一文详解「功能安全认证版编译器」项目实践

汽车电子与软件 2023-04-08 22:05


导读

汽车电子软件开发中,编译器是必备工具,功能安全是必守标准,这两个需求的综合就是功能安全认证版编译器。

免费的开源编译器似乎也能编译出实现功能的软件,那么为何还需要购买功能安全认证版编译器呢?或者购买了功能安全认证版编译器且软件能编译出来运行,是否就足够了呢?

使用符合要求的编译器重要,按照规则对其进行正确配置和使用也同等重要。本文将详细介绍在软件开发中如何实践这些要求。

作者 | 辉羲智能-戴兴


HUIXI TECH

一、ISO 26262中对编译器的要求

功能安全相关的产品开发需要保证开发过程中使用的工具链符合相应的功能安全标准。如果工具在使用过程出现异常,就可能影响最终的安全目标。例如,同样一份C代码,每次编译的结果若产生差异,就完全无法保证这份代码所定义的行为在项目开发过程中保持一致性了。

ISO 26262-8中定义了对工具的评估和鉴定的标准。编译器作为可能影响安全目标的工具之一,需要通过相关的工具鉴定。ISO 26262-8标准要求为工具鉴定过程编写两个工作产品:


关于“软件工具的评估”

软件工具标准评估包括对于软件工具的“使用规划”和确定该工具的“置信度级别”。“使用规划”目的就是确定软件工具使用场景的边界。例如编译C语言和C++就是完全不同的使用场景。而“置信度”决定了工具的鉴定方式,以证明该工具适合用于安全相关的开发项目。

ISO 26262中对使用规划的定义为:

1. 制定软件工具的识别码和版本号;

2. 制定软件工具的配置;

3. 制定软件工具的使用案例;

4. 制定软件工具执行的环境;

5. 制定当软件工具功能异常并产生相应的错误输出时,会直接违背分配给相关项或要素的全部安全要求的最高ASIL等级;

6. 如需要,制定基于确定的置信度水平和ASIL等级的软件工具的鉴定方法;

ISO 26262要求对使用需求进行规范描述,包括:

1. 软件工具的特征、功能和技术属性的描述;

2. 如果适用,用户手册或其他使用指南;

3. 工具运行要求的环境描述;

4. 如果适用,对异常运行条件下期望的软件工具表现的描述;

5. 如果适用,对已知软件工具功能异常,及恰当的安全保护、避免或应急措施的描述;

6. 在制定软件工具要求的置信度水平过程中,识别出的对软件工具功能异常和相应错误输出的预防或探测措施;

确定软件工具的规划使用后,还需要描述软件工具的使用案例,每个使用案例的描述应包括:

1. 预期的目的;

2. 输入和期望的输出;

3. 如果适用,使用过程、环境的和功能的约束。

关于“软件工具的鉴定”

确定完使用案例后,软件工具资格鉴定过程就可以开始了。

首先确定每个使用案例下工具的工具置信度Tool Confidence Level(TCL)。

影响软件工具置信度TCL的两个因素是工具影响Tool Impart(TI)和工具错误检测Tool Eroor Detection(TD)。

TI:特定软件工具功能异常可引入或不能探测开发中安全相关项或要素中错误的可能性:

TI1:无影响      TI2:有影响

TD:用于预防软件工具功能异常并产生相应错误输出的措施的置信度,或用于探测软件工具存在功能异常并已产生相应错误输出的措施的置信度:

TD1:高           TD2:中          TD3:低

确定完TI和TD后,根据下表得出TCL。其中TCL的值越大,就越可能影响功能安全。

画重点:

根据TI(工具影响)和TD(工具错误检测)计算TCL(工具置信度)。

讲案例:

如下案例1和案例2出现失效将会直接影响最终运行的可执行文件,从而影响最高的安全需求,TI值均为TI2。即:

TD的分析和使用环境,开发流程等均有关,分析这部分是较为复杂的一部分,可通过如下方式进行评估:

其中:

4分及以上,评为TD1;3分为TD2;0分到2分为TD3。

假设该编译器的TD为TD3,那么总体的编译器评估结果如下:


工具置信度计算出来后,就可以进行软件工具资格鉴定了。

ISO 26262-8有多个工具鉴定的方法,软件工具鉴定报告会包含使用所选方法的结果。

根据软件工具评估得出的TCL,结合实际开发中的安全需求等级,即可确定鉴定方法。其中评估为TCL1的软件工具不需要进行鉴定。具体如下:

1a:使用中积累信任度

要求证明该工具已经用于相同目的下可比较的使用案例、可比较的操作环境和配置,而且工具配置规格等均一样。且在之前的使用过程中发生的故障和相应的错误输出,都存有系统完备的记录。该方法还规定,使用过程中积累的信赖需要建立在充足与合适的数据之上。

1b:工具开发流程评估

需要国内外认证机构来基于工具供应商内部开发流程进行评估。

1c:软件工具确认

验证工具能否实现其设计需求。可以通过测试来提供证据表明工具错误不会发生或者能够被检测。需要考虑所有的可能性。

1d:按照安全标准开发

参照ISO 26262标准中的规定进行开发。

在完成编译器评估和鉴定后,对整个过程的需要进行记录存档,并需要对其过程输出产品评估报告和鉴定报告进行审查,保证过程的质量。对评估报告、鉴定报告、评估审查报告和鉴定审查报告进行存档维护,整个编译器的评估和鉴定就完成了。


HUIXI TECH

二、开发过程中进行正确的配置和使用

如果走到了“1d 按照安全标准进行开发”,那么需要向编译器厂商索取,确认及保留相关信息即可。这时就看出功能安全认证版编译器的不同之处了。以某编译器供应商的safety manual为例,明确提到了如下3个方面对软件开发的影响:

通用类

1. 对编译器需进行管理,确保统一项目开发人员使用的是相同版本的编译器;

2. 对编译器的获取、安装、维护等需要严格按照对应的用户指南进行,且需要保证文件夹不被损坏;

3. 不可将编译器功能用于其他工具功能扩展的输入;

4. 浮点运算需要用户非常了解对应处理器的浮点特性,以便对编译器做出合适配置;

5. 编译器编译的输出必须运行在硬件或RTOS上······

等12条通用约束,与软件开发管理强相关。

功能限制类

1. 如果没有硬件浮点运算单元,软件编码过程实现浮点运行算;

2. 如果系统仅支持单精度浮点,软件需确保避免使用双浮点;

3. 用户仅可使用-std=c90或-std=c99用于安全开发;

4. 不要使用动态链接;

5. 不要使用自动overlay支持选项······

等11条功能约束,与makefile与编程规则设置强相关。

诊断类

1. 不可降低编译器的诊断严重度;

2. 需要确保对于内存访问的对齐配置与要访问的内存的对齐规则一致;

3. 用户需开启-mfloat-abi 来诊断浮点运算前后调用的一致性;

4. 需要使用配置-g选项确保调试阶段和生产阶段出现不一样;

5. 需要使用-fno-builtin选项,当使用库时······

等9条诊断约束,与makefile设置强相关。

以上限制,将直接影响编译器选项的确定、coding standard以及内部开发管理。每个细节都需要小心检查,并不是编译通过就能高枕无忧的了。


HUIXI TECH

三、总结

ISO 26262提出了对软件开发工具的要求,并定义了进行工具标准评估和工具资格鉴定的一系列注意事项。编译器作为最典型的软件开发工具,大部分场景下需要通过“1d 按照安全标准进行开发”来进行鉴定。而1d类型的鉴定就需要编译器供应商的大量支持,这是功能安全认证版编译器才能带来的。

选择了功能安全认证版编译器后,同样需要在编译器选项、编码规则、开发管理等多个维度对其进行正确配置和使用,才能最终满足ISO 26262要求。



添加下方信加入汽专业交流群
(仅限专业人士)



汽车电子与软件 主要介绍汽车电子软件设计相关内容,每天分享一篇技术文章!
评论
  • 村田是目前全球量产硅电容的领先企业,其在2016年收购了法国IPDiA头部硅电容器公司,并于2023年6月宣布投资约100亿日元将硅电容产能提升两倍。以下内容主要来自村田官网信息整理,村田高密度硅电容器采用半导体MOS工艺开发,并使用3D结构来大幅增加电极表面,因此在给定的占位面积内增加了静电容量。村田的硅技术以嵌入非结晶基板的单片结构为基础(单层MIM和多层MIM—MIM是指金属 / 绝缘体/ 金属) 村田硅电容采用先进3D拓扑结构在100um内,使开发的有效静电容量面积相当于80个
    知白 2025-01-07 15:02 141浏览
  • 大模型的赋能是指利用大型机器学习模型(如深度学习模型)来增强或改进各种应用和服务。这种技术在许多领域都显示出了巨大的潜力,包括但不限于以下几个方面: 1. 企业服务:大模型可以用于构建智能客服系统、知识库问答系统等,提升企业的服务质量和运营效率。 2. 教育服务:在教育领域,大模型被应用于个性化学习、智能辅导、作业批改等,帮助教师减轻工作负担,提高教学质量。 3. 工业智能化:大模型有助于解决工业领域的复杂性和不确定性问题,尽管在认知能力方面尚未完全具备专家级的复杂决策能力。 4. 消费
    丙丁先生 2025-01-07 09:25 116浏览
  • PLC组态方式主要有三种,每种都有其独特的特点和适用场景。下面来简单说说: 1. 硬件组态   定义:硬件组态指的是选择适合的PLC型号、I/O模块、通信模块等硬件组件,并按照实际需求进行连接和配置。    灵活性:这种方式允许用户根据项目需求自由搭配硬件组件,具有较高的灵活性。    成本:可能需要额外的硬件购买成本,适用于对系统性能和扩展性有较高要求的场合。 2. 软件组态   定义:软件组态主要是通过PLC
    丙丁先生 2025-01-06 09:23 98浏览
  • 在智能家居领域中,Wi-Fi、蓝牙、Zigbee、Thread与Z-Wave等无线通信协议是构建短距物联局域网的关键手段,它们常在实际应用中交叉运用,以满足智能家居生态系统多样化的功能需求。然而,这些协议之间并未遵循统一的互通标准,缺乏直接的互操作性,在进行组网时需要引入额外的网关作为“翻译桥梁”,极大地增加了系统的复杂性。 同时,Apple HomeKit、SamSung SmartThings、Amazon Alexa、Google Home等主流智能家居平台为了提升市占率与消费者
    华普微HOPERF 2025-01-06 17:23 202浏览
  • By Toradex 秦海1). 简介嵌入式平台设备基于Yocto Linux 在开发后期量产前期,为了安全以及提高启动速度等考虑,希望将 ARM 处理器平台的 Debug Console 输出关闭,本文就基于 NXP i.MX8MP ARM 处理器平台来演示相关流程。 本文所示例的平台来自于 Toradex Verdin i.MX8MP 嵌入式平台。  2. 准备a). Verdin i.MX8MP ARM核心版配合Dahlia载板并
    hai.qin_651820742 2025-01-07 14:52 106浏览
  • 这篇内容主要讨论三个基本问题,硅电容是什么,为什么要使用硅电容,如何正确使用硅电容?1.  硅电容是什么首先我们需要了解电容是什么?物理学上电容的概念指的是给定电位差下自由电荷的储藏量,记为C,单位是F,指的是容纳电荷的能力,C=εS/d=ε0εrS/4πkd(真空)=Q/U。百度百科上电容器的概念指的是两个相互靠近的导体,中间夹一层不导电的绝缘介质。通过观察电容本身的定义公式中可以看到,在各个变量中比较能够改变的就是εr,S和d,也就是介质的介电常数,金属板有效相对面积以及距离。当前
    知白 2025-01-06 12:04 223浏览
  • 根据环洋市场咨询(Global Info Research)项目团队最新调研,预计2030年全球无人机锂电池产值达到2457百万美元,2024-2030年期间年复合增长率CAGR为9.6%。 无人机锂电池是无人机动力系统中存储并释放能量的部分。无人机使用的动力电池,大多数是锂聚合物电池,相较其他电池,锂聚合物电池具有较高的能量密度,较长寿命,同时也具有良好的放电特性和安全性。 全球无人机锂电池核心厂商有宁德新能源科技、欣旺达、鹏辉能源、深圳格瑞普和EaglePicher等,前五大厂商占有全球
    GIRtina 2025-01-07 11:02 122浏览
  • 彼得·德鲁克被誉为“现代管理学之父”,他的管理思想影响了无数企业和管理者。然而,关于他的书籍分类,一种流行的说法令人感到困惑:德鲁克一生写了39本书,其中15本是关于管理的,而其中“专门写工商企业或为企业管理者写的”只有两本——《为成果而管理》和《创新与企业家精神》。这样的表述广为流传,但深入探讨后却发现并不完全准确。让我们一起重新审视这一说法,解析其中的矛盾与根源,进而重新认识德鲁克的管理思想及其著作的真正价值。从《创新与企业家精神》看德鲁克的视角《创新与企业家精神》通常被认为是一本专为企业管
    优思学院 2025-01-06 12:03 158浏览
  • 故障现象一辆2017款东风风神AX7车,搭载DFMA14T发动机,累计行驶里程约为13.7万km。该车冷起动后怠速运转正常,热机后怠速运转不稳,组合仪表上的发动机转速表指针上下轻微抖动。 故障诊断 用故障检测仪检测,发动机控制单元中无故障代码存储;读取发动机数据流,发现进气歧管绝对压力波动明显,有时能达到69 kPa,明显偏高,推断可能的原因有:进气系统漏气;进气歧管绝对压力传感器信号失真;发动机机械故障。首先从节气门处打烟雾,没有发现进气管周围有漏气的地方;接着拔下进气管上的两个真空
    虹科Pico汽车示波器 2025-01-08 16:51 70浏览
  • 每日可见的315MHz和433MHz遥控模块,你能分清楚吗?众所周知,一套遥控设备主要由发射部分和接收部分组成,发射器可以将控制者的控制按键经过编码,调制到射频信号上面,然后经天线发射出无线信号。而接收器是将天线接收到的无线信号进行解码,从而得到与控制按键相对应的信号,然后再去控制相应的设备工作。当前,常见的遥控设备主要分为红外遥控与无线电遥控两大类,其主要区别为所采用的载波频率及其应用场景不一致。红外遥控设备所采用的射频信号频率一般为38kHz,通常应用在电视、投影仪等设备中;而无线电遥控设备
    华普微HOPERF 2025-01-06 15:29 164浏览
  • 本文介绍Linux系统更换开机logo方法教程,通用RK3566、RK3568、RK3588、RK3576等开发板,触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。制作图片开机logo图片制作注意事项(1)图片必须为bmp格式;(2)图片大小不能大于4MB;(3)BMP位深最大是32,建议设置为8;(4)图片名称为logo.bmp和logo_kernel.bmp;开机
    Industio_触觉智能 2025-01-06 10:43 93浏览
  • 「他明明跟我同梯进来,为什么就是升得比我快?」许多人都有这样的疑问:明明就战绩也不比隔壁同事差,升迁之路却比别人苦。其实,之间的差异就在于「领导力」。並非必须当管理者才需要「领导力」,而是散发领导力特质的人,才更容易被晓明。许多领导力和特质,都可以通过努力和学习获得,因此就算不是天生的领导者,也能成为一个具备领导魅力的人,进而被老板看见,向你伸出升迁的橘子枝。领导力是什么?领导力是一种能力或特质,甚至可以说是一种「影响力」。好的领导者通常具备影响和鼓励他人的能力,并导引他们朝着共同的目标和愿景前
    优思学院 2025-01-08 14:54 61浏览
  • 根据Global Info Research项目团队最新调研,预计2030年全球封闭式电机产值达到1425百万美元,2024-2030年期间年复合增长率CAGR为3.4%。 封闭式电机是一种电动机,其外壳设计为密闭结构,通常用于要求较高的防护等级的应用场合。封闭式电机可以有效防止外部灰尘、水分和其他污染物进入内部,从而保护电机的内部组件,延长其使用寿命。 环洋市场咨询机构出版的调研分析报告【全球封闭式电机行业总体规模、主要厂商及IPO上市调研报告,2025-2031】研究全球封闭式电机总体规
    GIRtina 2025-01-06 11:10 124浏览
  •  在全球能源结构加速向清洁、可再生方向转型的今天,风力发电作为一种绿色能源,已成为各国新能源发展的重要组成部分。然而,风力发电系统在复杂的环境中长时间运行,对系统的安全性、稳定性和抗干扰能力提出了极高要求。光耦(光电耦合器)作为一种电气隔离与信号传输器件,凭借其优秀的隔离保护性能和信号传输能力,已成为风力发电系统中不可或缺的关键组件。 风力发电系统对隔离与控制的需求风力发电系统中,包括发电机、变流器、变压器和控制系统等多个部分,通常工作在高压、大功率的环境中。光耦在这里扮演了
    晶台光耦 2025-01-08 16:03 58浏览
  • 本文介绍编译Android13 ROOT权限固件的方法,触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。关闭selinux修改此文件("+"号为修改内容)device/rockchip/common/BoardConfig.mkBOARD_BOOT_HEADER_VERSION ?= 2BOARD_MKBOOTIMG_ARGS :=BOARD_PREBUILT_DTB
    Industio_触觉智能 2025-01-08 00:06 92浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