发明内容
本发明的目的是提供一种可靠、高效的安全监控系统及方法。
为了实现上述目的,本发明提供如下技术方案:
一种安全监控系统,所述安全监控系统包括主控制芯片、安全控制芯片和监控芯片,其中,所述主控制芯片包括功能控制模块,所述安全控制芯片包括安全控制模块、软件监控模块和第一硬件监控模块,所述监控芯片包括第二硬件监控模块;
所述功能控制模块,用于接收由所述安全控制模块传送的输入信号,对所述输入信号进行计算,得到第一计算结果,将其传送至所述安全控制模块;
所述安全控制模块,用于接收所述输入信号,对所述输入信号进行计算,得到第二计算结果;对所述第一计算结果和所述第二计算结果进行比较,得到第一误差;如果所述第一误差小于第一安全范围,输出所述第一计算结果,否则,输出所述第二计算结果;将所述第二计算结果传送至所述软件监控模块;
所述软件监控模块,用于将所述第二计算结果与系统默认值进行比较,得到第二误差;如果所述第二误差小于第二安全范围,输出所述第二计算结果,否则,输出所述系统默认值;
所述第一硬件监控模块,用于对所述安全控制模块和所述软件控制模块中的硬件进行实时监控,得到硬件监控状态信息;基于所述硬件监控状态信息,在实际响应时间内,对由所述第二硬件监控模块实时传送的测试请求信息进行响应,并将测试响应答案传送至所述第二硬件监控模块;
所述第二硬件监控模块,用于如果所述测试响应答案为错误响应答案或所述实际响应时间大于规定响应时间,则确定所述硬件的工作状态为错误工作状态。
优选的,所述功能控制模块包括第一计算单元,其中:
所述第一计算单元,用于按照预设功能方案中的具体功能需求对所述输入信号进行计算,得到第一计算结果。
优选的,所述安全控制模块包括第一安全范围确定单元,其中:
所述第一安全范围确定单元,用于通过仿真分析确定所述第一安全范围。
优选的,所述软件监控模块包括第二安全范围确定单元,其中:
所述第二安全范围确定单元,用于所述软件监控模块进行初始化时确定所述第二安全范围。
一种安全监控方法,应用于所述安全监控系统,所述方法包括:
所述功能控制模块接收由所述安全控制模块传送的所述输入信号,对所述输入信号进行计算,得到所述第一计算结果,将其传送至所述安全控制模块;
所述安全控制模块接收所述输入信号,对所述输入信号进行计算,得到所述第二计算结果;对所述第一计算结果和所述第二计算结果进行比较,得到所述第一误差;如果所述第一误差小于所述第一安全范围,输出所述第一计算结果,否则,输出所述第二计算结果;将所述第二计算结果传送至所述软件监控模块;
所述软件监控模块将所述第二计算结果与所述系统默认值进行比较,得到所述第二误差;如果所述第二误差小于所述第二安全范围,输出所述第二计算结果,否则,输出所述系统默认值;
以及,所述第一硬件监控模块对所述安全控制模块和所述软件控制模块中的硬件进行实时监控,得到所述硬件监控状态信息;获取由所述第二硬件监控模块实时传送的所述测试请求信息;基于所述硬件监控状态信息,在所述实际响应时间内,对所述测试请求信息进行响应,将所述测试响应答案传送到所述第二硬件监控模块;
如果所述测试响应答案为所述错误响应答案或所述实际响应时间大于所述规定响应时间,所述第二硬件监控模块确定所述硬件的工作状态为错误工作状态。
优选的,所述功能控制模块对所述输入信号进行计算,得到所述第一计算结果,包括:
所述功能控制模块按照预设功能方案中的具体功能需求对所述输入信号进行计算,得到第一计算结果。
优选的,如果所述第一误差小于所述第一安全范围,则所述安全控制模块输出所述第二计算结果,包括:
如果所述第一误差小于通过仿真分析确定的所述第一安全范围,则所述安全控制模块输出所述第二计算结果。
优选的,如果所述第二误差小于所述第二安全范围,则所述软件监控模块输出所述第二计算结果,包括:
如果所述第二误差小于所述软件监控模块进行初始化时确定的所述第二安全范围,则所述软件监控模块输出所述第二计算结果。
本发明提供的一种安全监控系统及方法,包括:功能控制模块接收由安全控制模块传送的输入信号,对输入信号进行计算,得到第一计算结果,并将其传送至安全控制模块;安全控制模块接收输入信号,对输入信号进行计算,得到第二计算结果;对第一计算结果和第二计算结果进行比较,得到第一误差;如果第一误差小于第一安全范围,输出第一计算结果,否则,输出第二计算结果;将第二计算结果传送至软件监控模块;软件监控模块将第二计算结果与系统默认值进行比较,得到第二误差;如果第二误差小于第二安全范围,输出第二计算结果,否则,输出系统默认值;并且,第一硬件监控模块对安全控制模块和软件控制模块中的硬件进行实时监控,得到硬件监控状态信息;获取由第二硬件监控模块实时传送的测试请求信息;基于硬件监控状态信息,在实际响应时间内,对测试请求信息进行响应,将测试响应答案传送到第二硬件监控模块;如果测试响应答案为错误响应答案或实际响应时间大于规定响应时间,第二硬件监控模块确定硬件的工作状态为错误工作状态。