鉴源论坛 · 观擎丨基于模型的方法在民机机载软件中的应用

作者 | 蔡喁 上海控安可信软件创新研究院副院长

版块 | 鉴源论坛 · 观擎

社群 | 添加微信号“TICPShanghai”加入“上海控安51fusa安全社区”

01

基于模型的开发和验证MBDV

模型泛指用于支持软件开发过程或软件验证过程的系统的一组软件方面的抽象表示,在机载软件中,基于模型的开发和验证中所涉及的模型一般包含以下特征:

1. 使用明确标识的建模符号来完全描述模型。这里所说的建模符号可以是图形和/或文本的。

2. 该模型包含软件需求和/或软件体系结构定义。

3. 该模型的形式和类型用于软件开发过程或软件再验证过程支持的直接分析或行为评估。

相比之下一些其他类型的“类模型方法”在机载软件领域内并不被定义为一种MBDV方法。包括无法形成语法语义有限闭环的图形表达方法、或者在机载软件生命周期中无法用于表达需求/设计的图文结合表达方法。

之所以在民机机载软件中对模型开发进行如此的定义,与民用飞机所面临的适航符合性要求是相关的。正如前面几期介绍的,机载软件适航标准对软件研制过程、生命周期数据以及符合性证据等都提出了明确的要求。然而,这些过程要求都是建立在欧美80~90年代软件工程实践的基础上,以文本需求+代码为主要的开发方式。随着近些年模型技术的进步,很多研制方法中通过模型表达需求或者设计,从而改变了以往单纯依靠人工方法的开发状态。因此,传统RTCA DO-178B/C标准中部分目标不再适用于MBDV情况,同时,MBDV也存在自有的特殊方法,也会存在特有的引入错误的可能。在本世纪初期的民机研制和适航实践中,民航局方经常通过对MBDV补充专门的问题纪要的形式对其符合性要求进行专门的规定。为改变这种情况,在RTCA DO-178C标准修订时专门制定了基于模型的开发和验证补充标准。

02

MBDV在民机中的应用模式

由于民机中潜在的模型多种多样,其表达方式以及承载的设计内涵各不相同,这将造成模型在整个层次化的研制体系中发挥不同的作用。且,由于很多实际项目中,难以用一种模型完全表达一款机载软件中所有的需求和设计,往往存在模型和文本需求/设计混用的情况。以下是几个不同的模型场景例子:

下表提供了几组使用了模型的软件生命周期,解释了不同的模型开发时的较高级需求:

图片

表1 不同模型开发时的模型运用场景

  • 例A: 用来描述低级需求和软件构架的模型,如表1中案例3,用一个或者多个模型来代表软件的低级需求和软件构架。

图片

图 1

  • 例B: 用来描述高级需求、低级需求和软件构架的模型,如表1中案例2。

图片

图 2

  • 例C另一种用来描述高级需求、低级需求和软件构架的模型。

图片

图 3

  • D:仅用一个模型来描述部分的高级需求,其下层为经典的开发流程。

图片

图 4

  • 例E:如表1中案例2仅用一个模型来描述系统设计、高级需求、低级软件需求和软件的构架。

图片

图 5

03

MBDV在民机适航中的主要挑战

3.1 层次和追溯方面的问题

传统的机载软件过程要求软件研制环境具备明显的层次特征,且不同层次之间实现严格的追溯关系。然而,由于模型的引入,传统上通过条目进行的追溯方法变得困难。且,由于不同类型的模型表达的需求和设计维度不同,模型在层次中的定位实际上无法给出统一的规定,进一步加剧了上述问题。具体在运用过程中,由于模型中的单元维度与传统条目化需求和设计中的维度不同,研制单位可能难以建立有效的精确追溯,或者难以检查和评估追溯的正确和完整性。此外,由于层次的相对不稳定,也造成了模型具体需要满足机载软件适航标准中哪些生命周期目标变得不再直接。

3.2 模型仿真方法的有效性

在早期开展模型化设计的研制单位内,模型自身可以通过早期的仿真来检验设计的正确性是模型运用的重要驱动力。相比于必须完成代码开发和集成才能通过测试检验正确性的传统开发环境,仿真方法无疑将早期验证活动很大程度上自动化了。然而,作为民机软件工程,为保证产品的安全性,验证方法自身的有效性也是重要的方面。在通用软件中使用的很多技术,由于难以达到民机适航所要求的确定性和准确性水平,难以在民机中使用的例子屡见不鲜。为此,使用模型仿真的研制单位,需要在定义模型以及设计模型仿真方法的过程中,通过理论分析以及实践检验等方法自证模型仿真的有效性。这也无疑提高了在民机中运用模型方法的难度。

04

标准中对MBDV的要求

DO-331标准,正是基于上述两点,对使用模型定义的各级需求/架构/设计数据的研制和验证要求(包括验证覆盖率的判断方法)、仿真作为验证手段的符合性要求进行了规定。

在具体工程应用中,利用基于模型的方法进行机载软件的研制和验证时,除了要满足DO-178C中相应过程的目标外,还需要满足补充文件DO-331中新增的如下几类目标。

(1)软件开发过程

· 标识任何对高级需求实现或执行无用的特定模型元件

当软件高级需求可以通过规范模型进行表示时,没有描述任何高级需求且不能作为开发过程或开发活动输入的模型元件都应该被标识出来。该目标是否满足可以通过MB.6.3.1中的验证目标进行证明。

· 标识任何对软件架构实现或执行无用的设计模型元件

当软件低级需求可以通过规范模型进行表示时,没有描述任何低级需求且不能作为开发过程或开发活动输入的模型元件都应该被标识出来。该目标是否满足可以通过MB.6.3.2中的验证目标进行证明。

· 标识任何对低级需求实现或执行无用的设计模型元件

当软件架构可以通过规范模型进行表示时,没有描述任何软件架构且不能作为开发过程或开发活动输入的模型元件都应该被标识出来。该目标是否满足可以通过MB.6.3.3中的验证目标进行证明。

(2)软件需求过程输出结果的验证

· 仿真用例正确

补充文件DO-331中规定,若使用仿真技术作为符合性方法,用于证明表格MB.A-3中目标1、2、4或7是否满足,则在传统测试方法的基础上必须补充对仿真用例的确认工作。MB.A-7目标10“仿真用例正确”也应被满足。

· 仿真程序正确

补充文件DO-331中规定,若使用仿真技术作为符合性方法,用于证明表格MB.A-3中目标1、2、4或7是否满足,则目标“仿真程序正确”也应被满足。

· 仿真结果正确,并且解释差异性

补充文件DO-331中规定,若使用仿真技术作为符合性方法,用于证明表格MB.A-3中目标1、2、4或7是否满足,则目标“仿真结果正确,并且解释差异性”也应被满足。

(3)软件设计过程输出结果的验证

· 仿真用例正确

补充文件DO-331中规定,若使用仿真技术作为符合性方法,用于证明表格MB.A-4中目标1、2、4、7、8、9或11是否满足,则目标“仿真用例正确”也应被满足。

· 仿真程序正确

补充文件DO-331中规定,若使用仿真技术作为符合性方法,用于证明表格MB.A-4中目标1、2、4、7、8、9或11是否满足,则目标“仿真程序正确”也应被满足。

· 仿真结果正确,并且解释差异性

补充文件DO-331中规定,若使用仿真技术作为符合性方法,用于证明表格MB.A-3中目标1、2、4、7、8、9或11是否满足,则目标“仿真结果正确,并且解释差异性”也应被满足。

(4)软件验证过程输出结果的验证

· 仿真用例正确

补充文件DO-331中规定,若使用仿真技术作为符合性方法,用于证明表格MB.A-6中目标1或2是否满足,则目标“仿真用例正确”也应被满足。

· 仿真程序正确

补充文件DO-331中规定,若使用仿真技术作为符合性方法,用于证明表格MB.A-6中目标1或2是否满足,则目标“仿真程序正确”也应被满足。

· 仿真结果正确,并且解释差异性

补充文件DO-331中规定,若使用仿真技术作为符合性方法,用于证明表格MB.A-6中目标1或2是否满足,则目标“仿真结果正确,并且解释差异性”也应被满足。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: 民机适航软件配置管理计划模板DO-178C是一种用于民用飞机软件开发和适航认证的标准文档。DO-178C(软件适航和相关硬件的认证指南)是美国联邦航空管理局(FAA)的指南,适用于所有民用飞机软件。制定和遵守DO-178C的软件配置管理计划能够确保软件开发和适航认证过程的一致性和可靠性。 软件配置管理计划是一项关键的项目管理工具,旨在确保软件开发的配置管理实践符合DO-178C的要求。该计划模板主要包括以下内容: 1. 引言:说明软件配置管理计划的目的和背景,以及该计划的适用范围。 2. 软件配置管理的组织:详细描述软件配置管理的组织结构,包括配置管理委员会、配置管理员和其他相关人员的职责和权限。 3. 配置标识:确定软件和其相关配置项的唯一标识符,并定义该标识符的命名规则和管理方法。 4. 配置控制:描述软件的版本控制和发布流程,确保对软件进行有效的变更跟踪和控制。 5. 配置审核和验证:规定了软件配置管理计划的审核和验证要求,以确保软件符合DO-178C的要求。 6. 配置状态报告:规定了软件开发过程的状态报告和配置管理文档的格式和内容,以及报告的周期性和目标受众。 7. 配置管理工具:介绍用于配置管理的软件工具,包括版本控制系统、问题跟踪系统等。 8. 配置管理培训和沟通:规定了对软件开发人员进行配置管理培训的要求,以及与开发团队和适航认证机构之间的沟通方式和频率。 通过制定和遵守DO-178C的软件配置管理计划,可以确保软件开发过程的可控和可预测性,提高软件质量和适航认证的成功率。这个模板为保证民机适航的过程提供了一个规范和可操作的指南。 ### 回答2: 民用飞机适航方面的软件配置管理计划模板是根据DO-178C标准制定的。DO-178C是飞机软件开发和验证的标准,旨在确保软件系统安全可靠。软件配置管理计划模板是根据此标准的相关要求和流程制定的,以确保软件开发过程的配置管理工作能够得到有效管理和控制。 软件配置管理计划模板包括以下内容。 1. 引言:介绍软件配置管理计划的目的和背景,以及适用的法规和标准。 2. 术语和定义:对于软件配置管理使用的术语和定义进行说明,以确保所有人对术语的理解是一致的。 3. 配置管理组织:描述软件配置管理团队的组织结构和责任分工,以及各个角色的职责和权限。 4. 配置管理活动:详细说明软件配置管理计划包含的各项活动,例如配置识别、配置控制、配置审核和配置审计等。 5. 配置标识:介绍软件配置标识的规则和方法,包括版本号、修订号等,以确保软件的不同版本可以准确标识和追溯。 6. 配置控制:说明如何控制软件配置的变更,包括变更请求的提交和评审流程,以及变更的记录和追溯。 7. 配置审核和审计:阐述对软件配置进行审核和审计的要求,以确保软件配置符合规定的标准和要求。 8. 配置管理工具:介绍使用的配置管理工具和系统,以及相关的培训和支持。 9. 配置管理计划的评审和审批:说明配置管理计划的评审和审批流程,以确保各方对此计划的理解和支持。 在实际应用,根据具体的软件开发项目需求,可以对软件配置管理计划模板进行调整和定制,以适应项目的特定要求。此模板的使用可以提高软件开发项目的配置管理水平,确保软件系统的质量和可靠性。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值