软件故障注入方法

谈思实验室 2023-11-06 17:52

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯




摘要

软件故障注入是功能安全验证的重要技术手段。本文旨在为软件故障注入提供一个基本概述,以及简介现有的故障注入技术。

01

故障注入方法简介

  //  

在功能安全相关关键场景中,密集的测试活动对于确保新系统和内置容错机制按预期运行至关重要。确保系统在出现故障时正常运行(Fail Operational)是一个需要比传统测试内容复杂的问题。在系统中引入故障以评估其行为并测量容错机制的效率(即覆盖率和延迟)的过程称为故障注入。


故障注入方法的发展是随着数字化的发展同步进行的。


最开始,数字系统只使用了简单的硬件系统。因此,第一种故障注入方法包括通过假设简单的硬件故障模型(如位翻转或位卡死)将物理故障注入目标系统硬件(例如,使用辐射、引脚电平、电源干扰等)。


硬件的日益复杂使这些物理方法的使用变得相当困难,甚至不可能,一个新的故障注入方法,即基于通过软件(软件实现的故障注入SWIFI)对硬件故障进行运行时仿真,变得非常流行。


随着关键系统在其他应用领域的扩展,我们看到这些系统的软件部分越来越复杂,这成为系统故障的一个不可忽视的原因。阿丽亚娜5号火箭的第一次试飞(1996年6月4日)就是一个例子。在试飞过程中,火箭偏离了飞行路线,在起飞后不到一分钟就发生了爆炸,造成了5亿美元的损失。爆炸是由软件中的错误数据转换引起的,从64位浮点到16位有符号整数表示。该漏洞源于对以往任务中软件子系统的重用,而没有进行实质性的重新测试,开发人员认为该任务与新系统兼容。


SWIFI工具用于在程序状态(例如,数据和地址寄存器、堆栈和堆内存)和程序代码(例如,在程序执行之前或期间存储代码的内存区域)中注入错误。不幸的是,在复杂的软件密集型系统中,通过SWIFI无法准确模拟真实软件故障的影响。因为在过去三十年中,汽车中使用的代码行的规模从数万行呈指数增长到数亿行。


与第一种故障注入方法相比,使用故障注入来模拟真实软件故障(即bug)的影响,即软件故障注入(SFI),是相对较新的方法。实际上,软件故障的注入包括在目标程序代码中引入小的更改,创建不同版本的程序(每个版本有一个注入的软件故障)。


ISO 26262标准规定了软件中错误检测和处理机制的使用,以及通过故障注入进行验证。


软件故障注入是一种假设实验,它可能起源于软件开发过程的任何阶段,包括需求分析、设计和编码活动。在给定的工作负载下执行目标,并将故障插入目标系统的特定软件组件中。主要目标是观察系统在存在注入故障的情况下的行为,考虑到这些故障会重现可能在运行期间影响系统给定软件组件的合理故障。


02

故障注入方法关键特性

  //  

故障是系统状态不正确的判定或假设的原因,称为错误。故障是在提供错误服务时发生的事件,即用户或外部系统感知到错误状态。


故障注入活动获得的结果的准确性在很大程度上取决于实验的几个关键特性,即:


代表性

是指故障负载和工作负载代表系统在运行期间将经历的真实故障和输入的能力。通过定义一个真实的故障模型,并在实验过程中准确再现该故障模型,可以实现故障的代表性。


非侵入性

要求故障注入过程中采用的仪器(如故障插入和数据收集)不应显著改变实际系统的行为。例如,执行额外的代码来破坏软件状态可能会导致侵入。


重复性

是指当在同一环境中使用同一程序多次执行故障注入活动时,可确保统计结果等效的特性。由于计算机系统中存在许多不确定性的来源,例如线程调度和事件计时,要实现这一特性并非易事。


实用性

是指故障注入在成本和时间方面的有效性。这些因素包括实现和设置故障注入环境所需的时间、执行实验的时间以及分析结果的时间。该属性要求实验由自动工具支持,以满足时间和预算限制。


可移植性

要求故障注入技术或工具能够轻松地应用于不同的系统,以便进行比较。故障注入工具的可移植性还指该工具支持多个故障模型并用新的故障模型进行扩展的能力。


03

软件故障特征

软件故障的注入需要对要注入的故障进行精确定义,这反过来又需要对软件故障进行清晰的理解和描述。这并不容易实现,因为软件故障是由于开发过程中发生的人为错误造成的,这些错误会以程序中错误指令的形式影响软件工件。


