驾驶自动化安全经济工程

发布者:温馨阳光最新更新时间:2024-11-21 来源: elecfans关键字:驾驶自动化  自动驾驶 手机看文章 扫描二维码
随时随地手机看文章

自动驾驶的主要目标是消除人为错误造成的事故。在全自动驾驶汽车中,在系统发生故障时恢复驾驶员控制不是一种选择;没有驱动程序,也没有提供手动控制来接管。安全关键系统必须采取行动,而不是使用“人为后备系统”作为故障保险。虽然这可以通过系统的完全冗余来实现,但需要替代架构来最大限度地减少功能和系统的重复,以避免增加成本和重量。


汽车网络架构正在采用分区结构来减轻车辆重量和成本,从而提高燃油经济性、节省空间和经济性。


域和区域体系结构

图 1 比较了域和区域车辆架构的典型拓扑。在左侧基于域的架构中,传感器和执行器根据它们所属的功能域进行连接。每个域都有一个专用处理器作为域控制器的一部分。在右侧的区域架构中,传感器和执行器根据其在车辆中的物理位置进行连接。区域控制器、中央计算模块或两者的组合处理传统上由域控制器和中央网关执行的处理任务。

poYBAGRTHBiAerZEAAICkmv62lI821.png

图 1:域和区域车辆架构的典型拓扑。

高优先级数据通信量(如安全关键型控制命令和某些类型的传感器数据)必须在特定的最大时间范围内到达目的地并做出响应。对于中等优先级的流量,例如车载娱乐数据,可以通过确保通信子系统中平均有足够的传输带宽来保持可接受的传输和响应时间。尽力而为的数据流量没有特定的延迟要求。数据最终“尽可能快”地到达就足够了,包括在通信子系统达到限制的情况下重新传输信息。

演进与功能安全

研究自动制动系统(图2)有助于解释域和区域架构对ISO 26262中定义的所需汽车安全完整性等级(ASIL)等级的影响。

poYBAGRTHB2AMb2WAAA7kpXM3YI921.png

图 2:典型自动制动系统中的数据流方案。

图2中的黑色标记框是电子控制单元(ECU),灰色标记框表示ECU之间交换的信息。雷达单元将雷达数据发送到目标检测功能,该功能提取有关检测到的对象的数据,这些数据是距离阈值功能的输入。距离阈值计算与前方车辆保持距离所需的减速,并在距离低于预定义限制的情况下向制动ECU发送适当的制动命令。

该系统的安全目标旨在避免意外制动,并避免在需要时无法获得所需的制动扭矩。由于在发生故障时可能会危及生命或致命伤害,因此根据ISO 26262,这两个目标都应满足ASIL D的要求,这是最高的完整性要求。

领域和区域车辆架构对这些安全目标的影响不同。图3显示了基于域的架构中自动制动的相关部件示例。

poYBAGRTHCOASncgAAA47M2v6PY581.png

图 3:基于域的自主制动控制。

在这里,雷达、制动器和域控制器通过单个CAN总线连接。雷达模块从雷达前端接收数据,执行目标检测,并执行距离阈值任务。制动控制命令通过CAN总线发送到制动模块,制动模块执行命令任务。

图 4 显示了如何在区域架构中实现相同的功能。雷达和制动单元通过两个独立的CAN总线连接到两个独立的区域模块。这些模块都连接到中枢大脑,也可能连接到车辆内的其他区域模块。雷达模块仅包含一个传感器,制动模块包含一个执行器。与基于域的体系结构中的雷达和制动模块不同,区域体系结构中的这两个模块中都没有主要处理。相反,中央计算模块执行对象检测和距离阈值(计算)。因此,此体系结构称为具有中央处理的区域体系结构。

pYYBAGRTHCiAdegpAABOHNPLkPE457.png

图 4:具有中央处理的区域架构中的自动制动。

可以采用其他方法,例如在区域模块A和/或B内执行目标检测和距离阈值任务。此类变体称为具有本地区域处理的区域体系结构。

计算 ASIL-D 合规性的 FIT

硬件故障概率指标 (PMHF) 是公认的 ISO 26262 安全指标,是违反安全目标的平均概率,表示为时间故障 (FIT)。ISO 26262 要求 ASIL D 的 PMHF 低于 10 FIT(每小时 10-8 次故障概率),ASIL C 的 PMHF 低于 100 FIT(每小时 10-7 次故障概率)。

