FR2955949A1 - Calculateur electronique de controle embarque dans un vehicule - Google Patents

Calculateur electronique de controle embarque dans un vehicule Download PDF

Info

Publication number
FR2955949A1
FR2955949A1 FR1050647A FR1050647A FR2955949A1 FR 2955949 A1 FR2955949 A1 FR 2955949A1 FR 1050647 A FR1050647 A FR 1050647A FR 1050647 A FR1050647 A FR 1050647A FR 2955949 A1 FR2955949 A1 FR 2955949A1
Authority
FR
France
Prior art keywords
module
control computer
output parameters
electronic control
security
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
FR1050647A
Other languages
English (en)
Inventor
Cedric Wilwert
Alexis Vacher
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
PSA Automobiles SA
Original Assignee
Peugeot Citroen Automobiles SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Peugeot Citroen Automobiles SA filed Critical Peugeot Citroen Automobiles SA
Priority to FR1050647A priority Critical patent/FR2955949A1/fr
Publication of FR2955949A1 publication Critical patent/FR2955949A1/fr
Withdrawn legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/1629Error detection by comparing the output of redundant processing systems
    • G06F11/1641Error detection by comparing the output of redundant processing systems where the comparison is not performed by the redundant processing components
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F02COMBUSTION ENGINES; HOT-GAS OR COMBUSTION-PRODUCT ENGINE PLANTS
    • F02DCONTROLLING COMBUSTION ENGINES
    • F02D41/00Electrical control of supply of combustible mixture or its constituents
    • F02D41/22Safety or indicating devices for abnormal conditions
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F02COMBUSTION ENGINES; HOT-GAS OR COMBUSTION-PRODUCT ENGINE PLANTS
    • F02DCONTROLLING COMBUSTION ENGINES
    • F02D41/00Electrical control of supply of combustible mixture or its constituents
    • F02D41/24Electrical control of supply of combustible mixture or its constituents characterised by the use of digital means
    • F02D41/26Electrical control of supply of combustible mixture or its constituents characterised by the use of digital means using computer, e.g. microprocessor

Landscapes

  • Engineering & Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Chemical & Material Sciences (AREA)
  • Combustion & Propulsion (AREA)
  • Mechanical Engineering (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Microelectronics & Electronic Packaging (AREA)
  • Quality & Reliability (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Stored Programmes (AREA)

Abstract

L'invention concerne un calculateur électronique de contrôle (1) pour véhicule automobile, comprenant une architecture comprenant une couche matérielle (2) et un environnement standardisé d'exécution d'applications (3) recevant des paramètres transmis par la couche matérielle ; au moins un module logiciel de sécurité (71 -7n) dont le codage est obfusqué, le module de sécurité générant des paramètres de sortie en fonction de paramètres d'entrée qui lui sont appliqués par la couche matérielle ; au moins un module logiciel simplifié (51-5n ) du module logiciel de sécurité, générant de façon redondante des paramètres de sortie du module logiciel de sécurité en fonction de paramètres d'entrée transmis par l'environnement standardisé d'exécution d'applications; et, un module de surveillance (6) comparant les paramètres de sortie du module logiciel de sécurité avec les paramètres de sortie du module logiciel simplifié, le module de surveillance générant un signal d'erreur en cas de divergence entre les paramètres de sortie.

Description

CALCULATEUR ELECTRONIQUE DE CONTROLE EMBARQUE DANS UN VEHICULE [0001 L'invention concerne les dispositifs de contrôle électronique des véhicules, et 5 en particulier les calculateurs de contrôle mettant en oeuvre des fonctions de sécurité. [0002] Avant les années 80, l'innovation concernant les véhicules automobiles a porté essentiellement sur leur partie mécanique. Dorénavant, on estime que la plupart des évolutions entre les différentes générations de véhicules portent sur leur 10 conception électronique. Par conséquent, la complexité des systèmes électroniques embarqués dans les véhicules s'accroît régulièrement. [0003] L'augmentation du nombre de composants électroniques intégrés dans un véhicule a induit un certain nombre de problèmes dus à la complexité et à la diversité des réseaux et des calculateurs utilisés. Des problèmes de développement d'un 15 calculateur peuvent ainsi générer des problèmes de qualité induisant des manques de fiabilité et nécessitant parfois de coûteuses campagnes de rappel des véhicules. [0004] En pratique, et en particulier pour les calculateurs de contrôle moteur, les constructeurs de véhicules automobiles diversifient les fournisseurs de fonctions logicielles mises en oeuvre dans un même calculateur. Cette diversification vise 20 notamment à utiliser les compétences spécifiques des différents fournisseurs. Un certain nombre de fonctions logicielles sont des fonctions critiques pour garantir la sécurité de fonctionnement du véhicule. Dans la plupart des cas, ces fonctions logicielles restent des solutions propriétaires et leur fonctionnement précis reste confidentiel. Le fonctionnement algorithmique de telles fonctions critiques reste 25 généralement non connu ou du moins mal connu même d'un fournisseur intégrateur. Le fournisseur intégrateur est responsable de la partie matérielle et de l'électronique du calculateur. Le fournisseur intégrateur définit également la structure du logiciel de base faisant appel aux différentes fonctions critiques. Le fournisseur intégrateur intègre les différentes fonctions fournies, sous forme modulaire, dans le calculateur. 30 [0005] Afin de garantir une interopérabilité et une standardisation satisfaisante des formats d'interfaces des différentes fonctions, à commencer par les fonctions critiques, développées par les fournisseurs, des normes, telles que les normes établies par le consortium Autosar, définissent un certain nombre de règles à respecter pour les fonctions des calculateurs. Ces normes visent notamment à mettre en oeuvre des fonctions critiques indépendantes du matériel sur lequel elles sont installées. Ces normes définissent ainsi une architecture logicielle à plusieurs couches aboutissant à une abstraction totale du matériel. Pour cela, l'architecture doit comprendre une couche d'abstraction standard servant de base commune à toutes les installations de logiciels embarqués. Sous cette couche, des couches basses assurent l'abstraction du microcontrôleur du calculateur. [0006 La norme ISO 26262 décrit un certain nombre d'exigences de fonctionnement des fonctions de sécurité d'un calculateur. Ces exigences sont difficilement compatibles avec un maintien confidentiel des algorithmes exécutés. Les fonctions de sécurité doivent notamment disposer d'un accès direct ou surveillé aux informations critiques provenant des capteurs ou des réseaux de communication. La norme impose également la mise en oeuvre d'une analyse de risques, induisant le classement de chaque risque identifié en fonction de sa gravité. Les applications sont alors gérées différemment en fonction des degrés de risques qu'elles sont amenées à gérer. [0007] En pratique, le fournisseur intégrateur n'ayant pas accès aux algorithmes codés des fonctions critiques il s'avère particulièrement délicat de développer une structure de surveillance logicielle assurant la sécurité de fonctionnement de l'ensemble du calculateur. Par ailleurs, le constructeur du véhicule peut craindre de n'avoir qu'une visibilité réduite sur la sécurité du véhicule, du fait de la confidentialité des fonctions critiques. [000si L'invention vise à résoudre un ou plusieurs de ces inconvénients. L'invention porte ainsi sur un calculateur électronique