在软件定义汽车中使用DDS中间件的安全机制

发布者:EE小广播最新更新时间:2021-12-07 来源: EEWORLD作者: Jochen Seemann, Yuting Fu, Andrei Terechko与Emilio 关键字:软件定义  汽车  DDS  安全机制  自动驾驶 手机看文章 扫描二维码
随时随地手机看文章

在软件定义汽车中使用DDS中间件的安全机制


软件定义汽车将需要多种机制,保证汽车在各种情况下的安全和正常行驶。这些机制的专有解决方案需要大量的验证工作,并且很难与不同的软件架构集成。安全关键型分布式通信是否有标准化软件框架?


向软件定义汽车转变


多年来,传统车身系统中执行分立功能的电子控制单元(ECU)数量一直在增加,这些单元的可编程性较弱。然而,目前先进的汽车设计开始有所转变,逐步转向只分布在几个(域)处理器上的灵活且可互操作的软件。分布式软件执行自动驾驶、娱乐中控、动力和车身控制等协调任务,同时共享处理器、网络和传感器,能够降低系统成本。转向软件定义汽车是汽车行业最重要的趋势之一,软件功能将成为重要的差异化优势。


要在这个领域赢得竞争,汽车制造商需实现快速轻松构建模块化分布式应用,而运行这些应用需要可编程、可靠且低成本的半导体设备。因此,具有易于使用的应用编程接口(API)的标准化软件平台(如POSIX和AUTOSAR)日益受到欢迎。这些软件平台的一个关键组件是中间件,它是各种操作系统和高级应用之间的软件层(见下图)。简单地说,中间件是一个软件库,它使分布式系统组件能够相互通信。软件定义汽车的安全性在很大程度上取决于中间件和底层网络处理器,依靠这两者才能实现分布式进程之间可靠的实时数据通信


image.png


面向自动驾驶的S32G处理器上的安全检查工具原型


一流的自动驾驶(AD)系统通常采用双通道架构来实现冗余,即在正常情况下控制AD系统的主通道旁边部署备用通道。如果主通道出现故障,汽车控制将切换回备用通道。这样能够同时提高AD系统的安全性和可用性。这种架构需要一个安全检查工具来验证主通道的运行状态,并在必要时触发安全机制,如安全停车。显然,安全检查工具的计算和通信功能非常关键,这对其容错和可靠性提出了很高的要求。


恩智浦S32G汽车网络处理器非常适合执行具有各种安全机制的高度可靠的AD系统。S32G中的Arm® Cortex®-A53内核提供高性能计算能力,ASIL D Cortex-M7安全内核锁步模式适合运行安全关键型功能。此外,面向服务型网关的S32G GoldBox参考设计上集成的SJA1110以太网交换机提供了时间敏感网络(TSN)功能,可与网络上分布的高级AD应用进行实时可靠的通信。


除了完整性较高的硬件外,在S32G中的Cortex-A53和Cortex-M7内核上运行的数据分发服务(DDS)中间件软件负责管理分布式系统的数据和通信。DDS中间件协议基于对象管理组织®(OMG®)标准化的发布-订阅模式。DDS已集成到各种关键的汽车平台生态合作体系中,例如AUTOSAR Adaptive和ROS2。DDS提供低延迟数据连接、可靠性和可扩展的以数据为中心的通信。此外,DDS附带了一组丰富的内置服务质量(QoS)策略,可控制DDS行为,如资源消耗和通信可靠性。如需了解DDS的基本原理和QoS策略,可以尝试互动式Shape演示应用或观看演示视频。


请注意,面向资源极度受限环境的DDS通过使用OMG DDS-XRCE协议实现。这是客户端到代理协议,意味着DDS-XRCE客户端节点通过外部代理节点与DDS网络通信。DDS-XRCE非常适合为物联网设备开发轻量级DDS应用,但在安全关键型系统中使用时,该代理可能会成为单点故障。然而,运行在S32G Cortex-M7上的RTI Connext®DDS Micro无需任何桥接或代理,可直接与功能齐全的DDS网络进行通信,从而消除了单点故障。ISO 26262汽车安全环境中也可构建集成RTI Connext DDS Micro,其安全等级最高可达ASIL D级。


