一文详解安全分析方法STPA:以自动紧急制动系统(AEB)为例

原创 谈思汽车 2024-11-22 11:58

 智能汽车网络与数据安全新媒体 

提到安全分析方法,大家比较熟知的有失效模式与影响分析(FMEA)、故障树分析(FTA)、事件树分析(ETA)、危险和可操作性分析(HAZOP)等。这些方法在分析故障时,往往依据线性事件链模型,认为故障是由一系列的链状失效事件和人为错误导致的。然而,随着技术朝着综合化和智能化方向发展,出现了很多原有的安全分析方法无法解决的问题。

根据STPA的最初提出者、麻省理工大学的 Nancy Leveson 教授在2003年发表的论文,组件之间的相互作用导致的复杂系统崩溃、与软件相关的崩溃、高度复杂的人为决策以及系统适应性或事故随时间的迁移等都会导致危害事件的发生。

在这一背景下,传统的安全分析方法受到挑战,一个能够解决复杂系统安全分析问题的新方法——STPA应运而生。

01

什么是STPA?

STPA(system-theoretic process analysis),中文译为“系统理论过程分析”,是一个基于事故因果关系扩展模型的危害分析模型。该分析模型认为,即使系统里的每个要素都正常工作,但事故仍然可能发生,因为系统要素之间可能存在不安全的交互。

值得一提的是,STPA 并非汽车领域专属的分析方法,目前已经广泛应用于航空航天、铁路等行业。

与传统的安全分析方法相比,STPA的优势在于可以分析非常复杂的系统,且涵盖了软件和人为操作两个传统安全分析方法没有涵盖的内容,确保危害分析包含所有可能导致损失的因素。

02

STPA分析四步法

使用STPA进行安全分析分为4个步骤:

  1. 明确分析目的

  2. 控制结构建模

  3. 识别不安全的控制行为

  4. 识别损失场景

2.1 明确分析目的

明确损失(Loss)。由于STPA是一个不仅仅适用于汽车制造等工业领域的安全分析方法,因此一切对利益相关者有价值的东西都可能转化为损失

对于不同的利益相关者来说(用户和生产商),关注的损失不同;对同一个利益相关者来说,关注的损失也可能有很多种(丧失生命、丧失电力供应等)。

在进行STPA分析时,首先要明确本次分析关注的损失是什么。

明确系统边界。安全分析是系统层面的分析,需要事先确定关注的系统边界在哪里。一个系统通常包含输入、输出两条线且往往由多个子系统组成。

明确系统危害(Hazard)。一个危害可能会导致一个或多个损失。危害与损失的一个重要区别在于,危害与系统设计者/操作者具备控制能力的环节有关,损失则与环境中并不能完全控制的因素有关。相比之下,损失更像是一个宏大的目标和概念,危害则与系统的具体功能息息相关。

明确系统限制。通俗来说,系统限制就是把系统危害进行反向表述。

2.2 控制结构建模

通常来说,一个控制结构中至少包含五个要素:

  • 控制器

  • 控制行为

  • 反馈

  • 其他来自要素的输入或输出

  • 控制过程

在构建控制结构时,可以从一些能够强制执行约束或防止危害发生的子系统出发。

在完成控制结构构建后,我们需要为每一个控制结构赋予“责任”(responsibility),再依据每一个结构的“责任”,去识别出控制行为和反馈的内容。

2.3 识别不安全的控制行为

不安全的控制行为(UCA)是指在某些条件下会导致危害的控制行为。通常,不安全的控制行为可以以4种形式表现,为我们分析提供框架和思路:

  • 未提供控制行为导致危害

  • 提供控制行为导致危害

  • 太早/太晚/错误顺序提供了控制行为

  • 控制行为持续时间太长或结束太快

识别控制器约束。控制器约束是指需要被满足以防止危害发生的控制器行为。在不安全的控制行为(UCA)被确定后,要逐一将其转换为控制器约束。

2.4 明确损失场景

损失场景包括:导致不安全控制行为的场景,以及控制行为没有适当执行或没有执行的场景。

通常来说,导致不安全控制行为的场景可能包括:控制器故障、不充分的控制器算法、不安全的控制输入、不安全的过程模型。

与不充分的反馈和信息相关的场景可能包括:反馈或信息没有接收到、接收了不充分的反馈。

03

以自动紧急制动系统(AEB)为例进行STPA分析

自动紧急制动系统(AEB)可以通过传感器等识别前方障碍物,基于速度、距离等数据计算车辆与目标物的碰撞时间,判断是否会发生碰撞,并结合车辆和驾驶员状态判断是否会发生碰撞,如果预测到碰撞会自主操作控制器让车辆紧急制动。

