SOTIF中的定量分析

汽车电子与软件 2022-01-02 17:50


前言


在SOTIF中,如何定量地获取性能指标,以提升系统的功能表现,降低风险,是值得讨论的一个重点。

以车辆在直道中的发生误制动这个场景为例。导致车辆误制动的原因可能是多重的,比如由于雷达的感知误差,把前方100米的车辆探测成了80米,同时控制器的AEB算法过于保守,把雷达给的80米距离代进去发现达到了紧急制动的阈值,于是误制动发生了。

所以在分析性能指标之前,我们需要做好控制变量。比如想要分析感知系统性能指标,就要先假设执行器的性能是固定的,算法是固定的。以风险场景、控制算法、执行器性能为输入,才能定量地分析感知系统中相对距离,相对速度,角度等参数的性能指标。

我们就以误制动为例,来计算对感知系统相对距离和相对车速的性能指标要求。


场景定义


首先需要回答一个问题,什么是误制动?

那么如果本车前方有一辆车,且速度低于本车,两车在持续接近,那么何时AEB介入制动算是“好”的制动,何时介入又算是“误”制动呢?

在这里我们可以参考AEB TTC算法的数据。AEB系统会根据前方危险的紧急程度(实时TTC大小)做出不同的动作:预警、部分制动、全力制动

厂家设置的预警的TTC通常是2.7秒,因为经过一些论文的研究,如果在碰撞前2.5s给一个警告的话,考虑人的反应时间和刹车的距离,基本可以保证车辆刹停。而且经统计,在跟随前车时大多数驾驶员会在2.7s这个时间之前采取制动动作,故这个预警时间是可以被大多数驾驶员所接受的。

而AEB全力制动的TTC通常是1s左右,因为若此时驾驶员还未做出制动或转向动作,靠驾驶员避免碰撞已经不可能,必须靠AEB全力制动才能避免碰撞。我们认为当仅需要AEB预警时AEB发生制动是可以接受的,因为预警的目的也是让驾驶员去踩刹车(此时驾驶员踩刹车已经算晚了)。但是在连预警都不需要的时候发生制动,则是不可接受的。因为此时还未到需要AEB系统介入的时候,即当AEB不需要预警时发生了制动为误制动。

这样我们就得到了误制动场景的定义👇

直行时自车前方有前向行驶目标车,自车车速高于目标车,碰撞时间大于2.7s时自车发生制动,导致与后车追尾。



定量计算


有了风险场景的定义,我们还要确认使用的算法

我们假设AEB使用的是最基础的TTC算法TTC=相对距离/相对车速。预警的TTC时间是3秒(不重要),部分制动的TTC是1.6秒,全力制动的TTC是1s。

根据定义,那么允许的TTC误差是2.7-1.6=1.1s。已知TTC允许的误差,就可以计算得到相对距离和相对车速的允许误差范围。当然,两者的误差范围一定是有相关性的,如果距离精确点,车速可容忍的误差就大点,如下图所示。

 图1:相对距离与相对速度的关系 

从图中可以看出,相对距离和速度越大,允许的误差也越大,相对距离和速度越小,精度要求越严苛。为了做到风险的全覆盖,这里比较适合用百分比来表示误差。设距离S的误差是a,速度V的误差是b。

已知:

S/V=TTC=2.7;

S(1-a)/V(1+b)=1.6;


可得a和b的关系:

a=-0.59b+0.41


这样就得到了一个关于相对车速误差百分比和相对距离误差百分比的一个函数。可以取一组数据作为示例,a=29.2%,b=20%。这个精度要求看起来很大,但相对距离和相对速度较小时还是很严苛的。这里误差为什么不用绝对值表示,可以自己列一下公式试试看。


扩展


不同的算法会得到不同的计算结果。如下图所示,这个问题就转化成了当车辆实际处于Normal area时,距离和速度的误差不能导致系统进入Breaking area。其中Normal area来源于我们对误制动场景的定义。Breaking area长什么样子,则取决于所使用的AEB算法以及算法中标定的参数。

 图2:Normal area与Breaking area

到这里我们得到的是一个场景的分析结果,而不同的风险场景可以得到不同的结果。

比如弯道工况下的AEB算法除了距离和速度,还会用到横摆角速度;与他车轨迹交叉工况的AEB算法会引入相对角度;不同车道的车辆识别也会涉及到相对角度

根据不同的场景计算得到多组参数矩阵(值或函数),然后进行取交,最终就可以得到一组对感知系统的精度指标要求。


总体思路


在上一篇中,我们以误制动为例做了SOTIF的定量分析,根据误制动的风险场景以及AEB算法,计算得到了对感知系统相对距离和相对速度的精度指标要求的函数,并取了一组数据:距离精度要求29.2%,速度精度要求20%。

但是这个精度指标是不完整的,因为感知一定会有误差,谁都不能保证传感器能百分之百达到这个要求。所以在定义精度时,会有一个与之相对应的概率值,通常假设误差满足正态分布,概率值一般取 2 sigma或3 sigma。其含义是感知输出误差分布在精度指标范围内的概率为95.4%(2 sigma)或99.7%(3 sigma)。

首先,AEB有一个指标叫误报率,即在单位时间内误制动发生的概率,单位是h^-1。在ISO21448附录B中有关于AEB误报率指标计算的示例,其总体思想是要保证AEB系统误制动导致追尾的概率要小于人开车发生追尾的概率,即机器至少要比人开的好,这不是这篇文章讨论的重点,只要明白误报率的指标是可以知道的。

那么在多大的概率内满足精度指标才能满足整车AEB误报率的要求呢?有两个思路。

思路一是将误报率指标分解到各个参数(自上而下)。思路二是先给定一个概率(比如2 sigma),计算这个概率会导致的误报率(自下而上),看是否满足误报率目标。这里我们用第二种思路。

如果一个参数可以保证2 sigma满足精度指标,就意味着每一帧信号都会有95.4%的概率在精度阈值内,4.6%的概率超过阈值。我们可把超过阈值的信号认为是“失效”,那么4.6%就理解为信号的失效率。但是直觉告诉我们,一帧信号的“失效”不一定会导致危害发生。我们需要知道信号怎样的“失效”会导致整车层级的危害,才能探究信号的失效率和AEB误报率的关系。

注:

笔者这里参考了ISO26262硬件部分的概念。失效率:指单位时间内元器件失效的概率。PMHF(Probabilistic Metric for random Hardware Failure):单位时间内发生单点故障或多点故障中多点都发生故障的概率。一个元器件失效不一定会导致危害,只有发生单点故障,或者多点故障中的“多点”都发生故障,才会导致危害。PMHF就是用来度量导致危害的硬件失效概率密度的指标。信号“失效率”与AEB误报率的关系,就可以类比成硬件元器件的失效率和PMHF的关系。



问题一


问:哪几种信号失效的组合会导致危害。

这涉及到在该场景下,误制动发生与几种信号相关。我们称与误制动风险相关的信号为安全相关信号。若误制动和一个以上参数相关,在一个信号周期内,多个安全相关信号同时失效的概率(P)为这几个信号的失效概率相乘。

(1)

n为安全相关信号的个数;
为每个安全相关信号单帧的失效率。


问题二


问:上述失效信号的组合发几帧会导致危害。

此时需要定义危害,ISO21448附录B中对非预期制动的定义是非预期制动持续时间超过340ms。我认为这里的340ms是和制动系统的性能相关的,制动系统建压需要一定时间,而340ms就是制动建压达到某个减速度阈值的时间,这个减速度阈值就是危害发生的边界,或者S>0的边界。340ms是个参考值,制动系统建压速率越快,这个时间越小。

然后往前推导,制动系统建压340ms,需要AEB连续发送制动请求信号340ms。那么感知系统连续发几帧失效信号,才会导致AEB系统持续发340ms制动信号?

这里就需要知道AEB算法里的判断逻辑,比如判定制动的debounce次数,判定停止制动的debounce次数,接收感知信号的周期,算法运行周期等。结果为感知系统连续发N帧失效信号,会导致AEB发送超过340ms的制动请求信号,进而导致危害发生。


问题三


通过前两个问题,已经知道发生危害的条件是所有安全相关信号同时发生“失效”连续若干帧。那么第三个问题是:

车辆运行多长时间才会发生一次“连续N个信号周期发生n个安全相关信号都失效”的事件?

