首页> 中国专利> 机载余度计算机支持容错验证的无损故障注入方法

机载余度计算机支持容错验证的无损故障注入方法

摘要

本发明提供了一种机载余度计算机支持容错验证的无损故障注入方法。机载余度计算机通道主程序作为被实施故障注入的目标对象,该无损故障注入方法包括:故障注入交互终端编辑故障内容以及向故障注入中断处理程序发送故障注入指令的过程;故障注入交互终端发送故障注入中断请求,经中断联锁控制使能故障注入中断处理程序的过程;执行故障注入中断处理程序的过程。本发明可以使机载余度计算机具备支持容错验证的能力,在故障仿真试验中能够实现不以造成物理损伤、不以损失产品可靠性和安全工作特性为代价的“无损”化故障注入。

著录项

法律信息

  • 法律状态公告日

    法律状态信息

    法律状态

  • 2015-09-30

    授权

    授权

  • 2013-05-01

    实质审查的生效 IPC(主分类):G06F11/28 申请日:20121227

    实质审查的生效

  • 2013-04-03

    公开

    公开

说明书

技术领域

本发明涉及一种机载余度计算机支持容错验证的故障注入方法。

背景技术

飞行安全紧密相关的机载控制系统为提高工作可靠性通常采用具有容错 能力的多通道余度计算机实现对核心功能的可靠执行,如具有一次故障/工作 能力的三通道余度计算机、二次故障/工作能力的四通道余度计算机,多通道 余度计算机平台的容错特性需要借助故障仿真试验进行验证,故障仿真试验: 向余度计算机中若干计算通道注入故障以验证其对故障识别、抑制、隔离及 冗余部件切换的能力。如何注入故障是决定能否执行故障仿真试验的关键, 一般的方法有方法1:物理破坏型注入,方法2:通过余度计算机自身设计的 故障注入电路实现故障注入,方法3:利用计算机中断服务功能更改内部数据 实现故障注入。其中方法1属产品破坏性试验成本较高,方法2虽然没有直 接破坏性但由于设计了故障注入电路产品的失效数计算值必然增大(会直接 降低产品基本可靠性MTBF指标),同时额外消耗产品的功率、重量、空间等 系统资源,方法3较前2种方法具有优势但存在安全隐患,如果在工作时中 断服务程序被异常触发导致实时有效数据被破坏则后果不堪设想。因此面向 机载系统的使用特性,余度计算机的故障注入应当是不会造成物理损伤的、 不以损失产品可靠性和安全工作特性为代价的“无损”故障注入方式。

发明内容

本发明目的是为验证机载安全性系统内多通道余度计算机的容错特性而 提供出一种无损故障注入方法。该方法以背景技术中的方法3为基础以通过 消除安全性隐患为途径借助软硬件设计相结合的思路,中断服务程序采用指 令通讯的方式实现对余度计算机“无损”化的故障注入。

该机载余度计算机支持容错验证的无损故障注入方法,机载余度计算机 通道主程序作为被实施故障注入的目标对象,该无损故障注入方法包括:

故障注入交互终端编辑故障内容以及向故障注入中断处理程序发送故障 注入指令的过程;

故障注入交互终端发送故障注入中断请求,经中断联锁控制使能故障注 入中断处理程序的过程;

执行故障注入中断处理程序的过程,主要进行以下三个步骤:

首先,判别允许故障注入的联锁硬件条件是否满足,如果条件成立则继 续执行后续程序,否则通过通讯接口输出状态信息后直接退出中断处理程序;

然后,中断处理程序经通讯接口接收到故障注入交互终端送出的故障注 入指令后,对指令内容进行校验判别,如果指令校验正确则继续执行后续程 序,否则通过通讯接口输出状态信息后直接退出中断处理程序;

最后,对通过校验判别的故障指令进一步执行指令识别,若识别成功, 则向执行故障注入;如果故障注入交互终端发出的是“退出中断”指令或无 效指令,则通过通讯接口输出状态信息后退出中断处理程序。

进一步可对上述方法作如下优化限定:

上述联锁硬件条件是否满足,是通过所述中断联锁控制进行判别,使得 只有当故障中断使能有效、机轮承载信号指示地面状态有效、地面使能信号 有效这三种状态共同满足的情况下,才允许继续执行后续程序。

本发明具有以下优点:

1.可以使机载余度计算机具备支持容错验证的能力,在故障仿真试验中 能够实现不以造成物理损伤、不以损失产品可靠性和安全工作特性为代价的 “无损”化故障注入;

2.设计方案结构简明,具有工程可实现性,可以被广泛应用。

附图说明

图1为本发明的原理示意图(其中任一个通道)。

具体实施方式

本发明的技术方案如图所示由4部分组成:余度计算机通道主程序是被 实施故障注入的目标对象,具有安全机制的故障注入中断服务程序是驻留在 余度计算机通道内执行故障注入的嵌入式软件工具,用于编辑故障内容的故 障注入交互终端和执行发送故障注入指令及中断请求的服务器构成故障注入 仿真环境,故障注入中断联锁控制。

本方案主要采用软硬件设计结合的双重防护策略以保证故障注入中断执 行程序能够安全可靠运行。硬件方面为防止中断请求的误触发,在余度计算 机通道内采用“使能/屏蔽”机制控制故障注入中断请求的产生,仅当故障中 断使能有效、机轮承载信号指示地面状态有效、地面使能信号有效这三种状 态共同满足的情况下方允许将外部故障仿真环境发出的故障注入中断请求发 送至余度计算机通道内部的中断控制器,否则屏蔽此外部中断请求信号,这 可以从硬件输入级有效防止故障注入中断服务程序被意外触发而启动执行。 软件方面主要通过强化故障注入中断服务程序的流程来保证安全工作特性, 包括从抑制误触发、通讯错误、无效指令这三个方面强化程序安全:1.如图在 中断服务程序的起始首先判别允许故障注入的联锁硬件条件是否满足,如果 条件成立则继续执行故障注入操作程序否则通过通讯接口输出状态信息(向 服务器指明故障中断退出原因)后直接退出中断服务程序,这是为防止硬件 输入级联锁控制电路故障造成中断误触发而在软件方面增加的1项安全加固 措施;2.中断服务程序经通讯接口接收到服务器送出的故障注入指令后,对 指令内容进行校验判别,如果指令校验正确则继续执行后续程序,否则通过 通讯接口输出状态信息(向服务器指明故障中断退出原因)后直接退出中断 服务程序,这一步可以避免因通讯链路异常而导致后续程序执行错误的故障 指令;3.对通过校验判别的故障指令进一步执行指令识别,如果服务器发出 的是“退出中断”指令或无效指令(故障中断服务程序中定义故障注入指令 列表,如果收到的指令不在列表范围内则视为无效指令)则通过通讯接口输 出状态信息(向服务器指明故障中断退出原因)后退出中断服务程序,可以 有效避免非法指令导致操作超限。中断服务程序经过以上3个步骤后执行故 障注入操作。

通过上述技术手段表明,采用本发明不会使注入对象-余度计算机本身的 安全性受到损失。

本发明中涉及到与余度计算机相关的硬件有:中断输入、离散量输入(中 断使能、机轮承载、地面使能)、联锁控制逻辑电路、故障注入指令通讯链路, 其中离散量输入和中断输入是机载余度计算机通道自身固有资源,联锁控制 逻辑可以直接在计算机内部固有的大规模编程逻辑电路内实现,指令通讯链 路也可以直接使用计算机自身固有的调试开发用通讯接口,因此实现本技术 不需要增加额外的硬件电路资源不会增加余度计算机自身的失效数计算值使 余度计算机的基本可靠性指标受到损失。

去获取专利,查看全文>

相似文献

  • 专利
  • 中文文献
  • 外文文献
获取专利

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号