根据其ASIL等级和ISO 26262标准为每个安全目标分配最大PMHF值。该值分为示例体系结构中区分的三个不同组件组:传感器融合和处理、通信和执行器组件。

这些单独的组件组中的每一个都有自己的故障概率 PMHFx,其中“x”是组件的订购号。应用程序的总体 PMHF 值是各个组件的 PMHFx 值的总和。为了满足应用的整体功能安全要求,总和应小于或等于与ASIL安全目标相关的最大PMHF值。

在从域体系结构过渡到区域体系结构的过程中,体系结构更改和相关任务重新映射会影响应用程序的 PMHF 值。在区域体系结构中,与基于域的体系结构相比,执行同一应用程序需要更多数量的通信和处理组件。

我们在示例应用程序中计算了安全目标的总体 PMHF,从而将基于域的体系结构与我们之前描述的区域体系结构的两种变体进行了比较。然后计算每个组分组对整体PMHF的相对贡献,结果如图5所示。该图证实,更加分散的区域架构导致车载网络(IVN)通信对整个应用PMHF的贡献显着增加。还发现处理的贡献没有显着变化。这是因为处理总量在不同的体系结构中不会改变。

poYBAGRTHC2AEQDJAAAOjQExFac062.png

图 5:每个组件组和架构的相对 PMHF 贡献。

自动驾驶的故障运行

当乘客在发生故障时无法接管时,全自动驾驶需要故障操作系统,以确保在发生故障时功能完整或降级。各种架构都可以实现这一点,尽管每种架构都有优点和缺点。

架构变体 1

同构冗余将系统复制到两个独立的并行实现中(图 6)。此变体在两个实现之一中存在随机故障时提供故障操作行为。目前只有一个并行实现处于活动状态,尽管备用(冗余)路径可能会定期自检以检测潜在故障。如果主路径发生故障,可以选择第二条路径以确保可用性。

pYYBAGRTHDGAVZM4AAB8Z-6LB-s354.png

图 6:全冗余架构。

这种方法基于这样的假设,即系统故障不太可能同时影响两个实现,但通过在两条路径中使用不同的组件,可以将系统故障的影响降至最低。这被称为多元化。缺点包括硅元件数量翻倍,因此增加了整体系统成本。

架构变体 2

第二种变体(图7)使用单个CAN总线连接传感器融合、处理和执行器组件。这避免了重复CAN总线结构(即电缆),而是使用新型CAN收发器,允许在网络结构内的单个故障下运行。区域内CAN可用性得到提高,而骨干网络保持完全冗余。它节省了与冗余收发器相关的费用和布线的重量,同时允许与完全冗余架构相同的可用性。

pYYBAGRTHDWAbM5tAABwge9cg1A642.png

图 7:CAN 和主干网提高了可用性。

架构变体 3

第三种变体的特点是不重复处理模块和以太网交换机,如图8所示。

poYBAGRTHDqAGjKbAABvx7bZVKQ012.png

图 8:处理器可用性改进和完全冗余网络。

并行运行的第二个处理器提高了处理模块的可用性。此处理器可能具有较低的性能规格,因此必须采用故障降级的操作模式。对于某些用例,这是可以接受的,例如安全地将车辆移开道路。

架构变体 4

第四种变体(图 9)将区域内 CAN 和处理可用性改进与完全冗余的主干网络相结合。这种布置提高了CAN和处理可用性,从而节省了变体2中的电缆,减少了变体3中的控制器模块数量。

pYYBAGRTHECAfbXUAABj7TG5d48737.png

图 9:使用冗余主干网提高区域内 CAN 和处理器可用性。

车辆网络架构的未来

更高水平的车辆自主性避免了人类参与驾驶过程。在这些更高的级别上,自动驾驶系统必须无法进入运行状态。尽管完全冗余是满足此要求的不切实际的解决方案,但深思熟虑地采用可用性改进的通信和处理功能可以以较低的总体系统成本实现相同的可用性。


