CPAUTOSAR安全Timing机制简介.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
CPAUTOSAR安全Timing机制简介 1、ISO26262对Timing的要求 在ISO26262-6:2018的附录D中对软件层面的Freedom from interference提出了三点要求,分别是Memory、Timing和Exchange Of Information。本文重点对Timing相关的保护机制做介绍,对于Timing的要求提出了如下关注要点: blocking of execution deadlocks livelocks incorrect allocation of execution time incorrect synchronization between software elements 针对ISO26262提出的对Timing的监控和保护,在CP AUTOSAR中主要依靠两个主要的功能块实现。分别是OS的SC4等级的时间保护机制,还有就是利用WdgM整个功能站实现对时间的监控。 其中OS的时间保护主要对Task级别进行时间保护,对Task执行的时间,嵌套中断的时间进行分析和保护,这块的功能后期会在OS的介绍中体现。 本篇主要介绍WdgM对时间的监控保护机制。WdgM对时间的保护和监控主要从Alive Supervisor、Deadline Supervisor以及Program Flow Supervisor三个层次实现时间的保护和监控。 2、WdgM功能Overview WdgM主要用作程序执行中和时间相关的监控,在CP AUTOSAR的架构中对监控的实体叫做Supervised Entities(SE),检测的SE特定的位置叫做Checkpoint。 监控的概念主要体现在三个方面,分别是监控特定SE的执行频率,避免执行频率过快和过慢;监控两个Checkpoint的Deadline以及对特定的程序流进行监控(多个Checkpoint的执行逻辑)。 WdgM监控的SE可以是和功能安全相关的Function,也可以是一个SWC或者CDD甚至一个BSW模块。对于CP AUTOSAR中提供的监控模块主要包括WdgM、WdgIf、Internal Wdg Driver、External Wdg Driver。 根据系统定义和软件架构的设计可以选择对应的内外部驱动实现对SE的监控,下图展示了WdgM监控的整个逻辑,在相关的SWC或者CDD中设置对应的Checkpoint,然后周期的触发WdgM的服务,从而对程序流监控,而在监控出现时间的偏差则会触发Wdg Driver触发对应的Reaction。 CP AUTOSAR ECU中的OS是基于OSEK操作系统而扩展的。所有扩展功能被分配到不同的操作系统扩展类型中,采用SC1-SC4表示,其中,SC1表示只使用调度表功能;SC2包含了调度表和时间保护;SC3包含了内存保护和调度表;SC4包含了调度表/时间保护和内存保护。同时操作系统也可以支持多核处理器。 3、Alive Supervision Alive Supervision主要用于对周期的函数或者任务做监控,主要是避免周期的函数或者任务执行频率太快或者太慢。在Alive Supervision中主要包含下面的配置参数: WdgMExpectedAliveInidications: 主要用于在一次Checkpoint中定义SE期望通知的次数 WdgMSupervisionReferenceCycle: 主要用于定义SE参考的周期 WdgMMinMargin、WdgMMaxMargin: 分别定义SE的Checkpoint执行次数的上下限 SE的WdgM_CheckpointReached每调用一次,对应的Checkpoint的Alive Counter就会加1,主函数在WdgMSupervisionReferenceCycle会去检测Alive Counter的数目。 只有Alive Counter在该周期内属于(Expected – Min Margin; Expected + Max Margin)范围就认为该SE处于正常的模式,如果Alive Counter小于(Expected – Min Margin)则认为所监控的SE执行太慢,相反Alive Counter大于(Expected + Max Margin),则认为SE执行的太快。 4、Deadline Supervision Deadline Supervision主要用于监控非周期运行的SE,主要定义了某个事件发生后,在特定的时间窗内去执行相应的SE的Checkpoint,一般认为在事件发生后在定义的最短时间和最长时间内去执行相应的Checkpoint,认为程序属于正常的执行,如果在事件发生后执行相关SE的Checkpoint

文档评论(0)

play + 关注
实名认证
文档贡献者

分享有帮助的文档

1亿VIP精品文档

相关文档