由此,首先由功能控制模块和安全控制模块对输入信号分别进行计算,得到第一计算结果和第二计算结果,通过判断二者比较得出的第一误差是否小于第一安全范围确定需输出的结果;通过判断比较第二计算结果与系统默认值得出的第二误差确定需输出的另一结果,且第二硬件监控模块通过判断第一硬件监控模块监控安全控制模块和软件监控模块中的硬件确定的测试响应答案是否为错误响应答案,及第一硬件监控模块反馈测试响应答案的实际响应时间是否大于规定响应时间判断上述硬件是否为正常工作状态,从而能够保证在上述硬件正常运行的同时输出正确结果,且操作简便,从而达到可靠、高效的效果。
具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
请参阅图1,其示出了本发明实施例提供的一种安全监控系统的结构示意图,上述安全监控系统包括主控制芯片1、安全控制芯片2和监控芯片3,其中,主控制芯片1包括功能控制模块11,安全控制芯片2包括安全控制模块21、软件监控模块22和第一硬件监控模块23,监控芯片3包括第二硬件监控模块31;
功能控制模块11,用于接收由安全控制模块21传送的输入信号,对输入信号进行计算,得到第一计算结果,将其传送至安全控制模块21。
功能控制模块11,实现强度混合动力汽车所有安全相关功能(出现失效可能会危害到驾乘人员人身安全的功能,如扭矩控制、高压控制等功能)的控制,即根据输入信号确定第一计算结果。在功能控制模块11中只进行功能的控制,不进行任何安全相关的诊断、监控,并且功能控制模块11所有的输入来自于安全控制模块21,所有的输出也通过安全控制模块21进行输出。
安全控制模块21,用于接收输入信号,对输入信号进行计算,得到第二计算结果;对第一计算结果和第二计算结果进行比较,得到第一误差;如果第一误差小于第一安全范围,输出第一计算结果,否则,输出第二计算结果;将第二计算结果传送至软件监控模块22。
安全控制模块21,对功能控制模块11中安全相关功能的输出,即第一计算结果,进行信号安全范围诊断、信号变化梯度诊断等安全诊断,功能控制模块11中安全相关的参数、功能进行冗余计算、控制,即根据输入信号确定第二计算结果。当安全控制模块21诊断出功能控制模块11输出结果有误时,用安全控制模块21中的计算结果进行替代。
软件监控模块22,用于将第二计算结果与系统默认值进行比较,得到第二误差;如果第二误差小于第二安全范围,输出第二计算结果,否则,输出系统默认值。
软件监控模块22,对安全控制模块21中的输出,即第二计算结果,进行诊断、监控,当软件监控模块22诊断出安全控制模块21输出结果有误时,立即用系统默认值进行替代。
第一硬件监控模块23,用于对安全控制模块21和软件控制模块中的硬件进行实时监控,得到硬件监控状态信息;基于硬件监控状态信息,在实际响应时间内,对由第二硬件监控模块31实时传送的测试请求信息进行响应,将测试响应答案传送至第二硬件监控模块31。
第二硬件监控模块31,用于如果测试响应答案为错误响应答案或实际响应时间大于规定响应时间,则确定硬件的工作状态为错误工作状态。
第一硬件监控模块23和第二硬件监控模块31,实现对安全控制模块21与软件监控模块22中的硬件的监控,通过RAM(Random-Access Memory,随机存取存储器)监控、ROM(Read Only Memory,只读存储器)监控、指令集监控、程序流监控、电源监控等措施,确保能及时发现上述硬件的问题,使系统进入安全状态。
由此,首先由功能控制模块和安全控制模块对输入信号分别进行计算,得到第一计算结果和第二计算结果,通过判断二者比较得出的第一误差是否小于第一安全范围确定需输出的结果;通过判断比较第二计算结果与系统默认值得出的第二误差确定需输出的另一结果,且第二硬件监控模块通过判断第一硬件监控模块监控安全控制模块和软件监控模块中的硬件确定的测试响应答案是否为错误响应答案,及第一硬件监控模块反馈测试响应答案的实际响应时间是否大于规定响应时间判断上述硬件是否为正常工作状态,从而能够保证在上述硬件正常运行的同时输出正确结果,且操作简便,从而达到可靠、高效的效果。
需要说明的是,上述实施例中的功能控制模块11可以包括第一计算单元,第一计算单元用于按照预设功能方案中的具体功能需求对输入信号进行计算,得到第一计算结果,预设功能方案为车辆功能方案,不同的车辆有不同的预设功能方案;安全控制模块21可以包括第一安全范围确定单元,第一安全范围确定单元用于通过仿真分析确定第一安全范围,也可以通过实车测试确定第一安全范围;软件监控模块22可以包括第二安全范围确定单元,第二安全范围确定单元用于软件监控模块22进行初始化时确定第二安全范围,具体为软件监控模块22初始化时对系统各项安全相关参数的限值及变化率范围进行配置后进一步确定的。功能控制模块11还可以实现强度混合动力汽车非安全相关功能(出现失效不会危害到驾乘人员人身安全的功能,如仪表控制、空调控制等功能)的控制,并通过安全控制模块21输出控制结果。