车辆网络架构正在转向区域架构,旨在支持更强大的功能,同时最大限度地减轻车辆重量和成本。另一方面,区域化需要仔细设计,以确保安全关键系统(如自动制动)能够达到所需的ASIL。我们已经表明,与传统的车辆网络拓扑相比,区域网络中由于车载网络的贡献而违反安全目标的平均概率显着增加。


关键字:驾驶自动化  自动驾驶 引用地址:驾驶自动化安全经济工程

上一篇:小巧但功能强大的32kHz超低功耗汽车时钟
下一篇:最后一页

推荐阅读最新更新时间:2024-11-21 16:24

澳大利亚研究人员开发出新技术 可发现盲点行人提高自动驾驶安全
据外媒报道,澳大利亚研究人员开发出颠覆性新技术,使得自动驾驶汽车能够发现建筑物后面的行人,以及被大型车辆、卡车和公共汽车遮挡的骑自行车的人。 (图片来源:Cohda Wireless) 通过采用革新技术,自动驾驶汽车能够“看到”周围的世界,包括使用X射线视觉,发现盲点中的行人,并检测被快速移动车辆遮挡的骑自行车的人。 iMOVE合作研究中心(iMOVE Cooperative Research Centre)资助项目与悉尼大学(University of Sydney)澳大利亚现场机器人中心(Australian Centre for Field Robotics)和澳大利亚联网车辆解决方案公司Cohda Wirel
[汽车电子]
澳大利亚研究人员开发出新技术 可发现盲点行人提高<font color='red'>自动驾驶</font><font color='red'>安全</font>性
自动驾驶背后的道德困境,听听哲学家怎么说
人工智能(AI)专家和机器人科学家并非唯一致力于研发自动驾驶汽车的人群。哲学家也在密切关注这一领域的发展,从他们的角度来看,自动驾驶汽车将带来数不清的道德困境。   在过去几年里,哲学家们特别侧重研究的一个以自动驾驶汽车的相关问题是“电车难题(Trolley Problem)”——一辆失控的电车朝五个人驶来,片刻后就要压到他们。幸运的是,你可以拉一个拉杆,让电车开到另一条轨道上。然而问题在于,在另一个电车轨道上也有一个人,那么,你是否应拉杆?这个场景揭示出人们在功利主义和道德人性的两难选择。   虽然“电车难题”听上去有些牵强,但并不意味着自动驾驶汽车可以回避类似情况,如果为了拯救一车乘客,一辆自动驾驶客车必须将一辆摩托车撞下悬崖
[嵌入式]
瞄准自动驾驶!英特尔与清华大学、中科院启动为期5年合作
5月30日报道 今天下午,英特尔在北京宣布,将成立英特尔智能网联汽车大学合作研究中心,与中国顶尖的大学和科研机构开展面向自动驾驶展开深入研究。首批签署合作协议的院校为清华大学、中国科学院自动化研究所,该合作为期5年。 据了解,英特尔智能网联汽车大学合作研究中心将瞄准五大课题方向,涵盖了自动驾驶汽车、车联网技术以及支撑自动驾驶的大规模智能基础设施;针对中国以及亚太地区独特的文化、地理特点,应对自动驾驶汽车在广泛应用和部署时需面临的独特挑战等方面。 具体研究方向包括:1)自动驾驶汽车安全性;2)自动驾驶的人机接口,以及新配套法律法规带来的挑战;3)开放数据集以及基准测试;4)基于蜂窝无线网络的车联网(C-V2X)、移
[半导体设计/制造]
Apollo 8.0 技术新特性详细解读
百度Apollo开放平台自上线以来始终保持着创新和高频的自我迭代,从最开始聚焦于基础能力的搭建,走向侧重场景能力的发展,再升级为对平台工程易用性精益求精的追求。2022年12月28日,Apollo开放平台面向所有开发者,正式推出了Apollo自动驾驶开放平台的全新升级版本——Apollo 8.0,进一步夯实了平台的易用性,让开发者操作更简单易上手。 Apollo 8.0版本在以下几个功能点做出升级: 一、软件包管理 在最新的8.0版本中,我们重新整理了模块之间的依赖并引入了软件包的概念来管理和发布各个模块,优化了下载安装中出现的下载量大、无法按需使用、编译时间过长等问题,并在这个基础上更新发布了基于应用场景的扩展方案让更多开发
