深度剖析:自动驾驶的安全考量

发布者:快乐球球最新更新时间:2019-12-05 来源: NXP客栈关键字:自动驾驶  汽车安全 手机看文章 扫描二维码
随时随地手机看文章

大部分汽车创新和特性相关新闻中都开始提及全球三大趋势——汽车的互联化、电气化和自动化。这三大趋势塑造着当前大环境,在创新和财务回报方面为企业提供了千载难逢的机遇,更重要的是,这些趋势还创造了一项重大的使命——


类似最初在瑞典提出的“Vision Zero”等项目旨在减少因交通事故造成的伤亡,并在全球多个辖区作为一种模式进行推广。另一个类似的项目是由美国国家安全委员会提出的“Road To Zero”,旨在将每年130万的道路交通死亡人数降至零。


互联化和自动化技术为保障安全无忧出行奠定了基础 (National Safety Council, 2018)。


汽车安全的技术挑战


让车辆成为“车轮上的服务器”,这不仅关系到新型车辆的车载计算水平,而且还关系到车辆与车辆外部各种系统间的连接。最基本的系统之一就是全球导航卫星系统(GNSS),包括GPS定位、DSRC或基于移动网络的车辆对车辆(V2V)和车辆对基础设施(V2I)技术,它们允许车辆与其他车辆和基础设施通信,如用于状况感知的交通信号灯以及用于信息娱乐的数据连接。互联性对于软件维护和更新也十分重要。美国的普通驾驶员平均每天在车里待1个小时 (AAA Foundation for Traffic Safety, 2019),在车里的大部分时间里,互联性对于提供娱乐和效用来说必不可少。  


一个安全的系统需要可靠的设备,以防因设备故障发生事故;需要功能安全,以防因系统故障导致事故;还需要安全防护,以防因系统遭到黑客攻击发生事故。这些功能的有机结合有效防范了人为错误,从而提高了车辆的总体安全性。

安全系统的要素

安全系统的要素


安全防护对于互联车辆和自动驾驶车辆来说不可或缺,否则其功能安全性就会受到损害。自2015年以来,已发生超过25起车辆黑客事故,最严重的一次公开事故影响了140万辆汽车 (Drozhzhin, 2015)。到2030年,汽车所产生数据估值将达到7500亿美元 (McKinsey & Company, 2016)。汽车系统十分复杂,每辆车有100多个ECU和1亿多行代码,高复杂性可能会造成更多无法预见的漏洞,就像大规模召回的情况一样。随着无线接口的广泛应用,允许不对车辆进行物理访问即可修复安全漏洞。 


与其他非汽车应用的安全嵌入式电子系统类似,业内通过在汽车设计中采用先进的核心安全原则来解决这些安全性挑战。  汽车的外部接口不但需要抵御物理攻击,还需要保持通信的完整性和保密性。这就需要安全的域隔离,并且系统也需要能够抵御逻辑攻击。车辆内部通信,以及各种ECU和汽车MCU的软件操作,都需要得到保障。  需要车辆网关来安全可靠地互连和处理这些异构车载网络中的数据。  网关提供物理隔离和协议转换,用于在功能域(动力传动、底盘与安全系统、车身控制、信息娱乐、远程信息处理、ADAS)之间路由数据。功能域通过共享数据实现新功能。通过网关,工程师可设计出更稳健、功能性更强的车载网络,从而增强驾驶体验 (Simacsek, 2019)。 

核心安全原则

核心安全原则


车辆制造商(OEM)积极致力于研发新功能,以期从竞争中脱颖而出。自动驾驶需要安全连接和功能域ECU之间的高带宽通信,因此要想实现自动驾驶,网关必不可少。  网关作为车载网络的核心,也非常适合用来支持全车范围的应用,如无线(OTA)更新和车辆数据分析,以及与OEM服务器(云)的安全通信。

网关具有对车辆数据的中央访问权

网关具有对车辆数据的中央访问权


机器学习(ML)技术在自动驾驶系统中的应用创造了其他潜在的攻击手段。系统需要能够避免机器学习模型可能被盗的情况,或者提供识别被盗机器学习模型的方法。系统需要防止用户生物识别信息等与隐私相关的信息丢失,如果车辆具有用户识别功能,那就可以用对抗性的方法保护系统免受这些系统的欺骗。机器学习还可以通过检测异常情况来防范这些攻击,或用于建立更强大的防御机制。


汽车安全的标准考量


安全性是一种法律责任,因此对于汽车市场来说至关重要。用户需要能够相信他们的车辆会做它应该做的事情。安全性还可以实现平台合并和系统一致性。随着自动化等级超过SAE 2级(L2),持续监控驾驶环境的责任也从人类驾驶员转移到了自动驾驶系统。 

安全概念的演变

安全概念的演变


传统的汽车安全,如ISO 26262等标准的功能安全定义,根据风险的严重性、暴露率和可控性提供汽车安全完整性等级(ASIL)。这项标准还定义了V开发模型,要求完全指定组件特性及其相应的规范和可追踪性,按照其规范所做的修改也应可检测。利用数据库训练机器学习模型,累积的训练会违背初始时组件特性均已指定的假设。此外,自动驾驶系统利用机器学习时,将软件组件的层级架构实施成端到端的解决方案,这违背了ISO 26262标准的模块化方案 (Salay & Czarnecki, 2018)。 


自动驾驶系统的安全性不仅要注重传统的功能安全性,还要考虑行为安全性。作为驾驶策略的一部分,自动驾驶系统需要学习与非自动车辆和行人交互。它们需要学习预测其他参与方的行为,还需要预测危险和安全关键的情况,即便是边缘情况也不例外。自动驾驶系统需要防范周围动态环境可能带来的风险,即使是在硬件或软件无故障的情况下。


汽车安全专家正在开发ISO/PAS 21448标准,即预期功能安全(SOTIF),用于涵盖ISO 26262未涉及的场景。对于某些场景来说,为开发ISO/PAS 21448 SOTIF所进行的大量工作并未有效覆盖边缘情况以及不安全的未知条件。对于自动驾驶市场的其他场景来说,这项标准可能会限制或扼杀创新,特别是它关系到自动驾驶领域机器学习的使用。


实现自动驾驶的安全


为了实现安全无忧的自动驾驶,系统需要具备以下特性: 


・可靠:超低故障率(汽车级品质)


・安全:强大的故障检测能力(ISO 26262 ASIL D)


・可用:正确操作准备就绪(能够区分安全相关和非安全相关的故障)


・容错:即便在发生故障时,也可以继续操作(降低性能/功能,仅可继续操作重要功能)


・可信赖:故障预测功能能够提前检测故障(离线测试)

安全概念的演变,行业方法
安全概念的演变,行业方法

SAE自动驾驶分类较低级别中的大部分辅助功能都是“故障防护”系统,这意味着一旦发生故障,系统将会进入安全模式。在L0、L1自动驾驶功能的情况下,系统依靠驾驶员对车辆继续进行安全操作。在当前的L2和L3系统中,我们期望系统能够具备更高级的可用性,能够识别故障并以降低性能的模式继续运行,仅在部分情况下依赖驾驶员。预计L4和L5系统将可以在发生故障后继续运行,这意味着当系统检测到故障后,系统内置足够的冗余来容错,以便继续全面运行足够长的时间,直到系统将车辆恢复到安全状态。 