这一过程涉及三个模块:控制模块(ECU)、测距模块和制动模块。

第一步:明确分析目的

在这个案例中,我们分析的系统是自动紧急制动系统,系统的相关功能已在上文阐明。在这个案例中,我们主要明确两方面的损失(Loss):驾驶员受伤或死亡、车辆损坏。

ID

LOSS

L1

驾驶员受伤或死亡

L2

车辆损坏

基于此,我们进一步明确危害,并明确系统限制:车辆在行驶过程中应该与前车保持最小安全距离。

ID

LOSS

Related loss

H1

车辆在行驶过程中没有与前车保持最小安全距离

L1、L2

第二步:构建控制模型

在AEB中,制动器控制车辆刹车,传感器将包括车轮状态在内的一系列车辆信息及环境信息传输给功能平台,功能平台加工后将角度、速度、位置等信息传输给制动器控制车轮运动。基于这一控制逻辑,形成下图的控制系统。

第三步:识别不安全的控制行为

根据前文所述的步骤,不安全的控制行为主要有四方面,下表列出了可能的不安全控制行为,并将其转换为控制器约束。

步骤

没有提供导致危害

提供导致危害

不正确的时间/顺序

持续时间太长或结束太快

识别不安全的控制行为

UCA-1:AEB没有在车辆达到最小安全距离时进行刹车

UCA-2:AEB在车辆正常行驶时进行刹车

UCA-3:AEB在超出最小安全距离后进行刹车

不适用

识别控制器约束

C-1:AEB应该在车辆达到最小安全距离时进行刹车

C-2:AEB不应该在车辆正常行驶时进行刹车

C-3:AEB不应该在超出最小安全距离后进行刹车

不适用

第四步:明确损失场景

在明确了不安全的控制行为后,我们要进一步推导出UCA的因果场景。比如,UCA1可能由以下一些环节因素导致。

ID

LOSS

UCA1

UCA1-SE1.不正确地提供了车辆当前的信息

UCA1-SE2.不正确地提供了传感器测量值

UCA1-SE3.无法接收到刹车指令

以上就是以自动紧急制动系统(AEB)为例进行的STPA 分析。总结来说,STPA比较擅长复杂系统的分析,除了可以识别出传统分析方法无法识别的一些随机场景危害外,在时间和资源成本上也更有优势,目前已逐步应用于汽车特别是自动驾驶领域。

-  THE END  -



 专业社群 

部分入群专家来自:

新势力车企:

特斯拉、合众新能源-哪吒、理想、极氪、小米、宾理汽车、极越、零跑汽车、阿维塔汽车、智己汽车、小鹏、岚图汽车蔚来、吉祥汽车、赛力斯......

外资传统主流车企代表:

大众中国、大众酷翼、奥迪汽车、宝马、福特、戴姆勒-奔驰、通用、保时捷、沃尔沃、现代汽车、日产汽车、捷豹路虎、斯堪尼亚......

内资传统主流车企:

吉利汽车、上汽乘用车、长城汽车、上汽大众、长安汽车、北京汽车、东风汽车、广汽、比亚迪、一汽集团、一汽解放、东风商用、上汽商用......

全球领先一级供应商:

博世、大陆集团、联合汽车电子、安波福、采埃孚、科世达、舍弗勒、霍尼韦尔、大疆、日立、哈曼、华为、百度、联想、联发科、普瑞均胜、德赛西威、蜂巢转向、均联智行、武汉光庭、星纪魅族、中车集团、赢彻科技、潍柴集团、地平线、紫光同芯、字节跳动、......

二级供应商(500+以上):

Upstream、ETAS、Synopsys、NXP、TUV、上海软件中心、Deloitte、奇安信、为辰信安、云驰未来、信大捷安、信长城、泽鹿安全、纽创信安、复旦微电子、天融信、奇虎360、中汽中心、中国汽研、上海汽检、软安科技、浙江大学......