以下是对实施冗余自动驾驶通道特别有意义的DDS QoS策略:


“截止日期”表示是否满足数据发送和接收时间要求。每当不满足发送和/或接收时间限制时,数据写入器和数据读取器都会通知应用。


“活跃度”表示新的数据写入器(DDS发布者节点)是否加入或仍然存在于网络中。


“独占所有权”和“所有权强度”规定,只有具有最高强度值的数据写入器才能写入特定实例。


“传输优先级”表明数据写入器或数据读取器发送的数据具有特定优先级。要了解此QoS策略如何将DDS主题链接到TSN流的更多信息,请查看我们关于DDS和TSN集成的在线研讨会以及我们在GitHub上集成DDS-TSN的开源示例项目。


一旦DDS中间件层就绪,就可以使用DDS内置QoS策略。这简化了开发过程,极大地提高了软件组件的互操作性和可重用性。DDS多种发行版本,可满足分布式AD组件的不同系统要求。在分布式AD系统中实施DDS既设立了一个通用的通信和数据管理框架,也毫不费力地增加了系统多样性。此外,基于DDS构建的系统可以使用单个DDS XML文件轻松建模和配置。XML文件格式使系统开发更加容易,可帮助架构师和应用开发人员在系统层面设计软件定义汽车。


使用DDS QoS策略的安全机制


如果组合得当,DDS QoS策略可启用各种故障处理机制和安全措施,应对性能限制。DDS中间件层为在其上运行的所有AD组件设立了一个通用框架。无需太多工程工作即可实现不同规模的各种安全机制,例如故障切换到完全冗余的AD通道或组件的无缝接管。下面将详细介绍在概念验证演示设置中实现的安全机制。


无缝故障切换


故障切换是安全关键型系统中广泛使用的安全机制。它通常依赖故障静默组件,这些组件在发生故障时停止产生输出。通常,当主AD通道发生静默故障时,系统应退回到冗余安全通道,操纵汽车进入安全状态。该机制可以使用DDS活跃度和所有权QoS策略来实现。如果主通道中的汽车控制数据写入者发生静默故障或失去与系统其余部分的通信,那么由所有权强度较低的安全通道的数据写入者生成的样本将自动对汽车执行器可见,并开始无缝控制车辆。同时,使用安全检查工具来监测由于数据写入者故障而导致的DDS网络活跃度变化。系统可以根据此类诊断信息实施恢复机制,例如重启。


无缝接管


即使发生故障的AD组件不是故障静默的,系统也可以实施接管安全机制,在不影响系统可用性的情况下主动否决故障或不可靠的组件。可以使用DDS独占所有权和所有权强度QoS策略来实现接管。这些QoS策略控制允许哪个数据写入者向数据读取者发送数据。当安全检查工具检测到主数据写入者未正常运行(例如错过截止日期或发送越界数据)时,会触发所有权强度更高的健康数据写入者将数据发送到数据读取者。


故障切换与接管相结合的混合方法


DDS截止日期、活跃度、独占所有权和所有权强度可以结合在一起,实现同时利用故障切换和接管机制的混合机制。例如,通过监测DDS网络的活跃度,安全检查工具可以在节点静默故障时灵活地触发故障切换机制,或者在运行的节点未故障静默并发布错误数据或错过截止日期时激活接管机制。由于所有权强度QoS值不同,系统在主通道和安全通道之间无缝切换时,也可以轻松处理系统中的过渡故障。