[嵌入式]
Apollo 8.0 技术新特性详细解读
ADAS:实现五级自动驾驶车辆的关键
2021年7月28日 – 再过10年或20年,五级全自动驾驶汽车可能就不再只存在于科幻小说和幻想中,而是在路上随处可见,不受地理围栏限制,能够开往任何地方,像有经验的人类司机一样做任何事情。美国高速公路交通安全管理局 (NHTSA) 认为,车辆自动化的主要好处是能提高车辆的安全性。随着技术的发展,汽车制造商朝着完全自动化所需的六个自动化级别步步推进,高级驾驶辅助系统 (ADAS) 通过提供整体上更加出色的车辆驾驶体验,持续引领此应用领域的进步。 五级自动驾驶汽车 (AV) 将有可能成为拥有强大车联网 (V2X) 通信系统的电动汽车 (EV),该系统安裝于车内,实现车内设备的完全互联。这些五级自动驾驶汽车要按预期运行,除了
[汽车电子]
ADAS:实现五级<font color='red'>自动驾驶</font>车辆的关键
百度被盯:有“雇佣黑客”试图盗窃其自动驾驶技术
据外媒报道,3月21日百度透露,一批“受雇佣黑客”曾试图偷窃其自动驾驶汽车技术,促使百度不得不壮大其网络安全队伍。 百度网络安全事业部负责人马杰表示,尚不清楚此次事件的幕后负责人。马杰表示,“目前很难查出幕后指使者,但是能确定的是有人试图雇佣黑客盗取我们的技术。”除此之外,马杰并没有透露更多的细节。 百度安全事业部目前正全力测试新产品,加强系统的防范能力。除此之外,百度同样还和腾讯、阿里巴巴合作,共同应对网络安全威胁。马杰表示:“地下市场的规模正在逐步壮大,也变得越来越强,所以我们必须相互帮助,团结起来共同对抗地下市场。” 百度目前支持一支“蓝莲花”黑客团队,该团队是由来自清华大学的“白帽学生黑客”组成。马杰表示,“如果我们能帮
[安防电子]
LG电子子公司ZKW为自动驾驶汽车研究新照明技术 可让车辆更安全
据外媒报道,韩国LG电子公司旗下的奥地利照明系统子公司ZKW宣布,其与合作伙伴公司正在研发新型微镜模块。此种模块是一种复杂的设备,能够让激光束更加精确地发射出去,而且能够为自动驾驶汽车提供智能照明功能。 微镜模块是一种复杂的微机电系统(MEMS),由一个集成了微观镜面力学元件的芯片构成。而且微镜能够通过压电的方式绕两个轴旋转,发射出激光束,将符号和警告信息投射到道路上。此外,该技术可用于汽车前灯、后灯、光探测与测距(激光雷达)系统,以实现光学距离测量功能。 ZKW照明系统(图片来源:ZKW) 当地时间8月25日,ZKW公司首席执行官Oliver Schubert在一篇新闻稿中表示:“此种“智能道路照明”的目标是为了让
[汽车电子]
LG电子子公司ZKW为<font color='red'>自动驾驶</font>汽车研究新照明技术 可让车辆更<font color='red'>安全</font>
奔驰为什么选择让自动驾驶汽车撞向行人?
长期以来,自动驾驶研发人员一直面临着一个两难的抉择:当一辆无人车在路上疾驰时,一个孩子为了捡球突然冲到马路中间。此刻,你会选择撞向孩子,还是选择冒着极高的风险切换到快车道?撞孩子显然不可取,但贸然切车道的后果则是可能与后方高速行驶的车辆相撞,害死自己和快车道车辆中的驾驶者。 当其他汽车制造商们对于这样一个道德难题避而不谈时,梅赛德斯-奔驰驾驶辅助系统经理Christoph Von Hugo却在巴黎车展上直接回答记者:“奔驰未来Level 4和Level 5的自动驾驶汽车程序会选择保护车上的乘员而非其他的人或物。” “在确定可以避免一个人死亡的情况下,保护他就是自动驾驶系统的优先选项。而这个‘人’指的即是车上的乘客。”Von Hug
[嵌入式]
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京ICP证060456号 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved