汽车电子ISO 26262功能安全系列(第24期):硬件开发全流程复盘——以EPS控制器为例 为什么选EPSEPS是典型的ASIL-D安全关键系统——转向失控或锁死直接威胁生命安全。而且EPS集成了传感器、MCU、电机驱动、通信等几乎所有硬件模块用来做全流程复盘再合适不过。第一步回顾——EPS的安全目标从哪来任何硬件开发都始于概念阶段Part 3。EPS的概念阶段输出四个安全目标安全目标ID内容ASILSG-01防止电机产生自主扭矩无驾驶员意图时转向DSG-02防止电机产生死锁扭矩方向盘转不动DSG-03防止系统从安全状态错误退出产生突发扭矩ASG-04防止电机不提供助力助力丢失有机械备份兜底QM关键洞察SG-01和SG-02被评定为ASIL-D——“转向失控”和“转向锁死”是最致命的两类故障。EPS系统的最高ASIL等级就是ASIL-D。SG-01的HARA分析逻辑分析维度评估结果危害高速行驶时方向盘突然自动转向严重度SS3致命伤害暴露率EE4几乎每次驾驶都可能遇到可控性CC3难以控制ASILD有了安全目标接下来就是硬件工程师的战场了——把SG-01和SG-02ASIL-D变成具体的硬件设计方案。第二步从SG到HSR——硬件安全需求怎么来SG是“要防止什么”HSR是“硬件具体要做什么”。SG-01 → HSR的导出过程SG-01防止电机产生自主扭矩ASIL-D分解成硬件安全需求HSRHSR ID硬件安全需求对应安全机制HSR-01扭矩传感器信号必须冗余采集两路信号独立双路扭矩传感器HSR-02MCU必须能检测自身计算错误双核锁步DCLSHSR-03电机驱动必须能监控输出电流防止过流电流检测过流保护HSR-04系统必须在FTTI时间内检测故障并进入安全状态看门狗故障管理单元一个SG衍生出4条HSR——每条都对应具体的硬件实现方案和ASIL-D要求。第三步硬件架构设计——“双通道冗余”是核心EPS要达到ASIL-D冗余是绕不开的。行业主流方案是双通道Dual-Channel冗余架构。双通道冗余架构全景图架构设计的核心原则冗余层级具体实现目的传感器冗余双路扭矩传感器双路角度传感器单传感器失效另一路继续工作MCU冗余两个独立的ASIL-D MCU并行计算单MCU失效另一个接管执行器冗余双绕组电机双桥驱动单绕组失效仍能输出至少50%助力供电冗余双路独立供电单路断电另一路继续供电通信冗余双路CAN-FD单路中断另一路继续通信这就是ASIL-D的“硬实力”——任何一个环节出问题都有备份顶上系统不会“全挂”。两种主流架构方案的对比实现ASIL-D的EPS架构主要有两种方案对比项方案一双独立MCU方案二单MCU锁步集成SBC架构两个独立的MCU做外部比较单颗锁步MCU系统基础芯片优点物理复制隔离度高集成度高PCB小成本低缺点复杂性高PCB面积大依赖单芯片的可靠性代表方案—飞思卡尔MPC5643LMC33907云途半导体YTM32B1HA2024年5月获国内首张ASIL-D认证、瑞萨RH850/P1M-C等芯片均支持锁步核架构是EPS主控的理想选择。第四步硬件安全机制部署——每颗芯片、每条信号都要“上保险”架构搭好了接下来就是在每一个关键节点部署安全机制。EPS控制器的安全机制清单硬件模块安全机制诊断覆盖率对应HSRMCU逻辑双核锁步DCLS99%HSR-02MCU程序流窗口看门狗90%HSR-04内存ECCSRAMFlash99%—扭矩传感器双路冗余信号比较99%HSR-01电机位置传感器双AMR冗余99%—⚡电机驱动电流检测过流保护99%HSR-03通信E2E保护超时监控90%—⚡供电电压监控过压/欠压保护99%—ASIL-D要求单点故障检测率99%——上表中所有标“99%”的安全机制都是为了满足这个硬指标。一个关键细节故障响应时间EPS是高实时系统——转向控制延迟几毫秒驾驶员就能感觉到手感变化。知从科技在某EPS项目中在满足ASIL-D级安全要求的同时将系统延迟控制在毫秒级。故障响应时间≤10ms。这意味着安全机制不能拖慢系统响应——这是EPS硬件设计的核心矛盾之一。第五步FMEDA——用数据证明“够安全”安全机制部署完了但凭什么说它“够”了FMEDA就是答案。EPS控制器的FMEDA关键数据指标ASIL-D目标值EPS典型达标值状态SPFM单点故障度量≥99%99%✅LFM潜伏故障度量≥90%90%✅PMHF随机硬件失效概率10 FIT10 FIT✅10 FIT 每10亿小时少于10次失效——相当于连续运行1.14万年才允许发生1次因随机硬件失效导致的安全目标违反。FMEDA的实战流程以EPS为例FMEDA的实施遵循以下步骤FTA分析在系统层面采用基于故障树FTA的系统安全分析方法自上而下地演绎出可能导致安全目标偏离的条件和原因组件失效率分配FTA的末端节点事件获得具体的失效率诊断覆盖率计算为每个安全机制分配诊断覆盖率DC指标汇总计算SPFM、LFM、PMHF与ASIL-D目标值对比一个常见陷阱某Tier 1供应商在EPS项目中系统FMEA列出了47个失效模式但硬件FMEDA只覆盖了其中23个——剩余24个失效模式“被遗忘了”。FMEDA的覆盖完整性是审核必查项第六步硬件开发全流程时间线把以上所有步骤串起来EPS控制器硬件开发的完整流程是这样的关键节点FMEDA第⑥步如果指标不达标需要返回第③步或第⑤步修改架构或增加安全机制——这是一个迭代过程不是一次性工作。行业实战恒隆集团AP04平台2025年恒隆集团电控研究院AP04平台开发团队完成了满足ASIL-D等级的EPS系统开发。硬件层面的关键实践✅ 设计出包含双电机、双路传感器、双路CAN通信及电源的全面硬件冗余架构✅ 确保任一单一路径出现故障时系统仍能从容切换转向助力不丢失✅ 硬件设计选用性能更优的芯片方案拓展了对商用车48V系统电压的支持✅ 将系统级安全要求层层分解确保硬件设计满足ASIL-D等级要求验证数据✅ 完成HIL、台架、实车超4000项测试用例✅ 累计全回归验证逾20轮✅ DV实验突破10000小时✅ 针对冗余功能设计400余项极端工况与故障注入测试