当出现故障时,切换到人类驾驶员是L0至L3系统的一个关键部分。要实现从自动驾驶系统到人类驾驶员的切换,需要进行大量研究工作。Eriksson和Stanton的研究发现,在非紧急情况下,完成切换所需时间从2至26秒不等,如果驾驶员收到切换请求时正在进行其他任务,所需的时间会更长。请记住,车辆在高速公路上自动驾驶时,高速行驶下的速度超过每秒25米。在最快的反应时间下,车辆需要行驶半个足球场的路程才能完成切换,在最慢的反应时间下,车辆则需要行驶将近6个足球场的路程才能完成切换。在紧急情况下,驾驶员的反应会比较慢,并且人类驾驶员可能会做出错误的决策,造成交通事故 (Eriksson & Stanton, 2017)。基于这种情况,恩智浦认为实现安全无忧出行需要L2甚至更高级的自动驾驶系统,才能使其在发生故障后继续运行,至少能够安全停车。
安全概念的演变,恩智浦方法
安全概念的演变,恩智浦方法


当争论被表述为安全的自动驾驶系统要始终遵守交通规则时,我们在现实世界中却会观察到与严格的规则相应、有时候甚至是相反的某些场景,存在社会规范可以使大多数复杂的系统进行更高效的运作。这些社会规范允许在某些情况下违反交通规则,比如在即将驶入车道时,绕过抛锚车辆或被拦下的车辆。有时,违反交通规则并不是故意为之,而是避免交通事故的必要措施。自动驾驶系统需要配有决策矩阵,从而选择可接受的违反交通规则的方式,以实现更安全、高效的驾驶。

(有时)需要遵守的规则

(有时)需要遵守的规则


自动驾驶汽车需要确保采取的任何措施都不会危及生命安全。这给安全工程师验证车辆安全性带来了很大的压力,然而并没有令人满意的方法来验证自动驾驶汽车永远安全运行。 

自动驾驶系统架构分为两个功能域:1) 建模域,对环境进行监控和建模;2) 规划域,用于制定行为策略和规划,并进行路径选择。

系统分为两个功能域,每个功能域由多种设备组成,使其具有更优的可扩展性和异质性,每个功能域还可根据特定的应用要求提供高效的计算架构匹配。如果不了解系统的决策机制,那就无法保证其安全性。这就是大型端到端系统处理感知和规划时所涉及的问题。配有接收传感器输入和提供驱动指令输出的封闭式黑盒方法很难进行验证和调试,而且也很难扩展到新的算法、传感器解决方案和计算。

相对于端到端解决方案,建模和规划分区架构更有利于实现系统的安全性。 
高水平分区自动驾驶系统
高水平分区自动驾驶系统

世界上大多数汽车制造商都在研发自动驾驶技术,到2050年,自动驾驶市场估值将达到7万亿美元。安全性和防护性是辅助驾驶和自动驾驶系统成功为消费者部署并采用的基石。


恩智浦认为ISO 26262和ISO/PAS 21448(SOTIF)在定义安全自动驾驶系统方面互为补充且不可或缺。ISO 26262可解决因电子系统故障造成的安全风险,ISO/PAS 21448 SOTIF为设计验证和确认任务提供指导,以检测因定义或设计缺陷导致的功能行为故障。


最后 


能够放松身心、处理邮件或看看喜欢的节目,而不是真正的开车上下班,这是某些驾驶员梦想的便利场景。我们真正的目标是确保您通过安全连接充分享受这些功能,同时通过系统内置的安全无忧出行技术为您和周围的驾驶员提供更高的安全性。


