Вопросы на собеседовании: Embedded-инженер
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Senior Embedded-инженер.
Смотреть пример резюме: Embedded-инженер →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Я оставлю контур тока в ISR от таймера на bare metal, а телеметрию, диагностику и связь помещу под планировщик RTOS.
- Триггер ADC, расчет регулятора с фиксированной точкой и обновление PWM получают прерывание высшего приоритета и измеренный бюджет 6 мкс, оставляя запас 2 мкс.
- Задачи RTOS обмениваются с ISR сэмплами через двойной буфер и никогда не берут блокировки и не вызывают ядро из контура управления.
- Я зарезервирую 40 КБ RAM под стеки и очереди задач и 96 КБ flash под загрузчик, а оба лимита зафиксирую через linker map и CI.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат изолировать жесткий контур реального времени и явно учитывать память и влияние планировщика.
Я сделаю путь отключения на M4 независимым от каждого общего сервиса, который Linux способен задержать или сбросить.
- M4 выполняет считывание и trip-код из локальной SRAM, единолично владеет safety-входом и gate реле и не ждет DDR, Linux или общего mailbox перед обесточиванием.
- Управление reset, clock, power и периферией дает M4 отдельный домен или аппаратный interlock; reset A53 не может остановить clock M4, стереть его состояние или снова разрешить выход.
- QoS и firewalls на fabric ограничивают оставшиеся обращения к общей шине, а тесты совмещают максимальный DDR-трафик Linux с повторными reset A53 и измеряют путь от входного фронта до реле относительно 250 мкс.
Зачем это спрашивают: Интервьюер проверяет, считаете ли вы общую память и reset fabric источниками interference, а не принимаете два процессора за независимые.
Я дам каждому ядру собственные ресурсы управления и включу влияние общей шины в доказательство дедлайна 50 мкс.
- M7 владеет ADC, таймерами, PWM и собственной SRAM для цепочки 10 кГц; M4 владеет CAN-FD и диагностикой и не может писать в регистры управления.
- Сообщения SPSC фиксированного размера используют заданную область общей SRAM с sequence, CRC и timeout, а правила cache и barriers входят в контракт IPC.
- Тесты response time насыщают общую SRAM fabric, flash, DMA и interconnect со стороны M4 и одновременно измеряют путь M7, потому что разделение ядер само по себе не ограничивает memory interference.
Зачем это спрашивают: Интервьюер оценивает владение ядрами и периферией, детерминированный IPC и явную изоляцию на гетерогенном MCU.
Я выберу два независимо собранных диагностических канала, где одно ядро управляет, а второе проверяет, вместо функционального разделения, скрывающего общие ошибки управления.
- Оба ядра независимо считывают ADC по раздельным цепям и рассчитывают решение об отключении каждые 250 мкс, после чего аппаратный voter снимает питание выхода при расхождении или таймауте.
- Каждое ядро получает 192 КБ собственной RAM и отдельный образ flash на 384 КБ, а общим остается только mailbox на 16 КБ под защитой MPU.
- Остальной бюджет идет на внешний supervisor и разнородный контроль тактирования, потому что два ядра на одном кристалле не покрывают общие отказы питания, clock и silicon.
Зачем это спрашивают: Сильный ответ отличает полезное резервирование от поверхностного разделения по ядрам и учитывает отказы по общей причине.
Я использую два банка кадров по 1 600 байт и буду передавать владение один раз на кадр длительностью 100 мкс.
- Четыре потока по 2 млн 16-битных сэмплов в секунду дают 16 МБ/с payload, поэтому один кадр 100 мкс занимает 1 600 байт, по 400 байт от каждого ADC.
- Четыре синхронизированных канала DMA заполняют свои области банка A, пока CPU обрабатывает банк B, и меняются ролями только после завершения всех каналов этого кадра.
- Command и framing bits SPI, паузы chip select, DMA descriptors и выравнивание учитываются отдельно от payload 16 МБ/с и 3 200 байт двух банков; обработка все равно должна закончиться за 70 мкс до возврата DMA к банку.
Зачем это спрашивают: Интервьюер проверяет единственного владельца высокоскоростной периферии и невозможность попадания backpressure в дедлайн сбора.
Я оставлю событийную bare-metal модель только в том случае, если измеренный ток всего устройства укладывается в пятилетний бюджет ниже 20,5 мкА в среднем.
- Батарея 900 мАч за пять лет дает лишь около 20,5 мкА до учета саморазряда, температуры, разброса элемента и потерь регулятора, поэтому рабочая цель должна быть ниже.
- Малопотребляющий таймер запускает ADC DMA на 100 Гц, а решение по порогу укладывается в требование 2 мс без пробуждения BLE или общего scheduler.
- Интегральное измерение тока учитывает заряд пробуждения MCU, ADC, датчик, собственный ток регулятора и radio events; если сумма не помещается в derated budget, нужно менять требование или батарею.
Зачем это спрашивают: Сильный ответ не добавляет RTOS, когда небольшая событийная модель проще выполняет требования по задержке, памяти и батарее.