相关新闻

最新新闻

光学系统微型升压稳压器设计:噪声、动态响应与布局实战

光学系统微型升压稳压器设计:噪声、动态响应与布局实战

我一直觉得,光学系统的电源设计是整个项目中“看起来不起眼、砸起盘来最要命”的一环。你花大把时间调好的激光器驱动、光电探测器偏置,可能因为一颗升压稳压器的纹波没处理好,信噪比直接崩掉;也可能因为选了一颗体积合适的升压芯…

2026/8/27 13:43:13
某赛通电子文档安全管理系统 44处 反序列化RCE漏洞复现

某赛通电子文档安全管理系统 44处 反序列化RCE漏洞复现

0x01 产品简介 某赛通电子文档安全管理系统(简称:CDG)是一款电子文档安全加密软件,该系统利用驱动层透明加密技术,通过对电子文档的加密保护,防止内部员工泄密和外部人员非法窃取企业核心重要数据资产&…

2026/8/27 13:43:13
瑞萨RX目标板串口调试全攻略:从RX/TX接线到UART回显

瑞萨RX目标板串口调试全攻略:从RX/TX接线到UART回显

干了这么多年嵌入式,我经手的开发板、评估板、目标板少说几十块,瑞萨RX系列在其中始终有个特殊位置:从RX100到RX700,产品线拉得很开,e studio工具链也算成熟,但中文社区里真正把“Target Boards for Renesa…

2026/8/27 13:43:13
大白话讲清楚GPT嵌入(Embedding)的基本原理,看不懂你就。。再看一遍!!

大白话讲清楚GPT嵌入(Embedding)的基本原理,看不懂你就。。再看一遍!!

前言 嵌入(Embedding)是机器学习中的一个基本概念,尤其是在自然语言处理 (NLP) 领域,但它们也广泛应用于其他领域。通常,嵌入是一种将离散的分类数据转换为连续向量的方法,通常在高维空间中,将复…

2026/8/27 13:43:13
为什么你的客户数据平台需要API-first:Tracardi可组合架构设计原理

为什么你的客户数据平台需要API-first:Tracardi可组合架构设计原理

为什么你的客户数据平台需要API-first:Tracardi可组合架构设计原理 【免费下载链接】tracardi TRACARDI is a new HOME for your customer data. TRACARDI is an Composable API-first solution for any company that need inexpensive CDP to intergrate with. …

2026/8/27 13:43:13
日产自动泊车为何选瑞萨?芯片方案与域控落地解析

日产自动泊车为何选瑞萨?芯片方案与域控落地解析

1. 一桩意料之中的“联姻”:日产自动泊车为什么会选瑞萨看到“Nissan Chooses Renesas Chips for Automatic-Parking Gear”这个标题时,我的第一反应是:不意外,真要细究起来,这桩合作几乎可以说是水到渠成。在汽车芯片…

2026/8/27 13:38:13