de contrôle pour véhicule automobile, caractérisé en ce qu'il comprend une architecture comprenant une couche matérielle, un environnement standardisé d'exécution d'applications recevant des paramètres transmis par la couche matérielle ; au moins un module applicatif dont le codage est obfusqué générant des paramètres de sortie du module applicatif en fonction de paramètres d'entrée transmis par l'environnement standardisé et au moins un module de sécurité, comportant au moins un module logiciel simplifié du module applicatif générant de façon redondante des paramètres de sortie en fonction de paramètres d'entrée transmis par l'environnement standardisé d'exécution d'applications et un module de surveillance comparant les paramètres de sortie du module logiciel de sécurité avec les paramètres de sortie du module applicatif, le module de surveillance générant un signal d'erreur en cas de divergence entre les paramètres de sortie [0009] Avantageusement, le calculateur électronique de contrôle comporte deux moyens indépendants de transmission des paramètres d'entrée au module logiciel de sécurité ou au module applicatif. [0010] Selon une variante, ladite architecture est conforme à une spécification Autosar. [0011] Selon une autre variante, le calculateur est un calculateur de contrôle moteur. [0012] Selon encore une variante, le module logiciel de sécurité est indépendant du module logiciel simplifié conformément à la norme ISO 26262-2. [0013] Selon encore une autre variante, le module logiciel de sécurité gère des fonctions présentant des risques classés en niveau C ou D de la hiérarchie ASIL de la norme ISO 26262. [0014] Selon une variante, le module logiciel simplifié présente également un codage obfusqué. [0015] La présente invention a également pour objet un véhicule automobile comprenant un calculateur tel que décrit ci-dessus, un capteur et un réseau de communication connectés à la couche matérielle du calculateur. [0016] D'autres caractéristiques et avantages de l'invention ressortiront clairement de la description qui en est faite ci-après, à titre indicatif et nullement limitatif, en référence au dessin annexé, dans lequel : • la figure 1 illustre une représentation schématique de l'architecture d'un calculateur selon l'invention. [0017] L'invention propose de générer de façon redondante des paramètres de sortie d'un module logiciel de sécurité obfusqué embarqué dans un calculateur électronique de contrôle. Le module logiciel de sécurité génère des paramètres de sortie à partir de paramètres d'entrée appliqués par une couche matérielle. De façon redondante, un module logiciel simplifié génère ces paramètres de sortie en fonction de paramètres d'entrée transmis par un environnement logiciel standardisé d'exécution d'applications. Un module de surveillance génère un signal d'erreur si les paramètres de sortie du module logiciel de sécurité et du module logiciel simplifié diffèrent. Un basculement en mode dégradé ou des mesures de sécurité appropriées peuvent alors être prises. [ools] L'invention permet ainsi à un fournisseur intégrateur du calculateur de disposer de garanties sur le contrôle de sécurité de modules logiciels de sécurité restant confidentiels. Par ailleurs, le contrôle de sécurité peut être réalisé en conformité avec des normes de développement d'applications, et en conformité avec des normes de sécurité imposant l'absence d'interférence entre le module logiciel de sécurité et le module simplifié assurant sa redondance. [0019] La figure 1 est une représentation schématique d'un calculateur de contrôle 1 selon l'invention. En l'occurrence, le calculateur 1 est un calculateur de contrôle moteur. Le calculateur 1 illustré présente une architecture conforme à une spécification définie par le consortium Autosar. À cet effet, l'architecture du contrôleur 1 comprend une couche matérielle 2, un environnement logiciel standardisé d'exécution d'applications 3, une interface applicative 4 et une couche de redondance 5. Bien que non illustrée, une couche d'applications diverses conformes aux spécifications Autosar peut également être incluse dans l'architecture. [0020] La couche matérielle 2 comprend notamment une interface d'entrées/sorties destinée