DE102012207215A1 - Method and device for monitoring functions of a computer system, preferably an engine control system of a motor vehicle - Google Patents
Method and device for monitoring functions of a computer system, preferably an engine control system of a motor vehicle Download PDFInfo
- Publication number
- DE102012207215A1 DE102012207215A1 DE201210207215 DE102012207215A DE102012207215A1 DE 102012207215 A1 DE102012207215 A1 DE 102012207215A1 DE 201210207215 DE201210207215 DE 201210207215 DE 102012207215 A DE102012207215 A DE 102012207215A DE 102012207215 A1 DE102012207215 A1 DE 102012207215A1
- Authority
- DE
- Germany
- Prior art keywords
- level
- monitoring
- safe mode
- operated
- arithmetic unit
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Withdrawn
Links
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/16—Error detection or correction of the data by redundancy in hardware
- G06F11/1629—Error detection by comparing the output of redundant processing systems
- G06F11/1641—Error detection by comparing the output of redundant processing systems where the comparison is not performed by the redundant processing components
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/0703—Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
- G06F11/0706—Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment
- G06F11/0736—Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment in functional embedded systems, i.e. in a data processing system designed as a combination of hardware and software dedicated to performing a certain function
- G06F11/0739—Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment in functional embedded systems, i.e. in a data processing system designed as a combination of hardware and software dedicated to performing a certain function in a data processing system embedded in automotive or aircraft systems
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/0703—Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
- G06F11/0751—Error or fault detection not based on redundancy
- G06F11/0754—Error or fault detection not based on redundancy by exceeding limits
- G06F11/076—Error or fault detection not based on redundancy by exceeding limits by exceeding a count or rate limit, e.g. word- or bit count limit
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/0703—Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
- G06F11/0793—Remedial or corrective actions
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/0796—Safety measures, i.e. ensuring safe condition in the event of error, e.g. for controlling element
Landscapes
- Engineering & Computer Science (AREA)
- Theoretical Computer Science (AREA)
- Quality & Reliability (AREA)
- Physics & Mathematics (AREA)
- General Engineering & Computer Science (AREA)
- General Physics & Mathematics (AREA)
- Debugging And Monitoring (AREA)
- Combined Controls Of Internal Combustion Engines (AREA)
Abstract
Die Erfindung betrifft ein Verfahren zur Überwachung von Funktionen eines Rechnersystems, vorzugsweise eines Motorsteuersystems eines Kraftfahrzeuges, welches mindestens zwei Recheneinheiten (2, 3) aufweist, wobei wenigstens eine erste Recheneinheit (3) in einem abgesicherten Modus betrieben wird. Bei einem Verfahren, bei welchem die Unabhängigkeit zwischen überwachter Funktion und Überwachung gegeben ist, wird auf der in dem abgesicherten Modus betriebenen ersten Recheneinheit (3) eine Überwachungsebene (12) eines auf dem Rechnersystem (1) abgearbeiteten Rechenprogramms betrieben wird, welche eine Applikationsebene (11) des Rechenprogramms überwacht.The invention relates to a method for monitoring functions of a computer system, preferably an engine control system of a motor vehicle, which has at least two arithmetic units (2, 3), wherein at least one first arithmetic unit (3) is operated in a safe mode. In a method in which the independence between the monitored function and monitoring is given, a monitoring level (12) of a computer program (1) processed processing program is operated on the operated in the safe mode first computing unit (3), which an application level ( 11) of the computer program monitored.
Description
Stand der TechnikState of the art
Die Erfindung betrifft ein Verfahren zur Überwachung von Funktionen eines Rechnersystems, vorzugsweise eines Motorsteuersystems eines Kraftfahrzeuges, welches mindestens zwei Recheneinheiten aufweist, wobei wenigstens eine erste Recheneinheit in einem abgesicherten Modus betrieben wird.The invention relates to a method for monitoring functions of a computer system, preferably an engine control system of a motor vehicle, which has at least two arithmetic units, wherein at least one first arithmetic unit is operated in a safe mode.
In sicherheitstechnischen Anwendungen, insbesondere in Kraftfahrzeugen, ist es üblich, Funktionen des Rechenprogramms mit sicherheitsrelevanten Eigenschaften zu überwachen. Dazu werden speziell dafür vorgesehene Überwachungsfunktionen verwendet. Diese Überwachungsfunktionen plausibilisieren entweder die Ergebnisse der zu überwachenden Funktionen oder sie überprüfen kritische Ressourcen. Die Überwachungsfunktion selbst wird häufig als besonders wichtig und schützenswert eingestuft. Deshalb werden die Überwachungsfunktionen, wie beispielsweise in einem Dreiebenenkonzept, das bei der Motorsteuerung in Kraftfahrzeugen zur Anwendung kommt, selbst überwacht.In safety-related applications, in particular in motor vehicles, it is customary to monitor functions of the computer program with safety-relevant properties. For this purpose, specially provided monitoring functions are used. These monitoring functions either validate the results of the functions to be monitored or check critical resources. The monitoring function itself is often classified as particularly important and worthy of protection. Therefore, the monitoring functions are self-monitored, such as in a three-level concept used in engine control in automobiles.
Gemäß der
Zukünftig sind insbesondere aufgrund der Gültigkeit der
Offenbarung der ErfindungDisclosure of the invention
Der Erfindung liegt somit die Aufgabe zugrunde, ein Verfahren zur Überwachung von Funktionen eines Rechnersystems anzugeben, bei welchem die Unabhängigkeit zwischen überwachter Funktion und Überwachung gegeben ist und welches auf allgemeinen Rechnerarchitekturen ausführbar ist.The invention is thus based on the object of specifying a method for monitoring functions of a computer system, in which the independence between monitored function and monitoring is given and which is executable on general computer architectures.
Erfindungsgemäß wird die Aufgabe dadurch gelöst, dass auf der in dem abgesicherten Modus betriebenen ersten Recheneinheit eine Überwachungsebene eines auf dem Rechnersystem abgearbeiteten Rechenprogramms betrieben wird, welche eine Applikationsebene des Rechenprogramms überwacht. Dies hat den Vorteil, dass die Überwachungsebene auf einer anderen Recheneinheit abgearbeitet wird als die zu überwachenden Funktion in Form der Applikationsebene. Dadurch, dass die Überwachungsebene auf einer Recheneinheit abgearbeitet wird, welche in einem abgesicherten Modus betrieben wird, was bedeutet, dass die Funktionsweise der Recheneinheit auf ihre Betriebssicherheit überprüft wird, wird sichergestellt, dass die Überwachungsebene immer zuverlässig arbeitet. Gleichzeitig kann ein Nachweis der Unabhängigkeit von überwachter Funktion und Überwachung geführt werden. Darüber hinaus weist dieses Verfahren eine Multicore-Tauglichkeit auf, und es ist ein optimaler Umgang mit den gewählten Rechnerarchitekturen sichergestellt, wobei das Verfahren nicht auf ausgesuchte Rechnerarchitekturen beschränkt ist. According to the invention, the object is achieved by operating a monitoring level of a computer program executed on the computer system, which monitors an application level of the computer program, on the first computer operated in the safe mode. This has the advantage that the monitoring level is processed on a different arithmetic unit than the function to be monitored in the form of the application level. The fact that the monitoring level is processed on an arithmetic unit which is operated in a safe mode, which means that the functioning of the arithmetic unit is checked for operational safety, ensures that the monitoring level always operates reliably. At the same time, proof of independence of monitored function and monitoring can be provided. In addition, this method has a multi-core capability, and it ensures an optimal handling of the selected computer architectures, the method is not limited to selected computer architectures.
Vorteilhafterweise wird der abgesicherte Modus durch einen Lockstep-Betrieb oder einen fault-redundant-Betrieb realisiert. Dadurch kann dieses Verfahren auf einer allgemeinen Art von Rechnerarchitektur ausgeführt werden, da die Überwachungsebene immer auf einer abgesicherten Recheneinheit abgearbeitet wird und mindestens eine weitere Recheneinheit vorhanden ist, die nicht zwingend abgesichert werden muss, auf welcher beispielsweise die Funktionen der Applikationsebene bearbeitet werden. Durch die Absicherung der Überwachungsebene kann diese im erhöhten Maße als andere Teile des Rechenprogramms als vertrauenswürdig eingestuft werden.Advantageously, the secured mode is realized by a lockstep operation or a fault-redundant operation. As a result, this method can be executed on a general type of computer architecture, since the monitoring level is always processed on a secure computing unit and there is at least one further arithmetic unit that does not necessarily have to be protected on which, for example, the functions of the application level are processed. By securing the monitoring level, it can be considered more trustworthy than other parts of the computer program.
In einer Ausgestaltung wird das Rechenprogramm in, der Überwachungsebene angehörende Rechenprogrammteile und in, der Überwachungsebene nicht angehörende Rechenprogrammteile zerlegt, wobei insbesondere die zur Überwachungsebene gehörenden Rechenprogrammteile auf ihre Zugehörigkeit zur Überwachungsebene überprüft werden und nach der Bestätigung der Zugehörigkeit zur Überwachungsebene diese Rechenprogrammteile der Bearbeitung auf der in dem abgesicherten Modus betriebenen Recheneinheit zugewiesen werden. Durch diese Maßnahmen wird die Zuverlässigkeit der durch die Überwachungsebene ausgeführten Funktionen weiter erhöht und gewährleistet, dass diese Funktionen auf der ersten, in dem abgesicherten Modus betriebenen Recheneinheit bearbeitet werden. In one embodiment, the computer program is divided into, belonging to the monitoring level computing program parts and in the monitoring level not belonging computing program parts, in particular the belonging to the monitoring level computational program parts are checked for affiliation to the monitoring level and after confirming affiliation to the monitoring level of these computational program parts of processing on the be assigned in the safe mode operated computing unit. Through these measures, the reliability of the The functions performed by the monitoring level are further increased and ensured that these functions are processed on the first processing unit operated in the safe mode.
In einer Variante werden weitere sicherheitstechnisch relevante, zur Applikationsebene und/oder zu einer, die Überwachungsebene überwachenden Sicherheitsebene gehörende Rechenprogrammteile von der in dem abgesicherten Modus betriebenen Recheneinheit bearbeitet. Dies ist insbesondere immer dann von Vorteil, wenn die in dem abgesicherten Modus betriebene Recheneinheit durch die Funktionen der Überwachungsebene nicht voll ausgelastet ist. Um eine annähernd gleichmäßige Auslastung der ersten, in dem abgesicherten Modus betriebenen Recheneinheit und der zweiten Recheneinheit, die nicht abgesichert ist, zu erreichen, ist es vorteilhaft, wenn sicherheitstechnisch relevante Rechenprogrammteile der Applikationsebene und der Sicherheitsebene, welche die Überwachungsebene überwacht, ebenfalls auf der ersten Recheneinheit bearbeitet werden.In a variant, further safety-relevant computation program parts belonging to the application level and / or to a security level monitoring the monitoring level are processed by the arithmetic unit operated in the safe mode. This is particularly advantageous whenever the processing unit operated in the safe mode is not fully utilized by the functions of the monitoring level. In order to achieve an approximately uniform utilization of the first, operated in the safe mode computing unit and the second processing unit, which is not secured, it is advantageous if safety-relevant computational program parts of the application level and the security level, which monitors the monitoring level, also on the first Arithmetic unit to be processed.
