要想安全到达某个地方,不仅仅依赖于良好的刹车,良好的尾灯,以及在方向盘后面有出色的反应能力的人。
要想安全到达某个地方,不仅仅依赖于良好的刹车,良好的尾灯,以及在方向盘后面有出色的反应能力的人。越来越多地,让你的汽车在路上行驶,让你的飞机在空中飞行的部件不仅仅是人类的,甚至不仅仅是机械的。它们是运行在复杂的异构多核处理器上的复杂嵌入式软件,控制从飞行管理系统到动力转向的一切,并执行以微秒计的严格时间期限。
挑战就在这里。在多核系统中,软件的定时行为不仅受到运行在其上的软件及其输入的影响,而且还受到运行在其他核上的其他软件的影响。
关键的嵌入式系统需要巨大的努力和投资(数百万欧元/美元和多年的工程努力)来开发。从软件开发过程的最初阶段开始,安全就必须处于架构和设计的核心。特别是,系统设计人员必须了解他们的软件的计时行为,以确保它可以在安全的时间框架内执行。
解决多核定时分析(MTA)拼图
尽管多核处理器惊人的计算能力(理论上)应该使嵌入式系统更加强大和高效,但在一个核上执行的软件可能会降低在其他核上运行的软件的执行速度。在这种情况下,由于争用共享资源(如总线、内存、缓存、设备、fpga和gpu,它们与运行在其他核心上的任务共享)而引起的干扰,软件执行时间可能会更长。
你如何量化这种干扰的影响?当运行在多核平台上时,您如何分析、测试并提供具体的证据来证明您的安全关键型软件总是能够在它的时间期限内执行?
专家们巴萨的超级计算中心(BSC),Rapita Systems Ltd.(RPT),雷神公司技术(RTRC),欧洲的公司(MAR)多年来一直在研究这些问题的答案。BSC和Rapita一直在开发一种解决方案,很快将在航空航天和汽车行业推广。专门的工具和自动化,结合基于需求的、关注安全的方法是解决这个难题的关键。
这项工作已经形成了基础MASTECS项目这是一个由欧盟委员会资助的多学科研发项目,于2019年12月启动。MASTECS项目将使该技术成熟,并支持其用于航空电子和汽车系统认证。MASTECS项目的一个关键部分是通过RTRC和MAR部署的案例研究,在两个行业提供该方法的演示。
艺术工具
用于支持时序分析的市售工具对于简单(单核)电子产品有效,但不扩展以满足新的多核特定的认证要求和建议。
据我们所知,市场上没有现成的商业工具,除了在MASTECS中成熟的工具,它能够分析多核平台上的软件的时间,并强烈关注适用的安全标准和新兴的认证要求。
运行中的干扰分析与控制
理解干扰的关键是一种结构化测试方法,使用硬件和软件专家来提供有关多核定时行为的证据。来自BSC的专业技术(称为多核微型基准技术或MμBT,由Rapita作为Rapidaemons商业化),通过创建额外的干扰场景来调应不同部分来分析和量化干扰对基于多核的应用程序的影响的影响多核处理器。
微基准测试是MuBT的核心,是精心制作的代码片段,它们在硬件和软件之间的最低接口上运行,以强调特定的共享资源。微基准测试暴露了干扰通道对软件定时的影响。为此,可以部署微基准测试,对特定应用程序造成可配置和可量化的压力。微基准测试是专门设计来展示单一、明确定义的行为,对特定硬件资源具有预期的影响,同时尽可能防止在其他干扰通道上产生争用。微基准测试的主要特性包括:
已经开发了广泛的微基准来具有特定的角色,包括匹配所需的干扰水平,最大化资源干扰,或者对争用非常敏感('受害者')。
在分析干扰的影响时,使用了一个任务竞争模型(TCM)来支持mubt的使用,该模型提供了对任务可能受到的竞争延迟的早期估计。Rapita开发的软件自动化和测试工具RapiTest和RapiTime用于编写测试并在嵌入式目标上运行它们。
设计方法
按照标准软件“V”开发流程(图2),遵循7个步骤的测试设计流程,工程师可以更全面地了解干扰的影响。
硬件专业知识和时序分析过程
注入硬件(多核)专业知识是提出的MTA方法在现代复杂多核上取得成功的一个关键特征。在软件开发的早期阶段:
设计后期:
更大的图景
7步测试设计过程仅在图2中显示的更广泛的多核验证方法的一部分。该方法,该方法将继续作为Mastecs项目的一部分成熟,旨在从综合证据和综合证据中实现完全可追溯性结果返回相应的要求和设计。万博投注网址该方法旨在满足CAST-32A中定义的目标,是航空航天证券机构发布的关键指导文件。它还与ISO 26262进行了专门对齐,汽车领域的安全标准,倡导干扰自由。
CAST-32A于2016年由认证机构软件团队(演员)发表,并确定了影响在多核处理器上执行的机载软件系统的安全性,性能和完整性的因素。如果要在航空电子系统中使用多核硬件,这是Go-to文档。它提供了旨在指导生产安全多核航空电子系统的制作,包括与识别和限定干扰通道的影响有关的目标。在这里查看CAST-32A立场文件。EASA和FAA正在努力将多核通用CRI改编成常见的AMC / AC材料(AMC 20-193)。预计将发表“今年晚些时候”[3]。
专业知识不能自动化
干扰效应很复杂。要解开他们的谜团,您需要了解多核体系结构的组件以及软件中的调度和资源分配系统的专家。硬件和软件专家之间的协作将是Mastecs项目的核心特征,因为它继续进入未来。但是,虽然合作导致软件工具和自动化中的大踏步发展,但重要的是要记住,您无法自动化验证过程的每一步 - 尤其不是涉及多核时序分析时。
您需要详细了解系统的经验丰富的工程师。例如,在早期阶段,多核专家可以识别处理器配置(也称为硬件关键配置设置),用于确定软件的功能和时序行为以及潜在的干扰通道。在分析测试结果时,没有什么能击败经验丰富的人类专家的输入来重新审视和评估对平台的原始假设,并利用他们的知识来饲料到新的测试周期中。
- Francisco J. Cazorla博士(BSC)是BSC计算机架构/ CAOS集团的领导者和Mastecs的技术协调员。
- Enrico Mezzetti博士是计算机体系结构/ CAOS组的高级研究员。
- Ianbroster(RPT)博士是Rapita Systems Ltd.的创始人和总经理
Juan Valverde博士(RTRC)是爱尔兰联合技术研究中心有限公司的研究员。
- Stefania Botta (MAR)在Marelli - Powertrain B.U.获得计算机科学学位,她是“软件工具和方法论”团队的一员。
- Jaume Abella博士,BSC高级研究员。
- Christos Evripidou(RPT)博士是Rapita Systems'英国多核时序分析团队的技术领导。
- Dr. Javier Mora de Sambricio (RTRC)是爱尔兰联合技术研究中心有限公司的高级研究科学家。