2.3 KiB
2.3 KiB
Hypervisor 隔离、故障与降级
1. 隔离对象
| 资源 | 推荐归属 | 验证问题 |
|---|---|---|
| 控制 CPU 核 | RTOS 独占 | Linux 满载时是否发生调度干扰 |
| 关键内存 | RTOS 静态分区 | Linux OOM、换页或内存压力是否影响控制 |
| 电机/编码器/现场总线 | RTOS 直通 | 中断和 DMA 是否经过 Linux |
| GPU/NPU/摄像头 | Linux 独占 | 设备复位是否影响 RTOS |
| 共享内存 | 最小固定区域 | 越界、缓存一致性和拥塞 |
| 网络/存储 | Linux 为主 | 高频 IRQ 是否污染控制核 |
2. 残余共享干扰
分核和虚拟化不能自动消除:
- LLC 和缓存互联竞争;
- DRAM 带宽及内存控制器竞争;
- SoC 总线与 DMA 拥塞;
- 芯片级功耗限制;
- 温度升高与全局降频;
- 固件、系统管理中断和共享时钟源影响。
因此需要分别实施 CPU、缓存、内存、I/O 和热压力实验,不能用“已使用 Hypervisor”代替隔离证据。
3. 故障模型
- 大脑推理进程崩溃或永久阻塞;
- Linux 域卡死、内核错误或重启;
- GPU/NPU 驱动错误和设备复位;
- 共享队列溢出、损坏或失联;
- 大脑持续产生过期或不安全命令;
- Linux 域 CPU、内存、网络和存储过载;
- 热降频导致推理与控制执行时间漂移。
4. 降级状态机
智能增强运行
│ 单次超时/低置信度
▼
保持当前安全技能或传统控制
│ 连续超时/通信故障
▼
隔离并重启大脑域
│ 本体风险上升
▼
减速、停车或安全状态
每个状态必须规定进入条件、最大驻留时间、控制策略、可用传感器、允许执行器动作和恢复条件。
5. 安全监控职责
安全监控器位于 RTOS 小脑域或独立安全核,至少负责:
- 大脑心跳与期限监控;
- 命令白名单和参数范围检查;
- 速度、力矩、工作空间和碰撞约束;
- 过期结果拒绝;
- 大脑域隔离与重启请求;
- 本地停车和安全状态执行。
6. 核心结论边界
实验可以证明指定平台和压力范围内的隔离效果,但不能自动证明形式化的最坏情况边界。若要宣称硬实时或功能安全,还需要可信 WCET、可调度性分析、硬件干扰上界和相应安全生命周期证据。