这个问题可以简化成一道概率题:已知某事件X发生的概率为P,那么使事件X连续发生N次所需尝试次数是多少?通过解答问题一和问题二,P和N都是已知的。

假设E(n)为事件X连续发生N次所需尝试次数的期望,那么E(N)和E(N-1)有如下关系:
E(N)=E(N-1)+1+P*0+(1-P)*E(N);
经过转换可得到公式:                             

(2)


将P和N代入,即可求解尝试次数的期望。次数乘以信号周期就可以简单转换成时间、时间取倒数就是误报率。

可得误报率公式: 

(3)


R为误报率,单位h^-1;t为信号周期,单位ms。

注:公式(2)解释和推导:连续发生N次的前提是先连续发生N-1次,然后再发生一次。但是发生N-1次之后的这次尝试有两种可能,一是事件X发生了,则不需再次尝试(对应公式中P*0),二是事件X未发生,则需要从头开始再尝试E(N)次(对应公式中(1-P)*E(N))。

可整理得到:E(N)=(E(N-1)+1)/P;

已知E(1)=1/P;E(2)=(1+P)/P^2;

……

E(N)=(1+P+P^2+…+P^N-1)/P^N

分子为等比数列求和,可化简得:

E(N)=(1-P^N)/(P^N-P^N+1)



计算结果


以车辆在直道中的发生误制动这个场景为例。已知风险场景与相对距离和相对速度两个参数相关,相对距离和相对速度精度指标的概率都取2 sigma。那么,P=4.6%*4.6%=0.21%。

假设导致危害需要的连续帧数N=5,信号发送周期t=10ms。
得:E=2.45*10^13;R=(1.47*10^-8)h^-1。

即每发送2.45*10^13帧信号,会出现一次连续5帧距离速度两个信号都失效的事件。转换成时间就是6.82*10^7小时发生一次;误报率1.47*10^-8。拿这个值与误报率指标比较大小,若不能满足则提高精度要求(精度值或概率值)。

下面给出几组计算结果供参考。
 表1:一个安全相关信号(2 sigma) 

 表2:两个安全相关信号(2 sigma) 

由上表可见,与危害相关的信号越多,误报率越低。导致危害所需的信号连续失效次数越多,误报率越低。而且都是呈指数降低。这也对AEB的算法优化提供了参考。


总结


本文以误制动为例,探讨了精度指标中概率分布的取值计算方法。首先确定了总体思路是分析信号的失效率如何满足整车级误报率指标;然后将问题抽象成一个概率问题并推出误报率的计算公式;最后列出了几组计算结果。不足之处请指正。

END



作者简介

田野

曾任功能安全工程师,参与高低速智驾系统功能安全开发,底盘零件功能安全开发,以及预期功能安全预研项目,熟悉功能安全和预期功能安全分析方法,现从事嵌入式软件开发工作。



SASETECH专家申请(请扫右侧二维码提交)

微信交流群入群

(添加管理员微信,备注公司+姓名+研究领域)


SASETECH组织致力于推动功能安全、系统安全、网络安全、预期功能安全的业内交流和技术进步,打造全新智能网联汽车安全生态圈。欢迎加入!
汽车电子与软件 主要介绍汽车电子软件设计相关内容,每天分享一篇技术文章!
评论 (1)
游客_198752022-01-02 17:51
学习studying
  • 职场之路并非一帆风顺,从初入职场的新人成长为团队中不可或缺的骨干,背后需要经历一系列内在的蜕变。许多人误以为只需努力工作便能顺利晋升,其实核心在于思维方式的更新。走出舒适区、打破旧有框架,正是让自己与众不同的重要法宝。在这条道路上,你不只需要扎实的技能,更需要敏锐的观察力、不断自省的精神和前瞻的格局。今天,就来聊聊那改变命运的三大思维转变,让你在职场上稳步前行。工作初期,总会遇到各式各样的难题。最初,我们习惯于围绕手头任务来制定计划,专注于眼前的目标。然而,职场的竞争从来不是单打独斗,而是团队协
    优思学院 2025-04-01 17:29 236浏览
  • 引言随着物联网和智能设备的快速发展,语音交互技术逐渐成为提升用户体验的核心功能之一。在此背景下,WT588E02B-8S语音芯片,凭借其创新的远程更新(OTA)功能、灵活定制能力及高集成度设计,成为智能设备语音方案的优选。本文将从技术特性、远程更新机制及典型应用场景三方面,解析该芯片的技术优势与实际应用价值。一、WT588E02B-8S语音芯片的核心技术特性高性能硬件架构WT588E02B-8S采用16位DSP内核,内部振荡频率达32MHz,支持16位PWM/DAC输出,可直接驱动8Ω/0.5W
    广州唯创电子 2025-04-01 08:38 178浏览
  • 据先科电子官方信息,其产品包装标签将于2024年5月1日进行全面升级。作为电子元器件行业资讯平台,大鱼芯城为您梳理本次变更的核心内容及影响:一、标签变更核心要点标签整合与环保优化变更前:卷盘、内盒及外箱需分别粘贴2张标签(含独立环保标识)。变更后:环保标识(RoHS/HAF/PbF)整合至单张标签,减少重复贴标流程。标签尺寸调整卷盘/内盒标签:尺寸由5030mm升级至**8040mm**,信息展示更清晰。外箱标签:尺寸统一为8040mm(原7040mm),提升一致性。关键信息新增新增LOT批次编
    大鱼芯城 2025-04-01 15:02 225浏览
  • 在智能交互设备快速发展的今天,语音芯片作为人机交互的核心组件,其性能直接影响用户体验与产品竞争力。WT588F02B-8S语音芯片,凭借其静态功耗<5μA的卓越低功耗特性,成为物联网、智能家居、工业自动化等领域的理想选择,为设备赋予“听得懂、说得清”的智能化能力。一、核心优势:低功耗与高性能的完美结合超低待机功耗WT588F02B-8S在休眠模式下待机电流仅为5μA以下,显著延长了电池供电设备的续航能力。例如,在电子锁、气体检测仪等需长期待机的场景中,用户无需频繁更换电池,降低了维护成本。灵活的
    广州唯创电子 2025-04-02 08:34 170浏览
  • 文/Leon编辑/cc孙聪颖‍步入 2025 年,国家进一步加大促消费、扩内需的政策力度,家电国补政策将持续贯穿全年。这一利好举措,为行业发展注入强劲的增长动力。(详情见:2025:消费提振要靠国补还是“看不见的手”?)但与此同时,也对家电企业在战略规划、产品打造以及市场营销等多个维度,提出了更为严苛的要求。在刚刚落幕的中国家电及消费电子博览会(AWE)上,家电行业的竞争呈现出胶着的态势,各大品牌为在激烈的市场竞争中脱颖而出,纷纷加大产品研发投入,积极推出新产品,试图提升产品附加值与市场竞争力。
    华尔街科技眼 2025-04-01 19:49 236浏览
  • REACH和RoHS欧盟两项重要的环保法规有什么区别?适用范围有哪些?如何办理?REACH和RoHS是欧盟两项重要的环保法规,主要区别如下:一、核心定义与目标RoHS全称为《关于限制在电子电器设备中使用某些有害成分的指令》,旨在限制电子电器产品中的铅(Pb)、汞(Hg)、镉(Cd)、六价铬(Cr6+)、多溴联苯(PBBs)和多溴二苯醚(PBDEs)共6种物质,通过限制特定材料使用保障健康和环境安全REACH全称为《化学品的注册、评估、授权和限制》,覆盖欧盟市场所有化学品(食品和药品除外),通过登
    张工13144450251 2025-03-31 21:18 162浏览
  • 引言在语音芯片设计中,输出电路的设计直接影响音频质量与系统稳定性。WT588系列语音芯片(如WT588F02B、WT588F02A/04A/08A等),因其高集成度与灵活性被广泛应用于智能设备。然而,不同型号在硬件设计上存在关键差异,尤其是DAC加功放输出电路的配置要求。本文将从硬件架构、电路设计要点及选型建议三方面,解析WT588F02B与F02A/04A/08A的核心区别,帮助开发者高效完成产品设计。一、核心硬件差异对比WT588F02B与F02A/04A/08A系列芯片均支持PWM直推喇叭
    广州唯创电子 2025-04-01 08:53 221浏览
  • 提到“质量”这两个字,我们不会忘记那些奠定基础的大师们:休哈特、戴明、朱兰、克劳士比、费根堡姆、石川馨、田口玄一……正是他们的思想和实践,构筑了现代质量管理的核心体系,也深远影响了无数企业和管理者。今天,就让我们一同致敬这些质量管理的先驱!(最近流行『吉卜力风格』AI插图,我们也来玩玩用『吉卜力风格』重绘质量大师画象)1. 休哈特:统计质量控制的奠基者沃尔特·A·休哈特,美国工程师、统计学家,被誉为“统计质量控制之父”。1924年,他提出世界上第一张控制图,并于1931年出版《产品制造质量的经济
    优思学院 2025-04-01 14:02 159浏览
  • 文/郭楚妤编辑/cc孙聪颖‍不久前,中国发展高层论坛 2025 年年会(CDF)刚刚落下帷幕。本次年会围绕 “全面释放发展动能,共促全球经济稳定增长” 这一主题,吸引了全球各界目光,众多重磅嘉宾的出席与发言成为舆论焦点。其中,韩国三星集团会长李在镕时隔两年的访华之行,更是引发广泛热议。一直以来,李在镕给外界的印象是不苟言笑。然而,在论坛开幕前一天,李在镕却意外打破固有形象。3 月 22 日,李在镕与高通公司总裁安蒙一同现身北京小米汽车工厂。小米方面极为重视此次会面,CEO 雷军亲自接待,小米副董
    华尔街科技眼 2025-04-01 19:39 240浏览
  • 随着汽车向智能化、场景化加速演进,智能座舱已成为人车交互的核心承载。从驾驶员注意力监测到儿童遗留检测,从乘员识别到安全带状态判断,座舱内的每一次行为都蕴含着巨大的安全与体验价值。然而,这些感知系统要在多样驾驶行为、复杂座舱布局和极端光照条件下持续稳定运行,传统的真实数据采集方式已难以支撑其开发迭代需求。智能座舱的技术演进,正由“采集驱动”转向“仿真驱动”。一、智能座舱仿真的挑战与突破图1:座舱实例图智能座舱中的AI系统,不仅需要理解驾驶员的行为和状态,还要同时感知乘员、儿童、宠物乃至环境中的潜在
    康谋 2025-04-02 10:23 174浏览
  • 退火炉,作为热处理设备的一种,广泛应用于各种金属材料的退火处理。那么,退火炉究竟是干嘛用的呢?一、退火炉的主要用途退火炉主要用于金属材料(如钢、铁、铜等)的热处理,通过退火工艺改善材料的机械性能,消除内应力和组织缺陷,提高材料的塑性和韧性。退火过程中,材料被加热到一定温度后保持一段时间,然后以适当的速度冷却,以达到改善材料性能的目的。二、退火炉的工作原理退火炉通过电热元件(如电阻丝、硅碳棒等)或燃气燃烧器加热炉膛,使炉内温度达到所需的退火温度。在退火过程中,炉内的温度、加热速度和冷却速度都可以根
    锦正茂科技 2025-04-02 10:13 104浏览
  • 北京贞光科技有限公司作为紫光同芯授权代理商,专注于为客户提供车规级安全芯片的硬件供应与软件SDK一站式解决方案,同时配备专业技术团队,为选型及定制需求提供现场指导与支持。随着新能源汽车渗透率突破40%(中汽协2024数据),智能驾驶向L3+快速演进,车规级MCU正迎来技术范式变革。作为汽车电子系统的"神经中枢",通过AEC-Q100 Grade 1认证的MCU芯片需在-40℃~150℃极端温度下保持μs级响应精度,同时满足ISO 26262 ASIL-D功能安全要求。在集中式
    贞光科技 2025-04-02 14:50 205浏览
  • 探针本身不需要对焦。探针的工作原理是通过接触被测物体表面来传递电信号,其精度和使用效果取决于探针的材质、形状以及与检测设备的匹配度,而非对焦操作。一、探针的工作原理探针是检测设备中的重要部件,常用于电子显微镜、坐标测量机等精密仪器中。其工作原理主要是通过接触被测物体的表面,将接触点的位置信息或电信号传递给检测设备,从而实现对物体表面形貌、尺寸或电性能等参数的测量。在这个过程中,探针的精度和稳定性对测量结果具有至关重要的影响。二、探针的操作要求在使用探针进行测量时,需要确保探针与被测物体表面的良好
    锦正茂科技 2025-04-02 10:41 112浏览
我要评论
1
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