DE102017110423B4 - Process for the reliable activation of production test modes in safety-relevant electronic circuits for a pedestrian impact protection system - Google Patents
Process for the reliable activation of production test modes in safety-relevant electronic circuits for a pedestrian impact protection system Download PDFInfo
- Publication number
- DE102017110423B4 DE102017110423B4 DE102017110423.2A DE102017110423A DE102017110423B4 DE 102017110423 B4 DE102017110423 B4 DE 102017110423B4 DE 102017110423 A DE102017110423 A DE 102017110423A DE 102017110423 B4 DE102017110423 B4 DE 102017110423B4
- Authority
- DE
- Germany
- Prior art keywords
- test mode
- production test
- control line
- control
- activation
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Images
Classifications
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60R—VEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
- B60R21/00—Arrangements or fittings on vehicles for protecting or preventing injuries to occupants or pedestrians in case of accidents or other traffic risks
- B60R21/01—Electrical circuits for triggering passive safety arrangements, e.g. airbags, safety belt tighteners, in case of vehicle accidents or impending vehicle accidents
- B60R21/017—Electrical circuits for triggering passive safety arrangements, e.g. airbags, safety belt tighteners, in case of vehicle accidents or impending vehicle accidents including arrangements for providing electric power to safety arrangements or their actuating means, e.g. to pyrotechnic fuses or electro-mechanic valves
-
- G—PHYSICS
- G01—MEASURING; TESTING
- G01M—TESTING STATIC OR DYNAMIC BALANCE OF MACHINES OR STRUCTURES; TESTING OF STRUCTURES OR APPARATUS, NOT OTHERWISE PROVIDED FOR
- G01M17/00—Testing of vehicles
- G01M17/007—Wheeled or endless-tracked vehicles
Landscapes
- Engineering & Computer Science (AREA)
- Mechanical Engineering (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Air Bags (AREA)
Abstract
Verfahren zur Aktivierung eines Produktionstestmodus für eine integrierte sicherheitsrelevante elektronische Schaltung (IC) zur Steuerung eines Fahrgastrückhaltesystems mit einer Zündpille (SQ) oder für mindestens eine integrierte sicherheitsrelevante elektronische Schaltung (IC) von mehreren integrierten sicherheitsrelevanten Schaltungen zur Steuerung eines Fußgängeraufprallschutzsystems mit einer Zündpille (SQ),- wobei die integrierte Schaltung (IC) eine erste Steuerleitung umfasst, die dazu vorgesehen ist, einen ersten Steueranschluss (G1) eines ersten Transistors (T1) anzusteuern und- wobei die erste Steuerleitung aktiv oder inaktiv sein kann und- wobei die integrierte Schaltung (IC) eine zweite Steuerleitung umfasst, die dazu vorgesehen ist, einen zweiten Steueranschluss (G2) eines zweiten Transistors (T2) anzusteuern und- wobei die zweite Steuerleitung aktiv oder inaktiv sein kann und- wobei die integrierte Schaltung (IC) eine dritte Steuerleitung umfasst, die dazu vorgesehen ist, einen dritten Steueranschluss (G3) eines dritten Transistors (T3) anzusteuern und- wobei die dritte Steuerleitung aktiv oder inaktiv sein kann und- wobei die integrierte Schaltung dazu vorgesehen ist, dass der erste Transistor (T1) und der zweite Transistor (T2) und der dritte Transistor (T3) in Serie mit der Zündpille (SQ) geschaltet sind und- wobei die Zündung der Zündpille (SQ) im Normalbetrieb zumindest zur Voraussetzung hat, dass die erste Steuerleitung aktiv ist und die zweite Steuerleitung aktiv ist und die dritte Steuerleitung aktiv ist umfassend die Schritte- Erfüllen einer ersten Vorbedingung zur Aktivierung des Produktionstestmodus;- Deaktivieren der ersten Steuerleitung des ersten Steueranschlusses (G1) des ersten Transistors (T1) und Verriegelung einer Aktivierung der ersten Steuerleitung zumindest bis zum Ende der Aktivierung des Produktionstestmodus;- Deaktivieren der zweiten Steuerleitung des zweiten Steueranschlusses (G2) des zweiten Transistors (T2) und Verriegelung einer Aktivierung der zweiten Steuerleitung zumindest bis zum Ende der Aktivierung des Produktionstestmodus;- Deaktivieren der dritten Steuerleitung des dritten Steueranschlusses (G3) des dritten Transistors (T3) und Verriegelung einer Aktivierung der ersten Steuerleitung zumindest bis zum Ende der Aktivierung des Produktionstestmodus;- Erfüllen einer zweiten Vorbedingung zur Aktivierung des Produktionstestmodus;- Aktivieren des Produktionstestmodus, wenn alle drei Steuerleitungen deaktiviert wurden und wenn die erste Vorbedingung erfüllt ist und die zweite Vorbedingung erfüllt ist.Method for activating a production test mode for an integrated safety-related electronic circuit (IC) for controlling a passenger restraint system with a squib (SQ) or for at least one integrated safety-related electronic circuit (IC) for several integrated safety-related circuits for controlling a pedestrian impact protection system with a squib (SQ) , - the integrated circuit (IC) comprises a first control line which is provided to control a first control terminal (G1) of a first transistor (T1) and - the first control line can be active or inactive and - the integrated circuit ( IC) comprises a second control line, which is intended to control a second control connection (G2) of a second transistor (T2) and - wherein the second control line can be active or inactive and - wherein the integrated circuit (IC) comprises a third control line, the provided hen is to drive a third control terminal (G3) of a third transistor (T3) and - wherein the third control line can be active or inactive and - wherein the integrated circuit is provided so that the first transistor (T1) and the second transistor (T2 ) and the third transistor (T3) are connected in series with the squib (SQ) and - the firing of the squib (SQ) in normal operation has at least the prerequisite that the first control line is active and the second control line is active and the third Control line is active comprising the steps - fulfilling a first precondition for activating the production test mode; deactivating the first control line of the first control connection (G1) of the first transistor (T1) and locking an activation of the first control line at least until the end of the activation of the production test mode; Deactivating the second control line of the second control connection (G2) of the second transistor (T2) and V locking an activation of the second control line at least until the end of the activation of the production test mode; - deactivating the third control line of the third control connection (G3) of the third transistor (T3) and locking an activation of the first control line at least until the end of the activation of the production test mode; - fulfilling a second precondition for activating the production test mode; - activating the production test mode when all three control lines have been deactivated and when the first precondition is fulfilled and the second precondition is fulfilled.
Description
Oberbegriffpreamble
Es wird ein Verfahren zur Aktivierung eines Produktionstestmodus für eine sicherheitsrelevante elektronische Schaltung und im Speziellen ein Verfahren zur Aktivierung eines Produktionstestmodus für eine integrierte sicherheitsrelevante elektronische Schaltung (
Allgemeine EinleitungGeneral introduction
Elektronische Systeme und insbesondere integrierte Schaltungen werden in verschiedensten sicherheitsrelevanten Systemen eingesetzt. Relevante beispielhafte Standards, die solche Systeme je nach Anwendung erfüllen müssen, sind beispielsweise (ohne hier den Anspruch auf Vollständigkeit zu erheben):
- • IEC 61511: Funktionale Sicherheit - für Sicherheitstechnische Systeme für die Prozessindustrie
- • IEC 61513: Kernkraftwerke - für Leittechnik für Systeme mit sicherheitstechnischer Bedeutung - Allgemeine Systemanforderungen
- • EN 50128: Bahnanwendungen - für Telekommunikationstechnik, Signaltechnik und Datenverarbeitungssysteme - für sicherheitsrelevante elektronische Systeme für die Signaltechnik
- • IEC 62061: Sicherheit von Maschinen - für die funktionale Sicherheit sicherheitsbezogener elektrischer, elektronischer und programmierbarer elektronischer Steuerungssysteme
- • ISO 26262: Road Vehicles - Funktionale Sicherheit für Automobile
- • IEC 61511: Functional safety - for safety systems for the process industry
- • IEC 61513: Nuclear power plants - for control technology for systems with safety-related significance - general system requirements
- • EN 50128: Railway applications - for telecommunications technology, signal technology and data processing systems - for safety-relevant electronic systems for signal technology
- • IEC 62061: Safety of machines - for the functional safety of safety-related electrical, electronic and programmable electronic control systems
- • ISO 26262: Road Vehicles - Functional safety for automobiles
Vor der Auslieferung solcher sicherheitsrelevanten elektronischen Systeme und während der Produktion müssen diese Systeme vollständig auf Funktionstüchtigkeit aller Komponenten geprüft werden. Deren Anzahl kann bei integrierten Schaltungen zweistellige Zehnerpotenzen erreichen.Prior to the delivery of such safety-related electronic systems and during production, these systems must be fully tested for proper functioning of all components. Their number can reach in integrated circuits two-digit powers of ten.
Daher werden spezielle Produktionstestmodi (Testzustände der elektronischen Systeme) vorgesehen, um für jede der Komponenten des zu testenden elektronischen Systems diese Komponente schnell und kosteneffizient in alle möglichen relevanten Zustände bringen zu können und die Reaktion dieser Komponente so beobachten zu können, dass eine Gut/Schlecht-Aussage bezüglich jedes zu prüfenden Parameters dieser Komponente möglich ist.Therefore, special production test modes (test states of the electronic systems) are provided in order to be able to quickly and cost-effectively bring this component into all relevant states for each of the components of the electronic system under test and to observe the response of that component to a good / bad Statement with respect to each parameter to be tested this component is possible.
In der Regel sind daher diese elektronischen Systeme in diesen Produktionstestmodi nicht spezifikationskonform betreibbar und damit nicht sicher. Durch verschiedenste Einflüsse ist es nun möglich, dass Signale zur Aktivierung der Produktionstestmodi im normalen Betrieb unabsichtlich aktiviert werden. Dies kann im einfachsten Fall beispielsweise durch natürliche Radioaktivität oder einen Ausfall einer Subkomponente des elektronischen Systems geschehen. Ein solches Ereignis darf daher nicht zu einem Sicherheitsrisiko werden.As a rule, therefore, these electronic systems in these production test modes are not compliant with specification and therefore not safe. Through various influences, it is now possible that signals for activating the production test modes are inadvertently activated during normal operation. In the simplest case, this can be done for example by natural radioactivity or a failure of a subcomponent of the electronic system. Therefore, such an event should not become a security risk.
Eine Produktionstest-Implementierung in sicherheitsrelevanten Produkten birgt somit bei unbeabsichtigter Aktivierung eines Produktionstestmodus im sicherheitsrelevanten Normalbetrieb immer das Potential für kritische, sicherheitsrelevante Fehler.A production test implementation in safety-relevant products thus always harbors the potential for critical, safety-relevant errors in the case of unintentional activation of a production test mode in safety-relevant normal operation.
Aus dem Stand der Technik sind in diesem Zusammenhang insbesondere die
Stand der TechnikState of the art
Im Folgenden wird als elektronisches System ein integrierter Schaltkreis beschrieben. Die vorgeschlagene Methodik lässt sich aber auch auf jedes andere elektronische System anwenden.An integrated circuit is described below as an electronic system. The proposed methodology can also be applied to any other electronic system.
