在最低层次上,故障与技术有关。金属或多晶硅信号线的短路或开路等物理缺陷会改变电压、开关时间和其他特性。3 外部干扰也在这个层次上起作用,影响信号线、电荷存储和其他特性。在逻辑层次上,数字系统由门和存储元件建模,所有信号都表示为二进制值。低级容错策略旨在检测或屏蔽产生错误逻辑值的故障。由于其简单性,“卡住”模型是最广泛使用的逻辑故障模型,该模型假设故障在信号线上表现为固定的逻辑值。更复杂的模型是“桥接”故障,其中信号线之间的耦合导致一条线的逻辑值影响另一条线的值。其他复杂故障会改变门的基本逻辑功能,这在可编程逻辑阵列中经常发生,其中 AND/OR 阵列中连接的存在或不存在会导致功能中添加或删除蕴涵项。在更高的抽象级别(寄存器、算术逻辑单元、处理器等)中,故障通常表现为模块行为的变化,由其真值表或状态表表示。在此级别,故障建模通常更抽象,以方便在行为级别进行模拟;因此,通常会牺牲准确性。
在最低层次上,故障与技术有关。金属或多晶硅信号线的短路或开路等物理缺陷会改变电压、开关时间和其他特性。3 外部干扰也在这个层次上起作用,影响信号线、电荷存储和其他特性。在逻辑层次上,数字系统由门和存储元件建模,所有信号都表示为二进制值。低级容错策略旨在检测或屏蔽产生错误逻辑值的故障。由于其简单性,“卡住”模型是最广泛使用的逻辑故障模型,该模型假设故障在信号线上表现为固定的逻辑值。更复杂的模型是“桥接”故障,其中信号线之间的耦合导致一条线的逻辑值影响另一条线的值。其他复杂故障会改变门的基本逻辑功能,这在可编程逻辑阵列中经常发生,其中 AND/OR 阵列中连接的存在或不存在会导致功能中添加或删除蕴涵项。在更高的抽象级别(寄存器、算术逻辑单元、处理器等)中,故障通常表现为模块行为的变化,由其真值表或状态表表示。在此级别,故障建模通常更抽象,以方便在行为级别进行模拟;因此,通常会牺牲准确性。
在最低层次上,故障与技术有关。金属或多晶硅信号线的短路或开路等物理缺陷会改变电压、开关时间和其他特性。3 外部干扰也在这个层次上起作用,影响信号线、电荷存储和其他特性。在逻辑层次上,数字系统由门和存储元件建模,所有信号都表示为二进制值。低级容错策略旨在检测或屏蔽产生错误逻辑值的故障。由于其简单性,“卡住”模型是最广泛使用的逻辑故障模型,该模型假设故障在信号线上表现为固定的逻辑值。更复杂的模型是“桥接”故障,其中信号线之间的耦合导致一条线的逻辑值影响另一条线的值。其他复杂故障会改变门的基本逻辑功能,这在可编程逻辑阵列中经常发生,其中 AND/OR 阵列中连接的存在或不存在会导致功能中添加或删除蕴涵项。在更高的抽象级别(寄存器、算术逻辑单元、处理器等)中,故障通常表现为模块行为的变化,由其真值表或状态表表示。在此级别,故障建模通常更抽象,以方便在行为级别进行模拟;因此,通常会牺牲准确性。
在最低层次上,故障与技术有关。金属或多晶硅信号线的短路或开路等物理缺陷会改变电压、开关时间和其他特性。3 外部干扰也在这个层次上起作用,影响信号线、电荷存储和其他特性。在逻辑层次上,数字系统由门和存储元件建模,所有信号都表示为二进制值。低级容错策略旨在检测或屏蔽产生错误逻辑值的故障。由于其简单性,“卡住”模型是最广泛使用的逻辑故障模型,该模型假设故障在信号线上表现为固定的逻辑值。更复杂的模型是“桥接”故障,其中信号线之间的耦合导致一条线的逻辑值影响另一条线的值。其他复杂故障会改变门的基本逻辑功能,这在可编程逻辑阵列中经常发生,其中 AND/OR 阵列中连接的存在或不存在会导致功能中添加或删除蕴涵项。在更高的抽象级别(寄存器、算术逻辑单元、处理器等)中,故障通常表现为模块行为的变化,由其真值表或状态表表示。在此级别,故障建模通常更抽象,以方便在行为级别进行模拟;因此,通常会牺牲准确性。
本文讨论了容错飞行控制系统的设计和开发,这是作者硕士学位论文研究要求的一部分。该项目考虑了安全关键系统、可靠系统、容错系统、航空电子和嵌入式系统的要求。拜占庭弹性和共模故障避免目前被认为超出了这项工作的范围。为这项工作设计的容错系统设置为三重模块冗余系统,以容忍系统内存在一个故障。该系统采用 PC/104 嵌入式 PC 平台实现。Microsoft Flight Simulator 被用作测试平台来生成输入数据并通过展示由飞行控制系统控制的飞行来演示成功的操作。最终结果表明,可以开发一个容错系统来在系统运行时成功容忍一个故障。
确保电传操纵系统安全性的方法:空客 VS 波音 Andrew J. Kornecki、Kimberley Hall 安柏瑞德航空大学 美国佛罗里达州代托纳比奇 < kornecka@erau.edu > 摘要 电传操纵 (FBW) 是一种飞行控制系统,使用计算机和相对较轻的电线来取代飞行员驾驶舱控制装置和移动表面之间的传统直接机械连接。FBW 系统已用于制导导弹,随后用于军用飞机。商用飞机实施延迟是由于需要时间开发适当的故障生存技术,以提供足够的安全性、可靠性和可用性。软件生成对高完整性数字 FBW 系统的总工程开发成本贡献很大。讨论了与软件和冗余技术相关的问题。空中客车和波音等领先的商用飞机制造商在其民用客机中采用了 FBW 控制。本文介绍了他们的方法、控制理念的差异以及实现航空公司运营所必需的同等安全保障水平的实施情况。关键词 航空电子、软件工程、软件安全、容错 1.简介 电传操纵 (FBW) 系统是一种基于计算机的飞行控制系统,它用更轻的电线取代了飞行员驾驶舱控制装置和移动表面之间的机械连接。飞行员通过控制飞机机翼和尾翼上的可移动部件(称为飞行控制面)来操纵飞机。计算机将飞行员的命令转换为传送到控制面的电脉冲。空中客车和波音在其商用飞机中利用 FBW 的方式略有不同。本文的目的是比较商用飞机制造商在实施 FBW 系统时使用的不同方法。本文试图从系统和软件工程设计决策的角度来探讨系统的可用性和安全性。
确保电传操纵系统安全性的方法:空客 VS 波音 Andrew J. Kornecki、Kimberley Hall 安柏瑞德航空大学 美国佛罗里达州代托纳比奇 < kornecka@erau.edu > 摘要 电传操纵 (FBW) 是一种飞行控制系统,它使用计算机和相对较轻的电线取代飞行员驾驶舱控制装置和移动表面之间的传统直接机械连接。FBW 系统最先用于制导导弹,随后用于军用飞机。它在商用飞机上的应用延迟是由于需要时间开发适当的故障生存技术,以提供足够的安全性、可靠性和可用性。软件生成在高完整性数字 FBW 系统的总工程开发成本中占很大比例。本文讨论了与软件和冗余技术相关的问题。空客和波音等领先的商用飞机制造商都在其民用客机中采用 FBW 控制装置。本文介绍了他们的方法、控制理念的差异以及如何实现航空公司运营所必需的可比安全保障水平。 关键词 航空电子、软件工程、软件安全、容错 1. 简介 电传操纵 (FBW) 系统是一种基于计算机的飞行控制系统,它用更轻的电线取代了飞行员驾驶舱控制装置和移动表面之间的机械连接。飞行员通过控制飞机机翼和尾翼上的可移动部件(称为飞行控制面)来操纵飞机。计算机将飞行员的命令转换成传送到控制面的电脉冲。空客和波音在其商用飞机中使用 FBW 的方式略有不同。本文的目的是比较商用飞机制造商在实施其 FBW 系统时采用的不同方法。本文试图从系统和软件工程设计决策的角度来探讨系统的可用性和安全性。
确保电传操纵系统安全性的方法:空客 VS 波音 Andrew J. Kornecki、Kimberley Hall 安柏瑞德航空大学 美国佛罗里达州代托纳比奇 < kornecka@erau.edu > 摘要 电传操纵 (FBW) 是一种飞行控制系统,它使用计算机和相对较轻的电线取代飞行员驾驶舱控制装置和移动表面之间的传统直接机械连接。FBW 系统最先用于制导导弹,随后用于军用飞机。它在商用飞机上的应用延迟是由于需要时间开发适当的故障生存技术,以提供足够的安全性、可靠性和可用性。软件生成在高完整性数字 FBW 系统的总工程开发成本中占很大比例。本文讨论了与软件和冗余技术相关的问题。空客和波音等领先的商用飞机制造商都在其民用客机中采用 FBW 控制装置。本文介绍了他们的方法、控制理念的差异以及如何实现航空公司运营所必需的可比安全保障水平。 关键词 航空电子、软件工程、软件安全、容错 1. 简介 电传操纵 (FBW) 系统是一种基于计算机的飞行控制系统,它用更轻的电线取代了飞行员驾驶舱控制装置和移动表面之间的机械连接。飞行员通过控制飞机机翼和尾翼上的可移动部件(称为飞行控制面)来操纵飞机。计算机将飞行员的命令转换成传送到控制面的电脉冲。空客和波音在其商用飞机中使用 FBW 的方式略有不同。本文的目的是比较商用飞机制造商在实施其 FBW 系统时采用的不同方法。本文试图从系统和软件工程设计决策的角度来探讨系统的可用性和安全性。
确保电传操纵系统安全性的方法:空客 VS 波音 Andrew J. Kornecki、Kimberley Hall 安柏瑞德航空大学 美国佛罗里达州代托纳比奇 < kornecka@erau.edu > 摘要 电传操纵 (FBW) 是一种飞行控制系统,它使用计算机和相对较轻的电线取代飞行员驾驶舱控制装置和移动表面之间的传统直接机械连接。FBW 系统最先用于制导导弹,随后用于军用飞机。它在商用飞机上的应用延迟是由于需要时间开发适当的故障生存技术,以提供足够的安全性、可靠性和可用性。软件生成在高完整性数字 FBW 系统的总工程开发成本中占很大比例。本文讨论了与软件和冗余技术相关的问题。空客和波音等领先的商用飞机制造商都在其民用客机中采用 FBW 控制装置。本文介绍了他们的方法、控制理念的差异以及如何实现航空公司运营所必需的可比安全保障水平。 关键词 航空电子、软件工程、软件安全、容错 1. 简介 电传操纵 (FBW) 系统是一种基于计算机的飞行控制系统,它用更轻的电线取代了飞行员驾驶舱控制装置和移动表面之间的机械连接。飞行员通过控制飞机机翼和尾翼上的可移动部件(称为飞行控制面)来操纵飞机。计算机将飞行员的命令转换成传送到控制面的电脉冲。空客和波音在其商用飞机中使用 FBW 的方式略有不同。本文的目的是比较商用飞机制造商在实施其 FBW 系统时采用的不同方法。本文试图从系统和软件工程设计决策的角度来探讨系统的可用性和安全性。
由于我们目前无法生产出无错误的软件,软件容错性现在是并且将继续是软件系统中的一个重要考虑因素。软件设计错误的根本原因是系统的复杂性。在构建正确的软件时,问题变得更加严重的是难以评估高度复杂系统的软件的正确性。本文回顾了软件容错性。在简要概述软件开发过程之后,我们注意到在开发过程中可能引入难以检测的设计故障,以及软件故障往往依赖于状态并由特定输入序列激活。虽然组件可靠性是系统级分析的重要质量指标,但软件可靠性很难表征,并且使用后验证可靠性估计仍然是一个有争议的问题。对于某些应用程序,软件安全性比可靠性更重要,而这些应用程序中使用的容错技术旨在防止灾难。讨论的单版本软件容错技术包括系统结构化和闭包、原子操作、内联故障检测、异常处理等。多版本技术基于这样的假设:以不同方式构建的软件应该以不同的方式出现故障,因此,如果其中一个冗余版本出现故障,则其他版本中至少有一个应该提供可接受的输出。恢复块,N- 版本 p
