|
|
对《关于家电软件评估-1》一贴的一些不同的意见
原帖链接:; Y6 C/ v8 ~1 L6 H# W
http://www.angui.org/read.php?tid-65358.html7 v" e* _% \$ F; @. T
) C% h% g# R2 e% f6 v j
看了这个贴子有些不同的意见,另开一个贴子进行说明一下。' r% d) X7 q* Y# R( q5 R3 {- Q* s x
1.    软件评估的来源, 应该说是软件评估要求的来源。. e. x; |* Y2 x2 b
软件评估的标准,讲的比较全的是IEC 61508 (Functional safety of electrical/electronic/programmable electronic safety-related systems)这个一个系列的标准,60335-1的annex R和60730的相关部分都是引用这里的一些内容的。( v6 ]' l& V, K- M7 ^$ y
2.    那些家电需要软件评估 O- @% t' q& W$ k
“顺便说,由于软件评估费时费力,是不是能够绕开?
; p- M: o y+ c! P% K6 H
" Z! `5 @9 L! [+ i' ^" v& W回答:能!2 B' J2 ~) c1 ^6 D0 Y, a3 o
2 E! s* k& V2 t b, { C7 Y
就是不考虑软件控制的保护功能。
5 H8 Q6 D+ v) c; B p9 j
1 t9 Q$ h8 I2 i3 j: ~/ v. H7 i3 e9 A但是,按照 19.11.3的要求,就要进行double faults故障模拟,即要增加相当于软件控制的保护功能的硬件,可以实现,但很难成* \# v7 |1 M9 H- I. _$ V
% E& [9 G. B' T
功。
. y. p* r0 }8 [ C# @8 z! W) b5 z. M$ f& q4 o
(335-1 ed.4.1)19.11.3如果器具装有使器具符合第19章要求的保护电子电路,则按19.11.2 中a)~f)的要求,相关试验以模拟
8 f: u( L6 a7 R( J) g* n6 t& k8 ?$ t6 o
单 一故障的方式重复进行。
2 X$ X V- u* J3 Z
! X- Y) k. d* b. O0 ded.4.2有个g)failure of an electronic power switching device in a partial turn-on mode with loss of gate (base)
2 `+ M! |: _2 \% M2 {: z
- @8 u4 c. g) K' P1 E0 N, Jcontrol. During this test, winding temperatures shall not exceed the values given in 19.7.
5 X) S) O4 c$ l$ G
0 @, O. h, E# G: n- @以这条要求考核目前家电功率开关管的电路结构,基本上都不合格。”( e7 o+ t$ j, `. K" N" ~
# Q+ F# K: S2 z有些产品的结构从目前来看是没有硬件保护的,比如直流无刷电机,这个就必须通过软件保护。到目前为止没有看到过有通过硬件来保护的。另外通过60335 的19.11.3是不能完全来评估的,我们需要了解产品是怎么工作的,比如系统中的时钟频率出错,可能会导致多个元件不工作,这个需要通过软件来模拟的才能知道的。3 Z% W* `& n1 @/ ?3 O
3.    要求& L3 E# b8 w2 Q# e, z2 h
关于class B和class C的定义
' i( d' h5 e3 i* ] }6 S8 F3.9.4    B级软件software classB. P6 w$ g6 R" `, w
含有代码的软件,用于防止器具由于非软件故障而引起的危险。
6 k3 i: C& p: R' b& s& C/ ^. q# A1 n7 w- J8 o# g: O
: N4 k* b6 x L. L6 H7 j Z) u$ V9 }
3.9.5 C级软件software classC
4 N! j. g: Z. l8 ~" |含有代码的软件,用于防止没有使用其他保护装置时出现的危险。
" A/ t2 J1 `7 |0 }& o' b+ N9 r现有的60335中的定义完全不可用,用这个是没有办法定义是class B还是Class C的,这里只是说了class B和Class C的作用,而没有说明什么是Class B和Class C, 估计今年新版的iec60335-1要发行了,里面会给出新的定义。其等级是根据保护失效后引起的危险程度来分的,具体在-2部分中指出,否者就是Class B。也就是说标准会告诉你软件等级的。
0 ~0 }! P5 k4 w7 I; F9 _: e' o p! T- R4 b" ?% U, V
4.    家电软件评估——评估什么?
{5 N5 |7 f: V `/ c这个是所有做软件评估的工程师要清楚的。但是可惜这个并没有讲清楚。其实软件评估实际上不是来评估软件的,它是用来评估硬件的,看一看,在annex R或60730的annex H中模拟的是哪些错误就知道了。因为在集成电路或芯片中,电子元件的开路和短路是没有办法通过实际的短路开路来实现,只能通过软件来模拟它失效的。众所周知的是计算机是二进制代码的,所有的存储是0和1两种形式,stuck-at是指其存储单元坏死,固定在0或者1上的。DC fault是指内部短路。芯片制造是刻一层线路涂一层很薄的绝缘很多层线路和绝缘层就组成了芯片。两个带电位的节点和这个绝缘会形成类似“电容”对任意两个节点短路就相当于对一个“电容”短路。当通过软件控制电子开关管的断开实现保护时,这个的评估是必然的,同时模拟两个错误也无法实现对软件的模拟。因为你不知道当芯片内的计数器或其他元件的出错是否会使所有的开关管失效。除非产品还有另外的机械保护器。
" q# \: e3 J- R9 M( x5.     家电安全功能软件——结构设计
. d( z; V9 M0 S6 Q- M2 l: b结构是设计并不是很难,如果不是产品本身有天生的缺陷的话,目前困扰中国厂家的是软件的拥有权,一般的厂家的线路板是外包的,而线路板的厂家的软件可能是请人设计的。而在做软件评估时,我们需要知道最底层的代码,如果整机厂家无法拿到这个代码并请软件工程师配合的话,根本无法做评估。软件评估必须请软件工程师一起来测试的!!!' ^# p. g+ R. {# M' M; j+ F8 P8 N& N5 o, m
6.    控制软件故障/错误的技术和措施以及引起故障的常见原因
/ u- Y8 i5 i2 `, j这个在annex R中已经有了,按照那个一个一个做就可以了, 60730的annex H和这个差不多的
0 i4 _" U% [" v) R$ \9 ?1 f% {8 Z; p7.    如何实现相对应的保护措施
3 H* @4 Y' ]$ y Q. V- \- m- I这个需要一些计算机硬件和软件的知识单不需要太深,知道一点就可以了,而且也可以边做案子边学习的。举个简单的例子,奇偶校验,一般计算机发出的指令都是一串二进制代码,如果01110110,把这个代码的所有的0和1相加得到5,也就是奇数,当有一个0变成1或有一个1变成0时,所有的1和0加起来就是偶数了,这时通过奇偶校验就会被发现,因为其接受的条件是指令代码必须是奇数,偶数就说明出错了,指令会被拒绝。另一个要知道的是,奇偶校验只能发现一位0或1出错的情况,当有两位数字同时出错,是发现不了的。所以在要求更高的class C软件中,奇偶校验被认为不能满足保护的要求。 |
|