功能安全

Infineon TC387QP 在 KCU GEN2 上的功能安全與資安基礎

Infineon 將 AURIX TC387QP 分類為符合 ISO 26262 並支援 ASIL-D/SIL-3 的 MCU。本文說明 KCU GEN2 如何運用其 Lock-Step、ECC 與安全硬體;元件能力不等於控制器整機已取得 ASIL-D 認證。

重點摘要

TC387QP AURIX Functional Safety ISO 26262 HSM Lock-Step Secure Boot ASIL-D
分類
功能安全
關鍵字
8

摘要

Infineon AURIX TC387QP 是 KCU GEN2 部分硬體版本採用的主處理器。依 Infineon 公開資料,TC387QP 具有 4 個 TriCore 核心,其中 2 個為 Lock-Step 核心,主頻 300 MHz;原廠將此元件分類為 ISO 26262-compliant,並列出 ASIL-D/SIL-3 support

這些是 MCU 元件層級的能力,不代表 KCU GEN2、客戶 ECU 或整車系統已取得 ASIL-D 認證。最終系統 ASIL 必須依 Item Definition、HARA、Safety Goals、軟硬體安全架構、驗證結果與 Safety Case 決定。

元件能力與系統責任

層級可以主張的內容不可直接推導的內容
MCU 元件Infineon 公開的 ISO 26262 分類、ASIL-D/SIL-3 support、Lock-Step 與記憶體保護能力。KCU GEN2 整機已達 ASIL-D。
控制器平台可運用 MCU 安全機制,規劃監控、故障反應、分區與診斷。所有硬體版本或軟體組態具有相同安全等級。
客戶系統依專案安全目標整合、分析與驗證。在沒有 HARA、驗證證據與 Safety Case 時宣稱系統認證。

TC387QP 的關鍵硬體能力

  • 運算核心:4 個 300 MHz TriCore 核心;Infineon 公開規格列出 2 個 Lock-Step 核心。
  • 功能安全機制:Lock-Step、ECC、記憶體保護、監控與 Watchdog 等機制可作為安全架構的硬體基礎。
  • 資安硬體:可配合安全金鑰儲存、加密服務與 Secure Boot 架構;實際能力依晶片衍生型、授權軟體與專案配置確認。
  • 記憶體:原廠頁面列出 10 MB Program Memory 與 1,376 KB SRAM(含 Cache)。
  • 車載通訊:提供 CAN、LIN 與其他車載周邊;KCU 實際引出的介面數量依硬體版本與原理圖為準。

在 KCU GEN2 專案中的應用方式

TC387QP 的安全機制可用於下列工程工作,但每一項都需要依專案安全計畫設計與驗證:

  • 以 Lock-Step 核心執行安全相關監控或控制功能。
  • 以 MPU、OS Application 與權限配置隔離安全相關功能與 QM 功能。
  • 以 ECC、Watchdog、時鐘與電壓監控建立故障偵測及反應策略。
  • 以安全硬體支援 Secure Boot、金鑰管理、SecOC 或 ISO 15118 PnC 等資安用途。
  • 將診斷事件、故障反應、降級模式與測試證據連結至安全需求。

專案需要先確認的輸入

輸入用途
Item Definition 與 HARA導出 Safety Goals 與 ASIL,不預先假設一定是 ASIL-D。
Technical Safety Concept定義軟硬體安全機制、故障容忍時間與安全狀態。
MCU Safety Manual 與整合限制確認原廠假設、診斷覆蓋率、啟動測試與使用條件。
軟體分區與資源配置定義核心、記憶體、周邊、時間與權限邊界。
驗證計畫與 Safety Case證明安全需求、實作、測試與殘餘風險之間的追溯關係。
Cybersecurity Concept以 TARA 定義資產、威脅、金鑰生命週期與安全更新需求。

KopherBit 的支援範圍

KopherBit 可依專案合約與安全計畫,提供 KCU GEN2 平台整合、AUTOSAR Classic 軟體、Bootloader、診斷與功能安全工程支援。可能的工作產品包含安全需求、分區設計、Safety Mechanism、驗證規格與追溯資料;實際交付範圍須在專案啟動時確認。

常見問題

TC387QP 是否支援 ISO 26262 ASIL-D?

依 Infineon 公開產品資料,TC387QP 被分類為 ISO 26262-compliant,並列出 ASIL-D/SIL-3 support。這是 MCU 元件能力;採用 TC387QP 不會自動使 KCU GEN2 或整車系統成為 ASIL-D 認證產品。

Lock-Step 是否代表應用程式已經安全?

不代表。Lock-Step 可協助偵測特定處理器故障,但仍需配合 Safety Manual、故障反應、獨立監控、軟體設計、測試覆蓋率與系統層級驗證。

HSM 與一般軟體加密庫有什麼差異?

安全硬體可提供較明確的金鑰隔離、硬體加速與信任根;實際安全性仍取決於金鑰生命週期、權限配置、啟動鏈、更新流程與整體威脅分析。

Secure Boot 會增加多少開機時間?

增加幅度取決於映像大小、簽章演算法、硬體加速、儲存介面與驗證策略,應在目標硬體上量測,不能以固定毫秒數保證。

TC387QP 適合 AUTOSAR Adaptive 嗎?

TC387QP 主要用於 AUTOSAR Classic 類型的即時控制。若專案需要 POSIX、Linux 或 QNX 等 Adaptive 平台,通常會另外評估高效能 SoC,並透過 SOME/IP 等方式與 Classic ECU 整合。

原廠資料

需要可量產的整車控制器平台?

查看 KopherBit 針對商用電動車、電動巴士、卡車與特種車提供的 VCU 平台與工程服務。