Я оставлю обработку изображений и продуктовые сервисы на Linux, защиту двигателя запущу в RTOS на R5, а окончательную остановку обеспечу аппаратным gate.
- Linux владеет камерой, кодеком, хранилищем и сетью, потому что для них важна пропускная способность, но планирование не ограничено 100 мкс.
- R5 владеет захватом encoder и motor PWM, вычисляет условие остановки каждые 50 мкс и отключает gate без команды A53.
- Версионированный канал RPMsg передает setpoint на 1 кГц, а просроченное или неверное сообщение переводит R5 в локально определенное безопасное состояние.
Зачем это спрашивают: Интервьюер оценивает исключение Linux из жесткого safety-дедлайна и передачу окончательных полномочий железу.
Я подпишу и активирую FPGA bitstream и прошивку MCU как одну совместимую пару через двухфазное обновление.
- Один подписанный manifest связывает оба hash, версии, ревизию hardware, версию интерфейса и anti-rollback epoch, поэтому ни один образ не принимается отдельно.
- Updater программирует неактивные slots FPGA и MCU, читает их обратно и проверяет оба до атомарной пометки пары как pending; подтвержденная пара остается неизменной.
- Неизменяемый первый этап активирует pending-пару и ждет общего health confirmation; если одна сторона не конфигурируется, не загружается или не согласует интерфейс, он восстанавливает последнюю confirmed-пару или signed recovery, а не запускает смешанные версии.
Зачем это спрашивают: Интервьюер проверяет атомарность обновления двух устройств, контроль совместимости и recovery под secure boot.
Я разделю систему по времени и владению железом: циклический executive для критической цепочки и задачи RTOS для ограниченных фоновых функций.
- Сбор, валидация, управление и воздействие получают фиксированные слоты суммарно на 560 мкс, оставляя измеренный запас 140 мкс до дедлайна 700 мкс.
- Драйверы вариантов реализуют единый compile-time интерфейс и владеют своей периферией, а продуктовая логика остается одинаковой на всех трех платах.
- Linker regions ограничивают критическую RAM до 96 КБ и flash до 384 КБ, а CI падает при превышении бюджета или росте WCET на target более чем на 5%.
Зачем это спрашивают: Интервьюер проверяет соответствие архитектурных границ таймингам, памяти и вариантам железа, а не удобству команд.
Я назначу приоритеты по deadline-monotonic и проверю каждое время отклика, потому что все три дедлайна короче периодов.
- Дедлайн управления 80 мкс получает высший приоритет с бюджетом WCET 50 мкс, затем идет оценка с дедлайном 300 мкс и бюджетом 180 мкс; диагностика дробится на ограниченные части внутри 5 мс.
- Анализ response time включает WCET, release jitter, выполнение прерываний, interference cache и шин и ограниченную блокировку от каждого низкоприоритетного владельца.
- Timing protection записывает превышения и запускает заданную безопасную реакцию ASIL-D, а target traces подтверждают предположения анализа.
Зачем это спрашивают: Сильный ответ превращает частоты и дедлайны задач в анализируемые приоритеты, бюджеты и поведение при превышении.
Я использую TrustZone и MPU для изоляции домена управления насосом от BLE, логирования и update-кода на том же MCU.
- Защищенный привилегированный код владеет таймерами, выходами двигателя, пределами дозы и 96 КБ RAM, а непривилегированные задачи обращаются к ним только через узкие проверяемые вызовы.
- BLE и логирование используют отдельные регионы MPU, фиксированные очереди и ограниченные CPU-бюджеты, поэтому неверный трафик не повреждает и не вытесняет путь управления с дедлайном 1 мс.
- Ошибка памяти, незаконный доступ к периферии или пропущенный запуск управления сразу отключают подачу и сохраняют небольшую запись об ошибке в защищенной flash.
Зачем это спрашивают: Интервьюер оценивает практическую изоляцию и безопасную реакцию, когда стоимость не позволяет взять отдельные процессоры.
Я применю внешний window watchdog под надзором независимого health monitor, который проверяет полезный прогресс, а не только heartbeat задач.
- Monitor проверяет свежие номера последовательности ADC, завершенные управляющие выходы, движение CAN-очереди и счетчики дедлайнов перед единственным обслуживанием watchdog в окне от 20 до 40 мс.
- Задача управления не может писать в периферию watchdog, а остановка планировщика, повтор старых данных или слишком раннее обслуживание вызывают reset и отключение выхода.
- Загрузчик пишет причину reset и число попыток в защищенный журнал flash на 8 КБ, затем включает ограниченный safe mode после трех watchdog reset.
Зачем это спрашивают: Сильный ответ делает проверки здоровья watchdog независимыми, осмысленными и устойчивыми к зависшей задаче, которая продолжает менять флаг.
Я определю контролируемое удержание давления как основное безопасное состояние, но при отказе CPU независимый аппаратный путь все равно должен выполнить безопасное действие с давлением.
- Отдельный pressure comparator или safety-controller управляет dump или hold circuit от независимых измерения, clock и power, поэтому зависший CPU не оставит клапан в опасной команде.