à communiquer soit avec différents capteurs, soit avec des réseaux de communication. Dans l'exemple illustré, les interfaces d'entrées/sorties sont connectées d'une part à un capteur 8, et d'autre part à un réseau de communication 9 tel qu'un réseau CAN. Les interfaces d'entrées/sorties permettent de recevoir des informations brutes en provenance de capteurs ou de réseaux, et de renvoyer des commandes à destination de capteurs ou de réseaux. La couche matérielle 2 comprend par ailleurs des moyens de traitement, par exemple un ou plusieurs microcontrôleurs. [0021] L'environnement d'exécution 3 est destiné à fournir un environnement d'exécution pour différentes applications à exécuter. Pour rendre cet environnement d'exécution 3 indépendant de la couche matérielle 2, une couche d'abstraction du matériel peut être interposée entre la couche matérielle 2 et l'environnement d'exécution 3. Un environnement d'exécution 3 standardisé peut ainsi être utilisé. [0022] Un module applicatif 5 comprend différentes applications logicielles 51 à 5n dont le codage est obfusqué. L'obfuscation du code d'un logiciel est connue en soi et vise par différentes techniques à rendre un logiciel inintelligible par rétro-ingénierie. Les applications logicielles 51 à 5n conservent ainsi des algorithmes confidentiels. Les applications logicielles 51 à 5n génèrent des paramètres de sortie sur la base de paramètres d'entrée fournis par la couche matérielle 2. Parmi les applications logicielles 51 à 5n, un certain nombre sont considérés comme critiques car touchant à des fonctions de sécurité du véhicule embarquant le calculateur 1. [0023] Par l'intermédiaire d'une couche applicative 4, la couche de redondance peut être exécutée au moyen de l'environnement d'exécution 3. La couche de redondance ou module de sécurité comprend différents modules logiciels simplifiés 71 à 7n. Ces modules logiciels simplifiés 71 à 7n correspondent à des versions allégées respectives des applications logicielles 51 à 5n. Ces modules logiciels simplifiés 71 à 7n visent ainsi à générer de façon redondante des paramètres de sortie de leurs applications logicielles 51 à 5n, sur la base de paramètres d'entrée fournit par l'environnement d'exécution 3. [0024] Les modules logiciels simplifiés pourront par exemple inclure uniquement la partie des algorithmes permettant d'aboutir de façon redondante à ces paramètres de sortie. Chaque fournisseur d'une application logicielle fournira également un module logiciel simplifié permettant au fournisseur intégrateur de procéder à des tests de sécurité satisfaisants. En pratique, les modules logiciels simplifiés 71 à 7n sont conformes à l'architecture standardisée afin de pouvoir être exécutés par l'environnement d'exécution 3. Les modules logiciels simplifiés 71 à 7n peuvent être des applications logicielles standardisées indépendantes les unes des autres, renforçant ainsi l'indépendance des différentes fonctions de surveillance. Les modules logiciels simplifiés 71 à 7n seront également avantageusement obfusqués afin d'éviter une rétro ingénierie même partielle des algorithmes des applications logicielles 51 à 5n. [0025] Les paramètres de sortie fournis par les applications logicielles 51 à 5n et les paramètres de sortie redondants générés par les modules logiciels simplifiés 71 à 7n sont appliqués sur un module de comparaison 6. Si le module de comparaison 6 constate une divergence entre un paramètre de sortie et la version redondante de ce paramètre de sortie, il génère un signal d'erreur. [0026] Une telle architecture aboutit à des redondances sur les paramètres de sortie tout en garantissant l'indépendance entre une application logicielle et un module logiciel simplifié, conformément aux exigences de la norme ISO 26262-2. L'invention s'avère par ailleurs particulièrement avantageuse pour des applications logicielles de sécurité gérant des fonctions présentant des risques classés en niveau C ou D de la hiérarchie ASIL définie dans la norme ISO 26262. [0027] Avantageusement, des données critiques pourront être transmises entre les applications logicielles 51 à 5n selon des mécanismes de sécurisation tels que le `End-ta-End protection' défini dans les spécifications Autosar.

