一文详解安全分析方法STPA:以自动紧急制动系统(AEB)为例

原创 谈思汽车 2024-11-22 11:58

 智能汽车网络与数据安全新媒体 

提到安全分析方法,大家比较熟知的有失效模式与影响分析(FMEA)、故障树分析(FTA)、事件树分析(ETA)、危险和可操作性分析(HAZOP)等。这些方法在分析故障时,往往依据线性事件链模型,认为故障是由一系列的链状失效事件和人为错误导致的。然而,随着技术朝着综合化和智能化方向发展,出现了很多原有的安全分析方法无法解决的问题。

根据STPA的最初提出者、麻省理工大学的 Nancy Leveson 教授在2003年发表的论文,组件之间的相互作用导致的复杂系统崩溃、与软件相关的崩溃、高度复杂的人为决策以及系统适应性或事故随时间的迁移等都会导致危害事件的发生。

在这一背景下,传统的安全分析方法受到挑战,一个能够解决复杂系统安全分析问题的新方法——STPA应运而生。

01

什么是STPA?

STPA(system-theoretic process analysis),中文译为“系统理论过程分析”,是一个基于事故因果关系扩展模型的危害分析模型。该分析模型认为,即使系统里的每个要素都正常工作,但事故仍然可能发生,因为系统要素之间可能存在不安全的交互。

值得一提的是,STPA 并非汽车领域专属的分析方法,目前已经广泛应用于航空航天、铁路等行业。

与传统的安全分析方法相比,STPA的优势在于可以分析非常复杂的系统,且涵盖了软件和人为操作两个传统安全分析方法没有涵盖的内容,确保危害分析包含所有可能导致损失的因素。

02

STPA分析四步法

使用STPA进行安全分析分为4个步骤:

  1. 明确分析目的

  2. 控制结构建模

  3. 识别不安全的控制行为

  4. 识别损失场景

2.1 明确分析目的

明确损失(Loss)。由于STPA是一个不仅仅适用于汽车制造等工业领域的安全分析方法,因此一切对利益相关者有价值的东西都可能转化为损失

对于不同的利益相关者来说(用户和生产商),关注的损失不同;对同一个利益相关者来说,关注的损失也可能有很多种(丧失生命、丧失电力供应等)。

在进行STPA分析时,首先要明确本次分析关注的损失是什么。

明确系统边界。安全分析是系统层面的分析,需要事先确定关注的系统边界在哪里。一个系统通常包含输入、输出两条线且往往由多个子系统组成。

明确系统危害(Hazard)。一个危害可能会导致一个或多个损失。危害与损失的一个重要区别在于,危害与系统设计者/操作者具备控制能力的环节有关,损失则与环境中并不能完全控制的因素有关。相比之下,损失更像是一个宏大的目标和概念,危害则与系统的具体功能息息相关。

明确系统限制。通俗来说,系统限制就是把系统危害进行反向表述。

2.2 控制结构建模

通常来说,一个控制结构中至少包含五个要素:

  • 控制器

  • 控制行为

  • 反馈

  • 其他来自要素的输入或输出

  • 控制过程

在构建控制结构时,可以从一些能够强制执行约束或防止危害发生的子系统出发。

在完成控制结构构建后,我们需要为每一个控制结构赋予“责任”(responsibility),再依据每一个结构的“责任”,去识别出控制行为和反馈的内容。

2.3 识别不安全的控制行为

不安全的控制行为(UCA)是指在某些条件下会导致危害的控制行为。通常,不安全的控制行为可以以4种形式表现,为我们分析提供框架和思路:

  • 未提供控制行为导致危害

  • 提供控制行为导致危害

  • 太早/太晚/错误顺序提供了控制行为

  • 控制行为持续时间太长或结束太快

识别控制器约束。控制器约束是指需要被满足以防止危害发生的控制器行为。在不安全的控制行为(UCA)被确定后,要逐一将其转换为控制器约束。

2.4 明确损失场景

损失场景包括:导致不安全控制行为的场景,以及控制行为没有适当执行或没有执行的场景。

通常来说,导致不安全控制行为的场景可能包括:控制器故障、不充分的控制器算法、不安全的控制输入、不安全的过程模型。

与不充分的反馈和信息相关的场景可能包括:反馈或信息没有接收到、接收了不充分的反馈。

03

以自动紧急制动系统(AEB)为例进行STPA分析

自动紧急制动系统(AEB)可以通过传感器等识别前方障碍物,基于速度、距离等数据计算车辆与目标物的碰撞时间,判断是否会发生碰撞,并结合车辆和驾驶员状态判断是否会发生碰撞,如果预测到碰撞会自主操作控制器让车辆紧急制动。

这一过程涉及三个模块:控制模块(ECU)、测距模块和制动模块。

第一步:明确分析目的

在这个案例中,我们分析的系统是自动紧急制动系统,系统的相关功能已在上文阐明。在这个案例中,我们主要明确两方面的损失(Loss):驾驶员受伤或死亡、车辆损坏。

ID

LOSS

L1

驾驶员受伤或死亡

L2

车辆损坏

基于此,我们进一步明确危害,并明确系统限制:车辆在行驶过程中应该与前车保持最小安全距离。

ID

LOSS

Related loss

H1

车辆在行驶过程中没有与前车保持最小安全距离

L1、L2

第二步:构建控制模型

在AEB中,制动器控制车辆刹车,传感器将包括车轮状态在内的一系列车辆信息及环境信息传输给功能平台,功能平台加工后将角度、速度、位置等信息传输给制动器控制车轮运动。基于这一控制逻辑,形成下图的控制系统。

第三步:识别不安全的控制行为

根据前文所述的步骤,不安全的控制行为主要有四方面,下表列出了可能的不安全控制行为,并将其转换为控制器约束。

步骤

没有提供导致危害

提供导致危害

不正确的时间/顺序

持续时间太长或结束太快

识别不安全的控制行为

UCA-1:AEB没有在车辆达到最小安全距离时进行刹车

UCA-2:AEB在车辆正常行驶时进行刹车

UCA-3:AEB在超出最小安全距离后进行刹车

不适用

识别控制器约束

C-1:AEB应该在车辆达到最小安全距离时进行刹车

C-2:AEB不应该在车辆正常行驶时进行刹车

C-3:AEB不应该在超出最小安全距离后进行刹车

不适用

第四步:明确损失场景

在明确了不安全的控制行为后,我们要进一步推导出UCA的因果场景。比如,UCA1可能由以下一些环节因素导致。

ID

LOSS

UCA1

UCA1-SE1.不正确地提供了车辆当前的信息

UCA1-SE2.不正确地提供了传感器测量值

UCA1-SE3.无法接收到刹车指令

以上就是以自动紧急制动系统(AEB)为例进行的STPA 分析。总结来说,STPA比较擅长复杂系统的分析,除了可以识别出传统分析方法无法识别的一些随机场景危害外,在时间和资源成本上也更有优势,目前已逐步应用于汽车特别是自动驾驶领域。

-  THE END  -



 专业社群 

部分入群专家来自:

新势力车企:

特斯拉、合众新能源-哪吒、理想、极氪、小米、宾理汽车、极越、零跑汽车、阿维塔汽车、智己汽车、小鹏、岚图汽车蔚来、吉祥汽车、赛力斯......

外资传统主流车企代表:

大众中国、大众酷翼、奥迪汽车、宝马、福特、戴姆勒-奔驰、通用、保时捷、沃尔沃、现代汽车、日产汽车、捷豹路虎、斯堪尼亚......

内资传统主流车企:

吉利汽车、上汽乘用车、长城汽车、上汽大众、长安汽车、北京汽车、东风汽车、广汽、比亚迪、一汽集团、一汽解放、东风商用、上汽商用......

