汽车行业格局持续演变,不断的创新正推动着未来出行的发展。该领域的两家关键企业——Sonatus 和LHP Engineering Solutions——欣然宣布,通过双方的战略合作,Sonatus AutomatorAI 的安全模块,即 Automator安全互锁(ASI)已通过UL Solutions的ISO 26262认证,达到ASIL-D级别 (汽车安全完整性等级 D)。该认证代表了汽车工程领域安全保障的最高标准,印证了我们致力于提供符合安全规范的尖端软件解决方案的承诺。ISO 26262 标准旨在规定 车辆电气和电子系统的功能安全要求, 是汽车安全领域的全球标准。达到ISO 26262的ASIL-D(最高安全完整性等级)合规标准,使原始设备制造商(OEM)及其供应商确信我们的产品符合当今互联车辆架构所需的行业安全标准,并确保AutomatorAI 平台完全支持安全关键型用例。
强强合作的起源:构想的开端
Sonatus 与LHP的合作始于2023年初,旨在应对日益严峻的挑战:软件定义车辆(SDV)的复杂性不断增加及其潜在的安全隐患。在开发出其强大的车载软件编排平台Sonatus AutomatorAI 之后,Sonatus 意识到,为了使其技术能够在高度互联的系统(例如涉及安全关键性的系统)中更广泛地应用,必须满足功能安全合规性要求。 作为旨在提升车辆质量和驾驶体验的协调框架,Sonatus AutomatorAI 使整车制造商能够创建并部署复杂的事件触发式工作流配方,类似于家庭自动化系统——其中操作会根据特定条件或事件被触发。这些配方可用于在车辆上引入新功能、执行测试以及进行实时诊断。 该框架支持多种灵活的触发器——包括 CAN 和以太网信号、ECU 事件以及地理位置信息——从而有助于创建复杂的多阶段工作流,这些工作流可用于针对特定车辆或特定条件。
将AutomatorAI 平台向车辆网络中的更多参与者开放,虽然极大地拓展了自动化的可能性,但同时也要求妥善处理那些可能涉及安全关键的用例。例如,在车辆行驶过程中优化扭矩矢量控制等车辆动力学系统参数,或更改驾驶模式配置,都可能给驾驶员带来风险。 与 LHP 的合作在识别此类安全隐患以及在 ASI 内实施功能安全机制(同时兼顾客户特定的用例配置选项)方面发挥了不可或缺的作用。LHP 的行业专业知识对于确立正确的假设至关重要,这些假设确保了系统与 OEM 的顺畅集成。
在功能安全概念阶段,Sonatus 联系了 LHP Engineering,以启动将该平台的功能与汽车安全标准相匹配的工作。LHP 提供了一套全面的功能安全评估方案,其中包括针对Sonatus 管理人员和工程师的关键安全培训,并对Sonatus 的组织流程进行了差距分析,以确保符合 ISO 26262 标准。
该阶段还包括一些关键步骤,例如 项目定义以及危害与风险评估(HARA)。面临的主要挑战在于,如何在不断演变的生态系统中管理“脱离上下文”的开发工作——在这个生态系统中,软件定义的车辆功能具有高度动态性,而安全标准却依然静态且僵化。这些努力最终促成了Sonatus ASI的创建,作为应对海量操作请求的防护机制。
ASI 软件作为脱离上下文的安全元件(SEooC)开发,在系统中充当关键的运行安全机制。 随着新功能的开发和部署,ASI会独立监控并验证所有操作请求。它会核查每个请求是否符合预定义的安全条件,并确保仅允许授权且安全的操作进行。若检测到不安全的操作,ASI将介入并引导系统进入预设的安全状态,从而确保车辆安全绝不受到任何影响。参见图1。

图1. ASI 支持对大量控制单元(此处仅展示了其中一小部分)进行安全配置,从而提升汽车解决方案,例如车辆个性化或软件定义组件。
Sonatus (ASI)的优势
ASI 软件能够有效地集成到基于 POSIX 的系统中,同时保持对硬件的无关性。 POSIX 定义了系统级和用户级的 应用程序编程接口 (API),以及命令行 shell 和实用程序接口,以确保软件与各种操作系统的兼容性(可移植性)。 此外,ASI 的结构还辅以一份配套的安全手册,确保全面符合汽车安全标准。
ASI 架构围绕若干关键软件功能展开,这些功能共同确保系统可靠运行并符合安全标准。参见图 2。
- 任务调度与管理:ASI 集成了一个任务调度系统,可确保任务在严格的安全时序约束下执行。该功能根据任务的关键性及预定义的优先级对任务进行排序,并管理流程顺序以维持操作完整性。通过协调任务行为与时序,调度器支持流程的有序执行,这对满足安全要求和确保系统响应的可预测性至关重要。
- 启动验证:为了从一开始就保持系统完整性,ASI 包含一个启动测试程序,该程序会在系统进入全面运行之前验证关键参数和组件。
- 状态管理:ASI 集成了一个状态机来管理其运行状态,使其能够针对各种条件和外部输入做出适当响应。
- 接口通信管理:有效的通信对于ASI与其他车辆系统的集成至关重要。接口通信管理器负责处理数据交换,支持可适应的标签-长度-值(TLV)消息格式,并采用数据完整性和验证安全机制。这些机制包括循环冗余校验(CRC)、滚动计数器以及数据验证协议。这些措施可确保及时检测并缓解通信错误,从而保障系统安全。
- 操作请求和审批流程:ASI 确保仅处理经授权的操作和校准请求。通过根据预定义标准评估收到的操作和校准请求,ASI 有效防范了未经授权的请求。
- 事件与故障监控:故障管理器会持续监控ASI任务,以检测异常情况。检测到的故障会被记录并分类为不同的事件类型,存储在持久化存储中,以确保事件历史记录得以保留。此外,系统还会捕获错误事件发生时相关数据的快照并进行报告。故障事件的通知及其严重级别将同时提供给AutomatorAI 和 车辆主机系统,以便及时响应并确保系统感知。
- 系统诊断:持续的诊断功能有助于主动识别一般的流程和通信故障。

图2. ASI系统架构(红色部分为开发范围)围绕若干关键软件功能展开,这些功能共同确保了系统的可靠运行并符合安全标准。
轻松集成
ASI 具有高度灵活性,可与不同配置的车辆主系统集成,并能与其他产品(如Sonatus Updater 以及集成商/OEM 专用解决方案)对接。ASI 的设计使其能够集成到 AUTOSAR Adaptive Platform 环境、QNX、通用 Linux 操作系统以及实时 Linux 系统中。
除了软件集成能力外,ASI 还可部署在 Docker 等容器化环境中,从而促进“左移”测试和开发实践。
由于其灵活且通用的设计,ASI 可部署在多种硬件平台上,包括高性能计算设备和区域控制器。ASI 的模块化设计使其既可以在其所保护的组件所在的同一主机上运行,也可以在另一台主机上运行,这种分离可以是虚拟的,也可以是物理的。参见图 3。

图3. 配置示例:ASI 旨在灵活集成到不同的车辆主机系统中,并可与其他Sonatus 产品及OEM解决方案对接。
符合严格的安全合规标准
符合 ISO 26262 标准要求在开发过程的每个阶段都必须遵守严格的要求。Sonatus ASI 必须在包括架构设计、测试和分析在内的各个开发阶段满足约 150 项具体的安全要求。完整的可追溯性使得每项要求都能与具体的测试用例和安全目标建立对应关系。一个特别值得注意的挑战是管理安全论证中所有与安全相关的工作产品,这需要一个无懈可击的配置管理系统,以及团队每一位成员的尽职尽责。
结论:创新与安全并重
Sonatus 与LHP Engineering Solutions之间的合作,彰显了将前沿创新与可靠的安全系统相结合的重要性。通过紧密合作,并尽早与UL等认证机构展开协作,我们打造了一个平台,该平台不仅推动了汽车自动化的边界,还确保了符合国际标准的最高安全合规水平。
随着自动驾驶车辆(SDV)持续重塑行业格局,此类合作将对确保安全始终处于技术进步的前沿发挥关键作用。

图4: 通过通过与UL等认证机构及早开展合作,Sonatus 不断突破汽车自动化的界限,并确保以最高标准符合国际安全规范。
关于这个话题的内容远不止本文所介绍的这些,因此请查看我们的 相关公告,以及其他 Sonatus AutomatorAI 相关资源。我们还建议您 联系 Sonatus 并安排一次简报会,以探讨贵公司独特的具体需求。
