汽车MCU安全设计:功能安全与网络安全的协同之道
2026/9/16 15:48:00 网站建设 项目流程

1. 从“能跑”到“不能出错”:汽车MCU的双重使命

一台车能安全停下来,往往不能只归功于刹车盘,更多时候要归功于某个不起眼的MCU。现在的动力域、底盘域、智能座舱乃至辅助驾驶域,核心决策都落在微控制器单元(MCU)上。说“MCUs Target Automotive Safety and Security”,并不是芯片厂商做市场宣传时的口号,而是过去五六年里我真实感受到的行业转向:以前选MCU看主频、看外设、看价格;现在几乎每一份硬件规格书,开头都要讲功能安全和信息安全特性。

为什么会有这种变化?因为在智能化和网联化之后,汽车已经从“封闭的机械系统”变成了“带轮子的数据中心”。一台车上有几十上百个ECU,其中任何一个节点被攻破,理论上都可能牵连到关键控制链路。与此同时,法律法规也动了真格:ISO 26262把功能安全变成了产品上路的硬门槛,ISO/SAE 21434又把信息安全工程管理写进了供应商的合同里。整车的安全目标被逐级拆解到每一个域控制器、每一个传感器、每一颗MCU上,MCU成了所有安全要求最终落脚的物理载体。

下面我用一个长期做汽车电子底层软件和芯片集成的工程师视角,把车载MCU在Safety和Security两个维度上的设计思路、硬件机制、开发流程和踩坑经验,系统地讲一遍。如果你正在接触车载MCU安全需求,有产品选型压力,或者在排查安全启动、HSM、调试锁定之类的问题,这篇文章应该能帮你省掉不少掉头发的时间。

2. 两套标准,一条主线:功能安全与信息安全如何交织

2.1 ISO 26262与ISO/SAE 21434,是怎么一步步走进MCU的?

要理解MCU上为什么会有这么多安全机制,得先理解背后那两套标准。

ISO 26262“Road vehicles — Functional safety”,在2018年发布了第二版。它覆盖了一个电子电气系统从概念阶段到报废的完整生命周期,核心是“避免因电子电气系统的故障导致人身伤害”。落到MCU层面,它要求你证明:在随机硬件失效、系统性故障、软件bug等情况下,系统能足够安全地降级或停机,不会让刹车突然失效、不会让转向助力默默失控。

ISO/SAE 21434“Road vehicles — Cybersecurity engineering”是2021年发布的全球标准,核心是“应对来自网络空间的人为恶意攻击”。它要求整车厂和供应商建立网络安全管理体系,从概念、开发、生产、运维到退役,每个阶段都要识别威胁、评估风险、实施缓解措施。落到MCU层面,就要求安全启动、安全通信、安全刷写、密钥管理、安全调试这些具体能力。

这两条线并不是各干各的。很多Safety机制需要信息安全来保护,比如OTA刷写本身是功能安全流程的一部分,如果刷写链路被攻击者篡改,那安全机制也会一起被破坏。反过来,信息安全机制也不能阻碍安全机制:比如为了防攻击,把MCU调试接口彻底锁死,结果现场要诊断故障时却无从下手,这就成了对功能安全的伤害。所以现在做MCU选型和方案设计,都要同时考虑Safety和Security之间的相互影响,而不是简单地“堆特性”。

提示:功能安全防的是“意外失效”,信息安全防的是“蓄意攻击”。两者是不同维度的安全问题,但会互相牵扯,必须在系统设计早期就统一考虑。

2.2 ASIL和CAL,两个等级千万别混为一谈

聊天的时候经常有人问:“这个MCU安全等级是多少?”对方可能是想问你它的ASIL等级,也可能是想问信息安全等级。但这两者在规范上完全是两套体系。

ASIL,Automotive Safety Integrity Level,来自ISO 26262。它根据危害事件发生的严重度(Severity)、暴露概率(Exposure)、可控性(Controllability)三个维度来评估,从低到高分为ASIL A、B、C、D。比如电助力转向的扭矩控制,通常会被评定为ASIL D,因为一旦失效,驾驶员很难控制车辆。而一个车窗升降控制可能只需ASIL A。

信息安全等级,主要看ISO/SAE 21434里的Cybersecurity Assurance Level,也就是CAL。它来自TARA,也就是威胁分析和风险评估,评估的是攻击可行性、攻击影响等因素。一个连接了云端、天天收OTA包的信息娱乐域控制器,哪怕它的功能安全等级不高,它的CAL也可能很高,因为它暴露在大量攻击面下。

ASIL解决的是“意外失效风险”,CAL解决的是“蓄意攻击风险”。在很多MCU项目里,两者会共同出现,但需要分开评估、分开写文档、分开验证。最典型的反面案例,是项目组只把注意力放在功能安全上,宣称“我们用了ASIL-D MCU,所以安全得很”,结果连一个最基本的安全启动都没做;或者反过来,安全工程师把注意力全放在防攻击上,把MCU的调试口一锁了事,结果功能安全测试时想观测信号、想跑故障注入,全都跑不了。

在评审会上如果能先把ASIL和CAL这两个概念对齐,会少掉很多无休止的争论。记住一点:功能安全保护“出意外”的用户,信息安全防护“蓄意作恶”的攻击者,两者都要评估,但它们是两套独立的坐标系,不能混为一谈。

3. 硬件层那件“防弹衣”:安全MCU到底做了些什么

MCU要在片内同时扛住Safety和Security,靠软件显然不行。最可靠的机制必须做进硅片里,这让现在的车载MCU和消费类MCU拉开了巨大差距。下面我把两类硬件机制逐项拆开讲。

3.1 功能安全机制:锁步核、ECC、BIST、时钟电压监控、看门狗

先说锁步核(Lockstep CPU)。这是很多ASIL-D芯片的看家本领。所谓锁步,就是用两份CPU逻辑执行同一段指令,一个主核一个校验核,所有计算输出在比较器里进行逐周期比对。如果两个核的结果不一致,说明发生了故障,硬件会立刻触发错误状态。实现上有的芯片用真双核延迟锁步,有的芯片把两个核放在同一颗晶粒上但共享一部分外围。关键是能检测到瞬时故障(比如宇宙射线导致的位翻转)和相当一部分系统性故障,代价是芯片面积、功耗、成本都上去了。

实际使用时要注意,锁步核对软件基本透明,但它不是“把一个核跑死了另外一个核接管”。锁步的意思是“两个核做同一件事来互相印证”,而不是“双核冗余热备份”。很多刚接触车载MCU的朋友会理解错:锁步检测到不一致后,系统通常会进入安全状态或复位,并不会给你继续跑应用的机会。所以设计上要保证“被检测到故障后,系统能安全降级”,而不能指望锁步核像服务器集群那样无缝切到另一台。

ECC(Error Correction Code)是另一类基础机制。MCU内部SRAM、Flash、总线上传输的数据都可能发生位翻转。ECC能够给数据加上校验位,单比特错误可以纠正,双比特错误可以检测。我们在做软件配置时,经常要明确告诉控制器哪些内存区域启用ECC、ECC的错误报告等级是多少,以及错误是触发NMI(不可屏蔽中断)还是普通中断。如果配置错了,可能主存里一个小错误就直接把系统干复位了。

BIST(Built-In Self Test)也很常见。逻辑BIST(LBIST)在启动时对CPU逻辑、总线逻辑做快速自测,存储BIST(MBIST)对内存阵列做测试。有些MCU还会在运行时周期性触发部分BIST。做功能安全的时候,启动阶段该用多长时间的BIST、BIST的故障覆盖率要达到多少,都要对应到安全目标里。例如一个ASIL D的刹车控制器,上电时间可能只允许几百毫秒,BIST太慢会超出FTTI(Fault Tolerant Time Interval),所以芯片厂商会在“快速测试”和“深度测试”之间做平衡。

时钟和电压监控(CVM)以及安全管理单元(SMU)常常被大家忽略,但它们是安全闭环的关键。MCU会对系统时钟频率、看门狗时钟、核心电压、IO电压进行实时监控,一旦超出阈值,会向SMU上报故障,SMU根据配置执行中断、复位、置错误输出引脚等操作。这里有一个很重要的概念叫FTTI:从故障发生到系统进入安全状态所允许的最大时间。你需要在软件里保证看门狗喂狗周期、SMU错误处理响应时间和FTTI匹配。比如你给自己定了一个100ms的FTTI,但SMU的错误处理中断被高优先级任务堵了80ms,那留给看门狗和处理流程的时间就只有20ms,不重新算一遍根本过不了评审。

说到看门狗,安全MCU用的通常不是简单超时狗,而是窗口看门狗或问答式看门狗。窗口看门狗要求你必须在特定时间窗口内喂狗,喂早了、喂晚了都会触发复位,目的是检测“程序卡死但定时器还在跑”的假活状态。问答式看门狗则是CPU要周期性回答一个“安全问题”,只有答案正确才算喂狗成功。这些狗的驱动都要和安全分析联动,千万不能为了“好写代码”把窗口期开得很宽,否则看门狗就失去了意义。

3.2 网络安全机制:HSM、TRNG、安全启动、安全调试、安全通信

功能安全管的是“硬件别乱跑”,信息安全管的是“坏人别进来”。这一块的主角是HSM(Hardware Security Module),也就是硬件安全模块。你可以把它理解成一颗“MCU里的保险箱+密码学协处理器”:它拥有独立的CPU核、独立的存储和加密引擎,能够保护密钥不被主CPU读取;它能加速SHA、AES、RSA、ECC等运算;它还负责验证固件镜像的签名、维护回滚计数器、生成安全通信用的MAC。

HSM在业界有几种流派。一种是遵循SHE(Secure Hardware Extension)规范,后来从EVITA项目发展出来的轻量级方案,主要面向车载网络信息安全,密钥和功能简单直接;一种是更接近“片上安全

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询