全球领先一级供应商:

博世、大陆集团、联合汽车电子、安波福、采埃孚、科世达、舍弗勒、霍尼韦尔、大疆、日立、哈曼、华为、百度、联想、联发科、普瑞均胜、德赛西威、蜂巢转向、均联智行、武汉光庭、星纪魅族、中车集团、赢彻科技、潍柴集团、地平线、紫光同芯、字节跳动、......

二级供应商(500+以上):

Upstream、ETAS、Synopsys、NXP、TUV、上海软件中心、Deloitte、奇安信、为辰信安、云驰未来、信大捷安、信长城、泽鹿安全、纽创信安、复旦微电子、天融信、奇虎360、中汽中心、中国汽研、上海汽检、软安科技、浙江大学......

人员占比

公司类型占比


 精品活动推荐 



因文章部分文字及图片涉及到引用,如有侵权,请及时联系17316577586,我们将删除内容以保证您的权益。

谈思汽车 智能汽车安全新媒体
评论
  • 自动化已成为现代制造业的基石,而驱动隔离器作为关键组件,在提升效率、精度和可靠性方面起到了不可或缺的作用。随着工业技术不断革新,驱动隔离器正助力自动化生产设备适应新兴趋势,并推动行业未来的发展。本文将探讨自动化的核心趋势及驱动隔离器在其中的重要角色。自动化领域的新兴趋势智能工厂的崛起智能工厂已成为自动化生产的新标杆。通过结合物联网(IoT)、人工智能(AI)和机器学习(ML),智能工厂实现了实时监控和动态决策。驱动隔离器在其中至关重要,它确保了传感器、执行器和控制单元之间的信号完整性,同时提供高
    腾恩科技-彭工 2025-01-03 16:28 166浏览
  • 随着市场需求不断的变化,各行各业对CPU的要求越来越高,特别是近几年流行的 AIOT,为了有更好的用户体验,CPU的算力就要求更高了。今天为大家推荐由米尔基于瑞芯微RK3576处理器推出的MYC-LR3576核心板及开发板。关于RK3576处理器国产CPU,是这些年的骄傲,华为手机全国产化,国人一片呼声,再也不用卡脖子了。RK3576处理器,就是一款由国产是厂商瑞芯微,今年第二季推出的全新通用型的高性能SOC芯片,这款CPU到底有多么的高性能,下面看看它的几个特性:8核心6 TOPS超强算力双千
    米尔电子嵌入式 2025-01-03 17:04 41浏览
  • 根据Global Info Research项目团队最新调研,预计2030年全球封闭式电机产值达到1425百万美元,2024-2030年期间年复合增长率CAGR为3.4%。 封闭式电机是一种电动机,其外壳设计为密闭结构,通常用于要求较高的防护等级的应用场合。封闭式电机可以有效防止外部灰尘、水分和其他污染物进入内部,从而保护电机的内部组件,延长其使用寿命。 环洋市场咨询机构出版的调研分析报告【全球封闭式电机行业总体规模、主要厂商及IPO上市调研报告,2025-2031】研究全球封闭式电机总体规
    GIRtina 2025-01-06 11:10 76浏览
  • 彼得·德鲁克被誉为“现代管理学之父”,他的管理思想影响了无数企业和管理者。然而,关于他的书籍分类,一种流行的说法令人感到困惑:德鲁克一生写了39本书,其中15本是关于管理的,而其中“专门写工商企业或为企业管理者写的”只有两本——《为成果而管理》和《创新与企业家精神》。这样的表述广为流传,但深入探讨后却发现并不完全准确。让我们一起重新审视这一说法,解析其中的矛盾与根源,进而重新认识德鲁克的管理思想及其著作的真正价值。从《创新与企业家精神》看德鲁克的视角《创新与企业家精神》通常被认为是一本专为企业管
    优思学院 2025-01-06 12:03 73浏览
  • 光耦合器,也称为光隔离器,是一种利用光在两个隔离电路之间传输电信号的组件。在医疗领域,确保患者安全和设备可靠性至关重要。在众多有助于医疗设备安全性和效率的组件中,光耦合器起着至关重要的作用。这些紧凑型设备经常被忽视,但对于隔离高压和防止敏感医疗设备中的电气危害却是必不可少的。本文深入探讨了光耦合器的功能、其在医疗应用中的重要性以及其实际使用示例。什么是光耦合器?它通常由以下部分组成:LED(发光二极管):将电信号转换为光。光电探测器(例如光电晶体管):检测光并将其转换回电信号。这种布置确保输入和