为了提高软件可靠性,人们提出了几种故障分类模式。在故障分类模式中,正交缺陷分类(Orthogonal Defect classification,ODC)是研究人员和实践者最广泛采用的模式之一,并已在多个研究中用于定义软件故障注入的故障模型。ODC是一个对软件故障进行分类的框架,目的是获得软件开发过程的度量和定量反馈;



04

软件故障注入技术

  //  

许多SFI技术和工具是在20多年的时间里发展起来的。这里,我们通过区分两种基本方法来说明和讨论这些工作:注入故障效应(也称为错误注入),其中通过扰动系统状态引入错误,以及注入实际故障,其中更改程序代码以模拟代码中的软件故障。以下小节分别回顾了软件故障注入技术:


·  数据错误注入的方法最早,这些方法基于当时存在的硬件故障注入技术;

·  接口错误注入方法,旨在测试组件与其他组件交互的稳健性;

·  注入实际故障的方法,在程序代码中引入小的故障更改。


4.1数据错误注入


早期注入故障效应的方法是在通过SWIFI研究硬件故障的背景下发展起来的。SWIFI旨在通过软件干扰内存或硬件寄存器的状态,再现硬件故障(如CPU、总线和内存故障)的影响(即错误)。根据以下标准,SWIFI方法将内存位置或寄存器的内容替换为损坏的值:


·  注入什么。内存位置或寄存器中单个位、字节或字的内容已损坏。通过对电气或门级故障产生的错误的分析,定义了错误类型。常见的错误类型是用固定值(卡在0和卡在1故障)或相反值(位翻转)替换位。


·  注入的地方。由于内存位置众多,注入内存的错误通常针对位置的子集。注入可以集中在特定内存区域中随机选择的位置(例如堆栈、堆、全局数据)或用户选择的位置(例如内存中的特定变量)。在寄存器中注入的错误可以针对那些可以通过软件访问的寄存器(例如,数据和地址寄存器)。


·  何时注入。错误注入可能与时间或事件有关。在前一种情况下,在经过给定的实验时间后注入错误,该时间由用户或根据概率分布选择。在后一种情况下,当特定事件在执行期间发生时,例如在第一次访问或每次访问目标位置时,会注入错误。可以模拟三种类型的硬件故障,分别是瞬时故障(即偶然故障)、间歇性故障(即多次重复故障)和永久性故障。


值得注意的是,SWIFI工具注入的硬件错误可以在程序状态(例如,数据和地址寄存器、堆栈和堆内存)和程序代码(例如,在程序执行之前或执行期间存储代码的内存区域)中注入。这是软件故障注入的一个重要区别:程序状态中的损坏旨在反映软件故障的影响,即错误程序的执行导致的错误,例如错误的指针、标志或控制流,SWIFI工具可以直接引入此类错误;相反,程序代码中的故障旨在反映代码中的实际软件故障。


4.2 接口错误的注入


在输入参数处注入错误旨在模拟目标外部故障产生的影响,包括外部软件组件中软件故障的影响,并评估目标检测和处理损坏输入的能力。以类似的方式,输出值的损坏被用来模拟故障部件的输出,并可用于评估故障对系统其余部分的影响。

 

输入参数的故障可能会揭示目标的错误检测和恢复机制(例如,输入处理代码)的设计和实施中的缺陷。它通常在稳健性测试中采用,该测试评估“系统或组件在存在无效输入或压力环境条件下能够正确运行的程度”。应该注意的是,健壮性测试和接口错误注入的目标不同于功能测试技术,例如黑盒测试:健壮性测试旨在评估软件模块在面对无效输入时的健壮行为(例如,避免了进程崩溃,或产生了警告信号),它与目标的功能正确性无关。


接口错误注入可以通过两种方式执行。第一种方法基于链接到目标组件的测试驱动程序(例如,使用目标导出的API的程序),并通过提交无效输入来执行该程序。这种方法类似于单元测试,但在这种情况下,评估的是健壮性,而不是功能正确性。第二种方法包括拦截和破坏目标与系统其余部分之间的交互,即在调用目标组件时触发拦截器程序,并修改原始输入以引入损坏的输入。在这种情况下,目标组件将在集成目标的整个系统的上下文中进行测试。这种方法类似于SWIFI,因为流经系统的原始数据(在本例中为接口输入)被损坏的数据替换。



