尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

SiFive携RISC-V进军汽车:安全底座与生态铺路

SiFive携RISC-V进军汽车:安全底座与生态铺路 1. 汽车电子架构正在从分布式转向域集中RISC-V为什么选这个节点进场1.1 从几十个ECU到几个域控制器汽车芯片重新洗牌过去二十年一辆传统燃油车的电子电气架构EEA基本是这样的车窗要一个ECU雨刷要一个ECU车门模块再来一个ECU全车轻松堆到七八十个甚至上百个控制单元。每个ECU背后都有一颗MCU来自瑞萨、英飞凌、NXP这些传统车规芯片大厂。这种分布式架构开发简单、责任边界清晰但随着智能化渗透它成了彻头彻尾的灾难——软件更新要OTA刷一整年的包算力零散到连个像样的座舱娱乐都跑不动线束重到几百公斤。于是整个行业在往域集中式架构迁移典型的方案是五个域动力域、底盘域、座舱域、智驾域、车身域。像特斯拉这类激进玩家干脆一步到位搞中央计算平台。这个迁移的本质是什么是把几十颗低性能MCU换成两三颗高性能SoC。而SoC这个领域过去完全被ARM统治典型的车规SoC都是ARM Cortex-A系列做应用处理 Cortex-R系列做实时控制 Cortex-M系列做安全监控的三层结构。但2023年到2024年之间情况出现了一个非常明确的拐点SiFive宣布把完整的RISC-V产品组合带进汽车市场覆盖从MCU级别的实时控制核到自动驾驶级别的应用处理器核。这不是某个小厂拿开源的Rocket核做个demo博眼球而是RISC-V指令集在汽车领域的第一次系统性、全栈式的入场。为什么选这个时间点因为汽车芯片的赛道本身正在洗牌新的架构需要新的处理器底座而SiFive正好在性能和安全性上补上了最后一块短板。1.2 缺芯潮与供应链重塑车企的指令集觉醒2020年到2022年的汽车缺芯潮让所有车企深刻认识了一件事芯片不是标准件随买随有。一颗ESP芯片的采购周期从8周拉到52周主机厂采购总监到处找货甚至出现人肉背芯片这种魔幻操作。更深层的问题是车企发现自己的产品定义权严重受制于芯片厂商你想加一个功能但芯片厂的方案不支持你想换供应商但软件栈全部绑死在一家平台的工具链上。这个背景下主机厂开始认真思考指令集层面的自主可控。RISC-V的价值在这里就体现出来了——它是一个开放指令集规范任何公司都可以基于它设计自己的核心不需要支付高昂的授权费也不受制于单一供应商的路线图。而且RISC-V不是开源CPU这么简单它是一个可以被永久免费使用且不会被单一家族控制的ISA标准指令集架构标准。对于车辆这种15年生命周期、需要长期供货保障的产品来说这种标准永不消失的承诺非常值钱。SiFive的角色等于是在中间搭了一座桥。车厂不需要自己从零组建CPU设计团队可以直接买SiFive经过验证、符合车规可靠性要求的处理器IP再叠加自己的车辆控制逻辑和算法。这就像什么就像你开餐厅不用自己种菜、养猪去专业供应链采购半成品食材就行但菜单和配方完全由你自己定。SiFive这次在汽车领域的布局核心就是把这套食材供应链建好而且每一道工序都拿到了车规级别的资质证明。2. SiFive这次甩出的不只是IP汽车安全底座才是重头戏2.1 从消费级到车规级处理器IP要过哪几道坎很多人一听到RISC-V第一反应是开源、便宜、适合做玩具。这句话放在三年前基本成立因为RISC-V生态确实集中在嵌入式MCU和学术研究上真正能跑到2GHz以上的高性能应用处理器核直到2023年才逐渐成熟。汽车领域更苛刻它不是跑得快就行而是不能出错、出错了也能自恢复。我打个比方。一颗手机SoC死机了你长按电源键重启用户骂两句也就过去了。一辆车在高速上行驶时制动控制芯片如果发生不可恢复的故障那绝对不是重启能解决的问题。所以车规芯片和消费级芯片的差距主要不是工艺和频率而是三件事可靠性水平、功能安全机制、长期供货承诺。可靠性车规级要求的工作温度范围是-40°C到125°C消费级通常只有0°C到85°C。