人员占比

公司类型占比


 精品活动推荐 



因文章部分文字及图片涉及到引用,如有侵权,请及时联系17316577586,我们将删除内容以保证您的权益。

谈思汽车 智能汽车安全新媒体
评论 (0)
  • UNISOC Miracle Gaming奇迹手游引擎亮点:• 高帧稳帧:支持《王者荣耀》等主流手游90帧高画质模式,连续丢帧率最高降低85%;• 丝滑操控:游戏冷启动速度提升50%,《和平精英》开镜开枪操作延迟降低80%;• 极速网络:专属游戏网络引擎,使《王者荣耀》平均延迟降低80%;• 智感语音:与腾讯GVoice联合,弱网环境仍能保持清晰通话;• 超高画质:游戏画质增强、超级HDR画质、游戏超分技术,优化游戏视效。全球手游市场规模日益壮大,游戏玩家对极致体验的追求愈发苛刻。紫光展锐全新U
    紫光展锐 2025-05-07 17:07 126浏览
  • 多功能电锅长什么样子,主视图如下图所示。侧视图如下图所示。型号JZ-18A,额定功率600W,额定电压220V,产自潮州市潮安区彩塘镇精致电子配件厂,铭牌如下图所示。有两颗螺丝固定底盖,找到合适的工具,拆开底盖如下图所示。可见和大部分市场的加热锅一样的工作原理,手绘原理图,根据原理图进一步理解和分析。F1为保险,250V/10A,185℃,CPGXLD 250V10A TF185℃ RY 是一款温度保险丝,额定电压是250V,额定电流是10A,动作温度是185℃。CPGXLD是温度保险丝电器元件
    liweicheng 2025-05-05 18:36 225浏览
  • 2024年初,OpenAI公布的Sora AI视频生成模型,震撼了国产大模型行业。随后国产厂商集体发力视频大模型,快手发布视频生成大模型可灵,字节跳动发布豆包视频生成模型,正式打响了国内AI视频生成领域第一枪。众多企业匆忙入局,只为在这片新兴市场中抢占先机,却往往忽视了技术成熟度与应用规范的打磨。以社交平台上泛滥的 AI 伪造视频为例,全红婵家人被恶意仿冒博流量卖货,明星们也纷纷中招,刘晓庆、张馨予等均曾反馈有人在视频号上通过AI生成视频假冒她。这些伪造视频不仅严重侵犯他人权
    用户1742991715177 2025-05-05 23:08 39浏览
  • 你是不是也有在公共场合被偷看手机或笔电的经验呢?科技时代下,不少现代人的各式机密数据都在手机、平板或是笔电等可携式的3C产品上处理,若是经常性地需要在公共场合使用,不管是工作上的机密文件,或是重要的个人信息等,民众都有防窃防盗意识,为了避免他人窥探内容,都会选择使用「防窥保护贴片」,以防止数据外泄。现今市面上「防窥保护贴」、「防窥片」、「屏幕防窥膜」等产品就是这种目的下产物 (以下简称防窥片)!防窥片功能与常见问题解析首先,防窥片最主要的功能就是用来防止他人窥视屏幕上的隐私信息,它是利用百叶窗的
    百佳泰测试实验室 2025-04-30 13:28 629浏览
  • 二位半 5线数码管的驱动方法这个2位半的7段数码管只用5个管脚驱动。如果用常规的7段+共阳/阴则需要用10个管脚。如果把每个段看成独立的灯。5个管脚来点亮,任选其中一个作为COM端时,另外4条线可以单独各控制一个灯。所以实际上最多能驱动5*4 = 20个段。但是这里会有一个小问题。如果想点亮B1,可以让第3条线(P3)置高,P4 置低,其它阳极连P3的灯对应阴极P2 P1都应置高,此时会发现C1也会点亮。实际操作时,可以把COM端线P3设置为PP输出,其它线为OD输出。就可以单独控制了。实际的驱
    southcreek 2025-05-07 15:06 146浏览
  • 浪潮之上:智能时代的觉醒    近日参加了一场课题的答辩,这是医疗人工智能揭榜挂帅的国家项目的地区考场,参与者众多,围绕着医疗健康的主题,八仙过海各显神通,百花齐放。   中国大地正在发生着激动人心的场景:深圳前海深港人工智能算力中心高速运转的液冷服务器,武汉马路上自动驾驶出租车穿行的智慧道路,机器人参与北京的马拉松竞赛。从中央到地方,人工智能相关政策和消息如雨后春笋般不断出台,数字中国的建设图景正在智能浪潮中徐徐展开,战略布局如同围棋
    广州铁金刚 2025-04-30 15:24 362浏览
  • ‌一、高斯计的正确选择‌1、‌明确测量需求‌‌磁场类型‌:区分直流或交流磁场,选择对应仪器(如交流高斯计需支持交变磁场测量)。‌量程范围‌:根据被测磁场强度选择覆盖范围,例如地球磁场(0.3–0.5 G)或工业磁体(数百至数千高斯)。‌精度与分辨率‌:高精度场景(如科研)需选择误差低于1%的仪器,分辨率需匹配微小磁场变化检测需求。2、‌仪器类型选择‌‌手持式‌:便携性强,适合现场快速检测;‌台式‌:精度更高,适用于实验室或工业环境。‌探头类型‌:‌横向/轴向探头‌:根据磁场方向选择,轴向探头适合