在接口错误注入实验中,在实验期间发生的几个输入参数和目标API的几个调用中,通常只有一个输入参数和一个调用被破坏。生成无效输入值的常用方法有三种:


·  模糊化:原始值被随机生成的值替换。

·  位翻转:通过反转原始值的一个或多个位的值来生成损坏的值。

·  基于数据类型的注入:原始值被替换为无效值,该值是根据被破坏的输入参数类型选择的,其中类型是从目标导出的API派生的。这种方法为每种数据类型定义了一个无效值池,这些值是从类型域的分析中选择的(例如,在C指针的情况下为“NULL”)。


4.3注入代码的更改


前面小节讨论的主要是通过使用SWIFI方法注入故障影响(即错误)来模拟软件故障。这些方法的一个公开问题是注入错误(如位翻转)的代表性,它不一定与软件故障产生的错误匹配。


为了解决代表性问题,最近对SFI的研究集中在程序代码中错误的注入(即代码更改)。即可以采用注入代码更改来模拟真实软件故障,因为注入的故障会产生与真实软件故障产生的错误和故障相似的错误和故障。一般可通过在进程的代码存储区或二进制可执行文件上应用SWIFI,在程序中注入错误。但要注意通过对这些程序进行彻底测试,需在有限的范围内注入软件故障,需要专门针对软件故障注入的工具和技术。


05

结论

  //  

在为系统选择方法时,应考虑所讨论的故障注入方法的特点。


错误注入通常用于评估单个组件的健壮性,并改进代码特定部分的错误处理。主要原因是,错误的注入允许对系统的特定部分进行实验,因为它可以评估错误对特定组件接口或程序变量的影响。事实上,错误注入不需要等待错误生成并传播到正在评估的程序状态的特定部分。此外,由于错误注入可以应用于单个组件,因此可以在软件验证的早期阶段执行。


相反,注入代码更改的目的是作为一个整体评估容错系统,并在备选设计选择之间进行定量评估和比较。代码更改更适合于这些目标,因为它们基于软件故障的代表性模型,并密切模拟故障软件的行为。这是定量评估和比较的一个重要要求,因为它们考虑了故障发生的相对概率,以反映系统在运行期间表现出的行为。这使得代码更改的注入更适合于软件验证的后期阶段,此时系统组件已经集成,开发人员的目标是评估系统在其运行寿命期间的预期容错性(以及衍生的度量,如可用性)。


作者:郑威,TÜV北德功能安全总监






码上报名

谈思实验室AutoSec智能汽车安全攻防实训课程,10月,上海

更多文章

智能网联汽车信息安全综述

华为蔡建永:智能网联汽车的数字安全和功能安全挑战与思考

汽车数据合规要点

车载以太网技术发展与测试方法

车载以太网防火墙设计

SOA:整车架构下一代的升级方向

软件如何「吞噬」汽车?