Es gibt unzählige Methoden, integrierte Schaltungen in einen Produktionstestmodus (Testzustand) zu bringen. Im einfachsten Fall wird ein Anschluss auf einen bestimmten Pegel gezogen, der normalerweise nicht auf diesem Pegel betrieben wird. Auch ist die Aktivierung über bestimmte Speicherstellen von Registern eines Prozessors bekannt, sofern der integrierte Schaltkreis über einen Prozessor verfügt. Besonders geeignet, da standardisiert, ist der Test über eine IEEE- 1149 kompatible JTAG-Testschnittstelle und die Test-Register des zugehörigen JTAG-Test-Controllers.There are countless methods of putting integrated circuits into a production test mode (test state). In the simplest case, a port is pulled to a certain level, which is not normally operated at that level. Also, activation via certain memory locations of registers of a processor is known, as long as the integrated circuit has a processor. Particularly well-suited, as standardized, is the test via an IEEE-1149 compatible JTAG test interface and the test registers of the associated JTAG test controller.
Aus dem Stand der Technik ist die Mehrfachverriegelung von Test-Modi bekannt. Dieser Stand der Technik ist insbesondere in Form von integrierten Schaltungen bekannt, die auf dem Markt frei verfügbar sind. Produktionstestmodi müssen immer erst aktiviert werden. Um die notwendige Sicherheit zu erreichen, reicht eine Mehrfachverriegelung aber manchmal eben nicht aus. Werden die Ausfallraten aufgrund der Schaltkreiskonstruktion berechnet, so ist es in gewissen Fällen, insbesondere bei integrierten Schaltungen zur Steuerung von Fahrzeuginsassenrückhaltesystemen (Airbags) oder zur Steuerung von Fußgängeraufprallschutzsystemen, notwendig die Wahrscheinlichkeit eines fehlerhaften Aktivierens sicherheitsrelevanter Funktionen, wie beispielsweise das Zünden eines Airbags oder eines Fußgängeraufprallschutzsystems während der Fahrt, noch weiter abzusenken, um den Anforderungen der oben beispielhaft genannten Normen gerecht werden zu können. Eine solches fehlerhaftes Aktivierens sicherheitsrelevanter Funktionen kann beispielsweise auch durch das versehentliche Aktivieren eines Produktionstestmodus im bestimmungsgemäßen Normalbetrieb geschehen.From the prior art, the multiple locking of test modes is known. This prior art is particularly known in the form of integrated circuits which are freely available on the market. Production test modes always have to be activated first. In order to achieve the necessary security, however, multiple locking is sometimes not enough. When the failure rates due to the circuit design are calculated, in certain cases, particularly in integrated circuits for controlling vehicle occupant restraint systems (airbags) or for controlling pedestrian impact protection systems, the likelihood of erroneously activating safety-related functions, such as the firing of an airbag or a pedestrian impact protection system, is necessary while driving, to lower even further in order to meet the requirements of the standards exemplified above. Such a faulty activation of safety-relevant functions can also be done, for example, by the accidental activation of a production test mode in normal normal operation.
Aufgabe der ErfindungObject of the invention
Der Erfindung liegt daher die Aufgabe zugrunde, eine Lösung zu schaffen die die Wahrscheinlichkeit eines fehlerhaften Aktivierens sicherheitsrelevanter Funktionen durch eine versehentliche Aktivierung von Produktionstestmodi weiter absenkt.The invention is therefore based on the object to provide a solution that further reduces the likelihood of erroneously activating safety-related functions by accidental activation of production test modes.
Diese Aufgabe wird durch ein Verfahren nach Anspruch 1 gelöst.This object is achieved by a method according to claim 1.
Lösung der erfindungsgemäßen AufgabeSolution of the problem of the invention
Der Ansatzpunkt für die beabsichtigte Wahrscheinlichkeitsabsenkung ist, die Erkennung und die Signalisierung eines potentiellen, mutmaßlich unbeabsichtigten Zugriffes auf Produktionstestfunktionen zu erhöhen und gleichzeitig die Wahrscheinlichkeit für das Erlangungen eines vordefinierten sicheren Zustandes für diesen Fall zu erhöhen.The starting point for the intended reduction in probability is to increase the detection and signaling of a potential, presumably unintentional access to production test functions and at the same time to increase the probability of achieving a predefined safe state in this case.
Die Grundidee des vorgeschlagenen Verfahrens besteht somit darin, sowohl mindestens zwei Eintrittsbedingungen für den Produktionstest vorzugeben, aber auch die Konstruktion des Systems so zu gestalten, dass bereits bei Erfüllung der ersten Eintrittsbedingungen für den Produktionstest ein sicherer Funktionszustand zwingend eingenommen wird.The basic idea of the proposed method is therefore to specify at least two entry conditions for the production test, but also to design the system in such a way that a safe functional state is already assumed when the first entry conditions for the production test are met.
Dieses Verfahren wird am Beispiel eines schematisch vereinfachten Airbag-Zündsystems, wie sie aus dem Stand der Technik bekannt ist, unter Zuhilfenahme von
Das beispielhafte Airbag-Zündsystem
Bei einem Fußgängeraufprallschutzsystem würde beispielsweise statt der Entfaltung des Airbags die Motorraumklappe in eine nach oben leicht angewinkelte Position durch die Sprengladung gebracht, um die auf einen Kopf wirkenden Aufprallkräfte bei einem Zusammenstoß mit einem Fußgänger durch eine Verlängerung der Wegstrecke zu verkleinern.For example, in a pedestrian impact protection system, instead of deploying the airbag, the engine compartment door would be brought upwardly slightly angled through the explosive charge to reduce head impact forces upon collision with a pedestrian by extending the travel distance.
Die Aktivierung des ersten Transistors
Die Aktivierung des zweiten Transistors
Die Aktivierung des dritten Transistors
Typischerweise befindet sich der erste Transistor
Es wird nun vorgeschlagen, dass durch die Aktivierung eines Produktionstestmodus, hier beispielsweise durch die an die Steuerung
- Fall A
- • Die Aktivierung des ersten Steueranschlusses
G1 des ersten TransistorsT1 wird unterbunden und - • die Aktivierung des zweiten Steueranschlusses
G2 des zweiten TransistorsT2 wird unterbunden und - • die Aktivierung des dritten Steueranschlusses
G3 des dritten TransistorsT3 wird unterbunden.
- • Die Aktivierung des ersten Steueranschlusses
- Fall B
- • Die Aktivierung des ersten Steueranschlusses
G1 des ersten TransistorsT1 wird NICHT unterbunden und - • die Aktivierung des zweiten Steueranschlusses
G2 des zweiten TransistorsT2 wird unterbunden und - • die Aktivierung des dritten Steueranschlusses
G3 des dritten TransistorsT3 wird unterbunden.
- • Die Aktivierung des ersten Steueranschlusses
- Fall C
- • Die Aktivierung des ersten Steueranschlusses
G1 des ersten TransistorsT1 wird unterbunden und - • die Aktivierung des zweiten Steueranschlusses
G2 des zweiten TransistorsT2 wird NICHT unterbunden und - • die Aktivierung des dritten Steueranschlusses
G3 des dritten TransistorsT3 wird unterbunden.
- • Die Aktivierung des ersten Steueranschlusses
- Fall D
- • Die Aktivierung des ersten Steueranschlusses
G1 des ersten TransistorsT1 wird unterbunden und - • die Aktivierung des zweiten Steueranschlusses
G2 des zweiten TransistorsT2 wird unterbunden und - • die Aktivierung des dritten Steueranschlusses
G3 des dritten TransistorsT3 wird NICHT unterbunden.
- • Die Aktivierung des ersten Steueranschlusses
- Case A
- • The activation of the first control connection
G1 of the first transistorT1 is prevented and - • the activation of the second control connection
G2 of the second transistorT2 is prevented and - • the activation of the third control connection
G3 of the third transistorT3 is prevented.
- • The activation of the first control connection
- Case B
- • The activation of the first control connection
G1 of the first transistorT1 is NOT prevented and - • the activation of the second control connection
G2 of the second transistorT2 is prevented and - • the activation of the third control connection
G3 of the third transistorT3 is prevented.
- • The activation of the first control connection
- Case C
- • The activation of the first control connection
G1 of the first transistorT1 is prevented and - • the activation of the second control connection
G2 of the second transistorT2 is NOT prevented and - • the activation of the third control connection
G3 of the third transistorT3 is prevented.
- • The activation of the first control connection
- Case D
- • The activation of the first control connection
G1 of the first transistorT1 is prevented and - • the activation of the second control connection
G2 of the second transistorT2 is prevented and - • the activation of the third control connection
G3 of the third transistorT3 is NOT prevented.
- • The activation of the first control connection
Hierbei ist der Begriff „aktiv“ für eine Steuerleitung für einen Steueranschluss (
Fall A sollte für alle Test-Modi gewählt werden, bei denen keine der drei Steuerleitungen der drei Steueranschlüsse (
Die Fälle B, C und D ermöglichen die Überprüfung der drei Steuerleitungen der drei Steueranschlüsse (
Damit ist es ein wesentliches Merkmal eines Airbag-Zündsystems
Hierbei bedeutet hochohmig für den zweiten Transistor
Hierbei bedeutet hochohmig für den dritten Transistor
Es reicht jedoch erfahrungsgemäß nicht aus, die Steuerleitungen (
Daher ist es zu empfehlen, den Produktionstestmodus erst dann zu aktivieren, wenn die Steueranschlüsse (
Es ist somit ein Merkmal dieses Vorschlags, dass nicht nur durch Erfüllen einer von mindestens zwei Bedingungen für die Aktivierung des Produktionstestmodus für ein elektronisches System bereits das System in einen sicheren Zustand, hier durch Deaktivieren aller drei bzw. von mindestens zwei Steuerleitungen der Steueranschlüsse (
Für den Fall AFor case A
Im Fall A wird keine der Steuerleitungen der Steueranschlüsse (
Für den Fall BIn case B
Im Fall B wird die erste Steuerleitung des ersten Steueranschlusses
Für den Fall CIn case C
Im Fall C wird die zweite Steuerleitung des zweiten Steueranschlusses
Für den Fall DFor the case D
Im Fall D wird die dritte Steuerleitung des dritten Steueranschlusses
Sofern bereits eine Bedingung zur Einnahme des Produktionstestmodus aktiviert wird, kann die sicherheitsrelevante elektronische Schaltung eine Fehlermeldung generieren oder bereit halten, die zur Anzeige gebracht werden kann.If a condition for taking the production test mode is already activated, the safety-relevant electronic circuit can generate or keep ready an error message that can be displayed.
In dieser Schrift wird als das folgende Verfahren zur Aktivierung eines Produktionstestmodus für eine sicherheitsrelevante elektronische Schaltung oder für mindestens eine sicherheitsrelevante elektronische Schaltung (
In einem ersten Schritt wird z.B. durch Programmierung eines Testregisters in einer JTAG-Testschnittstelle eine erste Vorbedingung zur Aktivierung des Produktionstestmodus erfüllt.In a first step, e.g. by programming a test register in a JTAG test interface, a first precondition for activating the production test mode is met.
Die zu testende sicherheitsrelevante elektronische Schaltung sollte durch diesen Schritt automatisch in einen sicheren Zustand überführt werden, der nicht durch den Produktionstest verlassen werden kann. Dies ist der zweite Schritt. Dies darf aber zum Aktivieren des Produktionstestmodus der sicherheitsrelevanten elektronischen Schaltung nicht ausreichen.This step should automatically bring the safety-relevant electronic circuit to be tested into a safe state that cannot be left by the production test. This is the second step. However, this must not be sufficient to activate the production test mode of the safety-relevant electronic circuit.
Erst das Erfüllen einer zweiten Vorbedingung zur Aktivierung des Produktionstestmodus als dritten Schritt ermöglicht den finalen Aktivierungsschritt. Bei dieser Erfüllung einer zweiten Vorbedingung kann es sich beispielsweise um eine spezielle Kombination von Spannungspegeln an verschiedenen Anschlüssen oder einen Software-Befehl über eine andere Schnittstelle oder das Beschreiben eines anderen Testregisters etc. handeln.Only when a second precondition for activating the production test mode is fulfilled as a third step does the final activation step become possible. This fulfillment of a second precondition can be, for example, a special combination of voltage levels at different connections or a software command via another interface or the writing of a different test register etc.
Als finaler Schritt folgt das Aktivieren des Produktionstestmodus, wenn die erste und zweite Vorbedingung zur Aktivierung des Produktionstestmodus erfüllt sind und wenn die Überführung der sicherheitsrelevanten elektronischen Schaltung in den sicheren Zustand als Schritt durchgeführt wurde.The final step is to activate the production test mode when the first and second preconditions for activating the production test mode are met and when the safety-relevant electronic circuit has been converted to the safe state as a step.
In einer empfohlenen Variante des Verfahrens wird vorgeschlagen, das Erfüllen der ersten Vorbedingung an den Nutzer zu signalisieren. Hierdurch wird dieser Nutzer auf den kritischen Zustand des Systems aufmerksam und kann reagieren. Die Verfahrensvariante umfasst daher den Schritt der Signalisierung eines fehlerhaften Zustands oder den Versuch der Signalisierung eines fehlerhaften Zustands. Hierbei kann es sich auch um die Bereitstellung einer Information über diesen fehlerhaften Zustand handeln. Das kann beispielsweise in einem Register eines Prozessors geschehen oder durch Ändern des logischen Zustands eines Anschlusses der sicherheitsrelevanten elektronischen Schaltung.In a recommended variant of the method, it is proposed to signal the fulfillment of the first precondition to the user. As a result, this user is aware of the critical state of the system and can respond. The method variant therefore comprises the step of signaling a faulty state or attempting to signal a faulty state. This can also be the provision of information about this faulty state. This can for example be done in a register of a processor or by changing the logic state of a terminal of the safety-related electronic circuit.
In einer weiteren empfohlenen Variante des Verfahrens wird wieder vorgeschlagen, die Einnahme des sicheren Zustands durch spezielle Messung explizit zu überprüfen. Daher umfasst diese Variante den zusätzlichen Schritt der Überprüfung der sicherheitsrelevanten elektronischen Schaltung darauf, ob der sichere Zustand erfolgreich eingenommen ist. Dabei kann die sicherheitsrelevante elektronische Schaltung auch von Außen beeinflusst sein. Steuert die sicherheitsrelevante elektronische Schaltung den Steueranschluss eines Transistors an, so kann der Transistor, wenn beispielsweise sein Steueranschluss elektrisch geladen ist, den entsprechenden Anschluss der sicherheitsrelevanten elektronischen Schaltung in einen unsicheren Zustand bringen. Dies kann durch einen solchen Schritt erkannt und damit letztlich verhindert werden. Der finale Schritt der Aktivierung des Produktionstestmodus wird daher so modifiziert, dass das Aktivieren des Produktionstestmodus nur dann erfolgt, wenn die erste und zweite Vorbedingung zur Aktivierung des Produktionstestmodus erfüllt sind und wenn die Überführung der sicherheitsrelevanten elektronischen Schaltung in den sicheren Zustand durchgeführt wurde und wenn nun zusätzlich die Überprüfung ergibt, dass die sicherheitsrelevante elektronische Schaltung auch tatsächlich in diesem sicheren Zustand ist.In another recommended variant of the method, it is again proposed to explicitly check whether the safe state has been reached by means of a special measurement. This variant therefore includes the additional step of checking the safety-relevant electronic circuit to determine whether the safe state has been successfully assumed. The safety-relevant electronic circuit can also be influenced from the outside. If the safety-relevant electronic circuit controls the control connection of a transistor, the transistor, if, for example, its control connection is electrically charged, can bring the corresponding connection of the safety-relevant electronic circuit into an unsafe state. Such a step can identify this and ultimately prevent it. The final step of activating the production test mode is therefore modified in such a way that the production test mode is only activated if the first and second preconditions for activating the production test mode are met and if the safety-relevant electronic circuit has been transferred to the safe state and if now in addition, the check reveals that the safety-relevant electronic circuit is actually in this safe state.
Natürlich müssen auch sicherheitsrelevante Teilvorrichtungen der sicherheitsrelevanten elektronischen Schaltung daraufhin geprüft werden können, dass sie einen spezifikationsgemäß geforderten unsicheren Zustand einnehmen können. Bei den Steuerleitungen der besagten Airbag-Transistoren bedeutet dies, dass es möglich sein muss, diese darauf zu prüfen, dass sie aktiviert werden können. Es wird daher hier eine Variante des Verfahrens für diese Fälle vorgeschlagen.Of course, safety-relevant sub-devices of the safety-relevant electronic circuit must also be able to be tested so that they can assume an unsafe condition as required by the specification. In the case of the control lines of said airbag transistors, this means that it must be possible to check that they can be activated. It is therefore proposed here a variant of the method for these cases.
Es handelt sich dabei um ein Verfahren zur Aktivierung eines Produktionstestmodus für eine sicherheitsrelevante elektronische Schaltung oder für mindestens eine sicherheitsrelevante elektronische Schaltung von mehreren sicherheitsrelevanten Schaltungen, die eine Sicherheitsvorrichtung ist, und bei dem geprüft werden soll, ob eine erste Teilvorrichtung bestimmungsgemäß in einen unsicheren Zustand gebracht werden kann. Damit dies möglich ist, muss die sicherheitsrelevante elektronische Schaltung so konstruiert sein, dass die Sicherheitsfunktion dieser ersten Teilvorrichtung durch mindestens eine zweite Teilvorrichtung nochmals abgesichert ist und vorzugsweise durch eine dritte Teilvorrichtung nochmals abgesichert ist. Im Falle der besagten Airbag Schaltung der
Der erste Schritt ist wieder das Erfüllen einer ersten Vorbedingung zur Aktivierung des Produktionstestmodus. Die erste Teilvorrichtung wird nun im Gegensatz zum vorbeschriebenen Fall jedoch nicht in den sicheren Zustand zwangsweise überführt, da dies ja für den Produktionstest in diesem Produktionstestmodus explizit möglich sein muss und geprüft werden soll.The first step is again to fulfill a first prerequisite for activating the production test mode. The first sub-device is now in Contrary to the case described above, however, it is not transferred into the safe state forcibly, since this must be explicitly possible and tested for the production test in this production test mode.
Daher folgt als zweiter Schritt das Überführen der zweiten Teilvorrichtung in einen sicheren Zustand, der nicht durch den Produktionstest bis zum Ende des Produktionstests verlassen werden kann.Therefore, the second step is to bring the second sub-device into a safe state, which cannot be left by the production test until the end of the production test.
Als dritter Schritt folgt das Überführen der dritten Teilvorrichtung in einen sicheren Zustand, der nicht durch den Produktionstest bis zum Ende des Produktionstests verlassen werden kann.The third step is to transfer the third subdevice to a safe state that can not be exited by the production test until the end of the production test.
Als vierter Schritt erfolgt wieder das Erfüllen einer zweiten Vorbedingung zur Aktivierung des Produktionstestmodus.The fourth step is again to meet a second precondition for activating the production test mode.
Der zweite, dritte und vierte Schritt können in beliebiger zeitlicher Reihenfolge nach dem ersten Schritt durchgeführt werden.The second, third and fourth steps can be carried out in any order after the first step.
Als fünfter Schritt erfolgt die Überprüfung darauf, ob der sichere Zustand durch die zweite Teilvorrichtung eingenommen wurde. Als sechster Schritt erfolgt die Überprüfung darauf, ob der sichere Zustand durch die dritte Teilvorrichtung eingenommen wurde. Der fünfte Schritt folgt zeitlich nach dem zweiten Schritt. Der sechste Schritt folgt zeitlich nach dem dritten Schritt.The fifth step is to check whether the safe state has been taken by the second part device. As a sixth step, the check is made as to whether the safe state was taken by the third sub-device. The fifth step follows after the second step. The sixth step follows after the third step.
Der finale Schritt der Aktivierung des Produktionstestmodus erfolgt nach allen anderen Schritten nun jedoch nur, wenn die erste und zweite Vorbedingung zur Aktivierung des Produktionstestmodus erfüllt sind und wenn die Überführungen der ersten, zweiten und dritten Teilvorrichtungen in ihre jeweiligen sicheren Zustände als Schritt ausgeführt wurden und die ersten, zweiten und dritten Teilvorrichtungen sich tatsächlich in ihren jeweiligen sicheren Zuständen befinden.However, the final step of activating the production test mode after all other steps now only occurs when the first and second prerequisites for activating the production test mode are met and when the transitions of the first, second and third subdevices to their respective safe states have been performed as a step and The first, second and third subdevices are actually in their respective safe states.
Dieses Verfahren sieht im Falle einer Airbag-Steuerung nun so aus:This procedure now looks like this in the case of an airbag control:
Es handelt sich bei dem vorgeschlagenen Verfahren dann um ein Verfahren zur Aktivierung eines Produktionstestmodus für eine integrierte sicherheitsrelevante elektronische Schaltung
Die integrierte Schaltung
Der erste Schritt des vorgeschlagenen Verfahrens besteht wieder in der Erfüllung einer ersten Vorbedingung zur Aktivierung des Produktionstestmodus.The first step of the proposed method is again to fulfill a first prerequisite for activating the production test mode.
In einem zweiten Schritt erfolgen die Deaktivierung der ersten Steuerleitung des ersten Steueranschlusses
In einem dritten Schritt erfolgen die Deaktivierung der zweiten Steuerleitung des zweiten Steueranschlusses
In einem vierten Schritt erfolgen die Deaktivierung der dritten Steuerleitung des dritten Steueranschlusses
Der erste Schritt geht in der Regel dem zweiten, dritten und vierten Schritt voraus. Der zweite, dritte und vierte Schritt sind voneinander unabhängig und werden vorzugsweise parallel ausgeführt. Andere Reihenfolgen des zweiten, dritten und vierten Schritts sind möglich.The first step usually precedes the second, third and fourth step. The second, third and fourth steps are independent of one another and are preferably carried out in parallel. Other orders of the second, third and fourth steps are possible.
Typischerweise folgt zeitlich nach dem Ausführen der vorangehenden vier Schritte das Erfüllen einer zweiten Vorbedingung zur Aktivierung des Produktionstestmodus als fünfter Schritt.Typically, following the execution of the previous four steps, the fulfillment of a second prerequisite for activating the production test mode will follow in a fifth step.
Als letzter Schritt zeitlich nach allen vorausgehenden fünf Schritten erfolgt das Aktivieren des Produktionstestmodus, aber nur dann, wenn alle Schritte zu Deaktivierung aller drei Steuerleitungen durchgeführt wurden und wenn die erste Vorbedingung und die zweite Vorbedingung erfüllt sind.The last step in time after all the previous five steps is to activate the Production test mode, but only if all steps for deactivating all three control lines have been performed and if the first precondition and the second precondition are met.
