原创 [博客大赛] 功能安全之“问答机制”

2015-1-29 09:37 1265 19 26 分类: 汽车电子 文集: 功能安全
1、冗余比较土豪,还是诊断好了

冗余是比较“壕”的办法了,增加回路必然导致成本升高。

那有没有“便宜点”的解决方案呢?

 

提问:在公安局内部设立政委来检查可以吗?

回答:当然可以,确实能提高冤假错案。但“原罪”不可忘记,即内部检查、缺少独立性,容易串通一气、同流合污、狼狈为奸。原罪使得通过“提高诊断覆盖率”而降低的失效率不如‘冗余’效果好”。

诊断的拓扑结构如下图所示:

0.jpg

 

2、诊断需防止“上有政策、下有对策”

提问:地铁安检了千千万,被检查了万万千,有用吗?

回答:如果检查项规划得不好,诊断容易被失效。

以“打更”为例:

 

1.jpg
    为了防止更夫睡觉而疏于看守工厂,在厂区4个角落里放置签到表,一夜之内必须签到4次才合格。(注:在MCU内,这被叫做看门狗。注意看门狗是指签到表,而不是用来侮辱更夫的)

 

2.jpg
 
    这样工厂安全了吧,这下大家满意了吧?

问题来了:如果前半夜保安一鼓作气跑步到每个角落就把4次到都签了,后半夜全睡觉了,咋整?乖乖,工厂有危险了。

 

3.jpg     
      带时间窗的看门狗:设定“每2小时签到1次”的规则。
4.jpg
 
       问题又来了:如果保安每次睡1.5小时,然后用闹钟叫醒自己。利用余下的0.5小时,睡眼惺忪地跑步到指定地点签到。完毕后回来接着睡,咋整?乖乖,工厂又有危险了。
5.jpg
 
       输入验证码呀!整难的,清醒状态下都未必能回答上来,得掉半斤或八两脑细胞才能回答出来的最好。

提问:赤壁之战在哪一年发生?

回答:公元208年。

提问:交战双方都是谁?

回答:曹军,孙刘联军。

提问:伤亡多少人?

回答:约14万人。

写出每个伤亡士兵的姓名和籍贯?

回答:。。。。。。

 

6.jpg

 

附录:

 
      1)文章题目起得吓人,但正文却“食之无味”,仅“管中窥豹/盲人摸象/坐井观天”地推测汽车电子研发工作;
       2)正文按照标号1/2/3/4,以符合研发工程师强迫症的习惯;
       3)行文追求朴素/简洁/凌厉的大实话和心里话,以符合研发工程师“外表朴素/内心艳丽/敏于行/讷于言”的特质;
       4)结尾模仿相声的结尾(称作“攒底”),戛然而止,并鞠躬下台。

 

 

PARTNER CONTENT

文章评论7条评论)

登录后参与讨论

dongbei06_409353400 2015-2-16 21:17

我理解的,以汽车里的助力转向系统为例,当电子系统出现故障,则电子系统需要进入安全状态,即电机要不妨碍机械系统的转向动作。套用你说的,就是fail safe。相当于整车有两个转向路径,一套是电机的助力转向,一套是机械转向器

dongbei06_409353400 2015-2-16 21:14

ISO26262里对诊断覆盖率的规定是60%,90%,99%。以60%诊断覆盖率为例,即有40%是检测不到的,就需要计算剩余40%检测不出来的失效率有多少,进行定量计算,然后评估是否符合需求。

用户377235 2015-2-16 09:17

Hello, 对于用冗余还是诊断,主要是要看整个系统架构以及你的系统, 比如说你的系统是fail-safe的系统,那么诊断是必须的; 如果是fail-operation的系统, 那么在系统层面看你用诊断其实没有任何意义。 当然还有fail-tolerance等系统, case by case.

dongbei06_409353400 2015-2-9 14:42

我的理解是: 1)ISO26262里要考虑多点故障的问题,即单点故障之上再出故障的概率估算 2)即使诊断覆盖率非常高,也是有风险的。因此,冗余设计也是降低失效率的常用措施之一,即提高诊断覆盖率和冗余设计都要使用

用户1318772 2015-2-9 10:52

如果诊断措施失效之后,是否能够检测到,系统又做如何响应或处理?

dongbei06_409353400 2015-1-31 18:38

对,没错。安全机制需要用心设计才有效

用户439609 2015-1-30 09:55

为了杜绝偷偷睡觉的情况发生,需要设定巡视一圈的时间,每巡视一圈就签到一次。
相关推荐阅读
follow 2016-04-18 20:10
简化CAN收发器内部电路结构(用于DC分析)
一、常见CAN收发器TJA1042的数据手册 TJA1042 datasheet中Block框图描述了收发器的内部结构:          Datasheet中还有关于split管脚...
follow 2016-04-17 09:44
简化CAN收发器内部电路结构(用于DC分析)
一、常见CAN收发器TJA1042的数据手册 TJA1042 datasheet中Block框图描述了收发器的内部结构:          Datasheet中还有关于split管脚...
follow 2016-04-15 20:20
EMC整改的一些小建议
  一、电容的滤波作用 即频率f越大,电容的阻抗Z越小。 当低频时,电容C由于阻抗Z比较大,有用信号可以顺利通过; 当高频时,电容C由于阻抗Z已经很小了,相当于把高频噪...
follow 2016-04-15 20:16
EMC整改的一些小建议
一、电容的滤波作用 即频率f越大,电容的阻抗Z越小。 当低频时,电容C由于阻抗Z比较大,有用信号可以顺利通过; 当高频时,电容C由于阻抗Z已经很小了,相当于把高频噪声短路到...
follow 2015-05-23 22:08
功能安全之“某ECU的功能安全分析”
正文:  1、概况       六层板+铝基板  2、双MCU的功能 从系统上的分配来看,双MCU的设计 >>角度信号两次采样 >> 时钟...
follow 2015-05-23 21:57
[博客大赛] 功能安全之“某ECU的功能安全分析”
正文:   1、概况       六层板+铝基板   2、双MCU的功能 从系统上的分配来看,双MCU的设计 >>角度信号两次采样 >&...
EE直播间
更多
我要评论
7
19
关闭 站长推荐上一条 /3 下一条