    腾恩科技-彭工 2025-01-03 16:27 171浏览
  •     为控制片内设备并且查询其工作状态,MCU内部总是有一组特殊功能寄存器(SFR,Special Function Register)。    使用Eclipse环境调试MCU程序时,可以利用 Peripheral Registers Viewer来查看SFR。这个小工具是怎样知道某个型号的MCU有怎样的寄存器定义呢?它使用一种描述性的文本文件——SVD文件。这个文件存储在下面红色字体的路径下。    例:南京沁恒  &n
    电子知识打边炉 2025-01-04 20:04 63浏览
  • 每日可见的315MHz和433MHz遥控模块,你能分清楚吗?众所周知,一套遥控设备主要由发射部分和接收部分组成,发射器可以将控制者的控制按键经过编码,调制到射频信号上面,然后经天线发射出无线信号。而接收器是将天线接收到的无线信号进行解码,从而得到与控制按键相对应的信号,然后再去控制相应的设备工作。当前,常见的遥控设备主要分为红外遥控与无线电遥控两大类,其主要区别为所采用的载波频率及其应用场景不一致。红外遥控设备所采用的射频信号频率一般为38kHz,通常应用在电视、投影仪等设备中;而无线电遥控设备
    华普微HOPERF 2025-01-06 15:29 73浏览
  • 这篇内容主要讨论三个基本问题,硅电容是什么,为什么要使用硅电容,如何正确使用硅电容?1.  硅电容是什么首先我们需要了解电容是什么?物理学上电容的概念指的是给定电位差下自由电荷的储藏量,记为C,单位是F,指的是容纳电荷的能力,C=εS/d=ε0εrS/4πkd(真空)=Q/U。百度百科上电容器的概念指的是两个相互靠近的导体,中间夹一层不导电的绝缘介质。通过观察电容本身的定义公式中可以看到,在各个变量中比较能够改变的就是εr,S和d,也就是介质的介电常数,金属板有效相对面积以及距离。当前
    知白 2025-01-06 12:04 107浏览
  • 在智能家居领域中,Wi-Fi、蓝牙、Zigbee、Thread与Z-Wave等无线通信协议是构建短距物联局域网的关键手段,它们常在实际应用中交叉运用,以满足智能家居生态系统多样化的功能需求。然而,这些协议之间并未遵循统一的互通标准,缺乏直接的互操作性,在进行组网时需要引入额外的网关作为“翻译桥梁”,极大地增加了系统的复杂性。 同时,Apple HomeKit、SamSung SmartThings、Amazon Alexa、Google Home等主流智能家居平台为了提升市占率与消费者
    华普微HOPERF 2025-01-06 17:23 76浏览
  • 本文介绍Linux系统更换开机logo方法教程,通用RK3566、RK3568、RK3588、RK3576等开发板,触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。制作图片开机logo图片制作注意事项(1)图片必须为bmp格式;(2)图片大小不能大于4MB;(3)BMP位深最大是32,建议设置为8;(4)图片名称为logo.bmp和logo_kernel.bmp;开机
    Industio_触觉智能 2025-01-06 10:43 68浏览
  • PLC组态方式主要有三种,每种都有其独特的特点和适用场景。下面来简单说说: 1. 硬件组态   定义:硬件组态指的是选择适合的PLC型号、I/O模块、通信模块等硬件组件,并按照实际需求进行连接和配置。    灵活性:这种方式允许用户根据项目需求自由搭配硬件组件,具有较高的灵活性。    成本:可能需要额外的硬件购买成本,适用于对系统性能和扩展性有较高要求的场合。 2. 软件组态   定义:软件组态主要是通过PLC
    丙丁先生 2025-01-06 09:23 66浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