0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

确保IC随机故障失效安全需要四个关键过程

jf_C6sANWk1 来源:阿宝1990 作者:阿宝1990 2022-10-26 09:24 次阅读

自动驾驶汽车是数十个高度复杂系统的集大成者,它将最先进的技术融入电子硬件传感器、软件等。构思和设计这些系统无疑是当今工程师面临的最大挑战之一。唯一更大的挑战是让谨慎的公众相信这些自动化系统比预期更安全。根据美国汽车协会(AAA)最近的一项调查,71%的美国人表示害怕乘坐无人驾驶汽车。公众对自动驾驶的看法仍然是成功的最大障碍。

自动驾驶汽车制造商需要展示他们开发的自动驾驶系统的各个方面的安全性和可靠性,从而建立与公众的信任,并平息他们的恐惧。除了软件外,为这些系统提供支撑的先进集成电路(IC)和SoC硬件也将成为关键问题。为此,汽车行业建立了一套专注于电气和电子系统安全的流程和标准,称为功能安全。

功能安全的目标是降低电气和电子元件因故障而发生失效的风险。在汽车行业,这些流程和要求已在ISO 26262标准中规范化。ISO 26262要求对电子设备进行随机硬件故障和系统故障测试。

系统性故障是指防止IC或SoC根据产品规格正常运行的故障。这些可能是设计错误、硬件/软件接口问题、误解或不完整的规范等等。随着时间的推移,IC行业积累了大量用于处理系统故障的知识、工具和流程。相比之下,该行业的经验较少,也没有能力发现和解决随机硬件故障。随机硬件故障是不可预测的,并且会随着IC的运行而发生。

ISO 26262要求芯片在发生随机硬件故障时继续工作或者失效安全。确保IC随机故障失效安全需要四个关键过程(图2):

·生命周期管理:覆盖从计划到合规的功能安全生命周期。包括变更、配置、项目、需求、质量保证和审计/合规管理。生命周期管理过程在整个开发过程中持续开展。

·安全分析:帮助设计人员了解设计如何因随机硬件故障而失效。故障模式和影响诊断分析(FMEDA)识别设计的潜在故障模式、故障率、每种模式将如何影响其功能,以及自动诊断将捕获每种故障模式的概率。然后,工程师进行安全差距分析,以确定达到其安全目标所需的安全改进。

·安全设计:通过增强设计以减轻随机硬件故障造成的潜在故障。这是通过在设计中插入检测和纠正错误行为的安全机制来实现的,确保设计运行安全或者失效安全。

·安全验证:通过故障注入过程验证一组故障度量指标,来证明设计是安全的。故障指标集包括单点和潜在故障指标(SPFM/LFM)以及诊断覆盖率(DC)。

18bf0bee-54cc-11ed-a3b6-dac502259ad0.png

图2:安全IC设计的四个关键过程。

这些过程在闭环流程中运行,每个过程的结果都会通知下一步。这对于解决随机硬件故障和一次性构建安全的IC设计至关重要。我们简要讨论一下这些流程和高级验证技术,它们可以提高验证工程师在每个阶段的效率。

生命周期管理

ISO 26262包括设计变更、测试结果和安全指标的跟踪和管理指南。许多公司仍然依靠他们的工程师手动跟踪和收集这些信息。手动方法速度慢,容易在记录的数据中引入错误,并且无法将重要信息链接在一起,使得追溯变得困难。因此,工程师在为审计和评估创建必要的工作产品之前,会花时间将信息拼凑在一起。随着汽车IC的日益复杂,手动需求和合规性管理已不再足够。

需求驱动的验证流程对于在汽车IC业务中竞争的公司至关重要。应用程序生命周期管理(ALM)解决方案,通过为整个功能安全流程提供数字主干,来实现需求驱动的流程。ALM为工程师提供了证明关键汽车电子设备功能安全所需的信息,从而消除了手动收集这些数据的耗时过程。

安全分析

有了生命周期管理解决方案,证明功能安全的第一步是安全分析。安全架构师通常首先通过创建故障模式和影响诊断分析(FMEDA)来识别设计的故障模式,然后计算设计的基础失效率 (FIT),并估计单点故障和潜在故障指标(SPFM/LFM)。然后,安全架构师可以探索需要提高安全性的设计领域,并确定适当的安全机制以满足目标安全等级(图3)。

18f7995a-54cc-11ed-a3b6-dac502259ad0.png

图3:安全分析确定了设计的故障模式和合适的安全机制。

在改进设计后,安全分析期间生成的指标将作为安全验证阶段比较的基准。此类分析应在设计的架构级别进行,以生成最准确的数字,从而增加在第一次创建安全IC的可能性,进而节省成本高昂且耗时的迭代。

安全设计

既然工程师已经制定了让他们的设计更安全的计划,那么根据安全分析,下一步就是在设计中插入安全机制。先进的解决方案能够将安全机制自动插入RTL,以实施运行时设计强化技术(即ECC、CRC、奇偶校验、重复、复制)。这些机制是基于硬件的,直接解决永久和瞬态单点故障。然后,工程师可以插入逻辑和内存内置自测(LBIST/MBIST)结构,以及用于这些引擎运行的控制器。这些片上测试可以识别现场发生的潜伏故障,从而提高汽车芯片的长期安全性和可靠性。

安全验证

最后,必须通过观察其出现故障时的行为方式,来验证改进的芯片设计是否安全。安全验证从使用安全分析阶段生成的故障列表开始。然后,故障仿真用于将这些故障注入设计,产生一组新的故障度量,以证明在安全设计期间插入的安全机制的有效性。

故障仿真用于验证设计中识别的大部分故障。在RTL级别,IC设计的所有网络寄存器端口都可能存在故障。再往下一层,门级网表的故障可能会多很多倍,达到数百万。考虑安全指标会进一步增加潜伏故障的数量。此外,汽车SoC包含数字和模拟/混合信号电路的混合,增加了潜伏故障数量,并且需要可以跨数字和模拟/混合信号模块执行故障注入的解决方案。

为了保持仿真时间可控,工程师使用一系列技术来缩小故障活动或故障列表的范围,这被称为故障优化。一个例子是故障抽样,随机选择数千个故障样本。这减少了在安全验证期间需要激活的故障数量。

对于大多数功能,没有必要针对所有可能的故障验证设计的安全性。但是,安全关键组件需要全面验证,以确保它们完全没有错误。即使是在相对平常的验证中实现这种级别的验证,也会很快超出仿真的能力。

因此,在安全关键设计中使用形式验证已广受欢迎,因为它通过大幅减少输入条件实现了所需的验证级别。形式验证设计“广度优先”,自动考虑所有可能的输入条件。从这里开始,形式验证可以分析给定初始条件下可达到的所有状态集。结果是一组最坏情况的安全指标,这些指标说明了设计中所有可能的故障。

除了通过形式化技术优化故障列表外,容量更大的验证引擎还可以进一步缩短验证时间。硬件仿真以兆赫(MHz)的速度在硬件设计中执行测试,比仿真快几个数量级。这使得系统验证能够在芯片设计在流片之前开始,并提供对硬件设计的全面可见性,以实现高效调试。此外,仿真支持安全关键型汽车应用的故障注入、监控和结果分析。

无人时代的功能安全

在尽早进入市场的巨大压力下,汽车初创公司、老牌原始设备制造商和系统公司将需要一套先进的验证工具来按时满足这些严格的安全要求。当他们面对令人印象深刻的复杂芯片时,验证团队将依靠强大的生命周期管理流程、自动化以及模拟、仿真和形式化技术的组合来确保无人系统IC的安全性。

审核编辑 :李倩

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IC设计
    +关注

    关注

    37

    文章

    1280

    浏览量

    103247
  • soc
    soc
    +关注

    关注

    38

    文章

    3818

    浏览量

    216311
  • 自动驾驶
    +关注

    关注

    776

    文章

    13247

    浏览量

    164140

原文标题:如何加速自动驾驶SoC芯片的功能安全验证

文章出处:【微信号:阿宝1990,微信公众号:阿宝1990】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    半导体发展的四个时代

    代工厂来开发和交付。台积电是这一阶段的关键先驱。 半导体的第四个时代——开放式创新平台 仔细观察,我们即将回到原点。随着半导体行业的不断成熟,工艺复杂性和设计复杂性开始呈爆炸式增长。工艺技术、EDA
    发表于 03-27 16:17

    半导体发展的四个时代

    交给代工厂来开发和交付。台积电是这一阶段的关键先驱。 半导体的第四个时代——开放式创新平台 仔细观察,我们即将回到原点。随着半导体行业的不断成熟,工艺复杂性和设计复杂性开始呈爆炸式增长。工艺技术
    发表于 03-13 16:52

    食品冷链物联网监测系统:确保食品安全和质量的关键

    行业背景 在食品冷链行业中,从产地预冷、自动化冷库贮藏、全程冷链运输到末端配送的冷链全过程中,每一个过程都要对温湿度进行监测管理,确保食品始终处于适宜的温度和湿度条件下,以保障食品的品质和安全
    的头像 发表于 02-21 17:33 263次阅读
    食品冷链物联网监测系统:<b class='flag-5'>确保</b>食品<b class='flag-5'>安全</b>和质量的<b class='flag-5'>关键</b>

    TVS选型四个关键指标及选型

    确保TVS能可靠保护电路。2.箝位电压(Vc)箝位电压是TVS开始工作并稳定电压范围的关键。根据需要抑制的过电压范围,选择合适的箝位电压,确保TVS有效抑制过电压。
    的头像 发表于 01-26 08:03 679次阅读
    TVS选型<b class='flag-5'>四个</b><b class='flag-5'>关键</b>指标及选型

    TVS选型四个关键指标及选型

    能可靠保护电路。 # 2. 箝位电压(Vc) 箝位电压是TVS开始工作并稳定电压范围的关键。根据需要抑制的过电压范围,选择合适的箝位电压,确保TVS有效抑制过电压。 TVS选型四个
    的头像 发表于 01-24 15:39 479次阅读
    TVS选型<b class='flag-5'>四个</b><b class='flag-5'>关键</b>指标及选型

    需要同时测量四个电压,ADuCM360只用2AD,怎样进行通道切换?

    1、需要同时测量四个电压,ADuCM360只用2AD,怎样进行通道切换? 2、只有两AD,做不到绝对的同步,通道切换的时间误差是多少?
    发表于 01-12 06:57

    请问ad5522四个通道能做成地互相隔离的吗?

    ad5522,四个通道能做成地互相隔离的吗?现在有应用是给产品供电,然后测量产品的另外两管脚测量电阻,这两管脚都不能接地,需要像万用表
    发表于 01-11 06:08

    AD623放大失效怎么解决?

    ,但是放大电路会随机出现失效。出现的时间不定,有时候是连续工作好几天出现一次,有时候是几个小时,甚至是几十分钟出现一次。我不知道是否该用“失效”来描述这种现象,就当是对这个故障的称呼吧
    发表于 11-22 06:30

    高压电缆故障及隐患监测系统确保电力安全关键

    随着社会的发展和科技的进步,电力系统的安全稳定运行对于国家经济发展和民生保障至关重要。为了提高电力系统的安全性,[高压电缆故障及隐患监测系统HFP-GZS3000]=应运而生。 一、故障
    的头像 发表于 11-21 10:12 291次阅读
    高压电缆<b class='flag-5'>故障</b>及隐患监测系统<b class='flag-5'>确保</b>电力<b class='flag-5'>安全</b>的<b class='flag-5'>关键</b>

    基本安全 Basic Safety 与 基本性能 essential performance

    的临床性能,比如诊断、治疗、监护、缓解疼痛……。 比较通俗的理解可以是,谈到基本安全,肯定有一危害源。基本性能则是我们期望其该起作用时候应该起作用,而且满足我们预期的东西。 基本性能需要考虑单一
    发表于 10-08 09:07

    面向OpenHarmony终端的密码安全关键技术

    要求高,需要保证OpenHarmony终端应用在联网的过程中不受传统网络威胁影响。 人工智能模型在OpenHarmony终端中大量运用,而自身的黑盒特性使其安全与测试问题引起了国际社会的广泛关注,探索
    发表于 09-13 19:20

    储能电池的充电和放电过程中,如何保证安全性?

    为了确保储能电池充放电过程安全性,需要采取这一系列的安全措施。
    的头像 发表于 09-11 14:45 985次阅读
    储能电池的充电和放电<b class='flag-5'>过程</b>中,如何保证<b class='flag-5'>安全</b>性?

    电子元器件失效四个原因

    电子元器件失效四个原因  电子元器件在电子产品中扮演着至关重要的角色,它们的失效会给电子产品的性能、可靠性和安全性带来不良影响。电子元器件失效
    的头像 发表于 08-29 16:35 2039次阅读

    集成电路失效分析

    集成电路失效分析 随着现代社会的快速发展,人们对集成电路(Integrated Circuit,简称IC)的需求越来越大,IC在各种电子设备中占据着至关重要的地位,如手机、电脑、汽车等都需要
    的头像 发表于 08-29 16:35 846次阅读

    芯片失效分析方法 芯片失效原因分析

    芯片失效分析方法 芯片失效原因分析  随着电子制造技术的发展,各种芯片被广泛应用于各种工业生产和家庭电器中。然而,在使用过程中,芯片的失效是非常常见的问题。芯片
    的头像 发表于 08-29 16:29 3733次阅读