另外,还可以通过实车测试确定测试值,进而在软件监控模块22进行初始化时确定第二安全范围和系统默认值分别为与之对应的测试值。功能控制模块11和安全控制模块12对于输入信号的计算采用的计算方法可以相同,也可以不同。
主控制芯片1实现功能控制模块11的所有功能,其所有的输入均来自于安全控制芯片2,所有的输出均需通过安全控制芯片2进行输出,由于分解到主控制芯片1功能安全等级为QM级,所以按照ISO 26262标准无需进行功能安全设计。
安全控制芯片2实现所有安全控制模块21、软件监控模块22以及第一硬件监控模块23的功能,负责系统所有的信号输入以及信号输出,根据ISO26262标准中功能安全分析的结果,安全控制芯片2和监控芯片3一起实现功能安全等级为ASILC级的功能,所以安全控制芯片2需要进行功能安全设计。
监控芯片3实现第二硬件监控模块31的功能,在供电、时钟源、硬线输出等硬件设计上与安全控制芯片2完全独立,并且监控安全控制芯片2内部的安全控制模块21和软件监控模块22的硬件,无任何强度混合动力汽车的控制功能,监控芯片3也需要进行功能安全设计。
由此,本发明通过采用符合ISO 26262标准的分析工具进行功能安全分析后,能够完全满足系统功能安全等级要求。
与上述实施例相对应,本发明实施例还提供一种安全监控方法,应用于上述安全监控系统,上述方法包括:
功能控制模块接收由安全控制模块传送的输入信号,对输入信号进行计算,得到第一计算结果,将其传送至安全控制模块。
安全控制模块将接收到的系统各输入信号,通过其内的传输单元传送给功能控制层。功能控制模块根据输入信号进行安全相关的各项参数、功能的计算和控制,得到第一计算结果,并将第一计算结果通过传输单元传送给安全控制芯片。
安全控制模块接收输入信号,对输入信号进行计算,得到第二计算结果;对第一计算结果和第二计算结果进行比较,得到第一误差;如果第一误差小于第一安全范围,输出第一计算结果,否则,输出第二计算结果;将第二计算结果传送至软件监控模块。
安全控制模块对安全相关的各项参数、功能进行冗余的计算和控制,得到第二计算结果。
软件监控模块将第二计算结果与系统默认值进行比较,得到第二误差;如果第二误差小于第二安全范围,输出第二计算结果,否则,输出系统默认值。
以及,第一硬件监控模块对安全控制模块和软件控制模块中的硬件进行实时监控,得到硬件监控状态信息;获取由第二硬件监控模块实时传送的测试请求信息;基于硬件监控状态信息,在实际响应时间内,对测试请求信息进行响应,将测试响应答案传送到第二硬件监控模块;
如果测试响应答案为错误响应答案或实际响应时间大于规定响应时间,第二硬件监控模块确定硬件的工作状态为错误工作状态。
从系统上电开始,第二硬件监控模块会周期性的向第一硬件监控模块传送测试问题,即测试请求信息;而第一硬件监控模块会周期性的进行响应,当确定硬件的工作状态为错误工作状态时,即识别出硬件出现问题,通过关闭系统通信输出及切断外部高压继电器,使系统进入安全状态。
由此,对输入信号进行计算,分别得到第一计算结果和第二计算结果;若第一计算结果与第二计算结果间的第一误差小于第一安全范围,输出第一计算结果,否则,输出第二计算结果;若第二计算结果与系统默认值间的第二误差小于第二安全范围,输出第二计算结果,否则,输出系统默认值;对相应硬件进行实时监控,得到硬件监控状态信息;基于硬件监控状态信息,在实际响应时间内,对测试请求信息进行响应,如果测试响应答案为错误响应答案或实际响应时间大于规定响应时间,确定上述硬件的工作状态为错误工作状态。由此,能够保证在上述硬件正常运行的同时输出正确结果,且操作简便,即能够达到可靠、高效的效果。
需要说明的是,上述实施例中的功能控制模块可以按照预设功能方案中的具体功能需求对输入信号进行计算,得到第一计算结果;另外,第一安全范围可以通过仿真分析确定,也可以通过实车测试确定;第二安全范围是软件监控模块在上电后进行初始化时,对系统各项安全相关参数的限值及变化率范围进行配置后进一步确定的。
对所公开的实施例的上述说明,使本领域技术人员能够实现或使用本发明。对这些实施例的多种修改对本领域技术人员来说将是显而易见的,本文中所定义的一般原理可以在不脱离本发明的精神或范围的情况下,在其它实施例中实现。因此,本发明将不会被限制于本文所示的这些实施例,而是要符合与本文所公开的原理和新颖特点相一致的最宽的范围。