Infineon TC387QP 在 KCU GEN2 上的功能安全與資安基礎
Infineon 將 AURIX TC387QP 分類為符合 ISO 26262 並支援 ASIL-D/SIL-3 的 MCU。本文說明 KCU GEN2 如何運用其 Lock-Step、ECC 與安全硬體;元件能力不等於控制器整機已取得 ASIL-D 認證。
重點摘要
摘要
Infineon AURIX TC387QP 是 KCU GEN2 部分硬體版本採用的主處理器。依 Infineon 公開資料,TC387QP 具有 4 個 TriCore 核心,其中 2 個為 Lock-Step 核心,主頻 300 MHz;原廠將此元件分類為 ISO 26262-compliant,並列出 ASIL-D/SIL-3 support。
這些是 MCU 元件層級的能力,不代表 KCU GEN2、客戶 ECU 或整車系統已取得 ASIL-D 認證。最終系統 ASIL 必須依 Item Definition、HARA、Safety Goals、軟硬體安全架構、驗證結果與 Safety Case 決定。
元件能力與系統責任
| 層級 | 可以主張的內容 | 不可直接推導的內容 |
|---|---|---|
| MCU 元件 | Infineon 公開的 ISO 26262 分類、ASIL-D/SIL-3 support、Lock-Step 與記憶體保護能力。 | KCU GEN2 整機已達 ASIL-D。 |
| 控制器平台 | 可運用 MCU 安全機制,規劃監控、故障反應、分區與診斷。 | 所有硬體版本或軟體組態具有相同安全等級。 |
| 客戶系統 | 依專案安全目標整合、分析與驗證。 | 在沒有 HARA、驗證證據與 Safety Case 時宣稱系統認證。 |
TC387QP 的關鍵硬體能力
- 運算核心:4 個 300 MHz TriCore 核心;Infineon 公開規格列出 2 個 Lock-Step 核心。
- 功能安全機制:Lock-Step、ECC、記憶體保護、監控與 Watchdog 等機制可作為安全架構的硬體基礎。
- 資安硬體:可配合安全金鑰儲存、加密服務與 Secure Boot 架構;實際能力依晶片衍生型、授權軟體與專案配置確認。
- 記憶體:原廠頁面列出 10 MB Program Memory 與 1,376 KB SRAM(含 Cache)。
- 車載通訊:提供 CAN、LIN 與其他車載周邊;KCU 實際引出的介面數量依硬體版本與原理圖為準。
在 KCU GEN2 專案中的應用方式
TC387QP 的安全機制可用於下列工程工作,但每一項都需要依專案安全計畫設計與驗證:
- 以 Lock-Step 核心執行安全相關監控或控制功能。
- 以 MPU、OS Application 與權限配置隔離安全相關功能與 QM 功能。
- 以 ECC、Watchdog、時鐘與電壓監控建立故障偵測及反應策略。
- 以安全硬體支援 Secure Boot、金鑰管理、SecOC 或 ISO 15118 PnC 等資安用途。
- 將診斷事件、故障反應、降級模式與測試證據連結至安全需求。
專案需要先確認的輸入
| 輸入 | 用途 |
|---|---|
| Item Definition 與 HARA | 導出 Safety Goals 與 ASIL,不預先假設一定是 ASIL-D。 |
| Technical Safety Concept | 定義軟硬體安全機制、故障容忍時間與安全狀態。 |
| MCU Safety Manual 與整合限制 | 確認原廠假設、診斷覆蓋率、啟動測試與使用條件。 |
| 軟體分區與資源配置 | 定義核心、記憶體、周邊、時間與權限邊界。 |
| 驗證計畫與 Safety Case | 證明安全需求、實作、測試與殘餘風險之間的追溯關係。 |
| Cybersecurity Concept | 以 TARA 定義資產、威脅、金鑰生命週期與安全更新需求。 |
KopherBit 的支援範圍
KopherBit 可依專案合約與安全計畫,提供 KCU GEN2 平台整合、AUTOSAR Classic 軟體、Bootloader、診斷與功能安全工程支援。可能的工作產品包含安全需求、分區設計、Safety Mechanism、驗證規格與追溯資料;實際交付範圍須在專案啟動時確認。
常見問題
TC387QP 是否支援 ISO 26262 ASIL-D?
依 Infineon 公開產品資料,TC387QP 被分類為 ISO 26262-compliant,並列出 ASIL-D/SIL-3 support。這是 MCU 元件能力;採用 TC387QP 不會自動使 KCU GEN2 或整車系統成為 ASIL-D 認證產品。
Lock-Step 是否代表應用程式已經安全?
不代表。Lock-Step 可協助偵測特定處理器故障,但仍需配合 Safety Manual、故障反應、獨立監控、軟體設計、測試覆蓋率與系統層級驗證。
HSM 與一般軟體加密庫有什麼差異?
安全硬體可提供較明確的金鑰隔離、硬體加速與信任根;實際安全性仍取決於金鑰生命週期、權限配置、啟動鏈、更新流程與整體威脅分析。
Secure Boot 會增加多少開機時間?
增加幅度取決於映像大小、簽章演算法、硬體加速、儲存介面與驗證策略,應在目標硬體上量測,不能以固定毫秒數保證。
TC387QP 適合 AUTOSAR Adaptive 嗎?
TC387QP 主要用於 AUTOSAR Classic 類型的即時控制。若專案需要 POSIX、Linux 或 QNX 等 Adaptive 平台,通常會另外評估高效能 SoC,並透過 SOME/IP 等方式與 Classic ECU 整合。
原廠資料
需要可量產的整車控制器平台?
查看 KopherBit 針對商用電動車、電動巴士、卡車與特種車提供的 VCU 平台與工程服務。