第9章:AUTOSAR与功能安全
第9章:AUTOSAR与功能安全:以五段 AUTOSAR 工件链、逐节点解释、故障回退和同输入重放完成版本化工程验收。
第9章:AUTOSAR与功能安全
学习目标
- 能解释“第9章:AUTOSAR与功能安全”为何要把安全要求映射到分区与 MPU、程序流监控、E2E 和故障证据,同时明确 AUTOSAR 机制不等于 ISO 26262 合规结论
- 能逐项把 第9章 AUTOSAR与功能安全、9.1 AUTOSAR对ISO 26262中支持部分的要求概述、9.1.1 ISO 26262对架构设计的要求、9.1.2 ISO 26262对硬件验证的要求、9.1.3 ISO 26262对通信验证的要求、9.1.4 ISO 26262对FFI的要求、9.1.5 ISO 26262对编码风格的要求、9.2 AUTOSAR中实现FFI的安全机制、9.2.1 AUTOSAR安全机制的存储空间分区、9.2.2 AUTOSAR安全机制的存储空间保护、9.2.3 AUTOSAR安全机制的程序流监控、9.2.4 AUTOSAR安全机制的E2E保护、9.3 本章小结 映射到五段工件链,并指出每段的输入、输出和所有者
- 能从“受控分区故障”追踪到可观察结果,持续验证“每个安全机制都对应明确故障假设、检测覆盖、反应、残余风险和验证证据,不能以模块存在替代安全论证”
- 能注入“启用内存保护后宣称已满足 FFI,却没有验证共享资源、特权代码、配置错误和故障反应”,保存首个分岔,用同一输入回退并提交安全需求、分区映射、MPU 区域、任务与看门狗轨迹、E2E 状态、故障注入、覆盖与残余风险
为什么“安全要求”不能绕过“隔离机制”
“第9章:AUTOSAR与功能安全”的核心决策是:把安全要求映射到分区与 MPU、程序流监控、E2E 和故障证据,同时明确 AUTOSAR 机制不等于 ISO 26262 合规结论。本页先冻结场景、输入工件、AUTOSAR 版本和所有者,再运行转换;每一步都必须回答“改了什么、由谁生成、如何回退”。只要无法证明“每个安全机制都对应明确故障假设、检测覆盖、反应、残余风险和验证证据,不能以模块存在替代安全论证”,就不能用编译成功、目标板亮灯或工具无报错替代验收。
来源、版次与独立重写边界
本站只能访问原书的公开书目信息和目录,不能把目录页当作原版全文。“第9章:AUTOSAR与功能安全”的中文解释、工件模型、交互实验、故障、练习与答案均为独立教学重写;AUTOSAR、ISO、ETAS、MathWorks 与 NXP 的官方页面只用于核对各自直接承担的技术事实。
- 《AUTOSAR规范与车用控制器软件开发》2018 年版目录:针对“第9章:AUTOSAR与功能安全”,只核对原书版次、十章与参考文献的目录边界,不把零售目录当作可访问的原书正文。
- ISO 26262:2018 Road vehicles — Functional safety:针对“第9章:AUTOSAR与功能安全”,核对功能安全标准的生命周期范围;明确采用 AUTOSAR 不自动等于 ISO 26262 合规或认证。
- AUTOSAR R25-11 Functional Safety Measures:针对“第9章:AUTOSAR与功能安全”,核对内存分区、保护、程序流监控等机制及限制,避免把机制名称写成安全论证。
- AUTOSAR R25-11 End-to-End Protection Requirements:针对“第9章:AUTOSAR与功能安全”,核对端到端通信保护的故障模型、责任边界和验证要求。
- AUTOSAR R25-11 E2E Protocol:针对“第9章:AUTOSAR与功能安全”,核对计数器、数据标识、CRC 与状态处理的协议证据。
五段工件链与观察语言
↡第9章:AUTOSAR与功能安全中的危害、故障假设、ASIL 与技术安全需求、↡第9章:AUTOSAR与功能安全中的分区、OS 应用、MPU 与访问控制、↡第9章:AUTOSAR与功能安全中的alive、deadline、logical supervision、↡第9章:AUTOSAR与功能安全中的数据 ID、计数器、CRC、新鲜度与状态、↡第9章:AUTOSAR与功能安全中的故障注入、覆盖、反应与残余风险。
| 阶段 | 可交付工件 |
|---|---|
| 安全要求 | 危害、故障假设、ASIL 与技术安全需求 |
| 隔离机制 | 分区、OS 应用、MPU 与访问控制 |
| 流监控 | alive、deadline、logical supervision |
| E2E | 数据 ID、计数器、CRC、新鲜度与状态 |
| 安全证据 | 故障注入、覆盖、反应与残余风险 |
这条链不是固定工具菜单,而是“第9章:AUTOSAR与功能安全”的追踪骨架。正常场景输入为“低完整性任务越界写入受保护区域”;边界场景输入为“接收端得到 CRC 正确但计数器重复的受保护数据”。二者都要从相同冻结条件开始,并以“安全需求、分区映射、MPU 区域、任务与看门狗轨迹、E2E 状态、故障注入、覆盖与残余风险”判断结果。
正式目录逐项深读
第9章 AUTOSAR与功能安全
“第9章 AUTOSAR与功能安全”只能作为安全论证中的一项机制或要求。必须写出故障假设、独立性、检测覆盖、反应、限制与残余风险;采用 AUTOSAR 或启用模块不会自动产生 ISO 26262 合规、ASIL 分解或认证结论。
9.1 AUTOSAR对ISO 26262中支持部分的要求概述
“9.1 AUTOSAR对ISO 26262中支持部分的要求概述”只能作为安全论证中的一项机制或要求。必须写出故障假设、独立性、检测覆盖、反应、限制与残余风险;采用 AUTOSAR 或启用模块不会自动产生 ISO 26262 合规、ASIL 分解或认证结论。
9.1.1 ISO 26262对架构设计的要求
“9.1.1 ISO 26262对架构设计的要求”用于划定责任而不是画装饰框图。本页把它放在“流监控”阶段,要求为alive、deadline、logical supervision标出输入、输出、所有者和禁止越层访问,并用“每个安全机制都对应明确故障假设、检测覆盖、反应、残余风险和验证证据,不能以模块存在替代安全论证”检查架构是否真的吸收部署与硬件变化。
9.1.2 ISO 26262对硬件验证的要求
“9.1.2 ISO 26262对硬件验证的要求”只能作为安全论证中的一项机制或要求。必须写出故障假设、独立性、检测覆盖、反应、限制与残余风险;采用 AUTOSAR 或启用模块不会自动产生 ISO 26262 合规、ASIL 分解或认证结论。
9.1.3 ISO 26262对通信验证的要求
“9.1.3 ISO 26262对通信验证的要求”需要把逻辑信号、PDU、帧和驱动层分开,并记录长度、周期、超时、新鲜度、计数器、数据标识与 CRC 的适用位置。对“通信重复帧”的判断必须来自状态和故障模型,不能只看总线上出现了数据。
9.1.4 ISO 26262对FFI的要求
“9.1.4 ISO 26262对FFI的要求”只能作为安全论证中的一项机制或要求。必须写出故障假设、独立性、检测覆盖、反应、限制与残余风险;采用 AUTOSAR 或启用模块不会自动产生 ISO 26262 合规、ASIL 分解或认证结论。
9.1.5 ISO 26262对编码风格的要求
“9.1.5 ISO 26262对编码风格的要求”只能作为安全论证中的一项机制或要求。必须写出故障假设、独立性、检测覆盖、反应、限制与残余风险;采用 AUTOSAR 或启用模块不会自动产生 ISO 26262 合规、ASIL 分解或认证结论。
9.2 AUTOSAR中实现FFI的安全机制
“9.2 AUTOSAR中实现FFI的安全机制”只能作为安全论证中的一项机制或要求。必须写出故障假设、独立性、检测覆盖、反应、限制与残余风险;采用 AUTOSAR 或启用模块不会自动产生 ISO 26262 合规、ASIL 分解或认证结论。
9.2.1 AUTOSAR安全机制的存储空间分区
“9.2.1 AUTOSAR安全机制的存储空间分区”只能作为安全论证中的一项机制或要求。必须写出故障假设、独立性、检测覆盖、反应、限制与残余风险;采用 AUTOSAR 或启用模块不会自动产生 ISO 26262 合规、ASIL 分解或认证结论。
9.2.2 AUTOSAR安全机制的存储空间保护