安全机制评估


为了在真实环境中评估在S32G上实施的基于DDS的安全机制,恩智浦与RTI(Real-Time Innovations)公司的汽车工程专家团队合作。RTI是一家领先的自动驾驶系统软件框架提供商,经营名为Connext DDS的DDS产品和工具组合。我们携手将恩智浦安全检查工具集成到基于Auoware.Auto的自动代客停车(AVP)演示中,Auoware.Auto是Autware基金会的一个开源项目。该演示展示了汽车如何自动驶入代客停车场。Autoware.Auto是一个基于ROS2的成熟的端到端自动驾驶框架,它使用DDS作为底层中间件。


演示设置架构


硬件在环评估演示设置的架构如下图所示:


大多数Autoware.Auto AD堆栈(如定位、感知、预测、路径规划)都运行在恩智浦BlueBox汽车高性能计算开发平台Layerscape处理器的ROS2/DDS上。本例中的DDS中间件是RTI的Connext Pro,通过RTI的rmw_connextdds RMW层组件与ROS2集成。


恩智浦车联网GoldBox中的S32G在演示中充当区域控制器,其中线控驱动软件接口在S32G Cortex-A53内核的ROS2/DDS上运行。在真实汽车中,该接口用于将以太网数据包中的车辆控制命令转换为执行器的CAN消息。在模拟环境中,使用它将数据在Autoware.Auto和开源LG SVL端到端模拟平台使用的格式之间进行转换。安全检查工具带有安全接管和故障切换机制,基于运行在S32G Cortex-M7内核上的RTI DDS Connext Micro。


外部模拟PC上运行的LG SVL模拟器可模拟道路使用者、自主车辆执行器和传感器的数据。


image.png


使用基于DDS的安全机制处理故障的演示视频


在评估设置中,我们将类似于现实问题的故障注入AD系统,并观察基于DDS的安全机制如何处理这种情况。下面的演示视频展示了安全检查工具是如何监测、检测和应对系统故障的,如软件崩溃、掉电和网络连接中断。


结论


为了顺应向软件定义汽车转变的发展趋势,汽车系统软件需要模块化、可靠和可扩展。正如Autoware.Auto AVP实验所示,恩智浦S32G ASIL D Cortex-M7处理器内核能够很好地在自动驾驶系统中充当安全检查工具。RTI Connext DDS中间件为整个汽车系统的强大处理器和资源受限的微控制器提供了一个通信框架,从而促进了这一进程。DDS凭借其丰富的服务质量策略,在软件定义汽车中实现了多种安全机制,其工程工作量低,互操作性强。


作者:


Jochen Seemann

image.png

Jochen Seemann是恩智浦半导体的嵌入式软件架构师。他毕业于巴登-沃尔滕堡合作州立大学应用计算机科学专业,在工业PC接口全栈软件开发方面拥有5年经验。Jochen还担任过5年的汽车领域一级软件工程师和架构师,主要致力于IVI和自动驾驶产品的工作。此外,他还促进了开源Qt框架的开发。


Yuting Fu

image.png

Yuting Fu是恩智浦半导体公司的系统工程师。她拥有埃因霍温理工大学和柏林理工大学嵌入式系统硕士学位。Yuting编写了3本与自动驾驶系统车辆安全机制有关的科学出版物。此外,她还是经过认证的IEC 61508功能安全专家。


Andrei Terechko

image.png

Andrei Terechko是恩智浦半导体公司的高级首席架构师。Andrei拥有15年跨国公司工作经验,10年初创公司工作经验。目前,他致力于自动驾驶的安全机制和架构工作。Andrei与他人合作申请了15项专利、合著了20多本国际出版物和公开演讲稿。


Emilio Guijarro Cameros

image.png

Emilio Guijarro是Real-Time Innovations (RTI)的高级汽车应用工程师,在国防和汽车行业(包括汽车娱乐中控系统)方面拥有超过15年的工作经验。他于2019年加入RTI,致力于将DDS集成到汽车用例和特定开发环境(包括AUTOSAR生态系统)。


