forked from eaiadmin/rtos_llm_opt
docs: add alternative real-time research frameworks
This commit is contained in:
@@ -0,0 +1,67 @@
|
||||
# Hypervisor 隔离、故障与降级
|
||||
|
||||
## 1. 隔离对象
|
||||
|
||||
| 资源 | 推荐归属 | 验证问题 |
|
||||
|---|---|---|
|
||||
| 控制 CPU 核 | RTOS 独占 | Linux 满载时是否发生调度干扰 |
|
||||
| 关键内存 | RTOS 静态分区 | Linux OOM、换页或内存压力是否影响控制 |
|
||||
| 电机/编码器/现场总线 | RTOS 直通 | 中断和 DMA 是否经过 Linux |
|
||||
| GPU/NPU/摄像头 | Linux 独占 | 设备复位是否影响 RTOS |
|
||||
| 共享内存 | 最小固定区域 | 越界、缓存一致性和拥塞 |
|
||||
| 网络/存储 | Linux 为主 | 高频 IRQ 是否污染控制核 |
|
||||
|
||||
## 2. 残余共享干扰
|
||||
|
||||
分核和虚拟化不能自动消除:
|
||||
|
||||
- LLC 和缓存互联竞争;
|
||||
- DRAM 带宽及内存控制器竞争;
|
||||
- SoC 总线与 DMA 拥塞;
|
||||
- 芯片级功耗限制;
|
||||
- 温度升高与全局降频;
|
||||
- 固件、系统管理中断和共享时钟源影响。
|
||||
|
||||
因此需要分别实施 CPU、缓存、内存、I/O 和热压力实验,不能用“已使用 Hypervisor”代替隔离证据。
|
||||
|
||||
## 3. 故障模型
|
||||
|
||||
- 大脑推理进程崩溃或永久阻塞;
|
||||
- Linux 域卡死、内核错误或重启;
|
||||
- GPU/NPU 驱动错误和设备复位;
|
||||
- 共享队列溢出、损坏或失联;
|
||||
- 大脑持续产生过期或不安全命令;
|
||||
- Linux 域 CPU、内存、网络和存储过载;
|
||||
- 热降频导致推理与控制执行时间漂移。
|
||||
|
||||
## 4. 降级状态机
|
||||
|
||||
```text
|
||||
智能增强运行
|
||||
│ 单次超时/低置信度
|
||||
▼
|
||||
保持当前安全技能或传统控制
|
||||
│ 连续超时/通信故障
|
||||
▼
|
||||
隔离并重启大脑域
|
||||
│ 本体风险上升
|
||||
▼
|
||||
减速、停车或安全状态
|
||||
```
|
||||
|
||||
每个状态必须规定进入条件、最大驻留时间、控制策略、可用传感器、允许执行器动作和恢复条件。
|
||||
|
||||
## 5. 安全监控职责
|
||||
|
||||
安全监控器位于 RTOS 小脑域或独立安全核,至少负责:
|
||||
|
||||
- 大脑心跳与期限监控;
|
||||
- 命令白名单和参数范围检查;
|
||||
- 速度、力矩、工作空间和碰撞约束;
|
||||
- 过期结果拒绝;
|
||||
- 大脑域隔离与重启请求;
|
||||
- 本地停车和安全状态执行。
|
||||
|
||||
## 6. 核心结论边界
|
||||
|
||||
实验可以证明指定平台和压力范围内的隔离效果,但不能自动证明形式化的最坏情况边界。若要宣称硬实时或功能安全,还需要可信 WCET、可调度性分析、硬件干扰上界和相应安全生命周期证据。
|
||||
Reference in New Issue
Block a user