“9.2.2 AUTOSAR安全机制的存储空间保护”只能作为安全论证中的一项机制或要求。必须写出故障假设、独立性、检测覆盖、反应、限制与残余风险;采用 AUTOSAR 或启用模块不会自动产生 ISO 26262 合规、ASIL 分解或认证结论。
9.2.3 AUTOSAR安全机制的程序流监控
“9.2.3 AUTOSAR安全机制的程序流监控”只能作为安全论证中的一项机制或要求。必须写出故障假设、独立性、检测覆盖、反应、限制与残余风险;采用 AUTOSAR 或启用模块不会自动产生 ISO 26262 合规、ASIL 分解或认证结论。
9.2.4 AUTOSAR安全机制的E2E保护
“9.2.4 AUTOSAR安全机制的E2E保护”需要把逻辑信号、PDU、帧和驱动层分开,并记录长度、周期、超时、新鲜度、计数器、数据标识与 CRC 的适用位置。对“通信重复帧”的判断必须来自状态和故障模型,不能只看总线上出现了数据。
9.3 本章小结
“9.3 本章小结”首先是版本与范围节点。阅读它时应把原书 2018 年的工具链实践、当前 R25-11 已发布规范和 R26-11 计划版本分开记录,再判断“把安全要求映射到分区与 MPU、程序流监控、E2E 和故障证据,同时明确 AUTOSAR 机制不等于 ISO 26262 合规结论”中的哪些责任稳定、哪些界面会随版本变化。
三个可重放实验
1. 目录节点与工件定位
切换“受控分区故障”与“通信重复帧”,再选择目录节点,确认它映射到哪个工件阶段。
Contract · artifact · owner
第9章:AUTOSAR与功能安全:工件链
把安全要求映射到分区与 MPU、程序流监控、E2E 和故障证据,同时明确 AUTOSAR 机制不等于 ISO 26262 合规结论
选择验证场景
定位正式目录节点
avc2-09-functional-safety · 受控分区故障
第9章 AUTOSAR与功能安全:低完整性任务越界写入受保护区域
危害、故障假设、ASIL 与技术安全需求
↓
分区、OS 应用、MPU 与访问控制
↓
alive、deadline、logical supervision
↓
数据 ID、计数器、CRC、新鲜度与状态
↓
故障注入、覆盖、反应与残余风险
预期:保护机制阻止或捕获访问,并按安全概念执行可追踪反应
工程验收矩阵
| 场景 | 输入 | 预期 | 拒绝条件 |
|---|---|---|---|
| 受控分区故障 | 低完整性任务越界写入受保护区域 | 保护机制阻止或捕获访问,并按安全概念执行可追踪反应 | 工件版本或所有者不可追溯 |
| 通信重复帧 | 接收端得到 CRC 正确但计数器重复的受保护数据 | E2E 状态报告序列异常,应用按定义处理而不是静默采用 | 只展示最终现象,没有首个分岔 |
| 故障恢复 | 启用内存保护后宣称已满足 FFI,却没有验证共享资源、特权代码、配置错误和故障反应 | 回退后同输入轨迹恢复 | 重置只清界面,没有恢复工件与状态 |
本章小结
“第9章:AUTOSAR与功能安全”的掌握标准不是记住 13 个目录标题,而是能解释“把安全要求映射到分区与 MPU、程序流监控、E2E 和故障证据,同时明确 AUTOSAR 机制不等于 ISO 26262 合规结论”,保持“每个安全机制都对应明确故障假设、检测覆盖、反应、残余风险和验证证据,不能以模块存在替代安全论证”,并在“启用内存保护后宣称已满足 FFI,却没有验证共享资源、特权代码、配置错误和故障反应”发生时用安全需求、分区映射、MPU 区域、任务与看门狗轨迹、E2E 状态、故障注入、覆盖与残余风险定位、回退和重放。
名词解释
本章出现的专业名词,用大白话再讲一遍。
- 安全要求
危害、故障假设、ASIL 与技术安全需求。
- 隔离机制
- 分区、OS 应用、MPU 与访问控制。
- 流监控
alive、deadline、logical supervision。
- E2E
- 数据 ID、计数器、CRC、新鲜度与状态。
- 安全证据
- 故障注入、覆盖、反应与残余风险。
练习
- 怎样为“第9章:AUTOSAR与功能安全”建立不依赖工具界面的最小正常基线?
- 正式目录中的每个节点怎样进入工件、可视化与练习证据?
- 注入“启用内存保护后宣称已满足 FFI,却没有验证共享资源、特权代码、配置错误和故障反应”后,怎样证明修复不是偶然?