Claims (8)

  1. REVENDICATIONS1. Calculateur électronique de contrôle (1) pour véhicule automobile, caractérisé en ce qu'il comprend une architecture comprenant une couche matérielle (2), un environnement standardisé d'exécution d'applications (3) recevant des paramètres transmis par la couche matérielle ; au moins un module applicatif (5) dont le codage est obfusqué générant des paramètres de sortie du module applicatif en fonction de paramètres d'entrée transmis par l'environnement standardisé (3) et au moins un module de sécurité (7), comportant au moins un module logiciel simplifié (71-7n) du module applicatif générant de façon redondante des paramètres de sortie en fonction de paramètres d'entrée transmis par l'environnement standardisé d'exécution d'applications et un module de surveillance (6) comparant les paramètres de sortie du module logiciel de sécurité avec les paramètres de sortie du module applicatif, le module de surveillance générant un signal d'erreur en cas de divergence entre les paramètres de sortie.
  2. 2. Calculateur électronique de contrôle selon la revendication 1, comportant deux moyens indépendants de transmission des paramètres d'entrée au module logiciel de sécurité ou au module applicatif.
  3. 3. Calculateur électronique de contrôle selon la revendication 1 ou la revendication 2, dans lequel ladite architecture est conforme à une spécification Autosar.
  4. 4. Calculateur électronique de contrôle selon l'une quelconque des revendications précédentes, dans lequel ce calculateur est un calculateur de contrôle moteur.
  5. 5. Calculateur électronique de contrôle selon l'une quelconque des revendications précédentes, dans lequel le module logiciel de sécurité est indépendant du module logiciel simplifié conformément à la norme ISO 26262-2.
  6. 6. Calculateur électronique de contrôle selon l'une quelconque des revendications précédentes, dans lequel le module logiciel de sécurité gère desfonctions présentant des risques classés en niveau ASILC ou ASILD de la hiérarchie ASIL de la norme ISO 26262.
  7. 7. Calculateur électronique de contrôle selon l'une quelconque des revendications précédentes, dans lequel le module logiciel simplifié présente 5 également un codage obfusqué.
  8. 8. Véhicule automobile comprenant un calculateur selon l'une quelconque de revendications précédentes, un capteur (8) et un réseau de communication (9) connectés à la couche matérielle (2) du calculateur (1).
FR1050647A 2010-01-29 2010-01-29 Calculateur electronique de controle embarque dans un vehicule Withdrawn FR2955949A1 (fr)

Priority Applications (1)

Application Number Priority Date Filing Date Title
FR1050647A FR2955949A1 (fr) 2010-01-29 2010-01-29 Calculateur electronique de controle embarque dans un vehicule

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
FR1050647A FR2955949A1 (fr) 2010-01-29 2010-01-29 Calculateur electronique de controle embarque dans un vehicule

Publications (1)

Publication Number Publication Date
FR2955949A1 true FR2955949A1 (fr) 2011-08-05

Family

ID=42212162

Family Applications (1)

Application Number Title Priority Date Filing Date
FR1050647A Withdrawn FR2955949A1 (fr) 2010-01-29 2010-01-29 Calculateur electronique de controle embarque dans un vehicule

Country Status (1)

Country Link
FR (1) FR2955949A1 (fr)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5550736A (en) * 1993-04-27 1996-08-27 Honeywell Inc. Fail-operational fault tolerant flight critical computer architecture and monitoring method
US20040186979A1 (en) * 2001-07-26 2004-09-23 Infineon Technologies Ag Processor with several calculating units
DE102005037240A1 (de) * 2005-08-08 2007-02-15 Robert Bosch Gmbh Verfahren und Vorrichtung zur Umschaltung und zum Datenvergleich bei einem Rechnersystem mit wenigstens drei Verarbeitungseinheiten
DE102006035936A1 (de) * 2006-07-31 2008-02-07 Knorr-Bremse Systeme für Nutzfahrzeuge GmbH Verfahren zur Herstellung eines mit einem Programmcode versehenen Mikrocontrollers
DE102006048173A1 (de) * 2006-10-10 2008-04-17 Robert Bosch Gmbh Verfahren zum Umschalten eines Systems mit mehreren Ausführungseinheiten

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5550736A (en) * 1993-04-27 1996-08-27 Honeywell Inc. Fail-operational fault tolerant flight critical computer architecture and monitoring method
US20040186979A1 (en) * 2001-07-26 2004-09-23 Infineon Technologies Ag Processor with several calculating units
DE102005037240A1 (de) * 2005-08-08 2007-02-15 Robert Bosch Gmbh Verfahren und Vorrichtung zur Umschaltung und zum Datenvergleich bei einem Rechnersystem mit wenigstens drei Verarbeitungseinheiten
DE102006035936A1 (de) * 2006-07-31 2008-02-07 Knorr-Bremse Systeme für Nutzfahrzeuge GmbH Verfahren zur Herstellung eines mit einem Programmcode versehenen Mikrocontrollers
DE102006048173A1 (de) * 2006-10-10 2008-04-17 Robert Bosch Gmbh Verfahren zum Umschalten eines Systems mit mehreren Ausführungseinheiten

Similar Documents

Publication Publication Date Title
US10129259B2 (en) Installment configurations within a vehicle and interoperability of devices configured to implement secure communication lockdowns, and methods of use thereof
FR2985580A1 (fr) Gestion en securite d'un vehicule
Klement et al. Man-in-the-OBD: A modular, protocol agnostic firewall for automotive dongles to enhance privacy and security
FR2955949A1 (fr) Calculateur electronique de controle embarque dans un vehicule
CA2505943C (fr) Controle de la robustesse d'une modelisation d'un systeme physique
FR2873461A1 (fr) Systeme et procede de commande ou de regulation du fonctionnement d'un vehicule
WO2020109691A1 (fr) Procédé de configuration d'un commutateur ethernet d'un réseau embarqué d'un véhicule automobile
EP3811586A1 (fr) Segment de reseau de communication d'un vehicule terrestre a moteur et vehicule terrestre a moteur associe
EP3675440B1 (fr) Commutateur comportant un port d'observabilité et système de communication comportant un tel commutateur
EP2219898B1 (fr) Procédé de gestion de dysfonctionnements d'un système de contrôle à architecture modulaire d'un groupe motopropulseur de véhicule automobile et système de contrôle correspondant
KR20170087703A (ko) 차량운행데이터의 제공시스템, 제공방법 및 제공프로그램
FR3018650A1 (fr) Commutateur ethernet, engin mobile et bus de transport de passagers comprenant ledit commutateur ethernet
Koerner et al. Selective software updates with in situ monitoring of non-homogeneous automotive electronic control units
FR3122059A1 (fr) Procédé, dispositif et système de communication de données d’évènement pour véhicule
FR3097343A1 (fr) Procédé de diagnostic d’une sortie d’un calculateur esclave avec l’autorisation d’un calculateur maître
EP4281887A1 (fr) Procédé et dispositif de contrôle de l'accès de moyens informatiques externes de diagnostic à un bus de donnée embarqué d'un véhicule
FR3038809A1 (fr) Interface entre un systeme d'arme et une liaison de donnees tactiques
FR3098952A1 (fr) Procede de securisation d’un calculateur d’un vehicule et calculateur securise de vehicule
FR3038403A1 (fr) Plateforme informatique embarquee pour la mise en oeuvre de fonctions certifiees
FR2857476A1 (fr) Systeme permettant d'optimiser la gestion des composants logiciels integres dans un systeme embarque, notamment dans un telephone mobile
FR3156267A1 (fr) Procédé, dispositif et système de communication de données dans un réseau de communication commuté d’un véhicule
CN118034255A (zh) 一种支持多协议的远程诊断方法、系统和计算机设备
Mayer et al. Options for Introducing SOVD in SDV Architectures
FR3138535A1 (fr) « Procédé et système de surveillance d’un modèle fonctionnel »
FR3131490A1 (fr) Procédé et système d'accès encadré d'au moins un opérateur externe à un ensemble d'opérations d'une infrastructure de calcul

Legal Events

Date Code Title Description
ST Notification of lapse

Effective date: 20150930