总的残余差错率。

00cf0ed8-8a31-11f0-8ce9-92fbcf53809c.png

在IEC61784-3中,残余差错率的计算模型如下:

00da2570-8a31-11f0-8ce9-92fbcf53809c.png

式中:RRT表示时效性的残余错误率;RRA表示真实性的残余错误率;RRI表示数据完整性的残余错误率;RRM表示伪装的残余错误率。分别计算以上几种残余错误率,即可求得总的残余错误率。

根据经验,上述4个因子中数据完整性会占比较大的贡献,因此在计算过程中数据完整性需要重点考量。

数据完整性残余差错率RRI的计算公式如下:

00f42a24-8a31-11f0-8ce9-92fbcf53809c.png

式中:Pe表示位跳变概率,一般取值0.01;r表示CRC校验长度,采用CRC-16校验则取值16;n表示安全数据单元位长度;dmin表示最小汉明距离,根据不同CRC多项式而定。

简单来说,数据完整性的残余差错率主要受以下几个参数影响:CRC校验长度及其汉明距离、报文数量以及报文长度。安全数据报文数量越多,则单个报文的数据量越大,为了控制数据完整性的残余差错率,应选择校验长度合适的CRC多项式(如CRC16或CRC32)

05.

总结

针对大多数场景,由于整车安全通讯总线Vehicle Bus实际的残余差错率较低,因此在评估item的PMHF往往会将其忽略不计。正因如此,很多功能安全初学者会忽略这一块及其背后的原理。因此笔者结合之前的项目工作经验,对安全通信的量化评估进行了简单的原理背景阐述,希望能够对大家能有所帮助。

011302c8-8a31-11f0-8ce9-92fbcf53809c.png

作者

边俊

磐时创始人/首席安全专家

汽车安全社区SASETECH发起人;智能网联预期功能安全工作组核心成员;国内最早从事汽车功能安全、预期功能安全的专家之一

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • ecu
    ecu
    +关注

    关注

    14

    文章

    948

    浏览量

    56293
  • 安全通讯
    +关注

    关注

    0

    文章

    2

    浏览量

    5497
  • 汽车
    +关注

    关注

    15

    文章

    3954

    浏览量

    39988
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    充电桩老化负载评估:保障安全效率的关键路径

    随着新能源汽车的普及,充电桩作为核心基础设施,其长期运行的可靠性备受关注。在持续高负荷工作、环境侵蚀及元器件老化等因素影响下,充电桩的性能衰退可能引发安全隐患与效率下降。因此,系统化的老化负载评估
    发表于 03-10 16:32

    安全仪表系统硬件失效概率的评估方法

    首先介绍了 安全仪表 系统在实际应用汇总的需求以及安全仪表系统的硬件失效概率评估的必要性,然后研究了硬件失效概率的
    发表于 06-17 11:16 ?19次下载
    <b class='flag-5'>安全</b>仪表系统硬件<b class='flag-5'>失效</b>概率的<b class='flag-5'>评估</b>方法

    基于攻击预测的安全态势量化方法

    为准确、全面地预测攻击行为并量化攻击威胁,提出一种基于攻击预测的安全态势量化方法。通过融合攻击方、防御方和网络环境态势要素,依据实时检测的攻击事件评估攻击者能力和漏洞利用率,并计算攻防
    发表于 01-09 15:44 ?0次下载
    基于攻击预测的<b class='flag-5'>安全</b>态势<b class='flag-5'>量化</b>方法

    网络威胁态势量化评估方法

    进行验证,判定引发警报的安全事件发生的可能性;然后,基于安全事件的风险级别及所针对的资产价值,分析安全事件发生后造成的损失:最后,基于安全事件发生的可能性及造成的损失
    发表于 01-30 15:56 ?0次下载

    海信推出社交电视 可实现边看边玩

    4月15日,海信推出了一款搭载了伸缩式摄像头,同时满足6路视频通话,可实现边看边玩的全新社交电视产品——社交电视S7,将于近期上市。
    发表于 04-17 09:19 ?2495次阅读

    FMEDA(失效模式影响和诊断分析) 安全机制的插入和验证

    对随机硬件失效的概率进行严格的分析和量化。 如果有任何架构指标未能满足为产品定义的汽车安全完整性等级 (ASIL) 标准,设计团队将被强制要求重新评估组件的
    的头像 发表于 11-18 16:02 ?3756次阅读

    怎么去计算功能安全的元器件失效率呢?

