英飛凌徐輝:半導(dǎo)體是未來技術(shù)創(chuàng)新發(fā)展的基礎(chǔ)
1月14日-15日,2017中國電動(dòng)汽車百人會(huì)論壇在釣魚臺(tái)國賓館舉行,騰訊汽車作為戰(zhàn)略合作媒體將進(jìn)行全程直播。會(huì)上,英飛凌科技(中國)有限公司大中華區(qū)副總裁徐輝進(jìn)行了主題演講。
本文引用地址:http://butianyuan.cn/article/201701/343034.htm以下為發(fā)言實(shí)錄:
大家早上好!首先非常開心今天能再次來到百人會(huì)的論壇,能分享英飛凌對(duì)整個(gè)行業(yè)發(fā)展的看法和觀點(diǎn)。
今天在吳主任的領(lǐng)導(dǎo)下,演講嘉賓分工比較明確,今天我想談一談半導(dǎo)體如何支持整個(gè)汽車行業(yè)創(chuàng)新。正好中車的丁總也把功率半導(dǎo)體IGBT這方面講了,我更多從我們的角度出發(fā),功能安全和信息安全正好分開了,不用重復(fù)聽兩次。
首先,大家聽到過一句話,汽車行業(yè)創(chuàng)新有70%-80%是由電子創(chuàng)造的,真正電子技術(shù)的實(shí)現(xiàn)要靠半導(dǎo)體技術(shù)真正落實(shí)到技術(shù)的實(shí)際操作??吹綐I(yè)界的發(fā)展,這兩天從領(lǐng)導(dǎo)到各位嘉賓也談到汽車行業(yè)的發(fā)展,不管四化還是歐陽老師講的六化,最核心的變化無非是將來的汽車不再是之前想象的單獨(dú)的操作系統(tǒng),而是會(huì)變成我們說的互聯(lián)網(wǎng)或整個(gè)大數(shù)據(jù)中不可分割的部分。從動(dòng)力來講,會(huì)往新能源汽車方向迅速轉(zhuǎn)換;同整個(gè)聯(lián)網(wǎng)、車網(wǎng)聯(lián)還有汽車交通設(shè)施緊密地結(jié)合,必須把汽車從原來封閉的系統(tǒng)做成非常開放的系統(tǒng),這對(duì)我們是非常大的挑戰(zhàn)。
在挑戰(zhàn)過程中,半導(dǎo)體必須起到最核心、最底層技術(shù)實(shí)現(xiàn)的基礎(chǔ),下面列舉粉色或紫色的這些都是半導(dǎo)體的實(shí)際技術(shù),不管是大家熟悉的雷達(dá)或是微處理器的技術(shù),所有這些必須在半導(dǎo)體層面先實(shí)現(xiàn),才能最終到車上、到實(shí)際操作層面實(shí)現(xiàn)。
最終半導(dǎo)體需要引領(lǐng)四大方向。從現(xiàn)在熟知的高級(jí)輔助駕駛ADAS到將來實(shí)現(xiàn)的自動(dòng)駕駛,再到新能源汽車,再到將來聯(lián)網(wǎng)的汽車到最終安全的防范,功率器件需要起到非常核心的作用。
首先先談一下關(guān)于ADAS系統(tǒng)。之所以今天ADAS有很大的進(jìn)展,從安全的角度,希望所有自動(dòng)駕駛的汽車能夠達(dá)到無事故,這是最終最高級(jí)的目的。從我們看到安全標(biāo)準(zhǔn)的制訂,歐洲的NCAP是現(xiàn)在我們看到對(duì)整個(gè)系統(tǒng)最高的要求,其中NCAP要求安裝ADAS各個(gè)系統(tǒng)是強(qiáng)制性的要求。不止是保護(hù)乘駕人員的安全,更多涉及到行人的安全,道路設(shè)施安全,必須作為一個(gè)整體,必須要求最好的ADAS系統(tǒng)才能夠完成這些安全的保護(hù)。
從最基礎(chǔ)的原理來講,ADAS還是蠻簡單的,無非是通過傳感器的系統(tǒng),不管攝像頭、雷達(dá),最終把信號(hào)通過傳感器傳輸?shù)接?jì)算的部分,就是微處理器。從圖像處理到信息處理計(jì)算,最終到控制器的層面,不管動(dòng)力控制、安全控制,最終做執(zhí)行,不管自動(dòng)轉(zhuǎn)向、變速箱、剎車,從原理上是相當(dāng)簡單的。但真正實(shí)施為什么非常復(fù)雜?無非說將來所有自動(dòng)駕駛核心就是傳感器的技術(shù)。自動(dòng)駕駛需要用無數(shù)各種類型的傳感器,不管激光雷達(dá)或一般的雷達(dá)或攝像頭,所有的技術(shù)能夠把車從前到后360度整個(gè)的包圍,把車所有的部分,甚至一些駕駛員看不到的部分,都能夠完全地覆蓋住,通過各種先進(jìn)的傳感器的技術(shù),能夠感知到長距離、短距離甚至盲點(diǎn)的監(jiān)測(cè),能夠把所有接近車和交通信號(hào)的信息能夠傳感到整個(gè)車核心的處理器里。
這就牽涉到一個(gè)相當(dāng)復(fù)雜的整體系統(tǒng)。從原理上來講,剛才講到環(huán)境感知部分,從信號(hào)輸入,包括導(dǎo)航的輸入,最終需要用車的判斷,目前是靠駕駛員來判斷。判斷之后作出決定,將來的自動(dòng)駕駛是判斷決定的這部分,HMI部分是由車自動(dòng)操作系統(tǒng)執(zhí)行,最終實(shí)現(xiàn)到駕駛操作,不管剎車、轉(zhuǎn)向還是各個(gè)操作的部分,這個(gè)其實(shí)是自動(dòng)駕駛核心技術(shù)的原理。
談到這個(gè)回到今天想講的主題關(guān)于功能安全。大家知道從整個(gè)安全的角度上,汽車行業(yè)在這20多年取得了實(shí)質(zhì)性的進(jìn)步。最早講的被動(dòng)安全、主動(dòng)安全的概念。最早是被動(dòng)安全,最經(jīng)典案例是安全氣囊,被動(dòng)方向如果受到撞擊,通過安全氣囊爆破保護(hù)乘駕人員安全。今天發(fā)展到主動(dòng)安全,通過系統(tǒng)的設(shè)計(jì)去主動(dòng)地防護(hù)事故的發(fā)生,這是我們說的主動(dòng)安全。
自動(dòng)駕駛為什么更復(fù)雜?因?yàn)樽詣?dòng)駕駛完全去掉乘駕人員判斷的工作。今天我們有Backup(支持)系統(tǒng),你的所有系統(tǒng)最終由駕駛員作出最終判斷,即使有自動(dòng)泊車系統(tǒng),自動(dòng)泊車系統(tǒng)不工作,駕駛員可以馬上承接任務(wù)。最終自動(dòng)駕駛沒有Backup(支持)系統(tǒng),由車操作所有情況。是今天談的Fail-Operational(安全操作),即使是系統(tǒng)發(fā)生故障、事故的情況下,車不能只做安全功能,在事故發(fā)生系統(tǒng)發(fā)生故障的情況下,車可以有操作性。車不像手機(jī)可以停機(jī)重新開機(jī),車駕駛過程中必須要能夠重新操作。這是今天所謂最終的功能安全,要實(shí)現(xiàn)Fail-Operational(安全操作)的層級(jí)。在關(guān)鍵操作中,比如剎車、轉(zhuǎn)向和所有自動(dòng)駕駛,相關(guān)功能必須達(dá)到Fail-Operational(安全操作),在關(guān)鍵時(shí)效情況下,時(shí)間非常短、可能30秒甚至更短的情況下,車可以完全自動(dòng)判定和自動(dòng)安全的防范,能夠保證所有系統(tǒng)都可以最終達(dá)到安全的功能。
從技術(shù)上來講,目前剛才講到所有系統(tǒng)無非是要有一個(gè)最終的Backup(支持)的系統(tǒng)。今天駕駛員可以作為Backup(支持)系統(tǒng),將來自動(dòng)駕駛。比如車?yán)镌O(shè)置比較簡單的系統(tǒng),如果系統(tǒng)發(fā)生故障就關(guān)掉,將來自動(dòng)駕駛需要做到有兩套系統(tǒng)同時(shí)運(yùn)行,達(dá)到DualFailSafe,第一套系統(tǒng)主系統(tǒng),第二套系統(tǒng)隨時(shí)檢查第一套系統(tǒng)安全操作:第一套系統(tǒng)發(fā)現(xiàn)任何問題,第二套系統(tǒng)馬上Takeover,達(dá)到最終的安全需求。對(duì)最終自動(dòng)駕駛來講,不能達(dá)到完全安全的要求了,這要探討是不是參考相關(guān)行業(yè),現(xiàn)在還要看航空航天:今天的飛機(jī)是采取一套叫做TripleModularRedundancy。它是有三套系統(tǒng)并行的,三套系統(tǒng)里有一套是主系統(tǒng),另外兩套同時(shí)檢查第一套系統(tǒng)的安全運(yùn)行,一旦兩套系統(tǒng)同時(shí)發(fā)現(xiàn)第一套系統(tǒng)操作發(fā)生故障,需要判定第二套系統(tǒng)可以Takeover,在第二套系統(tǒng)做操作時(shí),第三套系統(tǒng)作為第二套系統(tǒng)的Backup(支持)。這個(gè)其實(shí)是最終目標(biāo),這當(dāng)然會(huì)在系統(tǒng)上增加很多成本、增加很多復(fù)雜性,最終要達(dá)到百分之百的安全,或真正零事故必須往這個(gè)方向考慮。只有兩套系統(tǒng)第一套系統(tǒng)失效,第二套系統(tǒng)完全工作,沒有一套系統(tǒng)能做檢測(cè)。真正達(dá)到Fail-Operational(安全操作)完全自動(dòng)駕駛必須借鑒整個(gè)系統(tǒng)的安全保護(hù),最終大家在汽車行業(yè)探討的功能安全,到底怎么操作最終達(dá)到功能安全最終的目的。
新能源汽車更需要達(dá)到更高的功能安全要求,去年在百人會(huì)論壇上我講過這個(gè)話題,新能源汽車對(duì)功率器件和整個(gè)系統(tǒng)需要更高的性能表現(xiàn)。因?yàn)樵诔潆姇r(shí),所有系統(tǒng)還是在工作的,等于車是在24小時(shí)工作,不像傳統(tǒng)汽車發(fā)動(dòng)機(jī)不發(fā)動(dòng)了,車就可以休息。新能源汽車對(duì)所有系統(tǒng)和所有的器件需要更高的等級(jí),估算甚至要3-4倍的要求。新能源汽車更需要達(dá)到更高的功能安全的要求。
簡單談一下安防保護(hù)。
大家知道現(xiàn)在所說的車聯(lián)網(wǎng),最終能夠跟大數(shù)據(jù)相連,需要把車的系統(tǒng)能夠跟網(wǎng)絡(luò)相連、能夠跟大數(shù)據(jù)相連、能夠跟所有交通設(shè)施相關(guān)聯(lián)??紤]到信息安全的問題,怎么去做安防保護(hù)?怎么能夠保證車內(nèi)的系統(tǒng)和整個(gè)網(wǎng)絡(luò)安全的信息能夠最終起到安防的作用?
從架構(gòu)上來講,無非是在車內(nèi)關(guān)鍵的一些架構(gòu)做一些安全保護(hù),通過微處理器內(nèi)部集成做加密模塊、加密功能。上網(wǎng)這部分和網(wǎng)絡(luò)連接,和交通設(shè)施連接和跟大數(shù)據(jù)相連接,需要分離式的器件,能對(duì)這一部分進(jìn)行保護(hù)。舉一個(gè)相對(duì)比較簡單的例子,最熱門遠(yuǎn)程軟件更新(SOTA)過程分成兩部,第一部分是把需要更新的軟件先下載到車上,第二部是在車內(nèi)更新。
第一個(gè)過程中,在任何時(shí)候都可以做,甚至車在運(yùn)行的過程中都可以操作。而軟件的下載是下載到車內(nèi)中央的存儲(chǔ)器里,駕駛員不需要參與,駕駛員甚至不需要做任何的操作。而在這個(gè)過程中需要加密保護(hù),是確認(rèn)下載的信息是對(duì)的,而車輛操作不受任何影響。
第二部分是下載到中央處理器之后,真正在車內(nèi)相關(guān)的控制器上更新這個(gè)軟件,是更需要安全保護(hù)的一個(gè)過程。目前建議在這個(gè)過程不能在駕駛的過程中操作,可能會(huì)產(chǎn)生很大的影響和安全的問題。所以建議現(xiàn)在看到的操作都是在駕駛員確認(rèn)可以下載的時(shí)候,而鑰匙是需要EnergyiOff的狀態(tài),過程中是需要供電的,進(jìn)行軟件更新,不能很長,最多是15分鐘之內(nèi),駕駛員不能離開車做其他操作。這個(gè)過程相對(duì)比較短,說明數(shù)據(jù)下載到車上需要比較快的流程。在這之后有下載端的確認(rèn)。
從安防保護(hù)的角度,有三步。
第一步從車廠存儲(chǔ)下載到中央處理器,有兩步的安防保護(hù):一部分要求TPM確認(rèn)這是我想要的車廠A,對(duì)應(yīng)車是車廠A的車,可以對(duì)口用TPM檢查下載的數(shù)據(jù)是我需要、我接收的。
第二步是網(wǎng)絡(luò)安全部分,網(wǎng)絡(luò)下載過程中需要用加密過程保證數(shù)據(jù)本身是安全的。車內(nèi)會(huì)有微處理器加密模塊。這是相對(duì)應(yīng)的,最后確認(rèn)中央存儲(chǔ)器
可以接受數(shù)據(jù),數(shù)據(jù)下載過程也是安全的。
最終中央處理器存儲(chǔ)器下載到第二步,下載到相關(guān)的控制器里,在這個(gè)過程中,兩個(gè)微處理器上的加密芯片或加密的模塊是會(huì)相對(duì)應(yīng),下載的數(shù)據(jù)是安全的,而且我下載的也是相對(duì)應(yīng)的控制器,最終實(shí)現(xiàn)下載的過程。
從我們可以看到的遠(yuǎn)程軟件更新的角度,數(shù)據(jù)安全和保護(hù)是非常關(guān)鍵的過程,也是必須有相關(guān)的不同的硬件和軟件的配合才能夠?qū)崿F(xiàn)的。從流程上我們看到是這樣的。
最終作為總結(jié),我們認(rèn)為在整個(gè)汽車電動(dòng)化和智能化的過程中,為整個(gè)系統(tǒng)的安全,就是剛才談到的功能安全的概念和整個(gè)安防保護(hù)是必須并行的。如果只有你把車做得功能很安全,但信息不安全很可能造成很大的危險(xiǎn)。而兩個(gè)方向都是并行的,最終才能保證乘駛?cè)藛T和整個(gè)行駛過程和道路交通的設(shè)施是安全的,只有在安防和安全兩個(gè)兩個(gè)同時(shí)并行的情況下,才能達(dá)到我們安防的目的。今天想講的就是這些。謝謝大家!
評(píng)論