In einer Variante des Verfahrens erfolgt nach dem Schritt der Erfüllung einer ersten Vorbedingung zur Aktivierung des Produktionstestmodus der zusätzliche Schritt des Bereitstellens einer Information über einen fehlerhaften Zustand durch die integrierte Schaltung
In einer weiteren Variante des Verfahrens erfolgt nach jedem Schritt der Deaktivierung einer der Steuerleitungen der Steueranschlüsse (
Diese Überprüfungen erfolgen vorzugsweise immer nach den Deaktivierungen der jeweiligen Steuerleitung aber untereinander in beliebiger Reihenfolge.These checks are preferably carried out after the deactivation of the respective control line, but among themselves in any order.
Währenddessen oder danach, aber nach dem Erfüllen der ersten Vorbedingung erfolgt das Erfüllen einer zweiten Vorbedingung zur Aktivierung des Produktionstestmodus.During or after this, but after the fulfillment of the first precondition, a second precondition for activating the production test mode is fulfilled.
Der letzte Schritt der Aktivierung des Produktionstestmodus erfolgt nach allen Schritten nur dann, wenn alle drei Steuerleitungen deaktiviert wurden und wenn alle drei Steuerleitungen auch tatsächlich deaktiviert sind und wenn die erste Vorbedingung und die zweite Vorbedingung erfüllt sind.The last step of activating the production test mode takes place after all the steps only if all three control lines have been deactivated and if all three control lines are actually deactivated and if the first precondition and the second precondition are met.
Soll nun die erste Steuerleitung im Rahmen des Produktionstests der sicherheitsrelevanten integrierten Schaltung
Soll nun die zweite Steuerleitung im Rahmen des Produktionstests der sicherheitsrelevanten integrierten Schaltung
Soll nun die dritte Steuerleitung im Rahmen des Produktionstests der sicherheitsrelevanten integrierten Schaltung
Vorteil der ErfindungAdvantage of the invention
Der Vorteil liegt in der sicheren Verriegelung einer sicherheitsrelevanten Funktion (z.B. Sperrung eines Airbag-Zündkreises) für den Fall einer potentiell unbeabsichtigt auftretenden ersten Eintrittsbedingung für einen Produktionstestmodus. Ein einfaches Beispiel für einen solchen Fehlerfall wäre z.B. ein fehlerhafter Softwarezugriff auf ein Prozessorregister, das eigentlich zur Initiierung des Produktionstestmodus vorgesehen ist, während des normalen Betriebs.The advantage is the secure locking of a safety-related function (e.g., blockage of an airbag ignition circuit) in the event of a potentially inadvertently occurring first entry condition for a production test mode. A simple example of such an error would be e.g. erroneous software access to a processor register intended to initiate the production test mode during normal operation.
Im Produktionstest werden üblicherweise alle Funktionen einer integrierten Schaltung
Figurenlistelist of figures
-
1 zeigt das Ausführungsbeispiel einer einstufigen Airbag-Zündstufe.1 shows the embodiment of a one-stage airbag ignition stage.
BezugszeichenlisteLIST OF REFERENCE NUMBERS
- αα
-
erster Anschluss der Zündpille
SQ ;first connection of the squibSQ ; - ββ
-
zweiter Anschluss der Zündpille
SQ ;second connection of the squibSQ ; - εε
-
Anschluss der integrierten Schaltung für den ersten Transistor
T1 ;Connection of the integrated circuit for the first transistorT1 ; - ASAS
- Airbag-Zündsystem (Es kann sich auch um ein anderes Zündsystem, beispielsweise für ein Fußgängeraufprallschutzsystem handeln);Airbag ignition system (it can also be another ignition system, for example for a pedestrian impact protection system);
- CECE
- Kondensator der Energiereserve;Condenser of energy reserve;
- D1D1
- Verpolschutzdiode;reverse polarity protection;
- G1G1
-
erster Steueranschluss des ersten Transistors
T1 ;first control terminal of the first transistorT1 ; - G2G2
-
zweiter Steueranschluss des zweiten Transistors
T2 ;second control connection of the second transistorT2 ; - G3G3
-
dritter Steueranschluss des dritten Transistors
T3 ;third control terminal of the third transistorT3 ; - GNDGND
- Bezugspotenzial;Reference potential;
- ICIC
- integrierte Schaltung;integrated circuit;
- STST
- Steuerung;Control;
- SQSQ
- Zündpille, die den Airbag entfaltet, wenn sie mit einem vorbestimmten elektrischen Strom durchströmt wird;Squib that deploys the airbag when a predetermined electrical current is passed through it;
- T1T1
- erster Transistor (Sicherheitsschalttransistor);first transistor (safety switching transistor);
- T2T2
- zweiter Transistor (High-Side-Schalter);second transistor (high-side switch);
- T3T3
- dritter Transistor (Low-Side-Schalter);third transistor (low-side switch);
- TMTM
-
Testmode-Aktivierungsleitung. Diese sollte nur aktiv werden können, wenn zwei Vorbedingungen zur Aktivierung eines Produktionstestmodus vorliegen. Besonders vorteilhaft ist es, wenn diese Testmode-Aktivierungsleitung aus bevorzugt zwei Leitungen besteht, die in und unterschiedlicher Weise über die sicherheitsrelevante integrierte Schaltung
IC geführt werden die beide aktiv werden müssen. Durch diese Redundanz kann die Sicherheit weiter erhöht werden;Test mode enable line. This should only become active if there are two prerequisites for activating a production test mode. It is particularly advantageous if this test mode activation line consists of preferably two lines, which in different ways and via the safety-related integrated circuitIC which both have to become active. This redundancy can further increase security; - VCCVCC
- Versorgungsspannung.Supply voltage.