    锦正茂科技 2025-05-06 11:36 340浏览
  • 某国产固态电解的2次和3次谐波失真相当好,值得一试。(仅供参考)现在国产固态电解的性能跟上来了,值得一试。当然不是随便搞低端的那种。电容器对音质的影响_电子基础-面包板社区  https://mbb.eet-china.com/forum/topic/150182_1_1.html (右键复制链接打开)电容器对音质的影响相当大。电容器在音频系统中的角色不可忽视,它们能够调整系统增益、提供合适的偏置、抑制电源噪声并隔离直流成分。然而,在便携式设备中,由于空间、成本的限
    bruce小肥羊 2025-05-04 18:14 196浏览
  • 想不到短短几年时间,华为就从“技术封锁”的持久战中突围,成功将“被卡脖子”困境扭转为科技主权的主动争夺战。众所周知,前几年技术霸权国家突然对华为发难,导致芯片供应链被强行掐断,海外市场阵地接连失守,恶意舆论如汹涌潮水,让其瞬间陷入了前所未有的困境。而最近财报显示,华为已经渡过危险期,甚至开始反击。2024年财报数据显示,华为实现全球销售收入8621亿元人民币,净利润626亿元人民币;经营活动现金流为884.17亿元,同比增长26.7%。对比来看,2024年营收同比增长22.42%,2023年为7
    用户1742991715177 2025-05-02 18:40 201浏览
  • 随着智能驾驶时代到来,汽车正转变为移动计算平台。车载AI技术对存储器提出新挑战:既要高性能,又需低功耗和车规级可靠性。贞光科技代理的紫光国芯车规级LPDDR4存储器,以其卓越性能成为国产芯片产业链中的关键一环,为智能汽车提供坚实的"记忆力"支持。作为官方授权代理商,贞光科技通过专业技术团队和完善供应链,让这款国产存储器更好地服务国内汽车厂商。本文将探讨车载AI算力需求现状及贞光科技如何通过紫光国芯LPDDR4产品满足市场需求。 车载AI算力需求激增的背景与挑战智能驾驶推动算力需求爆发式
    贞光科技 2025-05-07 16:54 106浏览
  • 文/郭楚妤编辑/cc孙聪颖‍相较于一众措辞谨慎、毫无掌舵者个人风格的上市公司财报,利亚德的财报显得尤为另类。利亚德光电集团成立于1995年,是一家以LED显示、液晶显示产品设计、生产、销售及服务为主业的高新技术企业。自2016年年报起,无论业绩优劣,董事长李军每年都会在财报末尾附上一首七言打油诗,抒发其对公司当年业绩的感悟。从“三年翻番顺大势”“智能显示我第一”“披荆斩棘幸从容”等词句中,不难窥见李军的雄心壮志。2012年,利亚德(300296.SZ)在深交所创业板上市。成立以来,该公司在细分领
    华尔街科技眼 2025-05-07 19:25 39浏览
  • 这款无线入耳式蓝牙耳机是长这个样子的,如下图。侧面特写,如下图。充电接口来个特写,用的是卡座卡在PCB板子上的,上下夹紧PCB的正负极,如下图。撬开耳机喇叭盖子,如下图。精致的喇叭(HY),如下图。喇叭是由电学产生声学的,具体结构如下图。电池包(AFS 451012  21 12),用黄色耐高温胶带进行包裹(安规需求),加强隔离绝缘的,如下图。451012是电池包的型号,聚合物锂电池+3.7V 35mAh,详细如下图。电路板是怎么拿出来的呢,剪断喇叭和电池包的连接线,底部抽出PCB板子
    liweicheng 2025-05-06 22:58 260浏览
  • 5小时自学修好BIOS卡住问题  更换硬盘故障现象:f2、f12均失效,只有ESC和开关机键可用。错误页面:经过AI的故障截图询问,确定是机体内灰尘太多,和硬盘损坏造成,开机卡在BIOS。经过亲手拆螺丝和壳体、排线,跟换了新的2.5寸硬盘,故障排除。理论依据:以下是针对“5小时自学修好BIOS卡住问题+更换硬盘”的综合性解决方案,结合硬件操作和BIOS设置调整,分步骤说明:一、判断BIOS卡住的原因1. 初步排查     拔掉多余硬件:断开所有外接设备(如
    丙丁先生 2025-05-04 09:14 110浏览
  • 一、gao效冷却与控温机制‌1、‌冷媒流动设计‌采用低压液氮(或液氦)通过毛细管路导入蒸发器,蒸汽喷射至样品腔实现快速冷却,冷却效率高(室温至80K约20分钟,至4.2K约30分钟)。通过控温仪动态调节蒸发器加热功率,结合温度传感器(如PT100铂电阻或Cernox磁场不敏感传感器),实现±0.01K的高精度温度稳定性。2、‌宽温区覆盖与扩展性‌标准温区为80K-325K,通过降压选件可将下限延伸至65K(液氮模式)或4K(液氦模式)。可选配475K高温模块,满足材料在ji端温度下的性能测试需求
    锦正茂科技 2025-04-30 13:08 517浏览
我要评论
0
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