功能软件是智能底盘应用高效开发集成及功能扩展所需的硬件抽象、 实时安全、共性服务等的软件层,包括框架层和服务层。
1.系统软件
系统软件是运行智能底盘应用和功能的复杂大规模嵌入式底层软件, 包括内核层与中间件层。 (1)内核层 安全实时内核是智能底盘操作系统的核心部分,负责处理系统中所有 实时任务,并确保任务能够在严格的时间限制内完成。其关键技术包括实 时调度器、时间分区、内存保护机制和容错与冗余设计。 实时调度器负责管理系统中所有实时任务的执行顺序。常见的调度算 法包括固定优先级调度(如 RMS)和动态优先级调度(如 EDF)。时间分 区技术通过将系统的时间划分为多个分区,每个分区分配给不同的任务或 进程,确保每个任务在其分配的时间段内独占系统资源。内存保护机制用于 防止恶意代码或故障任务访问或修改其他任务的内存区域。这通常根据具 体芯片的硬件特性来实现,如 MPU、MMU 等。实时内核通常集成容错与 冗余设计提高系统可靠性和安全性。实时内核还可能采用冗余任务执行和 错误检测与恢复机制,以应对硬件或软件故障,同时智能底盘操作系统内核 代码量控制在一定范围,为功能拓展带来的代码增加留下冗余。
此外,Rust 安全语言在智能底盘领域具有显著优势。如 Rust 语言的强 内存安全性和线程安全性可以确保在复杂的实时控制场景下,程序不会出 现内存泄漏、野指针等问题,保证智能底盘操作系统实时内核的稳定运行; 在处理底盘传感器的高频数据时,Rust 语言可以通过优化数据结构和算法, 减少数据处理的延迟,提高系统的实时性。目前,AUTOSAR 成立工作组支 27 持 Rust 语言的应用开发,国外芯片及软件厂商已推出与 Rust 相关的编译 工具或模块。同时,Rust 与现有汽车软件架构相融合,随着相关工具和库 日益丰富,其开发及应用生态得到不断完善。
虚拟化技术是汽车电子电气架构由分散式向域融合、中央集中式架构 演进的关键组件,可支持资源可靠隔离、资源高效复用、兼容异构操作系 统、软硬件深度解耦。 智能座舱已率先完成基于虚拟化的融合,仪表、中控甚至副驾屏等多个 系统可运行于一个 SoC,满足不同功能安全等级、业务特性的并行运行需 求。智能驾驶正在进行融合演进,包括多源感知、融合决策、规划控制以及 舱驾融合,基于功能安全、信息安全、运行性价比、运维效率等多维度考虑, 业务系统的灵活部署需要虚拟化支撑。更进一步,域融合将渗透到汽车的核 心功能领域-智能底盘。智能底盘的域融合动力同样来源于开发及运维成本、 智能化、网联化,约束条件是安全可靠。智能底盘将涉及四向底盘、动力、 车身的融合,以及 AI 算力的融合,其技术发展方向有可能是基于 MCU 架 构向上演进集成更多功能,也有可能是基于 SoC 架构向下演进覆盖现有 MCU 功能,都存在着较大的技术挑战,虚拟化在两种演进路线中都发挥重 要支撑作用。
一是 MCU 融合化、智能化。MCU 在保证实时性、可靠性的基础上, 正在持续提升算力,以支持部署更复杂的业务功能,同时也在探索硬件虚拟 化能力,以支持多运行环境,确保相互之间充分隔离、免于干扰。同时,为 实现底盘智能化,需要 MCU 集成相应的 AI 算力。在 AIOT 领域,已经有 MCU+AI+SRAM 的技术架构,运行小模型 AI。由于 MCU 芯片架构更加特 28 殊化,虚拟化支持能力、技术架构差异很大,目前还没有规模商用、支持多 种 MCU 架构的通用虚拟化产品,需要推动 MCU 芯片领域尽快形成共识的 技术路线、标准规范,减少虚拟化开发适配工作量。
二是 MPU 融合 MCU 功能。车用 SoC 芯片越来越重视车规级安全, 目前已可支持芯片级 ASIL-B、系统级 ASIL-D。SoC 已可以将 APU 应用处 理器、MCU 微控制器集成在一起,分别承担不同安全等级、业务特性的功 能;同时业界也在研究基于 A 核来运行强实时、高可靠、高安全业务的可 行性,比如底盘控制、动力总成等。因此,也存在着智能底盘与舱驾完全融 合的演进可能性。虚拟化根据底盘、动力总成的业务需求,为其分配独立锁 定 CPU 资源(比如大小核中的小核),分配确定的 NPU AI 算力资源,同 时分配实时性、确定性更好的 SRAM 内存资源,以满足高功能安全等级要 求。外设资源方面可以提供 PassThrough 直通,或者共享复用的虚拟化方 式。
POSIX/其他系统调用为操作系统提供标准化的接口,使得应用程序可 以无缝地在不同操作系统上运行,确保系统的兼容性和可移植性。 接口驱动是连接硬件层和内核层的桥梁,负责管理和控制各种硬件设 备的工作状态,并提供统一的接口供上层软件调用。关键技术包括模块化 驱动架构、统一设备模型、高效 I/O 处理、硬件加速支持等。 模块化驱动架构是将驱动程序设计为独立的模块,可以根据需要动态 加载或卸载以提高系统的可扩展性,简化了驱动程序的开发和维护工作。统 一设备模型是一种抽象层,它为操作系统中的所有设备提供了统一的接口 和操作方法,使操作系统能够更高效地管理传感器、执行器、通讯等多种设 29 备,并且简化了设备驱动的开发工作。I/O 设备的性能直接影响到系统的整 体响应速度和实时性,通过中断处理、DMA 和 I/O 队列管理等技术可以提 升 I/O 处理效率。随着智能底盘操作系统功能的日益复杂,通常会利用硬件 加速器(如 GPU、FPGA、TPU 等)来处理特定的任务,从而提高系统的 整体性能。
(2)中间件层 中间件层通常包含通信中间件、管理中间件和 SOA 框架。 通信中间件支持各种通信协议和数据格式,以实现与各种传感器和执 行器数据及不同域之间的数据流和指令传输无缝衔接。通信中间件关键技 术包括消息传递与总线架构、实时通信协议、数据序列化与反序列化、分布 式通信架构等。 消息传递机制是通信中间件的基础,它允许系统中的各个组件通过消 息队列或主题订阅等方式进行数据传输。总线架构通过建立一个统一的数 据传输通道,将系统中的各个模块连接起来,实现数据的集中式管理。实时 通信协议确保智能底盘操作系统数据传输的及时性和可靠性,如 CAN、 Ethernet 等,这些实时通信协议确保了系统中的关键控制信息能够在严格 的时间约束内传递,避免了因通信延迟而导致的系统失效。高效的数据序列 化技术能够减少数据传输的体积,提升通信效率,如 Protocol Buffers、 Apache Thrift、Avro 等。针对更加复杂的车辆内部系统结构,分布式通信 架构通过将计算和控制任务分散到多个节点上,增强了系统的可扩展性和 容错能力。整车数据交互技术的实现需要基于数据的发布和订阅机制,对底 盘域的所有信号进行管理,在整个底盘域内定义统一的数据传输策略,进而对每个 ECU 对应的发布和订阅机制进行配置。
管理中间件负责协调系统资源、调度任务、监控系统状态,并提供必要 的维护和安全管理功能。其关键技术包括资源管理与调度、自动化工具和 工作流引擎、诊断与故障管理、安全管理等技术。
资源管理与调度是确保系统高效运行的核心功能。管理中间件通过动 态分配系统资源,确保关键任务能够按时完成。自动化工具和工作流引擎能 够提高任务管理的效率和可靠性,如 Kubernetes 用于管理分布式应用的生 命周期,实现任务的自动化调度和故障恢复。诊断与故障管理是保障智能底 盘操作系统可靠性的重要措施,如通过采集和分析系统运行时的数据,实时 监控系统的健康状况;日志管理系统通过集中收集和分析系统日志,帮助开 发者和运维人员快速定位问题,并通过历史数据分析识别潜在的性能瓶颈 或安全隐患。当系统中某一模块发生故障时,故障管理机制能够通过自动重 启、故障转移等手段,快速恢复系统的正常运行。管理中间件通过集成各种 安全技术,如身份认证与授权、数据加密、入侵检测与防御、审计与日志管 理、安全补丁管理等,保障系统的安全性、完整性和保密性,防止未经授权 的访问和潜在的安全威胁。 SOA 通过将智能底盘操作系统的各个功能模块化为独立的服务,使得 系统能够灵活地进行功能组合和扩展,关键技术包括服务注册与发现、服 务编排与集成、微服务架构以及服务治理等。
2.功能软件
功能软件是智能底盘应用高效开发集成及功能扩展所需的硬件抽象、 实时安全、共性服务等的软件层,包括框架层和服务层。
(1)框架层 框架层为服务层和应用提供基础技术支撑,由接口抽象及数据处理、实 时框架、安全框架、车云(跨芯片)协同计算接口和 AI 及大模型接口组成。 接口抽象及数据处理技术是框架层中确保系统内部和外部设备之间高 效通信的核心,包括接口标准化与抽象、数据格式转换与整合、数据流控制 与优化等。 接口标准化通过定义统一的接口协议和数据格式,确保不同模块之间 的互操作性。接口抽象则允许底层硬件与上层应用分离,使得硬件的变化不 会影响到应用软件。数据格式转换技术能够将这些异构数据转换为统一格 式,以便系统的后续处理和分析。数据整合技术则在此基础上,将不同来源 的数据进行融合。数据流控制技术通过优化数据的传输路径和优先级管理, 确保关键数据能够在最短时间内传递到相应的模块。优化技术还包括数据 压缩、流量管理和带宽分配等,以应对车载网络中带宽有限的挑战。
实时框架支持有高确定性和高实时性的服务运行,确保智能底盘应用 及服务能够在严格的时间限制下执行任务,保障底盘控制的核心要求。实 时框架依赖安全实时内核、任务优先级管理与调度算法、实时通信协议与数 据同步等关键技术。 安全框架包括冗余备份设计、对整体系统以及对各个模块或服务的监 控,并通过全局仲裁机制、平滑切换及保底机制等满足智能底盘操作系统 高可靠需求。安全框架是用来实现功能安全的主要部分,即自身和系统软件 (如内核,中间件,内存等)的功能安全,同时提供接口,服务层中的服务 及应用通过这些接口实现完整的功能安全。关键技术包括监控、仲裁、切换 32 及保底实现等。 监控包含系统级监控和监控服务,系统级监控是在框架层内部实现模 块之间的心跳检测、失效监测;监控服务是提供给服务层和应用层的心跳检 测监测等接口,便于服务和应用接入全局监控系统;仲裁需要根据检测结果、 失效等级、模块等级等确定仲裁结果以及安全行为;切换是在系统失效后通 过切换到备用或启动冗余方案保障正常工作;保底是在系统失效后通过功 能降级,启动保底实现来保证系统安全降级。
车云(跨芯片)协同计算接口实现智能底盘应用或服务突破物理计算边 界运行,跨车内 MCU/SoC 或在边缘云节点,并与底盘域控内计算实时协 同。 随着模型算力的需求提升如实时数据分析及大模型,协同计算是将部 分计算任务分布到靠近底盘域控的边缘设备(如车辆的ECU或者边缘云), 实现域控算力的扩展,同时满足应用所需的实时和安全。协同计算技术通过 将计算任务划分为多个子任务,在域控、车内 MCU/SoC(如智能驾驶域) 或和边缘云端之间进行分配和执行。任务调度算法负责根据当前系统状态、 任务紧急程度和可用资源动态分配计算任务。车云协同框架需要处理大量 数据的实时同步和管理任务,通过高效的数据同步机制,确保车辆和云端的 数据一致性。同时,基于安全框架,协同计算框架需要监控远程的延迟和可 靠性,随时切换或降级。
智能底盘操作系统提供 AI 及大模型智能接口,以对接运行在智驾域等 高计算单元上的 AI 及大模型智能框架。AI 及大模型智能框架提供当前车载 大模型逐渐落地趋势下的硬件、基础软件及安全框架,包含推理硬件的解耦, 33 基础模型的可插扩,大模型安全,及大模型跨域计算,模型更新等。
(2)服务层 服务层为上层应用提供基础服务,支撑智能底盘、底盘动力及中央域控 等跨域功能实现。 四项/全向多自由度运动融合服务(车辆运动控制相关服务)是智能底 盘(广义)操作系统架构服务层中重要的组成部分,作为上层应用功能开发 的基础模块被调度使用,为整车运动控制的相关上层应用功能的开发提供 可复用的、模块化的、原子化或扩展式的服务,包括动力学服务、状态估算 和指令执行。
动力学服务提供包含整车和执行器信息的相关服务。整车信息可以包 含车辆 IMU 传感器信号,如加速度(横、纵、垂 – X/Y/Z)、角速度(横 摆、侧倾、俯仰 – Yaw Rate/Roll Rate/Pitch Rate)及它们的信号处理与实 时标定(如零漂、非线性特征纠正)等。执行器信息应包含转向、制动、悬 架、驱动等的相关测量量或估计量,如转向相关的动力学服务可以提供前轮 转向系统测量或处理的方向盘转角、方向盘角速度、下转角度(针对线控转 向系统)、前轮轮胎的转角、扭矩传感器测得扭矩(近似手力)、后轮转向 系统的后轮转角等,制动相关的动力学服务可以提供原始或经过处理的轮 速信息、主缸压力、估计的轮缸压力或单轮实际制动力、其他表征制动系统 工作状态的信息等,悬架相关的动力学服务可以提供相关传感器信息(如悬 架高度传感器、轮端垂向加速度传感器信息)、主动/半主动悬架的控制量 信息(如电流、扭矩、力)等,驱动相关的动力学服务可以提供电机转速、 电机扭矩、踏板解析等。此外,执行器相关动力学服务还可以提供执行器的 34 执行能力信息,如允许的最大角度、最大/最小扭矩等。
状态估算服务基于整车、执行器的信息输入(如来自动力学服务或框架 层的原始信息),进行更为复杂的二次计算,得到车辆状态估计的相关结果。 状态估算服务可包含车辆动力学建模,为上层应用和其他服务提供统一的 车辆状态计算。此外,状态估算服务还包括参考车速计算、路面附着系数估 计、质心侧偏角估计、车身姿态估计(侧倾角、俯仰角)、坡度估计、质量 估计、路面状况检测等。 指令执行服务负责车辆运动控制相关的指令执行,主要可以包含两个 层级:一个层级是对多个执行器的集成控制进行协同和仲裁,得到每个执行 器的执行目标;另一个层级是实现各个执行器对各自的控制目标的执行,如 转向系统的目标角度或者目标扭矩(形式可以为叠加或者覆盖)、制动系统 的目标制动力(总制动力或单轮制动力)和滑移率控制接口等、驱动系统的 目标扭矩或转速控制接口等、悬架系统的目标电流/扭矩/阻尼力/悬架高度等。
能源管理模块由于具备智能底盘必备的通用功能,作为软件组件部署 在智能底盘操作系统服务层。包括电池、热管理、充电、能效、电源等相关 状态管理。能源管理模块可监测来自多个子系统的状态信息,并进行仲裁及 合成,如电池电压、电流、温度、充电状态(SOC)、健康状态(SOH)。 此外也包括 ECU 状态、充放电活动状态等。同时针对 ECU 唤醒、ECU 断 电、ECU 睡眠、充放电活动管理、电源分配、电源转换等请求做执行处理。 智能扩展服务是底盘功能的智能化提升,包含底盘感知、智驾二次规划 以实现安全保底或低阶智驾,基于跨域服务(如智驾域)、网联 V2X、远 程控制、车云协同等外界信息或第三方计算协同的底盘功能提升和扩展。
底盘感知、智驾二次规划包括底盘的关键数据测算、估计,传感器如雷 达的感知以及智驾二次规划服务。智能底盘拥有多数据获取渠道和多执行 器统筹控制的优势,可以开发车身运动感知、跟踪等扩展服务,既能实现智 驾的安全保底也能够独立输出部分低阶 L2 智能驾驶功能。基于底盘感知、 智驾二次规划,高阶智能驾驶和底盘辅助驾驶在部分极限场景可实现有效 协同。如在高速过弯、对开路面等场景,采用逐次递减的策略,在高阶自动 驾驶由于算力消耗大、闭环控制周期长出现退出等情况时,由底盘优先接管, 完成二次规划功能。底盘控制系统掌握整车控制的物理边界且控制闭环周 期较短,可根据整车的物理运动模型来保障整车能够在最大的物理边界内 工作,实现对智驾极限场景运行环境的扩展,可有效保证极限场景的驾驶安 全。
跨域功能指智能底盘域基于其他智能车域的输入或服务输出,如驾驶 辅助、高级自动驾驶等,能够直接干预车辆与乘员、道路的交互,通过跨域 融合,能够进一步提高车辆的安全性和舒适性。如对 ADAS 目标指令进行 深度优化、通过主动或半主动悬架结合座椅调节提升舒适度等;在自动驾驶 或辅助驾驶的功能背景下,由自动驾驶或辅助驾驶系统提供目标轨迹,底盘 域可对该目标轨迹进行分解执行。 远程接管和 V2X 主要包含车辆与车辆 V2V、车辆与基础设施 V2I、车 辆与行人 V2P、车辆与外部网络 V2N 等各种应用通信应用场景。利用这些 外部信息,智能底盘操作系统可以更好地识别路况、修正底盘模型计算误差, 并通过控制算法避免不稳定工况。V2X 可以在车辆本地操控发生异常时切 换远程接管,如云代驾,提高安全性。
车云协同实现高计算力的应用考虑应用实时安全特性、算力需求,自动 协调分配部分应用到边缘云端计算,而对应用几乎透明,其基于车云框架层、 安全框架层、实时框架层等,实现如云 BMS,智驾大模型推理等应用。 基础服务为智能底盘操作系统提供了关键的支持功能,确保系统的稳 定运行和各模块的高效协作。包括数据服务、信息安全服务、OTA、HMI、 健康管理等。 数据服务包括数据闭环与数据安全。车辆在运行过程中会产生大量的 数据,这些数据需要高效的存储、查询和管理策略。基于应用需求及系统配 置,数据服务按需收集预配模块的数据、处理及上传,确保数据闭环周期的 实时性、可靠性、减少对系统干扰、数据安全防泄漏等。
信息安全服务确保系统免受恶意攻击。这包括网络安全、数据加密、身 份认证等多层次的安全技术。关键技术包括身份认证与访问控制、数据加密 与传输保护、入侵检测与响应系统(IDS/IPS)。 身份认证与访问控制技术需要系统通过多种方式验证用户和设备的身 份,如基于证书的认证、双因素认证等。访问控制技术则根据预定义的权限 规则,限制不同用户或设备对系统资源的访问。为了保护敏感数据,达成数 据加密与传输保护要求,系统使用强大的加密技术,如 AES 或 RSA,对存 储和传输中的数据进行加密。传输保护技术如 TLS 可以防止中间人攻击, 确保数据在传输过程中的机密性和完整性。入侵检测系统(IDS)通过监控 系统活动,识别异常行为和潜在的攻击,如频繁的未授权访问尝试或异常的 数据流量。一旦检测到入侵,入侵防御系统(IPS)可以自动采取措施,如 阻断攻击源或隔离受影响的模块,以防止攻击的扩散。
OTA 服务是指智能底盘操作系统重连接整车内 OTA 功能的模块,接收 底盘 OTA 升级信息,上传底盘 OTA 更新的结果或需求等。提高 CAN 等总 线效率、压缩升级包等技术可以减少底盘 OTA 升级时间,带来更好的升级 体验。同时,国内厂商积极探索在更广泛的条件下(如高压、行车状态)完 成用户无感升级技术。 HMI 服务是连接座舱 HMI 的功能模块,即对接座舱 HMI,分析下发配 置,上传所需数据。 健康管理是提供智能底盘各服务和应用的外部检测与诊断接口,并融 合安全框架,实现全局的健康预测及监控。
3.芯片技术
随着整车电子电器架构的升级,汽车底盘控制器逐步由分布式控制单 元向域控和区域控制、中央集中控制方向发展。主动安全以及整车的操控性 对智能底盘及其控制器的提出了更高的要求。 智能底盘控制器应具备高可靠性与安全性(例如使用满足 ISO 26262 ASIL-D 和 ISO/SAE 21434 的控制芯片)、高实时性(实时性内核、存储和 总线)、更高的数据采集、传输和处理能力以及自适应能力和自学习能力。 智能底盘控制芯片承载着底盘控制器的数据采集、处理等任务,需具备较高 的算力与接口能力。当前域控芯片发展逐步由单核 MCU 走向多核 MCU/SoC 架构,具备丰富的外设接口,典型的配置如符合 AEC-Q100 Grade 1 及以上、至少包含一对锁步运行的内核、主频应不小于 200MHz、 功能安全等级达到 ASIL-D、具备独立的 HSM 模块、支持多通道的 CANFD、以太网、SPI、IIC、SENT、PSI5 等常用通信总线和传感器接口、包 38 含丰富 GPIO 和 ADC 资源以适用于未来更加复杂的智能底盘融合应用需 求、具备系列化以支持高、中、低各类智能底盘融合应用平台化设计需求等。 为进一步满足域控与区域控制的需求,底盘控制芯片的集成度也会进一步 提升,会逐步将多个控制芯片集成到单颗芯片中,并通过硬件虚拟化与隔离 的技术,将多个底盘系统应用软件部署到域控芯片之中,从而简化外围电路 设计,灵活分配算力与外设资源,实现底盘 XYZ 三向高效精准的协同控制。
进入到中央计算阶段,底盘域控制芯片的物理形态会逐步演变成为中 央计算单元的一部分,如底盘控制单元的电路与其他域控单元集成在同一 硅片之上,使用区域电路隔离的技术,也可能以直接使用虚拟化中央计算资 源,分配出底盘域控算力与外设,满足底盘的计算需要,同时保障高可靠性 与安全性需求。 执行器端驱动及电源管理芯片,需要满足多种负载量输出,包括电磁阀 驱动,无刷&有刷电机驱动,以及多路电源管理等功能;往往采用多合一集 成式芯片设计架构,在片内同时集成看门狗模块,输入过压/欠压检测,输 出过流、短路、断路诊断及保护等功能,在满足高功能安全等级的前提下, 提高系统集成度。