In einer Weiterbildung werden die nicht zur Überwachungsebene gehörenden Rechenprogrammteile dahingehend unterteilt, ob diese von der Überwachungsebene überwacht werden oder nicht, wobei die nicht von der Überwachungsebene überwachten Rechenprogrammteile der zweiten Recheneinheit, welche keinen abgesicherten Modus aufweist, zur Bearbeitung zugeführt werden. Dadurch wird eine gute Trennung von überwachten und nicht überwachten Funktionen ermöglicht, da diese auf unterschiedlichen Recheneinheiten verarbeitet werden. Durch die Verteilung auf verschiedene Recheneinheiten wird eine räumliche Unabhängigkeit erzielt, da die Überwachung durch ein anderes Hardwareelement vorgenommen wird, als die Abarbeitung der überwachten Funktionen. In a further development, the computation program parts which do not belong to the monitoring level are subdivided into whether they are monitored by the monitoring level or not, wherein the computation program parts of the second arithmetic unit not monitored by the monitoring level, which does not have a safe mode, are supplied for processing. This allows a good separation of monitored and unmonitored functions, as they are processed on different arithmetic units. Spatial independence is achieved by the distribution to different arithmetic units since the monitoring is performed by a different hardware element than the execution of the monitored functions.
In einer weiteren Ausführungsform werden die zur Überwachungsebene gehörenden Rechenprogrammteile oder die sicherheitstechnisch relevanten, zu der Applikationsebene und/oder der Sicherheitsebene gehörenden Rechenprogrammteile zu jeweils mindestens einem Sicherheitsobjekt, vorzugsweise einem Laufzeitobjekt, zusammengefasst, welches von einem Betriebssystem verwaltet wird. Durch diese Zusammenfassung können die Sicherheitsobjekte über das Betriebssystem, welches die erste, im abgesicherten Modus arbeitende Recheneinheit betreibt, zum Ablauf gebracht werden. Durch eine geeignete Strategie des Betriebssystems, beispielsweise durch eine zeitgesteuerte Strategie, kann damit auch eine zeitliche Unabhängigkeit zwischen Überwachung und überwachtem Objekt sehr gut dargestellt werden.In a further embodiment, the computation program parts belonging to the monitoring level or the computation program parts belonging to the application level and / or the security level are combined into at least one security object, preferably a runtime object, which is managed by an operating system. This summary allows the security objects to be run via the operating system that runs the first secure unit operating in safe mode. By a suitable strategy of the operating system, for example by a time-controlled strategy, a temporal independence between monitoring and monitored object can be represented very well.
Vorteilhafterweise greift das mindestens eine Sicherheitsobjekt auf einen definierten, ausschließlich für das Sicherheitsobjekt vorgesehenen Speicherbereich der ersten, in dem abgesicherten Modus betriebenen Recheneinheit zu. Somit haben die Sicherheitsobjekte einen eigenen Speicherbereich, auf dem nur diese zugreifen können. Durch eine solche Speichergrenze wird die Unabhängigkeit zwischen Überwachung und überwachtem Objekt weiter erhöht. Advantageously, the at least one security object accesses a defined, exclusively for the security object provided storage area of the first, operated in the safe mode computing unit. Thus, the security objects have their own memory area, on which only these can access. Such a memory limit further increases the independence between monitoring and monitored object.
In einer Ausgestaltung wird der für das Sicherheitsobjekt vorgesehene Speicherbereich durch eine Speicherschutzeinheit abgesichert, wobei vorzugsweise sichergestellt wird, dass kein Rechenprogramm, was auf der zweiten Recheneinheit bearbeitet wird, auf den Speicherbereich zugreift. Durch die Sicherstellung, dass kein Rechenprogramm, was auf einer anderen Recheneinheit läuft, auf die Speicherbereiche der ersten Recheneinheit zugreifen kann, wird selbst in Anwesenheit von Fehlern auf der zweiten Recheneinheit garantiert, dass die Sicherheitsobjekte jederzeit ohne Beeinflussung bleiben. Dadurch werden eine außerordentlich große Verlässlichkeit und die Einflussfreiheit der zweiten Recheneinheit auf die in dem abgesicherten Modus arbeitende erste Recheneinheit dargestellt. In one embodiment, the memory area provided for the security object is protected by a memory protection unit, wherein it is preferably ensured that no computer program that is being processed on the second arithmetic unit accesses the memory area. By ensuring that no computer program that is running on another computer unit can access the memory areas of the first computer unit, it is guaranteed even in the presence of errors on the second computer unit that the security objects remain unaffected at all times. As a result, an extremely high degree of reliability and the freedom of influence of the second arithmetic unit are displayed on the first arithmetic unit operating in the safe mode.
In einer weiteren Ausgestaltung greift auf mindestens ein Element einer Überwachungsperipherie des Rechnersystems direkt nur die erste, in dem abgesicherten Modus betriebene Recheneinheit zu. Infolge dieser speziellen Anbindung der Peripherie wird der Einfluss der zweiten Recheneinheit auf die erste Recheneinheit bzw. die von dieser kontrollierten Elemente der Überwachungsperipherie weiter unterbunden, insbesondere immer dann, wenn diese in der Art an die erste Recheneinheit angebunden sind, dass sie von dieser konfiguriert und ausgelesen bzw. angesteuert werden. In a further refinement, at least one element of a monitoring periphery of the computer system directly accesses only the first computing unit operated in the safe mode. As a result of this special connection of the periphery, the influence of the second arithmetic unit on the first arithmetic unit or the elements of the monitoring periphery controlled by it is further suppressed, in particular whenever they are connected to the first arithmetic unit in such a way that they are configured by the latter be read out or controlled.
Eine Weiterbildung der Erfindung betrifft eine Vorrichtung zur Überwachung von Funktionen eines Rechnersystems, vorzugsweise eines Motorsteuersystems eines Kraftfahrzeuges, welches mindestens zwei Recheneinheiten aufweist, wobei wenigstens eine erste Recheneinheit in einem abgesicherten Modus betrieben wird. Bei einer Vorrichtung, bei welcher die Unabhängigkeit und der Nachweis der Unabhängigkeit von überwachter Funktion und Überwachung gegeben ist, sind Mittel vorhanden, welche auf der in dem abgesicherten Modus betriebenen ersten Recheneinheit eine Überwachungsebene eines auf dem Rechnersystem abgearbeiteten Rechenprogramms betreiben, welche eine Applikationsebene des Rechenprogramms überwacht. Dies hat den Vorteil, dass die Überwachungsebene auf einer anderen Recheneinheit bearbeitet wird als die zu überwachende Funktion in Form der Applikationsebene, wodurch die Unabhängigkeit zwischen überwachter Funktion und Überwachungsfunktion gegeben ist. Diese Trennung ist unabhängig von der verwendeten Rechnerarchitektur.A development of the invention relates to a device for monitoring functions of a computer system, preferably an engine control system of a motor vehicle, which has at least two arithmetic units, wherein at least one first arithmetic unit is operated in a safe mode. In a device in which the independence and the proof of independence of monitored function and monitoring is given, means are provided which operate on the operated in the safe mode first computing unit a monitoring level of processed on the computer system computer program, which is an application level of the computer program supervised. This has the advantage that the monitoring level is processed on a different arithmetic unit than the function to be monitored in the form of the application level, whereby the independence between monitored function and monitoring function given is. This separation is independent of the computer architecture used.
Vorteilhafterweise bildet die erste Recheneinheit in dem abgesicherten Modus mit einer dritten Recheneinheit ein Lockstep-Paar, wobei die erste und die dritte Recheneinheit die gleichen Programmabläufe verarbeiten, deren Ausgangssignale zur Fehlerüberwachung in einem Vergleicher ausgewertet werden. Diese Ausgestaltung ermöglicht eine konstruktiv einfache Überwachung der Überwachungsebene.Advantageously, the first arithmetic unit in the safe mode forms a lockstep pair with a third arithmetic unit, the first and the third arithmetic unit processing the same program sequences whose output signals are evaluated for error monitoring in a comparator. This embodiment allows a structurally simple monitoring of the surveillance level.
Die Erfindung lässt zahlreiche Ausführungsformen zu. Eine davon soll anhand der in der Zeichnung dargestellten Figuren näher erläutert werden.The invention allows numerous embodiments. One of them will be explained in more detail with reference to the figures shown in the drawing.
Es zeigt:It shows:
Mittels des in
In der, die Applikationsfunktionalitäten umfassenden Applikationsebene
In der Überwachungsebene
Die Sicherheitsebene
Aus diesem Grund werden die Überwachungsfunktionen der Überwachungsebene
Wenn die aus der Überwachungsebene
Die Zuordnung der als Rechenprogramm hinterlegten Software zum Ablauf auf den Recheneinheiten
Darüber hinaus können außer der Überwachungsebene
Um auch aus Entwicklungssicht eine Vereinfachung zu erreichen, ist eine Zusammenfassung der im Block
Ein besonderer Vorteil ist dann gegeben, wenn im Block
Eine weitere Erweiterungsmöglichkeit des betrachteten Verfahrens besteht in der gezielten zusätzlichen Verwendung einer Speicherschutzeinheit in Form einer MPU (Memory Protection Unit). Dabei wird insbesondere eine zweistufige MPU, welche über eine zusätzliche Safety-MPU am Systembus
Die Unabhängigkeit zwischen Überwachung und überwachter Funktion kann darüber hinaus noch weiter verbessert werden, wenn eine Überwachungsperipherie, beispielsweise in Form spezieller Sensoren, direkt an die Recheneinheit
Mittels des vorgeschlagenen Verfahrens werden die Unabhängigkeit und der Nachweis der Unabhängigkeit von überwachter Funktion und Überwachungsfunktion zuverlässig gewährleistet. Darüber hinaus ist dieses Verfahren multicoretauglich, wobei es für sehr allgemeine Rechnerarchitekturen einsetzbar ist. By means of the proposed method the independence and the proof of the independence of supervised function and monitoring function are reliably guaranteed. In addition, this method is multicore suitable, where it can be used for very general computer architectures.
ZITATE ENTHALTEN IN DER BESCHREIBUNG QUOTES INCLUDE IN THE DESCRIPTION
Diese Liste der vom Anmelder aufgeführten Dokumente wurde automatisiert erzeugt und ist ausschließlich zur besseren Information des Lesers aufgenommen. Die Liste ist nicht Bestandteil der deutschen Patent- bzw. Gebrauchsmusteranmeldung. Das DPMA übernimmt keinerlei Haftung für etwaige Fehler oder Auslassungen.This list of the documents listed by the applicant has been generated automatically and is included solely for the better information of the reader. The list is not part of the German patent or utility model application. The DPMA assumes no liability for any errors or omissions.
Zitierte PatentliteraturCited patent literature
- DE 102005037230 A1 [0003] DE 102005037230 A1 [0003]
Zitierte Nicht-PatentliteraturCited non-patent literature
- ISO 26262 [0004] ISO 26262 [0004]
- Norm ISO 26262 [0032] Standard ISO 26262 [0032]
Claims (11)
Priority Applications (2)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE201210207215 DE102012207215A1 (en) | 2012-04-30 | 2012-04-30 | Method and device for monitoring functions of a computer system, preferably an engine control system of a motor vehicle |
PCT/EP2013/058382 WO2013164224A2 (en) | 2012-04-30 | 2013-04-23 | Method and device for monitoring functions of a computer system, preferably of an engine control system of a motor vehicle |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE201210207215 DE102012207215A1 (en) | 2012-04-30 | 2012-04-30 | Method and device for monitoring functions of a computer system, preferably an engine control system of a motor vehicle |
Publications (1)
Publication Number | Publication Date |
---|---|
DE102012207215A1 true DE102012207215A1 (en) | 2013-10-31 |
Family
ID=48190954
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
DE201210207215 Withdrawn DE102012207215A1 (en) | 2012-04-30 | 2012-04-30 | Method and device for monitoring functions of a computer system, preferably an engine control system of a motor vehicle |
Country Status (2)
Country | Link |
---|---|
DE (1) | DE102012207215A1 (en) |
WO (1) | WO2013164224A2 (en) |
Cited By (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO2015082109A1 (en) * | 2013-12-03 | 2015-06-11 | Robert Bosch Gmbh | Control device for a motor vehicle |
US9733636B2 (en) | 2013-06-26 | 2017-08-15 | Mitsubishi Electric Corporation | Remote unit and abnormality determining method therein |
US9852093B2 (en) | 2014-03-20 | 2017-12-26 | Audi Ag | Control device in a motor vehicle, a motor vehicle, and a method for operating a control device |
DE102016214243A1 (en) | 2016-08-02 | 2018-02-08 | Zf Friedrichshafen Ag | Monitoring a field-oriented control of an asynchronous machine |
DE102016217762A1 (en) * | 2016-09-16 | 2018-04-12 | Continental Automotive Gmbh | Monitoring of safety-related functions by a non-secure arithmetic unit |
DE102016223879A1 (en) | 2016-12-01 | 2018-06-07 | Zf Friedrichshafen Ag | Monitoring a field-oriented control of an asynchronous machine |
Families Citing this family (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
FR3129005B1 (en) | 2021-11-10 | 2024-03-22 | Vitesco Technologies | Method and device for monitoring and controlling a vehicle engine |
Citations (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102005037230A1 (en) | 2005-08-08 | 2007-02-15 | Robert Bosch Gmbh | Method and device for monitoring functions of a computer system |
Family Cites Families (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102006048169A1 (en) * | 2006-10-10 | 2008-04-17 | Robert Bosch Gmbh | Method for monitoring the functionality of a controller |
US20090183035A1 (en) * | 2008-01-10 | 2009-07-16 | Butler Michael G | Processor including hybrid redundancy for logic error protection |
DE102010042574B4 (en) * | 2010-10-18 | 2017-11-16 | Continental Automotive Gmbh | Method for operating a microcontroller for an automobile and microcontroller |
-
2012
- 2012-04-30 DE DE201210207215 patent/DE102012207215A1/en not_active Withdrawn
-
2013
- 2013-04-23 WO PCT/EP2013/058382 patent/WO2013164224A2/en active Application Filing
Patent Citations (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102005037230A1 (en) | 2005-08-08 | 2007-02-15 | Robert Bosch Gmbh | Method and device for monitoring functions of a computer system |
Non-Patent Citations (2)
Title |
---|
ISO 26262 |
Norm ISO 26262 |
Cited By (11)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US9733636B2 (en) | 2013-06-26 | 2017-08-15 | Mitsubishi Electric Corporation | Remote unit and abnormality determining method therein |
WO2015082109A1 (en) * | 2013-12-03 | 2015-06-11 | Robert Bosch Gmbh | Control device for a motor vehicle |
CN105765541A (en) * | 2013-12-03 | 2016-07-13 | 罗伯特·博世有限公司 | Control device for a motor vehicle |
