汽车安全开发必读:面向真实汽车应用的安全完整性等级与基础软件约束研究
汽车电子控制单元(ECU)是由数百项独立功能、大量软件组件及多项相互依赖任务构成的复杂系统。这类系统中普遍存在所谓因果链(cause‑effect chains)结构模式。目前已有大量研究针对因果链的时序分析与优化展开,尤其聚焦于最小化数据时效与功能响应时延,但其余关键非功能属性仍研究不足。
其中, 安全完整性等级(SIL) 分级通过决定任务同核部署策略,对系统设计产生重大影响。不同安全等级的功能若不合理共享、任务相互交织,会损害关键功能的完整性。此外,AUTOSAR 基础软件(BSW)(如操作系统、运行时环境、通信协议栈、诊断模块等)带来的系统复杂度,会随任务特征与安全完整性等级类别产生差异。
与此同时,内存需求是另一大核心难题:内存架构类型多样,且安全完整性等级存在专属依赖关系,极大限制了任务分配方案。本文基于一款实际车用应用开展全面特征建模,分析受安全完整性等级约束的车用应用特性、基础软件带来的影响以及内存资源需求,并引入 Driverator 配置框架 ,用于可扩展的系统分析。
1 引言
近年来,随着多应用集成、高级驾驶辅助功能落地,以及 ISO 26262 等功能安全标准对架构严苛性的强制要求,汽车电子控制单元(ECU)的复杂度大幅提升。
现代汽车电子控制单元内部集成数十至数百个互联软件组件(SW-C),设计过程受各类非功能需求约束,包括时序、内存,以及尤为关键的 安全完整性等级(SIL) 。安全完整性等级通过对功能同核部署、任务分配、内存隔离施加严格限制,直接左右架构设计决策。在异构硬件架构中,不同内核与内存区域的安全属性各不相同,若在任务整合时未合理区分安全等级,将严重破坏系统完整性,引发重大安全风险与资源低效问题。
此外,车用软件体系高度依赖行业标准,以 AUTOSAR 标准为代表,提供操作系统、运行时环境(RTE)、通信协议栈、诊断服务等基础软件组件。这类组件虽为系统提供核心底层支撑,却也客观增加了整体复杂度与资源开销。基础软件带来的性能影响随功能属性、安全完整性等级分级而变化,使得软件架构与系统性能之间形成复杂的耦合关系。
因果链 是车用软件中典型设计范式,它将任务按数据流顺序串联,实现从传感器输入到执行器输出的完整链路。因果链承载核心功能通路,数据在多任务间流转,且各任务往往具备不同执行周期。因果链设计的核心是 端到端时序 ,必须控制在预设阈值内,以满足数据时效约束、保障服务质量。数据时效约束定义了时序数据传播的最大允许时长:从链路首个任务读取输入,到末端任务输出结果的全过程需在限定时间内完成。将安全完整性等级约束与因果链设计相结合,会进一步提升整体设计复杂度,软硬件映射时需审慎规划软件组件与基础软件的部署方案。
本文重点研究安全完整性等级分级与基础软件对汽车系统架构的影响,旨在挖掘两类核心设计要素的关联规律,并聚焦 设计早期阶段 开展研究。在设计初期,系统功能范围与技术规范虽已确定,但各团队通常独立负责不同功能、软件组件与基础软件模块,尚未完成向具体硬件平台的集成映射。对照文中图 1 的 V 模型,本文研究聚焦 V 模型左侧,面向设计早期具备高影响力的架构决策环节。