Claims (9)
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE102017110423.2A DE102017110423B4 (en) | 2017-05-12 | 2017-05-12 | Process for the reliable activation of production test modes in safety-relevant electronic circuits for a pedestrian impact protection system |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE102017110423.2A DE102017110423B4 (en) | 2017-05-12 | 2017-05-12 | Process for the reliable activation of production test modes in safety-relevant electronic circuits for a pedestrian impact protection system |
Publications (2)
Publication Number | Publication Date |
---|---|
DE102017110423A1 DE102017110423A1 (en) | 2018-11-15 |
DE102017110423B4 true DE102017110423B4 (en) | 2019-12-12 |
Family
ID=63962690
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
DE102017110423.2A Active DE102017110423B4 (en) | 2017-05-12 | 2017-05-12 | Process for the reliable activation of production test modes in safety-relevant electronic circuits for a pedestrian impact protection system |
Country Status (1)
Country | Link |
---|---|
DE (1) | DE102017110423B4 (en) |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102004036291A1 (en) | 2004-07-27 | 2006-03-23 | Conti Temic Microelectronic Gmbh | Switching arrangement for controlling vehicle safety device, has two control units that are designed to analyze input signals from independent sensors for controlling switching equipments of safety device |
DE102005030770A1 (en) | 2004-07-27 | 2006-03-23 | Conti Temic Microelectronic Gmbh | Switching system for motor vehicle safety systems has control unit and in order to generate test control signal during test phase, test input signal for first and second control unit is generated |
DE102007044345A1 (en) | 2007-09-17 | 2009-03-19 | Robert Bosch Gmbh | Circuit and method for testing electrically controllable circuit breakers for driving personal protective equipment |
-
2017
- 2017-05-12 DE DE102017110423.2A patent/DE102017110423B4/en active Active
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102004036291A1 (en) | 2004-07-27 | 2006-03-23 | Conti Temic Microelectronic Gmbh | Switching arrangement for controlling vehicle safety device, has two control units that are designed to analyze input signals from independent sensors for controlling switching equipments of safety device |
DE102005030770A1 (en) | 2004-07-27 | 2006-03-23 | Conti Temic Microelectronic Gmbh | Switching system for motor vehicle safety systems has control unit and in order to generate test control signal during test phase, test input signal for first and second control unit is generated |
DE102007044345A1 (en) | 2007-09-17 | 2009-03-19 | Robert Bosch Gmbh | Circuit and method for testing electrically controllable circuit breakers for driving personal protective equipment |
Also Published As
Publication number | Publication date |
---|---|
DE102017110423A1 (en) | 2018-11-15 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
EP1248714B1 (en) | System for controlling the operation of modules using information transmitted from a control device via a data bus, a trigger device and a test circuit | |
EP0781216B1 (en) | Electronic safety device for motor vehicle passengers | |
DE10213590B4 (en) | Passive safety device for a vehicle | |
DE4409019B4 (en) | Ignition circuit for an igniter in an airbag of a vehicle | |
DE102018107449B4 (en) | ISO 26262 compliant procedure for testing an evaluation device for sensor data within a safety-relevant overall system | |
DE102018107452B4 (en) | ISO 26262 compliant procedure for testing an evaluation device for sensor data within a safety-relevant overall system | |
EP2797776B1 (en) | Method and device for monitoring an energy reserve, and safety device for a vehicle | |
DE102018107448A1 (en) | ISO 26262 compliant device for testing an evaluation device with multiple evaluation sub-devices for sensor data within a safety-related overall system | |
DE102018107446A1 (en) | ISO 26262 compliant device for testing an evaluation device with a feed device and a plurality of evaluation sub-devices for sensor data within a safety-related overall system | |
DE102017110423B4 (en) | Process for the reliable activation of production test modes in safety-relevant electronic circuits for a pedestrian impact protection system | |
DE102018110932B4 (en) | Method for the reliable activation of production test modes in safety-relevant electronic circuits for a vehicle occupant restraint system | |
DE102018110926B4 (en) | Procedure for the reliable activation of production test modes in safety-related electronic circuits for a safety-related system | |
DE102018110937B4 (en) | Process for operationally safe simplified activation of production test modes in safety-related electronic circuits for pedestrian impact protection systems | |
DE102018110934B4 (en) | Process for operationally safe, simplified activation of production test modes in safety-relevant electronic circuits for a vehicle occupant restraint system | |
EP3914482B1 (en) | Method and device for controlling the electrical voltage for a safety-relevant load | |
DE102013000116B4 (en) | Method for identifying pyrotechnic units in a motor vehicle | |
DE60316276T2 (en) | METHOD FOR DETERMINING THE LOADING CAPACITY OF A CONDENSER | |
DE102010043100B4 (en) | Method and device for diagnosing the functionality of an energy supply device | |
DE10029141A1 (en) | Fault monitoring of memory contents using check sums involves deriving desired new check sum from difference between old and new contents and old check sum before writing new contents | |
DE102020126014B4 (en) | Method of preventing airbags from not being deployed due to short circuits in the leads of other airbags | |
WO2004043737A2 (en) | Control unit for activating an occupant protection means in a motor vehicle and method for monitoring the proper functioning of a control unit preferably of this type | |
EP1220768B1 (en) | Ignition device for a pyrotechnic occupant protection device | |
DE102019101739B4 (en) | Device with the ability to check an airbag ignition stage during operation | |
DE102019101733B4 (en) | Device for safeguarding the monitoring of an airbag ignition stage during operation | |
DE102019101735B4 (en) | Procedure for checking an airbag ignition stage during operation |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
R012 | Request for examination validly filed | ||
R079 | Amendment of ipc main class |
Free format text: PREVIOUS MAIN CLASS: B60R0021010000 Ipc: B60R0021017000 |
|
R016 | Response to examination communication | ||
R018 | Grant decision by examination section/examining division | ||
R081 | Change of applicant/patentee |
Owner name: ELMOS SEMICONDUCTOR SE, DE Free format text: FORMER OWNER: ELMOS SEMICONDUCTOR AKTIENGESELLSCHAFT, 44227 DORTMUND, DE |
|
R020 | Patent grant now final |