    失效率是指系统或零件在单位时间内失效的概率,其单位通常用FIT表示,1FIT(失效率)指的是1个(单位)的产品在1*10^9小时内出现1次失效(或故障)的情况。
    的头像 发表于 01-08 10:28 ?2.5w次阅读

    如何确定FMEA每个潜在失效模式的严重度?

    每个潜在失效模式的严重度。 1. 根据安全影响评估严重度 评估每个潜在失效模式对产品、系统或过
    的头像 发表于 12-13 15:02 ?2333次阅读
    如何确定FMEA<b class='flag-5'>中</b>每个潜在<b class='flag-5'>失效</b>模式的严重度?

    热成像技术:提升电梯安全评估效率与准确性

    电梯安全越来越重要,通过使用热成像设备,我们能够非接触地快速检测电梯部件的异常温度,及时发现潜在的故障和安全隐患。这种高效性的技术不仅提高了电梯安全评估
    的头像 发表于 12-15 18:19 ?4124次阅读
    热成像技术:提升电梯<b class='flag-5'>安全</b><b class='flag-5'>评估</b>的<b class='flag-5'>效率</b>与准确性

    技术干货 | 功能安全的ASIL 等级

    项目开发初期概念阶段就要根据相关项的功能进行失效分析,从而确定ASIL等级,以量化的方法平衡该项目开发时的安全与成本。一、ASIL等级定义ASIL等级的确定基于三
    的头像 发表于 05-08 14:47 ?1314次阅读
    技术干货 | <b class='flag-5'>聊</b>一<b class='flag-5'>聊</b>功能<b class='flag-5'>安全</b><b class='flag-5'>中</b>的ASIL 等级

    千方科技助力试飞安全风险量化评估系统通过验收

    近日,千方科技为中国商飞民用飞机试飞中心开发的“试飞安全风险量化评估系统”在上海顺利通过专家组验收。研制试飞作为新型航空器从设计图纸迈向真实飞行的关键环节,其风险评估相比交付试飞等其他
    的头像 发表于 08-13 13:44 ?439次阅读
    千方科技助力试飞<b class='flag-5'>安全</b>风险<b class='flag-5'>量化</b><b class='flag-5'>评估</b>系统通过验收

    安全 | ASPICE与功能安全流程体系融合

    上海磐时PANSHI“磐时,做汽车企业的安全智库”ASPICE与功能安全流程体系融合本文中提到的内容涉及到汽车行业的两个重要标准:ISO26262和ASPICE(AutomotiveSoft-wareProcessImprovementandCapabilityDeter
    的头像 发表于 09-05 16:19 ?275次阅读
    <b class='flag-5'>边</b><b class='flag-5'>聊</b><b class='flag-5'>安全</b> | ASPICE与功能<b class='flag-5'>安全</b>流程体系融合

    安全 | 智能驾驶时代的新挑战:AI功能安全

    智能驾驶时代的新挑战:AI功能安全写在前面:随着人工智能(AI)技术在自动驾驶汽车等领域的快速发展,其功能安全性成为了一个不可忽视的议题。功能安全指的是在正常或异常操作情况下,系统能够安全
    的头像 发表于 09-05 16:20 ?957次阅读
    <b class='flag-5'>边</b><b class='flag-5'>聊</b><b class='flag-5'>安全</b> | 智能驾驶时代的新挑战:AI功能<b class='flag-5'>安全</b>

    安全 | 预期功能安全接受准则

    上海磐时PANSHI“磐时,做汽车企业的安全智库”预期功能安全接受准则为什么需要预期功能安全:功能安全[1]关注的是解决由汽车电子电器系统失效
    的头像 发表于 09-05 16:21 ?230次阅读
    <b class='flag-5'>边</b><b class='flag-5'>聊</b><b class='flag-5'>安全</b> | 预期功能<b class='flag-5'>安全</b>接受准则

    安全 | 功能安全开发之MPU

    )的问题。ISO26262的第6部分和第11部分都提及了MPU,但并未详细描述MPU在功能安全开发的具体要求。因此,本文旨在讨论以下问题:什么是MPU?MPU解决哪些问
    的头像 发表于 09-05 16:21 ?349次阅读
    <b class='flag-5'>边</b><b class='flag-5'>聊</b><b class='flag-5'>安全</b> | 功能<b class='flag-5'>安全</b>开发之MPU