–结束–


关键字:软件定义  汽车  DDS  安全机制  自动驾驶 引用地址:在软件定义汽车中使用DDS中间件的安全机制

上一篇:特斯拉发布全自动驾驶FSD Beta 10.6 优化物体检测性能
下一篇:车辆违规自动识别!支付宝公开新专利:通过行车记录仪抓拍违章

推荐阅读最新更新时间:2024-11-11 10:41

汽车MCU基于非对称算法的伪安全启动方案
01 概述 随着软件定义汽车理念的普及,汽车上代码量不断膨胀,功能不断智能化,用户体验不断升级。从传统汽车不需要联网,到职能汽车具有联网功能已是标配,汽车触网必将带来更多信息安全问题。汽车的信息安全问题比IT领域更加重要,因为可能危及生命安全。故国家也出台强标《汽车整车信息安全技术要求》(目前还处于征求意见稿),在强标的的9.1.1条提出“车载软件升级系统应具备安全启动的功能,应保护车载软件升级系统的可信根、引导加载程序、系统固件不被篡改,或被篡改后无法正常启动”。 故安全启动功能后续将成为强标的一部分,具有OTA功能的ECU都必须配备。但目前,MCU普遍未实用HSM功能,国内MPU
[汽车电子]
还有十年 欧盟预计到2030年会形成自动驾驶交通体系
在本周斯洛文尼亚举行的城市实验室会议上表示,欧盟交通委员会表示预计到2030年,欧盟地区将全面实现真正的自动驾驶社会。   这是欧盟“零愿景”的一个重要组成部分,旨在借助科技的力量将交通事故的死亡人数减少到零。   欧盟委员会运输专员比奥莱塔·布尔克(Violeta Bulc)表示:“我们相信,到2030年,我们将拥有新一代的全自动驾驶汽车。今年开始,各大汽车制造商就已经开始为所有定位和级别的的汽车标配了15项新的安全和自动化相关功能。”   据悉,今年开始,欧盟地区生产的新车必须标配包括车道保持技术、驾驶员注意力分散传感器、外部传感器、智能速度辅助以及一个可以用来帮助确定事故原因类似“黑匣子”记录器等功能。   而其中一些可以帮
[汽车电子]
还有十年 欧盟预计到2030年会形成<font color='red'>自动驾驶</font>交通体系
理工技术男的“唐”电动汽车体验报告,5个小故事说给你听
作为一名理工技术男,老瞒在购买家庭第二台汽车时,不在选择合资品牌的SUV,而是直接购买一台 比亚迪 制造的油电混动SUV。在他看来,可靠性与使用成本最为关注,但是哪怕再喜欢,请在上市一年后再入手,除非已经做好当小白鼠的充分的心理准备。 老瞒本来主要是谈谈他对自己的这台比亚迪唐的用车感受,尤其是对用油和电的一些看法。但是最近网络上流出比亚迪唐车主与锐志车主公路上较劲的视频。       作为一名技术出身的比亚迪唐车主,老瞒对此事有他的看法:“我有时候想想,比亚迪新能源车时代开始吸引的一批粉丝,很有可能在某个契机下跟老的一批粉丝的看法存在较大差异。怎么说呢,不是说搅事儿,随着价位的走高,车辆品质的自然提升,新能
[嵌入式]
汽车蓄电池没电时的两种“急救”方法
  要防止蓄电池突然没电,最好的方法是平时多留意自己的爱车发出的“求救信号”。这种信号有以下几种表现形式:一是起动机不转或转动微弱,以致起动机无法发动;二是前大灯比平时暗;三是喇叭音量小甚至不响。出现上述问题,车主就要检查一下是否是蓄电池的问题了。   为了尽量减少蓄电池的电力消耗,专家提出两点建议:首先,要避免在发动机熄火的情况下长时间开灯或听广播;其次,即使发动机正在运转,如果停车时间较长,也应该把不必要使用的电器设备的电源关掉。养成良好的用车习惯,就可以避免不必要的困境。   但万一遇到了蓄电池突然没电,也有几种办法可以“自救”:   一,推车起动是大家最熟悉也是最有效的应急起动方法,但这是一种不得已的手段,不能经常使用,因
[嵌入式]
车联网、互联网汽车、智能汽车,我们该如何界定这些高频词?
    第七届 Telematics@China 高峰论坛的主题是互联网汽车与车联网电商大数据。有关“车”、“网”融合诞生的系列概念层出不穷。车联网、互联网汽车和智能汽车创造了无数市场机遇,也成为了贯穿三天论坛会议的高频词汇。更深层次的探究之前,我们先来听听不同的声音,把这三个混杂难辨的概念厘清。 从车联网到互联网汽车     如果要从“车联网”这个概念提取出一个关键字,那就是“联结”。车联网是智能交通的组成部分,更多表现在汽车基于现实中的场景应用。这些联结有一个统称叫V2X(Vehicle),V顾名思义是汽车(Vehicle),X可以代表人和各种设备汽车,包括行人(Pedestrian)、路旁设置的通信基础设施(In
[汽车电子]
莱迪思推出全新嵌入式视觉优化FPGA 专为汽车应用打造
3月31日,莱迪思半导体有限公司宣布推出其CrossLink™-NX系列全新产品,搭载专为汽车应用打造的FPGA(Field-Programmable Gate Array,即现场可编程门阵列),如高级驾驶员辅助系统(ADAS)以及车载信息娱乐系统。全新CrossLink-NX FPGA不仅功耗低、尺寸小,还具备高性能I/O设计,对于当今技术先进的汽车嵌入式视觉应用而言十分可靠。目前,莱迪思CrossLink-NX FPGA是同类产品中唯一能以10 Gbps速度支持嵌入式MIPI D-PHY接口的FPGA。 (图片来源:莱迪思) 随着汽车行业不断采用更多新技术来增强车辆功能,预计到2030年,仅ADAS传感器市场规模就将
[汽车电子]
莱迪思推出全新嵌入式视觉优化FPGA 专为<font color='red'>汽车</font>应用打造
滴滴程维:汽车行业,出行是最终目的
据报道,第四届 世界互联网大会 在乌镇举办,在“ 分享经济 :创新与治理”分论坛上, 滴滴出行 创始人兼CEO程维发表了《分享——优化城市发展结构》为主题的演讲。   程维表示,随着共享经济的发展,预计到2020年,全球将有50%的汽车是专门为共享出行设计的,而这有望突破限制传统的五座、七座设计。   程维认为随着工业和城镇化的发展,市场倡导的是私有化、是拥有经济。然而随着生活水平的提高,人类拥有的物质越来越多,但产品的利用率却越来越低。   以汽车行业为例,制造商在倡导每个人都应该拥有一台私家车,但实际上拥有并不是最终目的,最终目的是出行。人们购买了汽车后,但实际只有5%的时间在使用。城市不得不为95%的闲置时间修建大量停车点。
[嵌入式]
Vishay推体积极小的汽车级IHLP高电流电感器
(图源:Vishay官网) 据外媒报道,Vishay Intertechnology推出该公司迄今为止最小的汽车级IHLP超薄、高电流电感器。 Vishay Dale IHLP-1212AZ-A1和IHLP-1212AB-A1电感器,设计尺寸为3.3x3.3mm 1212,可为新一代高级驾驶辅助系统(ADAS)和传感器应用节省空间,工作温度为+125°C,最薄处仅1.0mm。相比之下,IHLP-1212AB-5A的工作温度高达155°C,最薄处1.2mm。 这些器件性能优良,符合AEC-Q 200标准,可以用于DC/DC变换器储能系统,最高可达5MHz。在大电流滤波应用中,能在自谐振频率范围内,有效减少噪音。由于
[汽车电子]
Vishay推体积极小的<font color='red'>汽车</font>级IHLP高电流电感器
小广播
最新汽车电子文章
换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved