136、ISO 26262功能安全在影像链路——ASIL-B/C对ISP与Sensor驱动的硬件隔离与软件架构要求

136、ISO 26262功能安全在影像链路——ASIL-B/C对ISP与Sensor驱动的硬件隔离与软件架构要求

去年年底有个项目,车规级前视摄像头,主控是高通SA8295P,Sensor是IMX728,客户硬性要求ISP链路整体过ASIL-B,Sensor驱动部分要往ASIL-C靠。当时我们团队内部还在为“ISP算不算安全相关”吵得不可开交,直到客户把功能安全经理拉进会议,甩出一张ISO 26262-11半导体指南的表格,大家才闭嘴——影像链路里,只要你的ISP输出被用于AEB或LKA决策,那ISP的像素处理路径、MIPI接收端、甚至Sensor的曝光/增益寄存器,全部落入安全相关范畴。这不是你愿不愿意的事,是系统级危害分析决定的。

先讲一个我们实际踩过的坑,这坑特别典型,几乎每个从消费类转车规的团队都会掉进去。我们最初的设计是:Sensor通过I2C挂在主控的I2C控制器上,驱动里直接读写寄存器,ISP的3A统计(自动曝光、自动白平衡、自动对焦)由AP侧的一个用户态守护进程轮询。功能安全评审时,安全工程师问了一个问题:“如果AP侧这个守护进程崩溃了,Sensor的曝光值会怎样?”我们答:“会保持最后一次写入的值。”他又问:“那如果这个值恰好是过曝或欠曝的极端值,而你的ISP又没有做像素级钳位,输出给下游目标检测的图像就是全白或全黑,系统怎么知道图像失效?”我们沉默了。这就是典型的“软件故障导致安全机制失效”场景——你只考虑了计算结果的正确性,没考虑计算过程的中断。

所以ASIL-B对影像链路的第一个硬性要求,不是你的算法多准,而是故障检测的覆盖率和响应时间。具体到ISP和Sensor驱动,你得回

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值