汽车信息安全 TARA 分析方法实例简介

汽车FOTA信息安全规范及方法研究

联合国WP.29车辆网络安全法规正式发布

滴滴下架,我却看到数据安全的曙光

从特斯拉被约谈到车辆远程升级(OTA)技术的合规

如何通过CAN破解汽

会员权益: (点击可进入)谈思实验室VIP会员



谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论 (0)
  • 退火炉,作为热处理设备的一种,广泛应用于各种金属材料的退火处理。那么,退火炉究竟是干嘛用的呢?一、退火炉的主要用途退火炉主要用于金属材料(如钢、铁、铜等)的热处理,通过退火工艺改善材料的机械性能,消除内应力和组织缺陷,提高材料的塑性和韧性。退火过程中,材料被加热到一定温度后保持一段时间,然后以适当的速度冷却,以达到改善材料性能的目的。二、退火炉的工作原理退火炉通过电热元件(如电阻丝、硅碳棒等)或燃气燃烧器加热炉膛,使炉内温度达到所需的退火温度。在退火过程中,炉内的温度、加热速度和冷却速度都可以根
    锦正茂科技 2025-04-02 10:13 113浏览
  • 据先科电子官方信息,其产品包装标签将于2024年5月1日进行全面升级。作为电子元器件行业资讯平台,大鱼芯城为您梳理本次变更的核心内容及影响:一、标签变更核心要点标签整合与环保优化变更前:卷盘、内盒及外箱需分别粘贴2张标签(含独立环保标识)。变更后:环保标识(RoHS/HAF/PbF)整合至单张标签,减少重复贴标流程。标签尺寸调整卷盘/内盒标签:尺寸由5030mm升级至**8040mm**,信息展示更清晰。外箱标签:尺寸统一为8040mm(原7040mm),提升一致性。关键信息新增新增LOT批次编
    大鱼芯城 2025-04-01 15:02 235浏览
  • 职场之路并非一帆风顺,从初入职场的新人成长为团队中不可或缺的骨干,背后需要经历一系列内在的蜕变。许多人误以为只需努力工作便能顺利晋升,其实核心在于思维方式的更新。走出舒适区、打破旧有框架,正是让自己与众不同的重要法宝。在这条道路上,你不只需要扎实的技能,更需要敏锐的观察力、不断自省的精神和前瞻的格局。今天,就来聊聊那改变命运的三大思维转变,让你在职场上稳步前行。工作初期,总会遇到各式各样的难题。最初,我们习惯于围绕手头任务来制定计划,专注于眼前的目标。然而,职场的竞争从来不是单打独斗,而是团队协
    优思学院 2025-04-01 17:29 251浏览
  • 在智能交互设备快速发展的今天,语音芯片作为人机交互的核心组件,其性能直接影响用户体验与产品竞争力。WT588F02B-8S语音芯片,凭借其静态功耗<5μA的卓越低功耗特性,成为物联网、智能家居、工业自动化等领域的理想选择,为设备赋予“听得懂、说得清”的智能化能力。一、核心优势:低功耗与高性能的完美结合超低待机功耗WT588F02B-8S在休眠模式下待机电流仅为5μA以下,显著延长了电池供电设备的续航能力。例如,在电子锁、气体检测仪等需长期待机的场景中,用户无需频繁更换电池,降低了维护成本。灵活的
    广州唯创电子 2025-04-02 08:34 189浏览
  • 北京贞光科技有限公司作为紫光同芯授权代理商,专注于为客户提供车规级安全芯片的硬件供应与软件SDK一站式解决方案,同时配备专业技术团队,为选型及定制需求提供现场指导与支持。随着新能源汽车渗透率突破40%(中汽协2024数据),智能驾驶向L3+快速演进,车规级MCU正迎来技术范式变革。作为汽车电子系统的"神经中枢",通过AEC-Q100 Grade 1认证的MCU芯片需在-40℃~150℃极端温度下保持μs级响应精度,同时满足ISO 26262 ASIL-D功能安全要求。在集中式
    贞光科技 2025-04-02 14:50 237浏览
  • 引言随着物联网和智能设备的快速发展,语音交互技术逐渐成为提升用户体验的核心功能之一。在此背景下,WT588E02B-8S语音芯片,凭借其创新的远程更新(OTA)功能、灵活定制能力及高集成度设计,成为智能设备语音方案的优选。本文将从技术特性、远程更新机制及典型应用场景三方面,解析该芯片的技术优势与实际应用价值。一、WT588E02B-8S语音芯片的核心技术特性高性能硬件架构WT588E02B-8S采用16位DSP内核,内部振荡频率达32MHz,支持16位PWM/DAC输出,可直接驱动8Ω/0.5W
    广州唯创电子 2025-04-01 08:38 187浏览