关键字:自动驾驶  汽车安全 引用地址:深度剖析:自动驾驶的安全考量

上一篇:车联网安全联合实验室在京启动
下一篇:Eyesight驾驶员监测系统增加新功能 防止使用手机和吸烟导致的分心驾驶

推荐阅读最新更新时间:2024-10-11 06:35

ADAS功能被弃用?现代开发了全球首个基于机器学习的智能巡航技术
现代汽车集团宣布开发了全球首款基于机器学习的智能巡航控制技术,可识别和分析驾驶模式,打造定制的 自动驾驶 体验。 1、基于机器学习的智能巡航控制 对于驾驶爱好者来说,将制动和加速控制权转让给诸如自适应巡航控制之类的驾驶辅助系统可能会感到有些放松,但也可能会感到有些机械,因为目前人工智能在汽车上的应用还并不完善,自适应巡航系统往往会出现反应迟钝、跑偏或者比较小心翼翼的跟车以及加速过快等问题,让一些系统变得很鸡肋。 为了给 AI 带来一些人的直觉,现代汽车透露正在开发一种新型的巡航控制系统,该技术可以研究方向盘后面人的驾驶方式,然后在机器学习的帮助下模仿他们的习惯。 现代汽车称该新系统为 SCC-ML,即基于机器
[汽车电子]
ADAS功能被弃用?现代开发了全球首个基于机器学习的智能巡航技术
丰桥技术科学大学开发出新AI模型 可同时处理自动驾驶车辆感知和控制
据外媒报道,丰桥技术科学大学(Toyohashi University of Technology)计算机科学工程系主动智能系统实验室(AISL)博士生Oskar Natan及其导师Jun Miura教授开发出可以同时处理自动驾驶车辆感知和控制的AI模型。 该AI模型通过完成多个视觉任务来感知环境,同时让车辆沿着一系列路线点行驶。该模型可以在各种场景下的各种环境条件下安全驾驶车辆。在点对点导航任务下进行评估时,该AI模型在标准模拟环境中实现了部分最新模型的最佳驾驶性能。 自动驾驶是一个复杂的系统,由多个处理多项感知和控制任务的子系统组成。然而,部署多个任务特定模块仍然需要大量配置来形成集成的模块化系统,因此成本高且效
[汽车电子]
丰桥技术科学大学开发出新AI模型 可同时处理<font color='red'>自动驾驶</font>车辆感知和控制
为何最近自动驾驶汽车接二连三的发生事故?
会开车的人有不少,而且越来越多。其中有相当一部分以“老司机”自居,对自己的驾驶技术很有信心。有人从十几岁就开始开车,甚至开车已经成为了自己生命中的一部分。当然,当我们在路上心里默默骂着另外一位撞上自己的司机时,可能不会认识到其实能够安全的在马路上开车是一件极其复杂的任务。这不仅仅是驾驶一辆汽车沿着道路行驶,而是对周围环境中存在的数百个不同目标所作出最合理的反应。 因此为汽车设计的自动安全系统,就必须要在所有情况下都能可靠的运行,而不是在错误的时间触发错误的指令,这是很有难度的挑战。之前我们都认为,汽车驾驶员在出现事故时要负主要责任,而安全系统只是作为一种辅助的手段存在。但当我们开始讨论自动驾驶技术的时候,这种假设就不太合理了。
[汽车电子]
自动驾驶:中国的“傻子”和“鸡贼”的马斯克
“说实话,原计划今年上半年,甚至第一季度下旬,就可以推出一个城市到四五个城市的城市NGP,下半年进入更多城市,但事实的困难度比想象中要多。”一年一度的“1024小鹏汽车科技日”上,小鹏汽车董事长、CEO何小鹏感慨道。 “和高速NGP相比,如果要拿一个数字的话,城市NGP可能是百倍以上的困难程度。”同一个舞台,小鹏汽车自动驾驶副总裁吴新宙博士也在感慨,“城市场景真的太难了”,团队“经过了一个艰苦卓绝的开发周期”。 与其他两家相比,主打科技人设的小鹏汽车似乎选了一条最难的路。 理想瞄准家庭,大尺寸、大屏幕、大冰箱……钱都花在了看得见的地方;蔚来深耕用户,斌哥进群陪聊、各种免费服务、共创品牌活动……虽说羊毛出在羊身上,但在中
