—— 在 ISO 26262 视角下的安全建模方法论
一、从“逻辑正确”到“安全可证”
在汽车控制器软件中,我们常常强调逻辑正确性:
-
状态切换正确、条件判断正确、输出结果正确。
但功能安全要求更高——它不仅关心逻辑“做对什么”,还关心系统“在出错时怎么反应”。
逻辑正确性是功能层面的可靠,
而功能安全是系统层面的防错。
ISO 26262 要求开发者证明:
-
控制器在故障发生时仍保持受控状态;
-
所有安全相关行为都可验证、可追溯;
-
每个安全机制都有设计意图与测试证据。
这三个目标,本质上都可以用 状态机(Stateflow) 形式化描述。
二、状态机的安全语义(Safety Semantics)
状态机不仅仅是行为描述工具,更是安全机制的形式化载体。
我们可以将每个状态看作系统的安全状态(Safe State)或非安全状态(Hazardous State)。
🧠 安全语义抽象模型:
┌───────────────
订阅专栏 解锁全文
3385

被折叠的 条评论
为什么被折叠?