  • 随着汽车向智能化、场景化加速演进,智能座舱已成为人车交互的核心承载。从驾驶员注意力监测到儿童遗留检测,从乘员识别到安全带状态判断,座舱内的每一次行为都蕴含着巨大的安全与体验价值。然而,这些感知系统要在多样驾驶行为、复杂座舱布局和极端光照条件下持续稳定运行,传统的真实数据采集方式已难以支撑其开发迭代需求。智能座舱的技术演进,正由“采集驱动”转向“仿真驱动”。一、智能座舱仿真的挑战与突破图1:座舱实例图智能座舱中的AI系统,不仅需要理解驾驶员的行为和状态,还要同时感知乘员、儿童、宠物乃至环境中的潜在
    康谋 2025-04-02 10:23 203浏览
  • 文/Leon编辑/cc孙聪颖‍步入 2025 年,国家进一步加大促消费、扩内需的政策力度,家电国补政策将持续贯穿全年。这一利好举措,为行业发展注入强劲的增长动力。(详情见:2025:消费提振要靠国补还是“看不见的手”?)但与此同时,也对家电企业在战略规划、产品打造以及市场营销等多个维度,提出了更为严苛的要求。在刚刚落幕的中国家电及消费电子博览会(AWE)上,家电行业的竞争呈现出胶着的态势,各大品牌为在激烈的市场竞争中脱颖而出,纷纷加大产品研发投入,积极推出新产品,试图提升产品附加值与市场竞争力。
    华尔街科技眼 2025-04-01 19:49 256浏览
  • 探针本身不需要对焦。探针的工作原理是通过接触被测物体表面来传递电信号,其精度和使用效果取决于探针的材质、形状以及与检测设备的匹配度,而非对焦操作。一、探针的工作原理探针是检测设备中的重要部件,常用于电子显微镜、坐标测量机等精密仪器中。其工作原理主要是通过接触被测物体的表面,将接触点的位置信息或电信号传递给检测设备,从而实现对物体表面形貌、尺寸或电性能等参数的测量。在这个过程中,探针的精度和稳定性对测量结果具有至关重要的影响。二、探针的操作要求在使用探针进行测量时,需要确保探针与被测物体表面的良好
    锦正茂科技 2025-04-02 10:41 128浏览
  • 提到“质量”这两个字,我们不会忘记那些奠定基础的大师们:休哈特、戴明、朱兰、克劳士比、费根堡姆、石川馨、田口玄一……正是他们的思想和实践,构筑了现代质量管理的核心体系,也深远影响了无数企业和管理者。今天,就让我们一同致敬这些质量管理的先驱!(最近流行『吉卜力风格』AI插图,我们也来玩玩用『吉卜力风格』重绘质量大师画象)1. 休哈特:统计质量控制的奠基者沃尔特·A·休哈特,美国工程师、统计学家,被誉为“统计质量控制之父”。1924年,他提出世界上第一张控制图,并于1931年出版《产品制造质量的经济
    优思学院 2025-04-01 14:02 159浏览
  • 文/郭楚妤编辑/cc孙聪颖‍不久前,中国发展高层论坛 2025 年年会(CDF)刚刚落下帷幕。本次年会围绕 “全面释放发展动能,共促全球经济稳定增长” 这一主题,吸引了全球各界目光,众多重磅嘉宾的出席与发言成为舆论焦点。其中,韩国三星集团会长李在镕时隔两年的访华之行,更是引发广泛热议。一直以来,李在镕给外界的印象是不苟言笑。然而,在论坛开幕前一天,李在镕却意外打破固有形象。3 月 22 日,李在镕与高通公司总裁安蒙一同现身北京小米汽车工厂。小米方面极为重视此次会面,CEO 雷军亲自接待,小米副董
    华尔街科技眼 2025-04-01 19:39 254浏览
  • 引言在语音芯片设计中,输出电路的设计直接影响音频质量与系统稳定性。WT588系列语音芯片(如WT588F02B、WT588F02A/04A/08A等),因其高集成度与灵活性被广泛应用于智能设备。然而,不同型号在硬件设计上存在关键差异,尤其是DAC加功放输出电路的配置要求。本文将从硬件架构、电路设计要点及选型建议三方面,解析WT588F02B与F02A/04A/08A的核心区别,帮助开发者高效完成产品设计。一、核心硬件差异对比WT588F02B与F02A/04A/08A系列芯片均支持PWM直推喇叭
    广州唯创电子 2025-04-01 08:53 228浏览
  • REACH和RoHS欧盟两项重要的环保法规有什么区别?适用范围有哪些?如何办理?REACH和RoHS是欧盟两项重要的环保法规,主要区别如下:一、核心定义与目标RoHS全称为《关于限制在电子电器设备中使用某些有害成分的指令》,旨在限制电子电器产品中的铅(Pb)、汞(Hg)、镉(Cd)、六价铬(Cr6+)、多溴联苯(PBBs)和多溴二苯醚(PBDEs)共6种物质,通过限制特定材料使用保障健康和环境安全REACH全称为《化学品的注册、评估、授权和限制》,覆盖欧盟市场所有化学品(食品和药品除外),通过登
    张工13144450251 2025-03-31 21:18 165浏览
我要评论
0
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