US20160299839A1 (en) * | 2013-12-03 | 2016-10-13 | Robert Bosch Gmbh | Control device for a motor vehicle |
CN105765541B (en) * | 2013-12-03 | 2018-12-14 | 罗伯特·博世有限公司 | Controller for motor vehicle |
US10657039B2 (en) * | 2013-12-03 | 2020-05-19 | Robert Bosch Gmbh | Control device for a motor vehicle |
US9852093B2 (en) | 2014-03-20 | 2017-12-26 | Audi Ag | Control device in a motor vehicle, a motor vehicle, and a method for operating a control device |
DE102016214243A1 (en) | 2016-08-02 | 2018-02-08 | Zf Friedrichshafen Ag | Monitoring a field-oriented control of an asynchronous machine |
DE102016217762A1 (en) * | 2016-09-16 | 2018-04-12 | Continental Automotive Gmbh | Monitoring of safety-related functions by a non-secure arithmetic unit |
US10963357B2 (en) | 2016-09-16 | 2021-03-30 | Vitesco Technologies GmbH | Fault monitoring for a complex computing unit |
DE102016223879A1 (en) | 2016-12-01 | 2018-06-07 | Zf Friedrichshafen Ag | Monitoring a field-oriented control of an asynchronous machine |
Also Published As
Publication number | Publication date |
---|---|
WO2013164224A2 (en) | 2013-11-07 |
WO2013164224A3 (en) | 2013-12-27 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
EP2823430B1 (en) | Electronic control system | |
DE102012207215A1 (en) | Method and device for monitoring functions of a computer system, preferably an engine control system of a motor vehicle | |
DE102007045398A1 (en) | Integrated microprocessor system for safety-critical regulations | |
DE102011086530A1 (en) | Microprocessor system with fault-tolerant architecture | |
DE102006051434A1 (en) | Method and system for performing function-specific memory checks in a vehicle-based control system | |
DE112018005352T5 (en) | INFORMATION PROCESSING DEVICE, MOVING DEVICE, METHOD AND PROGRAM | |
WO2019072840A1 (en) | Apparatus for protecting diagnosis commands to a controller, and corresponding motor vehicle | |
EP2099667B1 (en) | Method for ensuring or maintaining the function of a complex complete safety-critical system | |
EP3291094A1 (en) | Processor system and method for monitoring processors | |
DE102016206630A1 (en) | Method and device for avoiding manipulation of a data transmission | |
WO2014056794A1 (en) | Method for controlling separated running of linked program blocks and control device | |
DE102014014858A1 (en) | Control device for a motor vehicle, motor vehicle and method for safely performing a function | |
EP3341843B1 (en) | Method and apparatus for monitoring a state of an electronic circuit unit of a vehicle | |
DE102013221098B4 (en) | VEHICLE CONTROL UNIT | |
DE102013021231A1 (en) | Method for operating an assistance system of a vehicle and vehicle control unit | |
EP3983897A1 (en) | Method for ensuring and maintaining the function of a complete safety-critical system | |
DE102021208459B4 (en) | Method for authentic data transmission between control units in a vehicle, arrangement with control units, computer program and vehicle | |
DE102013202961A1 (en) | Method for monitoring stack memory in operating system of control unit of motor vehicle, involves carrying out predefined action if characteristic parameters of stack memory before and after execution of program codes are not identical | |
DE112020007053T5 (en) | Control device and control method | |
DE102013226872A1 (en) | Method for operating a control unit of a motor vehicle and control unit for a motor vehicle | |
DE102019218074A1 (en) | Control of a driver assistance system of a motor vehicle | |
DE102018210733A1 (en) | Method for monitoring at least one computing unit | |
EP2225640A1 (en) | Method for identifying reciprocal influencing of software components | |
WO2017153411A1 (en) | Method for operating a control device for a motor vehicle | |
DE102016217762A1 (en) | Monitoring of safety-related functions by a non-secure arithmetic unit |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
R119 | Application deemed withdrawn, or ip right lapsed, due to non-payment of renewal fee | ||
R119 | Application deemed withdrawn, or ip right lapsed, due to non-payment of renewal fee |
Effective date: 20141101 |