# Hypervisor 隔离、故障与降级 ## 1. 隔离对象 | 资源 | 推荐归属 | 验证问题 | |---|---|---| | 控制 CPU 核 | RTOS 独占 | Linux 满载时是否发生调度干扰 | | 关键内存 | RTOS 静态分区 | Linux OOM、换页或内存压力是否影响控制 | | 电机/编码器/现场总线 | RTOS 直通 | 中断和 DMA 是否经过 Linux | | GPU/NPU/摄像头 | Linux 独占 | 设备复位是否影响 RTOS | | 共享内存 | 最小固定区域 | 越界、缓存一致性和拥塞 | | 网络/存储 | Linux 为主 | 高频 IRQ 是否污染控制核 | ## 2. 残余共享干扰 分核和虚拟化不能自动消除: - LLC 和缓存互联竞争; - DRAM 带宽及内存控制器竞争; - SoC 总线与 DMA 拥塞; - 芯片级功耗限制; - 温度升高与全局降频; - 固件、系统管理中断和共享时钟源影响。 因此需要分别实施 CPU、缓存、内存、I/O 和热压力实验,不能用“已使用 Hypervisor”代替隔离证据。 ## 3. 故障模型 - 大脑推理进程崩溃或永久阻塞; - Linux 域卡死、内核错误或重启; - GPU/NPU 驱动错误和设备复位; - 共享队列溢出、损坏或失联; - 大脑持续产生过期或不安全命令; - Linux 域 CPU、内存、网络和存储过载; - 热降频导致推理与控制执行时间漂移。 ## 4. 降级状态机 ```text 智能增强运行 │ 单次超时/低置信度 ▼ 保持当前安全技能或传统控制 │ 连续超时/通信故障 ▼ 隔离并重启大脑域 │ 本体风险上升 ▼ 减速、停车或安全状态 ``` 每个状态必须规定进入条件、最大驻留时间、控制策略、可用传感器、允许执行器动作和恢复条件。 ## 5. 安全监控职责 安全监控器位于 RTOS 小脑域或独立安全核,至少负责: - 大脑心跳与期限监控; - 命令白名单和参数范围检查; - 速度、力矩、工作空间和碰撞约束; - 过期结果拒绝; - 大脑域隔离与重启请求; - 本地停车和安全状态执行。 ## 6. 核心结论边界 实验可以证明指定平台和压力范围内的隔离效果,但不能自动证明形式化的最坏情况边界。若要宣称硬实时或功能安全,还需要可信 WCET、可调度性分析、硬件干扰上界和相应安全生命周期证据。