[汽车电子]
<font color='red'>自动驾驶</font>:中国的“傻子”和“鸡贼”的马斯克
车载传感器可借助人工智能算法确定物体的速度和行进方向
尽管当前市面上已有许多车子提供了不错的驾驶辅助功能,但道路上“鬼探头”的情况仍然防不胜防。好消息是,普林斯顿大学的一支研究团队,正考虑为汽车引入一套新颖的雷达技术,以更好地预估盲区和拐角的突发状况。带领这项研究的助理教授Felix Heide 表示,这套系统结合了相对实惠的多普勒雷达装置。 安装在汽车前部的雷达可发出无线电波脉冲,然后从固定表面(如墙壁或停放的汽车侧面)接收回弹的信号。 在沿着道路前进的时候,车载 传感器 可借助人工智能算法、对反射的无线电波进行分析,以确定物体的速度和行进方向。 如检测到即将到来的碰撞,即可向驾驶员(或汽车的 自动驾驶 辅助系统)发出潜在危险警报。 当前原型被优化得更易检测自行车和
[汽车电子]
车载传感器可借助人工智能算法确定物体的速度和行进方向
详解华为“八爪鱼”的六大关键特性
“华为八爪鱼”指的是华为自动驾驶云服务HUAWEI Octopus,它是基于自动驾驶最核心的硬件:数据、高精地图、算法,构建一套数据驱动闭环的开放平台,旨在通过车云协同的能力封装、标注能力、升级的虚拟仿真和安全合规的一站式云服务,协助车企零基础构建自动驾驶开发能力,降低开发门槛。它与智能驾驶计算平台MDC、智能驾驶OS一起,发挥华为云+AI优势,共同组成车云协同的MDC智能驾驶平台,开放合作,促进智能驾驶快速发展。 华为自动驾驶云服务为何取名“华为八爪鱼”?我们知道,八爪鱼被誉为海洋里的灵长类动物,它有一个聪明的大脑,学习能力强,进化程度高。这与今天自动驾驶开发落地所需要的核心能力非常相似:自动驾驶感知,需要持续学习,方能四
[汽车电子]
详解华为“八爪鱼”的六大关键特性
无人驾驶:汽车安全操作系统来保驾护航
谷歌测试无人驾驶汽车的消息让人们对未来的交通体验充满了憧憬:可以一边开车一边看电影;可以一边开车一边开电话会议;可以一边开车一边处理公务……然而享受这些便捷体验的前提是行驶安全,不以安全为前提的无人驾驶只能成为空想。目前汽车电子发展迅速,很多汽车厂商已经在汽车娱乐信息系统方面破斧前进,有的增加了触控面板,有的改进了娱乐设施,然而汽车操作系统大部分采用安卓或者Linux等开放平台,如果未来汽车系统实现联网,来自软件方面的安全隐患就会更为突出,QNX推出的汽车安全操作系统1.0可以很大程度地规避软件风险。 QNX汽车安全操作系统1.0已经通过TUV德国莱茵公司认证,可用于需符合ISO 26262ASIL D这一最高安全等级标准的系
[嵌入式]
激光雷达滤光片:自动驾驶的“眼睛之选”
随着科技的飞速进步,激光雷达作为核心技术,正以前所未有的态势革新着我们的生活。从自动驾驶汽车的安全导航到智能机器人的敏锐环境感知,激光雷达的应用广泛且深入,而滤光片则是其中不可或缺的一部分。 激光雷达通过发射激光束并探测回波信号来获取目标的位置和速度等信息。为了确保测量的准确性和可靠性,需要使用滤光片对特定波长的激光信号加以筛选,同时阻挡其他干扰光线。例如,905nm 和 1550nm 是激光雷达无人驾驶中常用的波长,针对这些波长的滤光片需要具备高透过率、窄带宽、深度截止和宽入射角等特性。 纳宏光电产品实拍 在实际应用中,激光雷达滤光片的性能直接影响着整个系统的精度和可靠性。比如在无人驾驶领域,由于测量角度较大,这就要求滤
[嵌入式]
激光雷达滤光片:<font color='red'>自动驾驶</font>的“眼睛之选”
小广播
最新汽车电子文章
换一换 更多 相关热搜器件
随便看看

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved