时间:2026-04-03 15:10:43 作者:超级管理员 浏览量:94
本文转自《汽车功能网络安全》公众号。








































场景库搭建技术要求总结
一、概述
ISO 21448《道路车辆——预期功能安全》于2022年正式发布,旨在解决自动驾驶和高级驾驶辅助系统(ADAS)中因功能不足或合理可预见误用导致的安全风险。与ISO 26262关注硬件随机故障和系统性软件缺陷不同,ISO 21448聚焦于系统在无故障状态下因性能局限(如传感器失效、算法误判)而产生的危害。
场景库是SOTIF安全验证的核心基础设施。一个完整、系统的场景库能够为危害识别、风险评估、测试验证和安全论证提供全面支撑。本文总结了场景库搭建的关键技术要求。
ISO 21448的核心分析框架是"四象限模型",根据场景是否已知、是否安全,将所有运行场景划分为四个区域:
区域 | 已知/未知 | 安全/不安全 | 说明 |
Area 1 | 已知 | 安全 | 已识别且系统能安全处理的场景,是验证的基线 |
Area 2 | 已知 | 不安全 | 已识别但系统无法安全处理的场景,需通过设计改进消除 |
Area 3 | 未知 | 不安全 | 尚未识别的不安全场景,需通过探索性测试发现并转入Area 1/2 |
Area 4 | 未知 | 安全 | 未识别但系统能安全处理的场景,无需特别关注 |
SOTIF的核心目标是:将Area 2和Area 3的场景充分缩减,使残余风险降至可接受水平。场景库搭建的本质就是系统性地发现、记录和管理这四个区域的场景。
触发条件(Triggering Conditions)是导致系统功能不足或性能退化的外部因素,是场景库搭建的核心输入。ISO 21448将触发条件分为六大类:
类别 | 典型示例 | 影响 |
环境条件 | 暴雨、大雾、强逆光、冰雪路面 | 传感器性能退化,感知精度下降 |
传感器退化 | 镜头脏污、标定偏移、电磁干扰 | 目标检测失败或误检 |
交通参与者行为 | 行人鬼探头、非机动车逆行、紧急变道 | 决策规划面临极端挑战 |
基础设施异常 | 车道线模糊、交通标志遮挡、施工改道 | 地图与实际不一致 |
V2X通信 | 信号延迟、数据包丢失、信息冲突 | 协同决策失效 |
组合触发 | 雨天+隧道出口+前车急刹 | 多因素叠加放大风险 |
场景库采用三层递进的抽象架构,从自然语言描述逐步细化到可执行的仿真参数:
层级 | 描述方式 | 示例 | 用途 |
功能场景 | 自然语言 | "高速公路上前车突然减速" | 需求分析、危害识别 |
逻辑场景 | 参数化描述 | 前车减速度∈[-8,-3]m/s²,车距∈[20,80]m | 测试用例设计、覆盖分析 |
具体场景 | 确定性数值 | 前车减速度=-5.2m/s²,车距=35m,时速=100km/h | 仿真执行、实车测试 |
从功能场景到具体场景的转化过程,通过参数空间采样(如蒙特卡洛、拉丁超立方、重要性采样)实现自动化批量生成。
知识驱动方法基于专家经验和系统分析技术,主要包括:HARA(危害分析与风险评估)识别系统级危害场景;STPA(系统理论过程分析)从控制结构中发现不安全控制动作;FTA(故障树分析)追溯危害事件的根因组合;以及基于法规标准(如Euro NCAP、C-NCAP)的场景提取。
数据驱动方法从真实驾驶数据中挖掘场景,主要包括:自然驾驶数据(NDD)统计分析,提取高频和关键场景;事故数据库(如CIDAS、GES)分析,还原真实事故场景;影子模式数据挖掘,从量产车队中自动发现Corner Case;以及基于生成对抗网络(GAN)和强化学习的对抗性场景生成。
最佳实践是将知识驱动和数据驱动相结合:知识驱动确保系统性和完整性,数据驱动确保真实性和多样性。两者互补,共同构建高质量场景库。
ISO 21448要求采用多支柱验证策略,通过递进式测试层级确保场景库的有效性和系统的安全性:
验证层级 | 方法 | 优势 | 局限 |
MIL/SIL仿真 | 纯软件模型仿真 | 成本低、可大规模并行、支持极端场景 | 模型保真度有限 |
HIL仿真 | 硬件在环测试 | 测试真实ECU响应 | 传感器模拟精度受限 |
封闭场地测试 | 场地工况复现 | 真实物理环境、可控可重复 | 场景数量有限 |
开放道路测试 | 实际交通环境 | 最高真实性 | 不可控、成本高、统计学挑战 |
统计学表明,要以95%置信度证明系统比人类驾驶安全10倍,需要约3亿公里的无事故测试里程。纯实车测试不可行,因此必须以"仿真为主(承担70%)+ 场景压缩(20%)+ 统计推断(10%)"的组合策略应对。
ISO 21448要求选择合适的接受准则框架,论证残余风险已降至可接受水平。四大主流接受准则框架如下:
框架 | 全称 | 核心原则 | 适用场景 |
GAMAB | 全局至少同等良好 | 新系统安全性不低于既有系统 | L2/L2+ ADAS替代人工驾驶 |
ALARP | 合理可行尽可能低 | 风险降至合理可行的最低水平 | 工程设计优化决策 |
MEM | 最小内源性死亡率 | 不显著增加最低自然死亡率 | 高等级自动驾驶准入 |
PRB | 正向风险平衡 | 整体安全收益大于新增风险 | L4/L5全自动驾驶部署 |
SOTIF Index 1.0提供了量化评估框架,通过100种标准场景的功能覆盖度(Fc)和功能关键度值(Fcv)计算综合安全指数,为场景库的完备性提供可度量的评估标准。
企业 | 测试规模 | 核心方法 | 关键启示 |
Waymo | 2000万英里实路+200亿英里仿真 | 仿真平台+影子模式+众包数据 | 仿真量是实路量的1000倍 |
Mobileye | RSS安全模型 | 数学形式化安全距离约束 | 形式化方法提供可证明的安全保障 |
百度Apollo | 7000万公里+10万+场景 | 知识+数据双驱动+中国特色场景 | 场景库必须本土化定制 |
华为ADS | 4000万公里+GOD网络 | 端到端大模型+数据闭环 | 端到端架构改变验证方式 |
序号 | 要点 | 说明 |
01 | ODD精确定义 | 明确系统运行设计域边界,确定场景库适用范围 |
02 | 触发条件全覆盖 | 系统性识别六大类触发条件,关注组合效应 |
03 | 四象限动态管理 | 持续推动Area 2→1、Area 3→1的场景转化 |
04 | 三层抽象架构 | 功能→逻辑→具体场景递进细化 |
05 | 知识+数据双驱动 | HARA/STPA分析与NDD挖掘/AI生成结合 |
06 | 标准化描述语言 | 采用OpenSCENARIO/OpenDRIVE确保互操作性 |
07 | 四支柱验证体系 | MIL/SIL→HIL→封闭场地→开放道路递进验证 |
08 | 量化评估与论证 | SOTIF Index评估+GSN安全论证+接受准则达标 |
09 | 数据闭环持续演进 | 运营数据反馈驱动场景库持续更新迭代 |
场景库搭建正朝着四个方向演进:(1)AI赋能——大模型驱动场景自动生成与对抗性搜索,效率提升1000倍;(2)数据闭环——量产车队实时数据回传,影子模式自动挖掘Corner Case;(3)标准化互操作——OpenSCENARIO 3.0统一描述语言,跨OEM场景库互认共享;(4)中国标准引领——GB/T国家标准体系加速完善,中国特色场景库(C-SOTIF)建设推进。
预期功能安全场景库的搭建不是一个项目,而是一个持续演进的工程体系。它需要标准引领、技术驱动、数据赋能、生态协同的四位一体推进,最终实现自动驾驶系统的安全可信部署。
