发布时间:2026-07-31 07: 16: 00
ISO 26262合规测试并不是跑一遍静态分析、导出几张覆盖率报表就结束。项目需要先明确ASIL等级、软件安全需求和验证方法,再用Parasoft把编码规范、单元测试、覆盖率及需求追踪串起来。这样到了评审阶段,测试结果才能和具体安全要求对应。
一、Parasoft怎么开展ISO 26262合规测试
开始测试前,要把项目适用范围定下来。ASIL等级、开发阶段、目标编译器和测试环境不同,对规则集、覆盖率及工具确认方式都会有影响。
1、建立合规测试基线
①确认软件单元、组件及对应ASIL等级。
②整理软件安全需求和验证准则。
③明确静态分析、单元测试及集成测试范围。
④记录编译器、目标板、操作系统和工具版本。
⑤将测试要求写入软件验证计划。
别一上来就开启全部规则。规则太多,团队会被大量无关告警拖住;规则太少,又可能留下验证缺口。更合适的做法是按项目规范建立固定配置,并把后续调整纳入变更管理。
2、配置静态分析规则
Parasoft C/C++test可以执行编码规范检查、控制流分析和数据流分析,并将结果发布到DTP集中管理。项目可根据语言和技术栈选择MISRA C、MISRA C++、AUTOSAR C++14或企业内部规则。
①在C/C++test中复制合适的规则配置。
②保留项目适用的必需规则和建议规则。
③添加企业内部命名、复杂度及安全规则。
④扫描全部受控源代码。
⑤为确认可接受的问题填写抑制原因。
⑥将配置发布到DTP或纳入版本库。
抑制不能只点一下“忽略”。需要说明问题位置、评估人、接受理由和批准状态,否则审查时很难证明这条偏差经过了正式判断。
3、执行单元测试和结构覆盖率
C/C++test可在主机或嵌入式目标上执行单元测试,并收集语句、分支、条件、函数、调用和MC/DC等覆盖率数据。具体采用哪些指标,应与ASIL等级和项目验证计划保持一致。
①根据软件安全需求设计测试用例。
②准备正常值、边界值和异常输入。
③配置桩函数与外部接口替代。
④在目标编译器环境中构建测试程序。
⑤执行测试并采集覆盖率。
⑥分析未覆盖代码及失败用例。
⑦修正后运行完整回归测试。
覆盖率达到目标也不代表测试已经充分。还要确认每个安全需求是否有测试,以及测试是否真正验证了预期行为。
4、接入持续集成流程
①在CI节点安装C/C++test或C/C++test CT。
②固定规则集、编译器配置和许可证设置。
③提交代码后自动运行静态分析。
④构建完成后执行单元测试和覆盖率采集。
⑤为每次任务设置唯一构建编号。
⑥把结果上传到DTP并设置质量门槛。
C/C++test及C/C++test CT可以接入IDE、CI/CD和容器环境。结果集中到DTP后,团队可以连续查看缺陷、测试、覆盖率和构建趋势。
二、ISO 26262合规测试结果怎么形成闭环
测试数据分散在本地报告里,后面很难讲清“哪个需求由哪个测试验证”。合规测试需要把需求、源代码、测试用例和执行结果连成可追踪链路。
1、建立需求与测试追踪
①为安全需求分配唯一编号。
②在测试用例中填写对应需求编号。
③将代码文件或评审记录关联到需求。
④把测试和分析结果上传DTP。
⑤生成需求追踪矩阵。
⑥检查无测试需求和无需求测试。
DTP的追踪报表可以把外部需求系统中的需求,与测试结果、静态分析、源代码和评审数据关联起来。这样既能发现遗漏,也便于评审人员顺着链路查看证据。
2、处理不通过项与偏差
①为静态分析问题分配责任人。
②区分真实缺陷、误报和可接受偏差。
③记录偏差理由、影响分析和批准人。
④修复失败测试并重新执行。
⑤为未覆盖代码填写不可达或防御性代码说明。
⑥关闭问题前保留复测结果。
不要删除不利结果来“整理报表”。历史问题、处理过程和复测记录,本身就是验证活动真实发生过的重要证据。
三、ISO 26262合规测试证据如何整理
证据整理要让评审人员快速回答三个问题:测试依据是什么、测试做了什么、结果是否经过确认。文件越多,越需要统一编号和版本关系。
1、按证据类型建立目录
建议至少保留以下内容:
(1)软件验证计划和适用ASIL等级。
(2)工具版本、许可证及运行环境清单。
(3)静态分析规则配置和规则映射。
(4)静态分析报告、抑制记录及偏差审批。
(5)单元测试规范、测试代码和执行报告。
(6)语句、分支、条件或MC/DC覆盖率报告。
(7)需求追踪矩阵和缺口分析。
(8)CI构建日志、构建编号和源码基线。
(9)问题修复、回归测试及评审记录。
Parasoft的合规报告和DTP分析可以集中展示静态分析、单元测试、覆盖率及需求追踪信息,也能导出适合审查的报告。
2、补齐工具确认资料
Parasoft C/C++test和C/C++test CT具备TÜV SÜD功能安全认证,并提供资格确认相关资料,可用于支持ISO 26262项目中的工具确认活动。项目仍应保存实际使用版本、使用场景、配置和运行环境,避免证书与现场工具状态对不上。
①保存适用版本的认证证书。
②记录工具在项目中的预期用途。
③固定测试配置和规则集版本。
④保留编译器、目标环境及集成方式。
⑤必要时执行资格确认套件。
⑥将结果与项目基线一并归档。
3、发布前做证据检查
①随机选择几条安全需求。
②沿需求检查代码、测试和结果。
③确认报告中的版本号一致。
④核对偏差是否都有审批记录。
⑤确认失败项已关闭或有明确处置。
⑥冻结证据包并生成校验记录。
这一步很像“反向走一遍流程”。随便抽一条需求都能找到完整证据,整个合规包才算真正站得住。
总结
“Parasoft怎么开展ISO 26262合规测试ISO 26262合规测试证据如何整理”的重点,是让测试活动和安全需求形成稳定对应。规则、用例、覆盖率和偏差记录都能追溯到同一项目基线,后续评审会顺畅很多。希望本文能为大家规划ISO 26262测试与证据整理提供参考,如需进一步了解相关内容,欢迎联系咨询。
展开阅读全文
︾
读者也喜欢这些内容:
Parasoft旗下Virtualize怎么模拟依赖服务 Virtualize模拟服务响应异常如何调整
接口测试经常会卡在依赖服务未完成、测试数据难准备,或者第三方接口不稳定上。Virtualize可以把这些依赖做成可调用的虚拟资产。分析Parasoft旗下Virtualize怎么模拟依赖服务Virtualize模拟服务响应异常如何调整,重点要看请求怎么匹配、响应怎么生成,以及虚拟资产部署到了哪个端点。...
阅读全文 >
Parasoft怎么进行变更影响分析 Parasoft变更影响分析结果不完整怎么办
Parasoft的变更影响分析通常需要与DTP、代码覆盖率和测试执行结果配合使用。系统会比较基线构建与目标构建,识别发生变化的文件,再根据历史覆盖关系判断哪些测试需要重新执行。处理“Parasoft怎么进行变更影响分析Parasoft变更影响分析结果不完整怎么办”时,不能只检查分析开关,还要确认构建编号、覆盖率标识、测试明细和DTP过滤器是否对应。...
阅读全文 >
Parasoft C/C++test编译器信息怎么导入 Parasoft C/C++test编译器识别失败怎么处理
很多人第一次把项目接进Parasoft C/C++test,卡的不是规则集,而是编译器信息这一层。表面上看像是“项目没导进来”,实际更常见的是构建信息没带全、编译器版本没对上,或者工具链名字和C/C++test默认识别模式不一致。Parasoft官方文档写得很明确,做静态分析和运行时测试前,必须先把具体编译器和版本配置好;如果要拿到完整能力,运行C/C++test的机器上也要有完整的开发环境和编译器工具链。...
阅读全文 >