汽车电子的安全至关重要,一个微小的电路失效可能导致严重后果。功能安全标准ISO 26262为此提供了系统性框架。本文深入剖析了车规芯片如何通过严谨的安全生命周期管理、ASIL等级划分以及硬件安全设计四部曲,实现近乎“永不失效”的高可靠性。它为理解自动驾驶和智能座舱的安全基石提供了清晰的视角和具体方案。
智能速览
ASIL等级直接决定了安全机制的强度。
硬件安全设计需从目标分解、失效分析、机制实现到覆盖率验证四步走。
冗余设计和多样性设计是实现高安全等级的关键手段。
冗余设计包括主备通道、双核锁步和三模冗余等多种形式。
针对电源、通信等关键环节,需设计专用的安全电路。
精华内容
要让电路达到“永不失效”的严苛标准,必须将安全理念贯穿于设计的每一个环节。从顶层的安全目标到底层的具体电路,一套系统化的方法论是成功的基石。
安全等级划分
汽车功能安全的核心在于ASIL(汽车安全完整性等级)划分。ASIL D等级最高,对应转向、制动等可能导致致命伤害的系统,要求最为严苛。ASIL C、B、A则分别对应严重、中度和轻度伤害。例如,收音机失灵可能仅需ASIL A,而车窗失控则需ASIL B。该等级直接决定了后续安全机制的设计强度和投入成本,是整个安全设计的起点和标尺。
失效模式分析
明确了安全目标后,必须进行详尽的失效模式与影响分析(FMEA)。以电机驱动电路为例,需预想所有可能的失效:MOSFET击穿导致短路,可能引发过流甚至起火;MOSFET开路导致电机失速,可能引发事故;参数漂移则导致控制偏差。每一种潜在的失效模式,都必须设计出对应的检测和应对机制,才能将风险降至最低。
冗余与多样性
为实现高可靠性,冗余和多样性设计是ASIL C/D等级的标配。冗余设计包括主备通道监控、双核锁步CPU以及三模冗余投票。例如,双核锁步技术让两个CPU执行相同代码并实时比对结果,任何微小差异都会触发报警。多样性设计则通过采用不同厂商的传感器、不同测量原理(如霍尔与磁阻)或不同芯片工艺(如CMOS与BCD),避免共因失效,进一步提升系统鲁棒性。
监控与诊断
除了顶层架构,精细的实时监控同样不可或缺。电路中通常会集成电压监控(BOD)、独立看门狗时钟、双路热敏电阻温度监控以及电流监控电路。这些“哨兵”能及时发现供电、时钟、温度和电流的异常。此外,诊断覆盖率是衡量安全机制有效性的关键指标,ASIL D要求单点故障度量(SPFM)不低于99%,潜在故障度量(LFM)不低于90%,且必须通过故障注入测试来验证。
安全电路实例
在实际应用中,经典安全电路的设计思路值得借鉴。例如,安全电源路径设计了主备两路供电,并由监控IC实时检测,一旦主路失效,可在10微秒内极速切换,保障核心部件不断电。在通信层面,CAN FD Safety协议通过将CRC校验位从15位升级到21位,并增加计数器、时间戳和端到端(E2E)保护,有效抵御了数据错误、重放和延迟攻击,确保了通信的完整性和时效性。
从ASIL等级的宏观定标到冗余设计的微观实现,车规芯片的“永不失效”之道是一场对确定性的极致追求。这套系统化的方法论不仅构筑了当下汽车电子的安全基石,也为未来更高级别自动驾驶的可靠性提供了可借鉴的框架。当技术愈发复杂,这种对安全的敬畏和严谨,是否将成为衡量其成熟度的唯一标尺?