Table of Contents
زيادة تعقيد المنهاجات الآلية
وقد تطورت المركبات الحديثة من النظم الميكانيكية التي يسيطر عليها المتحكمون الجزئيون البسيطون إلى منابر حاسوبية موزعة على عشرات وحدات المراقبة الإلكترونية، حيث أن المركبات ذات العجلات العالية تحتوي على أكثر من 100 مليون خط من الرموز التي تشمل نظم التشغيل المتعددة، والوجبات المتوسطة، وطبقات التطبيقات، وتطبق هذه البرمجيات على معدات متجانسة - من أجهزة قياس صغيرة تعمل على رفع مستوى المركبات إلى نظام متداخلات عالية الأداء.
عمليات التجهيز المتجانسة
أي هيكل للمركبات قد يدمج متحكمين مصغرين يديرون أجهزة اتصال تقليدية ذات أداء رفيع مع وحدات متعددة الأبعاد مدمجة في أجهزة الاستدلال، وأجهزة اتصال مبرمجة في الميدان، وأجهزة اتصال متطورة، وأجهزة اتصال متداخلة بين أجهزة القياس، وأجهزة التصوير المتطورة
البرمجيات المتعددة المقاييس
ويمتد تعقيدات البرمجيات في نظم السيارات عبر طبقات متعددة من مراحلها، وفي القاعدة، فإن نظام التشغيل غير المتفرغ أو الشاشة يدير موارد الأجهزة وينفذ العزلة المكانية والزمنية، ويثبت هذا التحليل وجود خلل في استخدام المواد الوسيطة مثل
التكافل وروح الأداء الموزعة
(ب) توزع مهام المركبات بحكم طبيعتها: تتطلب مناورة واحدة، مثل تغيير المسار المستقل، التنسيق بين أجهزة الاستشعار التصورية، ووحدة التخطيط المركزية، ومحاضرات توجيه السلطة، ومراقب الاستقرار الإلكتروني، وتتواصل هذه المكونات مع نظم الحافلات المتجانسة بما في ذلك بيانات خط الاستبانة، وخطابات التسلسل النهائي، وخطائب التسلسل النهائي، مع تحديد التوقيت، واختلاف خصائص الشبكة
معايير السلامة البحرية والولايات التنظيمية
وتشكل أنظمة السلامة المهنية وأمن الفضاء الإلكتروني العمود الفقري للتحقق من المركبات المدمجة، وتُحدد معايير مثل ISO 26262] فيما يتعلق بالسلامة الوظيفية، و] IO 21434]] بالنسبة للأمن السيبراني دورات حياة إنمائية شاملة تُكلف بإجراء تحليلات صارمة، وتصميم، وأنشطة تحقق.
إنهاء عملية التحقق في مرحلة ما بعد الخدمة
النظم التي تُستخدم في أعلى مستوى لنزاهة السلامة الآلية، مثل التغطية بالبطولة أو الاختلالات بالبخار، تتطلب أكثر دقة للتحقق، ويجب أن يُثبت المهندسون أن القياسات الوحيدة و الواهنة تتجاوز العتبات المحددة (مثل التغطية بصعوبة الإستخدام من نقاط واحدة)
بناء قضية السلامة المتماسكة
وفيما عدا الاختبارات، يتطلب المعيار الدولي للتوحيد القياسي 26262 إيجاد حجة منظمة بشأن السلامة، مفادها أن النظام آمن بشكل مقبول، ويجب دعم هذه الحجة بأدلة تشمل تحليلات المخاطر ومواصفات النظم ووثائق التصميم وتقارير التحقق، ويجب الحفاظ على القدرة على تعقب كل شرط من متطلبات السلامة من خلال تنفيذه إلى نتيجة اختبارية مماثلة، ومن الناحية العملية، فإن الحفاظ على هذا التتبع عبر مئات الآلاف من القطع الأثرية يشكل تحدياً كبيراً.
معالجة سلامة الأداء المُعدَّل
ويمتد التحقق إلى ما يتجاوز عيوب الأجهزة لمعالجة القيود في الوظائف ذاتها، وهذا أمر له أهمية خاصة بالنسبة للنظم التي تعتمد على التعلم الآلي أو التجهيز المعقد للاستشعار، فعلى سبيل المثال، لا يمكن لنظام الكشف عن الماشية أن يكشف عن شخص يرتدي ملابس غير عادية، ولكن نظراً لأن البيانات التدريبية لا تشمل هذا السيناريو.
دمج برامجيات الحاسوب الصلبة والتحقق منها
والتفاعل بين المعدات والبرامجيات مصدر ثابت للحشرات الخافضة والكارثة، إذ أن تسجيل الاختلالات في نظام البرمجيات، أو الفول المقطعي غير المستعمل الذي يفسد قراءة الاستشعار، أو حدثاً للصدمات الحرارية يتحول توقيت التنفيذ يمكن أن يؤدي إلى فشل لا يزال مخبأ إلى أن يعمل النظام في الميدان، ويتطلب التحقق الفعال من النموذج النهائي الذي يبني تدريجياً أجهزة افتراضية.
فصيلة ميلر، سيل، وسلسلة التحقق في منطقة HIL
ويمكن أن تركز عملية التحقق من صحة البرمجيات في إطار نظام " البرمجيات " (SIL) على صحة الخوارزميات الخاضعة للرقابة في بيئة نباتية محاكاة، وأن تؤدي اختبارات البرمجيات غير المتوقعة في كل مكان إلى حدوث أخطاء في التوقيت، وأن تبين وجود اختلاف في توقيتات البرمجيات.
المنصات الافتراضية للتكامل المبكر
To shift verification earlier in the development cycle, OEMs and suppliers are increasingly adopting virtual platforms. These are software models of the complete equipment board that can execute target-compiled code before physical silicon is available. Virtual platforms enable deterministic replays and support large-scale automated testing. The challenge is achieving sufficient fidelity in the model-inaccurate timing models of memory controlr
التحقق من النزاهة بين الوجوه والعلامات
ولا يمكن أن يُحدد الوصلات البينية لبرمجيات البرمجيات المصممة حسب الذاكرة، وخطوط التوقف، ومناطق الذاكرة المشتركة، كما أن هياكل بيانات غير متجانسة، وظروف التخاطب بينية غير سليمة، وأجهزة البرمجيات المتزامنة غير السليمة، لا يمكن أن تكون في كثير من الأحيان متداخلة مع برامجيات محددة ومتداخلة، وأدوات تحليل ثابتة تُنفِذ عقوداً بينية - مثل ضمان أن يحترم البرنامج الحاسوبي الحد الأدنى والتوقيت الأقصى للتسجيلات - هي ضرورية.
ضمان السلوك التلقائي الحقيقي
وتفرض المهام البالغة الأهمية في مجال السلامة متطلبات دقيقة للتوقيت، تقاس في كثير من الأحيان في فترات دقيقة، ويمثل عدم تحديد موعد نهائي لقيادة التدخل في المكابح انتهاكا للسلامة، إذ أن التحقق من أن النظام يفي بجميع القيود الزمنية في ظل ظروف أسوأ الحالات هو أحد أكثر الجوانب تحديا في التحقق من المركبات، ويزيد الاتجاه نحو المجهزين المتعددي العناصر من تعقيد تحليل التوقيت بسبب الادعاء بوجود موارد مشتركة.
وقت التنفيذ أسوأ من نوع Case Time (WCET)
ويمكن أن تؤدي هذه المجهزات الحديثة ذات خطوط الأنابيب العميقة والتنبؤات الفرعية والمخابرات المشتركة إلى صعوبة بالغة في تحديد وقت التنفيذ، إذ أن تحليل التوقيت القائم على القياس يتوقف على نوعية الاختبارات المستخدمة؛ وقد تضيع الحالات المرضية؛ وتستمد أدوات التحليل الثابتة للشبكة من تحليل دقيق للرمز الثنائي ضد نموذج للاختبارات الدقيقة، ولكنها غالبا ما تنتج تقديرات متحفظة تكون أعلى من عدة مرات.
التحقق من الوقت والفضاء
(أ) أن تكون الهياكل المتكاملة [التي تجمع بين المهام ذات الأهمية بالنسبة لنفس المعدات معتمدة على التجزؤ القوي، ويجب أن يكفل جهاز الفرز أو نظام التشغيل عدم الأهمية عدم تأخير أو إفساد مهمة تتعلق بالسلامة والتقدير، وأن التحقق من التجزئة يتضمن إثبات أن الموارد المشتركة - الافتراضية، والوقت الذي يستغرقه الاتحاد، والكاتشي، والحافلات - المنطقة المشمولة بالطلبات، والتطبيق.
التحقق من التوقيت الرسمي
(ج) أن تكون أساليب الاستخلاص الرسمية، مثل نظام التدقيق الآلي المتوقّع والنموذجي، مطبّقة بشكل متزايد للتحقق في الوقت الحقيقي، وأن أدوات مثل UPPAAL تتيح للمهندسين أنماطاً للتفعيل، وتقاسم الموارد، وتأخير الاتصالات، ويمكن عندئذ التحقق على نحو شامل من أن الممتلكات النهائية تُحتفظ بها لجميع مسارات التنفيذ الممكنة.
التحقق من أمن المركبات المجهزة بالمركبات
وقد أدى دمج الاتصالات بين المركبات وكل شيء (V2X) وتحديثات أكثر من الهواء والخدمات القائمة على الغيوم إلى توسيع نطاق سطح الهجوم على المركبات الحديثة بشكل كبير، وأصبح التحقق من الأمن السيبري الآن نشاطا إلزاميا يسترشد بمعايير مثل المعيار ISO 21434 وقاعدة الأمم المتحدة R155. ويمكن أن تؤثر الإخفاقات الأمنية تأثيرا مباشرا على السلامة الوظيفية، مما يجعل من الضروري التحقق من المجالين معا بطريقة منسقة.
وضع النماذج وتقييم المخاطر
(أ) التحقق يبدأ بتحليل منهجي للتهديدات وتقييم المخاطر (TARA) - تحدد هذه العملية الأصول، والجهات الفاعلة في مجال التهديد، وناقلات الهجوم، مما يؤدي إلى تحديد الاحتياجات الأمنية، وتشمل المتطلبات المشتركة توفير أحذية آمنة، وتأمين تحديث للبرمجيات مع توفير الحماية المتجددة، ورصد سلامة الموظفين، وتأمين قنوات الاتصال، ويجب أن يؤكد التحقق من أن هذه المتطلبات تنفذ بشكل صحيح، ولا يشمل إجراء اختبارات وظيفية للآليات الأمنية فحسب، بل يتطلب أيضا إجراء اختبارات جانبية للتخليص.
وحدة التفتيش المشتركة
ويعتمد العديد من نظم السيارات على وحدة أمن المعدات الحاسوبية لإدارة المفاتيح الغامضة وتوفير خدمات آمنة، ويجب أن يكفل التكفير المشترك عدم تعرض المفاتيح أبداً خارج حدود HSM، وأن تكون العمليات الميكانيكية صحيحة، وأن تستجيب الإدارة العليا بشكل مناسب لهجمات الحقن، وهذا يتطلب تنسيقاً وثيقاً بين التحقق من المعدات (تحقيق نظام التحقق الخاص بالأجهزة الميكانيكية مصمماً بشكل صحيح) والتحقق من البرامجيات (بما في ذلك قنوات التنفيذ الرسمية المتطورة).
تقييم السلامة على دورة الحياة
وعلى عكس السلامة الوظيفية، فإن الأمن السيبراني ليس ممتلكات ثابتة، إذ يكتشف وجود مواطن ضعف جديدة باستمرار، ويجب تأمين المركبة طوال حياتها، وهذا يعني أن التحقق ليس حدثاً غير متكرر، ويجب التحقق من كل تحديث من قواعد السلوك الإداري لضمان عدم إدخالها على آليات جديدة للسلامة والأمن، وأن آلية التحديث نفسها يجب التحقق منها، بما في ذلك التحقق من صحة المعلومات، والتحقق من سلامة البيانات، وحماية المراحل الجارية من الهياكل الأساسية الأمنية.
التحديات المتعلقة بالتحقق عبر الحدود
وفيما عدا التحديات الخاصة بالمجالات، تؤثر عدة مسائل شاملة على جميع جوانب التحقق المدمج آليا، وتتطلب هذه التحديات استراتيجيات شاملة تشمل التخصصات الهندسية والحدود التنظيمية.
المؤهلات والثقة
ويمكن أن تُحدث أدوات التحقق نفسها أخطاء، إذ إن جهاز تجميع البيانات، وهو أداة تحليل ثابتة تفتقد إلى انتهاك ما، أو أداة اختبارية من نوع HIL يمكن أن تؤدي جميعها إلى استنتاجات غير صحيحة بشأن تصحيح النظام، ويشترط المعيار ISO 26262 أن تصنف الأدوات بتأثيرها المحتمل (مستوى الثقة) وأن أدوات التحقق من المادة TCL1 تتطلب مؤهلات لمستويات أعلى من نظام الرصد.
التداخل بين النظامين الأساسي والإداري
(د) إن إدماج المهام ذات الأهمية الحاسمة المختلفة في المعدات المشتركة ينطوي على خطر التدخل، إذ إن وجود وظيفة غير حرجة تولد عرضاً عالياً للذاكرة يمكن أن يؤدي إلى مهمة حرجة تتعلق بالسلامة تضيع موعدها بسبب عمليات الإخلاء من الاختراق أو المنازعة في الحافلات، ويجب أن يثبت، من خلال مزيج من التحليل والاختبار، أن التدخل لا يمس بضمانات السلامة.
التحقق من التعلم في مجال المعلومات المسبقة عن علم والآلات
(أ) إن الاستخدام المتزايد للشبكات العصبية العميقة للتصور واتخاذ القرار يشكل تحدياً أساسياً في مجال التحقق، فالتحقق التقليدي القائم على الاحتياجات لا ينطبق بشكل جيد على النماذج المتعلمة، بل يعتمد المهندسون على قواعد بيانات السيناريوهات الضخمة، والاختبارات القائمة على أساس التغطية، والمقاييس القوية، ويجب أن يعالج التحقق مسائل مثل التحيز في مجموعات البيانات، والأمثلة الخداعية، والأداء في ظروف التفوق.
سلسلة الإمدادات وتكامل الجلاد
(ب) أن تكون مسؤولية التحقق مجزأة عبر سلسلة الإمداد، مما يتطلب تعاريف تعاقدية واضحة لأنشطة التحقق والتفاعلات؛ وكثيرا ما تكشف اختبارات التكامل عن افتراضات خاطئة بشأن التوقيت أو أشكال البيانات أو معالجة الأخطاء؛ وأن استخدام مكونات البرمجيات القديمة، وإن كانت مفيدة اقتصاديا، ينطوي على ديون تتعلق بالسلامة.() وقد تكون معاملات التحقق بالنسبة للمكونات القديمة غير كاملة أو قديمة.()
خاتمة
ويقتضي التحقق من [النظم المدمجة في مجال السيارات اتباع نهج منضبط يدمج مختلف المنهجيات التقنية والإجرائية، ويظل التحدي الذي يمتد نطاق تعقيد المعدات، والتوافق في الوقت الحقيقي، وأنظمة السلامة والأمن، والحدود الناشئة للارتباط القائمة على أساس التوحيد، وهذه التحديات هي تحديد دقيق للربط بين التوصيلات، ويمكن أن يغير تغيير الأجهزة حالة السلامة، ويمكن أن يؤدي تحديث البرامجيات إلى تهيئة ظروف جديدة