汽車產業格局持續演變,不斷的創新正驅動著未來移動出行的發展。該領域的兩大關鍵企業——Sonatus 與 LHP Engineering Solutions——欣然宣布,透過雙方的戰略合作關係,Sonatus AutomatorAI 的安全模組,即 Automator 安全互鎖系統(ASI)已獲得 UL Solutions 依據 ISO 26262 標準的認證,達到 ASIL-D 等級 (汽車安全完整性等級 D)。此認證代表汽車工程領域中安全保證的最高標準,也印證了我們致力於提供尖端且符合安全規範的軟體解決方案。ISO 26262 標準旨在規範 車輛電氣與電子系統的功能安全要求, 是汽車安全的全球標準。達成 ISO 26262 的 ASIL-D(最高安全完整性等級)合規性,讓原始設備製造商(OEM)及其供應商確信我們的產品符合當今互聯車輛架構所需的產業安全標準,並確保 AutomatorAI 平台完全適用於安全關鍵型應用場景。
強大夥伴關係的起源:概念性的開端
Sonatus 與 LHP 之間的合作關係始於 2023 年初,旨在應對一項日益嚴峻的挑戰:軟體定義車輛(SDV)的複雜性不斷增加,以及其潛在的安全影響。在開發出強大的車載軟體協調平台「Sonatus Automator」(AI )後,Sonatus 意識到必須符合功能安全規範,才能讓其技術在高度互聯的系統中(例如涉及安全關鍵性的情境)應用於更廣泛的場景。 作為專為提升車輛品質與駕駛體驗而設計的協調框架,Sonatus AutomatorAI 賦予車廠(OEM)能力,使其能建立並部署複雜的事件觸發式工作流程配方,類似於家庭自動化系統——在該系統中,動作會根據特定條件或事件被觸發。這些配方可讓車廠在車輛上導入新功能、執行測試,並進行即時診斷程序。 該框架支援多種靈活的觸發機制——包括 CAN 和乙太網路訊號、ECU 事件以及地理位置資訊——有助於建立複雜的多階段工作流程,並可針對特定車輛或條件進行應用。
將 AutomatorAI 平台開放給車輛網路中的更多參與者,雖能大幅提升自動化的可能性,但同時也需妥善處理潛在的安全關鍵使用情境。例如,在車輛行進中優化車輛動態系統參數(如扭力分配)或變更駕駛模式設定,可能會對駕駛人構成風險。 與 LHP 的合作在識別此類安全隱憂,並在 ASI 框架內考量客戶特定使用案例配置選項以實施功能安全機制方面,展現出無可估量的價值。LHP 的產業專業知識對於建立正確的假設至關重要,這些假設是確保系統能與原始設備製造商(OEM)順利整合的關鍵。
在功能安全概念規劃階段,Sonatus 聯繫了 LHP Engineering,展開將該平台功能與汽車安全標準相銜接的流程。LHP 提供了一套全面的功能安全評估方案,其中包含針對Sonatus 管理人員與工程師的關鍵安全培訓,並針對Sonatus 的組織流程進行了差距分析,以確保符合 ISO 26262 標準。
此階段還包含諸如 項目定義以及危害與風險評估(HARA)。關鍵的挑戰在於,如何在不斷演變的生態系統中管理「脫離上下文」的開發工作——在此環境下,軟體定義的車輛功能極具動態性,但安全標準卻依然靜態且僵化。這些努力最終促成了Sonatus ASI的建立,作為因應大量操作請求的防護措施。
ASI 軟體作為「脫離上下文的安全元件」(SEooC)所開發,在系統內扮演著關鍵的運作安全機制。 隨著新功能的開發與部署,ASI 會獨立監控並驗證所有操作請求。它會確認每項請求是否符合預先定義的安全條件,並確保僅允許經授權且安全的操作。若偵測到不安全的操作,ASI 將介入並引導系統進入預先設定的安全狀態,確保車輛安全絕不受到威脅。請參閱圖 1。

圖 1. ASI 能夠安全地配置多種控制元件(此處僅展示其中一小部分),藉此強化汽車解決方案,例如車輛個人化或軟體定義組件。
ASISonatus 的優勢
ASI 軟體能有效整合至基於 POSIX 的系統中,同時保持硬體獨立性。 POSIX 定義了系統層級與使用者層級的 應用程式介面 (API),以及命令列 殼層 及公用程式介面,以確保軟體與各種作業系統的相容性(可移植性)。 此外,ASI 的架構還輔以一份相輔相成的安全手冊,確保全面符合汽車安全標準。
ASI 架構以幾項關鍵軟體功能為核心,這些功能共同確保系統能夠可靠運作並符合安全標準。請參閱圖 2。
- 任務排程與管理:ASI 整合了一套任務排程系統,確保各項任務均能遵循嚴格的安全時序限制執行。此功能會依據任務的重要性及預先定義的優先級來排序,並管理流程順序以維持運作完整性。透過協調任務行為與時序,排程器可支援流程的有序執行,這對於滿足安全要求及確保系統反應可預測性至關重要。
- 啟動驗證:為從一開始就維持系統完整性,ASI 內建了一套開機測試程序,在系統轉入全面運作之前,會先驗證關鍵參數與組件。
- 狀態管理:ASI 內建狀態機來管理其運作狀態,使其能夠針對各種狀況與外部輸入做出適當的回應。
- 介面通訊管理:有效的通訊對於 ASI 與其他車輛系統的整合至關重要。介面通訊管理器負責處理資料交換,支援可適應的標籤長度值 (TLV) 訊息格式,並採用資料完整性與驗證安全機制。這些機制包括循環冗餘校驗 (CRC)、滾動計數器以及資料驗證協定。這些措施可確保通訊錯誤被偵測並加以緩解,以維持系統安全。
- 行動請求與核准流程:ASI 確保僅處理經授權的操作與校準請求。透過依據預先定義的標準評估收到的操作與校準請求,ASI 有效防範未經授權的請求。
- 事件與故障監控:故障管理器會持續監控 ASI 任務,以偵測異常狀況。偵測到的故障會被記錄下來,並分類為不同的事件類型,儲存於持久性記憶體中,以確保事件歷史紀錄得以保存。此外,系統還會擷取錯誤事件發生當下的相關資料快照並進行回報。故障事件的通知及其嚴重性等級,將同時提供給 AutomatorAI 及 車輛主機系統,以利及時回應並提升系統感知能力。
- 系統診斷:持續進行的診斷功能有助於主動識別一般流程及通訊故障。

圖 2. ASI 系統架構(紅色標示部分為開發範圍)以數項關鍵軟體功能為核心,這些功能共同確保系統能可靠運作並符合安全標準。
輕鬆整合
ASI 具備高度彈性,可與各種配置的車輛主機系統進行整合,並能與其他產品(例如Sonatus Updater 以及整合商/OEM 專屬解決方案)進行介面對接。ASI 的設計使其能夠整合至 AUTOSAR Adaptive Platform 環境、QNX、一般 Linux 作業系統以及即時 Linux 系統中。
除了具備軟體整合能力外,ASI 還能部署於 Docker 等容器化環境中,有助於推動「左移」測試與開發實務。
由於其設計靈活且通用,ASI 可部署於多種硬體平台,包括高效能運算裝置及區域控制器。ASI 的模組化設計使其能夠與其所保護的元件在同一台主機上運行,或部署於獨立的主機上,而這種分離可以是虛擬的,也可以是實體的。請參閱圖 3。

圖 3. 配置範例:ASI 旨在與不同的車輛主機系統進行彈性整合,並能與其他Sonatus 產品及OEM解決方案進行介面連接。
符合嚴格的安全合規標準
要符合 ISO 26262 標準,必須在開發流程的每個階段皆嚴格遵守相關要求。Sonatus ASI 必須在開發的各個階段(包括架構設計、測試及分析)滿足約 150 項具體的安全要求。透過完整的可追溯性,可將每項要求與特定的測試案例及安全目標相互對應。其中一項特別值得注意的挑戰,在於管理安全論證中所有與安全相關的工作產出,這需要一個無懈可擊的配置管理系統,以及團隊每位成員的盡職盡責。
結論:創新與安全並重
Sonatus 與 LHP Engineering Solutions 之間的合作,彰顯了將尖端創新與堅實的安全系統相結合的重要性。透過緊密合作,並在早期階段便與 UL 等認證機構展開協作,我們打造了一個平台,不僅能突破汽車自動化的界限,更能確保符合國際標準的最高安全合規水準。
隨著自駕車(SDV)持續重塑產業格局,這類合作夥伴關係將是確保安全始終位居技術進步前沿的關鍵。

圖 4: 透過透過與 UL 等認證機構及早合作,Sonatus 不僅突破了汽車自動化的界限,更確保產品符合國際標準,達到最高等級的安全合規性。
這個主題的內容遠比這裡所呈現的更為廣泛,因此請參閱我們的 相關公告,並參閱其他 Sonatus AutomatorAI 資源。我們也鼓勵您 聯絡 Sonatus 並預約簡報會,以探討貴公司獨特的需求。