更关键的是失效率要求AEC-Q100标准下Grade 2的要求是每百万颗产品在生命周期内失效数极低这要求IP设计阶段就做充分的DFT可测试性设计冗余。功能安全ISO 26262标准把汽车安全完整性等级分为ASIL-A到ASIL-DD级要求最严苛。对处理器IP来说要达到ASIL-D光靠主核算一遍是不够的必须有多重冗余和自检机制。长期供货车规芯片的供货周期往往是15年这意味着IP不能三年一换代就停产SiFive必须承诺一个足够长的支持窗口。SiFive这轮汽车产品线的核心卖点就是把这些车规门槛全部跨过去了。它不只是把一个现有的核心贴个Automotive标签而是在设计阶段就按照功能安全流程来做从IP的微架构设计开始到验证方法学、安全手册、FMEDA故障模式影响和诊断分析文档全部按ISO 26262的要求走流程。这背后是一个巨大的工程投入因为安全认证不是测一测就行它是要向认证机构证明你的整个开发流程是可靠的。2.2 锁步、ECC、安全岛SiFive车规设计里的关键细节具体到处理器微架构层面车规RISC-V和普通RISC-V的核心差异在三个关键设计上第一个是锁步Lockstep技术。ASIL-D等级的实时控制场景比如线控转向、刹车控制要求万一处理器本身出错也要能立刻发现。实现方式通常是一主一备两个CPU核跑相同指令通过比较器实时比对两个核的输出。如果发现不一致立刻触发安全响应机制。SiFive的实时控制核在车规版本上支持这种双核锁步模式这相当于给CPU上了一道双保险两个核同时犯同一个错的概率极低。第二个是全面ECC纠错码覆盖。内存位翻转这种故障你可能觉得是小概率事件但在汽车这种高振动、强电磁干扰、温度剧烈变化的环境下它的概率会被显著放大。SiFive在汽车产品线的缓存、内存控制器接口上都做了完整的ECC保护把内存数据损坏这种故障从不可知变成可检测、可纠正。第三个是安全岛Safety Island设计。现代车规SoC里通常会划分出一个单独的安全域用一颗独立的、经过认证的安全MCU核来监控整个系统——监测主核的电压、时钟、程序流出现异常就执行降级策略或紧急停机。SiFive把RISC-V的E系列核定位成这类安全监控核既做安全岛又负责看门狗Watchdog和功能安全诊断任务。这个分工逻辑很清晰高性能但复杂的核负责算力简单但高可靠的核负责安全兜底。我在实际接触车规项目时最深的感受是CPU的性能参数浮夸很容易但真正决定一颗车规SoC能不能过认证的往往是这些不那么性感的可靠性机制。SiFive这次敢说Major Way就是因为它在这些底层机制上把该补的课都补上了而不是停留在发布会的PPT里。3. Open ISA的政治经济学车企选RISC-V的真实算盘3.1 ARM授权模式与车企的卡脖子焦虑聊RISC-VARM绝对是绕不开的对比对象。ARM的模式是指令集授权 处理器IP授权。指令集授权允许你设计自己的核心但兼容性测试和生态认证的手续繁重复杂真正玩得转的没几家处理器IP授权则是直接买ARM设计好的核心比如Cortex-A78、Cortex-R52简单省事但代价有三层第一层是授权费。高性能应用处理器核的授权费用以百万美元计而且是年费制。第二层是定制自由度受限。你可以调整缓存大小、总线接口但微架构层面的改动几乎不可能你想加一个自定义指令来加速特定算法ARM核上基本没戏。第三层也是最关键的是路线图依赖性。ARM的业务发展节奏未必和汽车行业的需求同步车厂只能等不能催。过去汽车行业无所谓因为车辆控制软件对CPU的要求不高用成熟验验证的Cortex-R系列就够了。但智能驾驶和智能座舱出现后车厂开始在SoC上跑越来越重的算法从感知融合到端侧大模型这时候能不能改架构就成了一个真问题。举例来说一个ADAS系统若想专门为NPU神经网络处理单元设计指令协同逻辑ARM的授权方式就非常约束。你只能通过标准总线把NPU挂在ARM核边上但对性能调优至关重要的自定义访存指令、数据通路优化却触碰不到。RISC-V的开放生态让一切都不同。你可以基于SiFive的核心加上完全自定义的指令扩展让CPU和NPU之间用一条专用指令来做数据搬运省掉大量访存开销。这种做法在高端芯片设计圈有个笑称叫合法魔改以前只有少数巨头凭雄厚资本和自有指令集干得出来比如苹果、华为现在任何一家有芯片设计能力的车企或Tier 1都能做。3.2 比授权费更值钱的东西可修改性与定制自由对于车厂来说选择RISC-V还有一层战略考量兼容性安全。ARM的架构授权协议里往往有兼容性条款如果半导体厂商在独立设计ARM核心后出现兼容性问题导致市面上大量软件无法运行ARM有权收回授权。这个设计是为了保护ARM生态的一致性但对想做差异化设计的厂商来说就画了一个无形的牢笼。RISC-V这块则宽松得多因为指令集规范本身就是开放的IEEE标准化的进程也已经在推进中。你能在30分钟内跑通完整的GCC工具链也能用Chisel语言设计自己的核心——这两件事在ARM生态里都很难想象。对主机厂来说这种可修改性意味着几个实打实的商业价值产品差异化。同样买SiFive的核你可以通过自定义扩展做出别人做不到的实时性能这对智能驾驶的响应延迟指标比如AEB自动紧急制动的触发时延是直接加分项。供应链多源。RISC-V核可以平移到任何一家支持RISC-V的代工、软件、工具链生态中你不会被任何一个供应商锁死。这是个多源采购的概念行业内叫Second Source或者Multi-Source对汽车供应链的韧性来说价值极大。长期演进可控。你可以根据自己未来五年的软件规划提前在IP选型上布局而不是等芯片厂发布了产品才开始适配。我遇到过一家做域控制器的公司他们评估过ARM的方案和RISC-V的方案选型报告里写了一句很直白的话ARM给我们的是一个成熟但封闭的黑盒RISC-V给我们的是一个可以打开维修的引擎舱。这句话虽然有点糙但确实道出了很多汽车电子工程师对RISC-V的真实心态。当然开放自由的另一面是生态碎片化。RISC-V允许任何人加指令扩展带来的问题就是你的RISC-V和我的RISC-V很可能不兼容。汽车行业对这种碎片化是极其敏感的所以现在行业里一个重要共识方向是从自由扩展走向有管理的扩展由RISC-V基金会下的汽车特别兴趣小组来牵头梳理车规级指令集特性的统一标准尤其是功能安全相关的扩展特性。SiFive作为RISC-V基金会的重要成员也在这些标准化讨论里持续出力。4. 真正的战场在软件RISC-V汽车落地还缺什么4.1 AUTOSAR、QNX、Linux车规软件生态的适配进展如果你在一个车规芯片Tier 1干过就会知道芯片流片成功只是万里长征第一步软件生态才是真正能让人头秃的部分。一颗车规级SoC的软件栈有多厚最底层是启动固件Boot ROM、安全固件再往上是实时操作系统RTOS或Linux/QNX再往上还有中间件比如AUTOSAR CP/AP、通信栈CAN、LIN、以太网SOME/IP、诊断协议栈UDS、DoIP最上层才是应用算法。任何一层的缺失都意味着这颗芯片无法量产上车。RISC-V在MCU级别的软件生态这几年已经相当成熟了FreeRTOS、RT-Thread、Zephyr这些RTOS都第一时间跟进了RISC-V架构支持。但到了高性能应用处理器级别情况复杂得多需要完整地移植Linux包括Bootloader、内核、驱动、用户态库需要适配Hypervisor让多个虚拟机共享一颗物理CPU做隔离需要支持AUTOSAR Adaptive Platform这是一个相当庞大的C中间件框架。SiFive的做法是拉一个庞大的软件合作伙伴生态。比如智能座舱里主流的QNX系统金雅拓Thales和BlackBerry QNX都已经开始了对RISC-V架构的支持和移植验证。在汽车基础软件方面AUTOSAR联盟里也有越来越多的成员在适配RISC-V架构。代码量这块Linux主线内核其实早早就加入了RISC-V的官方支持SiFive的HiFive系列开发板就是内核开发者的标配硬件所以Linux这一层的基础反而是最扎实的。但软件生态的成熟是一个渐进过程特别是验证工作。一颗车规SoC的量产要做的软件测试几乎是天文数字跑几十亿次非法指令注入测试验证安全机制跑数千个AUTOSAR配置组合验证容器隔离跑上万公里的环仿真验证故障处理逻辑。RISC-V的优势在于它的向量指令集、SoC级中断控制器等关键组件有明确的规范验证团队可以参考标准做长期测试劣势则是积累时间比ARM短很多只有在量产后才会踩到的坑还没有完全暴露出来。4.2 自动驾驶场景下RVV向量扩展的价值前面聊的方向偏底层适配这部分我想展开讲一个对未来更影响深远的技术点——RISC-V的向量扩展也就是RVV。自动驾驶场景里的核心算法是计算机视觉和深度学习图像预处理、滤波、特征提取、矩阵运算全是稠密的向量/张量计算。过去这些负载要么丢给GPU、NPU去算要么在CPU上用SIMD单指令多数据流指令一格格处理。ARM的SIMD方案是SVE/SVE2在服务器端很成功但在车规处理器IP里的普及相对滞后。RISC-V的向量扩展RVV设计得更干净它用软件可配置的矢量长度VL机制一套代码可以在不同实现上跑不同的向量宽度。这对芯片厂商来说是巨大的便利你今天做个VLEN256的核三年后需要升级到VLEN512软件无需重新编译。而ARM从NEON演进到SVE2中间经历了让人头疼的兼容性调整。SiFive的X系列核心是面向AI加速场景的把这个向量单元和低延迟内存路径结合起来在雷达/摄像头的前处理、中间层特征融合上能做不少CPU侧能承担的优化任务。我个人的观点是自动驾驶里CPU不可能取代NPU的大规模矩阵算力但CPU侧的向量能力决定了一个系统能否优雅地把轻量级但时延敏感的算法任务留在CPU上而不是动不动就唤醒NPU。每次NPU调用都有数据搬运和任务调度的开销轻量任务在CPU侧直接处理系统级时延和功耗都能明显改善。RVV的设计能很好地承接这部分工作负载。这也是SiFive的汽车产品线把带向量扩展的高性能应用核作为一个主力产品来推的原因之一。4.3 开发工具链与工程师习惯的迁移成本软件生态里还有一个看不见但极其现实的阻力——工程师和工具链。今天绝大多数汽车嵌入式工程师熟悉的是ARM的Keil、IAR、DS-5以及Cortex系列特有的调试架构。工程师对ARM的CoreSight调试架构、CMSIS软件包结构、CMSIS-RTOS API这些生态熟得不能再熟了。切换到RISC-V之后调试架构换成了RISC-V Debug Module芯片厂商如果不提供完整的工具链适配工程师的开发效率会大打折扣。我见过不少团队评估RISC-V时第一个问的就是我们的JTAG/SWD调试器能不能继续用答案往往需要费一番周折。SiFive在工具链上投入了不少资源比如基于OpenOCD的调试适配、对Eclipse和VS Code插件的支持、以及RISC-V GCC/LLVM的持续优化。我平时在自己的开发板上跑RISC-V基本的编译、烧录、调试流程已经完全能覆盖日常需求但距离ARM那种开箱即用、所有人都懂的成熟度确实还有距离。好消息是汽车软件工程师群体正在年轻化新一代开发者对开源工具链的接受度远高于上一代。GitHub上RISC-V的代码仓库数量增速惊人大学生毕业设计都开始用RISC-V了。等这批工程师进入车企和Tier 1软件生态的迁移阻力会越来越小。半导体行业有个规律工具链的成熟从来不是技术问题而是用户数量问题。RISC-V的开发者数量每年在翻倍增长这个雪球一旦滚起来工具链的体验差距会快速缩小。5. 实测视角下的挑战与机会我看到的RISC-V汽车化路线图5.1 三座必须翻过的山安全认证、量产验证、长期供货站在2024年年中的节点如果只看SiFive一家的动作确实是叫好又叫座产品线铺全了、和多家汽车Tier 1官宣了合作、安全认证的流程在推进。但要把RISC-V真正变成汽车市场的主流选择我认为至少还有三座山必须翻过去。第一座山是安全认证的完整覆盖。芯片级的功能安全认证比如ISO 26262 ASIL-D需要每一层都过IP层过了SoC层要重新做系统级FMEA故障模式与影响分析SoC层过了还要看工具链、编译器、OS是否通过安全认证比如TÜV对编译器的认证。RISC-V的工具链相对年轻LLVM/GCC要拿到汽车领域最严格的编译器认证还需要时间。目前更务实的做法是在安全关键性要求不高的子系统先采用RISC-V、积累数据再逐步往高ASIL等级渗透。第二座山是量产验证的里程积累。我常说一座芯片的可信度和它的累计运行里程数直接相关。ARM核在汽车上有二十多年的量产历史累计跑了数万亿公里的路测所有能翻的故障模式基本都翻过一遍并修复了。RISC-V在汽车上的累计运行里程目前还是零头但这不代表它不行而是代表它需要时间验证。这个阶段最怕的就是首战即决战——如果第一批搭载RISC-V的量产车型在最关键的功能上出现重大故障整个生态的信心会受到重创。第三座山是长期供货承诺的兑现。车规芯片要保证15年供货。SiFive作为IP公司它给下游的承诺其实是通过授权协议里长期支持条款来兑现的。真正要落实需要形成完整的IP供应商-芯片设计公司-晶圆代工-封测-Tier 1-主机厂的长链条契约。任何一个环节断裂都会影响最终交付。值得高兴的是汽车半导体特别是中国产业对第二供应商的渴望非常强烈这恰好是RISC-V这一类开放生态能长期存在的重要土壤。5.2 对国内RISC-V汽车生态的几点启示我在这个行业这几年一个很深的体会是国内RISC-V产业其实和SiFive走的是完全不同的路径——SiFive是高举高打做高性能IP授权国内则是从MCU到SoC遍地开花有些团队直接用开源Rocket/BOOM做定制有些专注在特定场景。SiFive把汽车这条线捅破后对整个产业链都起到了示范效应。具体到我自己的实操层面如果大家正在做产品或项目选型我有几点比较实在的建议第一想清楚RISC-V适合先用在哪一个子系统。不要一上来就设计一颗全功能的大SoC。国内做域控制器的团队非常务实先拿RISC-V MCU做车身域里的一个小节点比如ZCU区域控制器、光源控制模块跑通供应链和质量验证流程。用一颗成熟的、带车规认证的RISC-V MCU替换STM32级别的ARM MCU工作量是可控的收益却非常清晰。我实测过用RISC-V核跑CAN通信和OTA差分升级性能完全够用而且能降低单颗芯片授权成本。两年之后在域控制里再逐步引入带有安全岛的RISC-V实时控制核就是一个水到渠成的过程。第二投资RISC-V的工程师队伍越早越好。工具链和上层软件的差异会随时间弥合真正拉开差距的是有没有人既懂汽车功能安全流程又懂RISC-V指令集。这种跨学科人才在各个招聘平台上都属于稀缺资源而且越早积累越有经验价值。建议团队至少抽调1-2个骨干在一个边缘控制器项目上完整地走一遍RISC-V的开发、验证、认证流程把这个经历变成组织能力。第三重视SiFive做对的一件事——生态合作。SiFive这次大规模的汽车布局本身是长板互补的生态打法和汽车Tier 1及主机厂做联合方案和安全认证机构做全流程审查和HPC/云基础设施伙伴一起定义性能指标和Linux/AUTOSAR生态做代码层面的适配。想在汽车市场立足的RISC-V团队不管规模多大都应该以同样的思路去做生态连接。自己闷头定制一颗独特内核再指望全世界主动适配你大概率会把团队拖垮。最后再说一个小小的个人体会芯片行业谈论RISC-V时容易陷入两个极端一是无脑吹捧觉得它是来革命ARM的二是无脑贬低觉得开源的东西永远不靠谱。事实上汽车行业的技术演进从来不是革命而是渐进迁移。SiFive的汽车化布局最大的意义不是立刻从ARM手里抢下多少市场份额而是向所有车企证明了一件事指令集生态这个层面汽车行业从此有了一个经得起审视的第二选择。这个有选择的价值可能比任何单一产品都重要。回到标题那句话——SiFive确实把RISC-V带进了汽车领域而且带进来的方式是在安全底座、软件生态、量产路线图上一条条铺路推进的这种慢慢来、持续来的动作反而可能是汽车行业真正需要的Major Way。今天聊了不少如果你们团队正好在做RISC-V汽车相关的可行性评估或者正在纠结某一颗车规核的选型欢迎私下交流。不同的车型定位、不同的智能驾驶方案、不同的供应链背景适合的处理器方案往往完全不一样这些细节一句两句说不完但核心思路是我上面写的那些先想清楚架构、再谈选型先看懂生态、再动开发。希望这篇内容能帮你在RISC-V汽车化这个方向上少走一点弯路。
返回列表