- Пока прошивка исправна, она блокирует удаленные команды и ведет контур 10 кГц к проверенной точке удержания; overpressure, расхождение или потеря heartbeat CPU передают полномочия hardware.
- Требования отдельно описывают отказ датчика, процессора и полное исчезновение питания, задавая физическое безопасное действие и fault-tolerant time для каждого случая.
Зачем это спрашивают: Интервьюер проверяет, выводится ли безопасное состояние из физической опасности, а не принимается ли за простое отключение питания.
Я выберу два разнородных основных датчика и более дешевый канал plausibility с отказоустойчивым выбором вместо слепого усреднения трех значений.
- Каждый основной датчик использует независимое питание и SPI, а третий канал измеряет угол по другому физическому принципу на 5 кГц для обнаружения общего смещения.
- Путь на 40 мкс проверяет скорость изменения, диапазон, свежесть и попарные отклонения, затем выбирает один проверенный основной канал или ограничивает момент при неоднозначности.
- Утверждения о diagnostic coverage опираются на аппаратную модель отказов и инъекции open, short, stuck, drift и timing faults, а не только на покрытие unit-тестов.
Зачем это спрашивают: Сильный ответ связывает резервирование с независимостью, гипотезами отказов, дедлайном и обоснованным diagnostic coverage.
Я отделю один квалифицированный safety-путь от диагностики и связи и построю трассируемые рабочие продукты вокруг назначенных требований ASIL-B.
- Safety-требования связываются с компонентами, интерфейсами, временными бюджетами, реакциями на отказы и unit или integration verification с двунаправленной трассировкой.
- MPU, статическое выделение, контролируемая конкурентность и анализ freedom from interference обосновывают разделение, а данные WCET и стеков покрывают цепочку 200 мкс.
- Ревью, решения по qualification инструментов, статический анализ, HIL-результаты и конфигурационные baseline поддерживают safety case, но сертификация остается решением assessor.
Зачем это спрашивают: Интервьюер оценивает практические доказательства ISO 26262 без смешивания успешных тестов и сертификации.
Я применю отдельный safety-канал с детерминированным сканированием и аппаратным отключением выходов, оставив обычное управление в изолированном домене.
- Safety-канал независимо считывает входы, завершает логику за 1 мс и подает команду отключения к 2 мс, сохраняя запас до 3 мс.
- Определенная модель отказов задает резервирование, proof tests, интервалы диагностики и расчеты safe failure fraction вместо добавления дублирующего кода без независимости.
- Требования, design review, статический анализ, timing tests, fault injection и процедуры полевых proof test образуют доказательства для assessment, а не автоматическое утверждение SIL-3.
Зачем это спрашивают: Сильный ответ связывает SIL-архитектуру с моделью опасностей, временным путем и доказательствами жизненного цикла для assessor.
Я применю детерминированный partitioned executive со статической памятью и возобновляемыми временными окнами для DAL B, отделив ПО обслуживания и телеметрии.
- Управление actuators получает 250 мкс в каждом кадре 1 мс, а guidance получает одно возобновляемое окно 400 мкс в каждом из пяти последовательных кадров, всего 2 мс за 5 мс; менее критичные задачи не занимают эти квоты.
- Анализ response time учитывает release jitter, context switch, прерывания, interference cache и шин и blocking, затем доказывает отклик actuator не более 400 мкс и завершение каждой работы guidance за 5 мс.
- Интерфейсы используют сообщения фиксированного размера и явно сохраняемое состояние guidance, без heap, рекурсии и неограниченных library calls в разделе DAL B.
- Планы, стандарты, трассировка, ревью, structural coverage, вопросы object code, timing evidence и конфигурационные записи создаются весь цикл разработки для проверки certification authority.
Зачем это спрашивают: Интервьюер проверяет понимание и детерминированного разделения, и практических доказательств жизненного цикла DO-178C.
Я зарезервирую одно ядро и собственную полосу памяти для управления, а vision и сеть ограничу аппаратным разделением и измеренными бюджетами.
- Раздел управления получает выделенное ядро, закрепленные области кода и данных, собственные прерывания и MPU или MMU mappings без общих регистров устройств.
- DMA masters используют IOMMU и регуляторы полосы, а пути кэша и временные слоты DRAM резервируются, чтобы vision не создавал неограниченные задержки управления.
- Тесты interference одновременно насыщают ядра, кэш, DRAM, DMA и прерывания, а максимальная задержка входит в бюджет WCET 40 мкс с запасом 10 мкс.
Зачем это спрашивают: Сильный ответ рассматривает multicore interference как проблему аппаратных ресурсов, требующую разделения и доказательств худшего случая.
Я закреплю небольшой неизменяемый первый этап в ROM или OTP и буду проверять каждый изменяемый этап доверенным устройству публичным ключом.
- OTP хранит hash корневого публичного ключа и lifecycle state, а приватные signing keys остаются в offline или HSM-backed release service.
- Первый этап до перехода проверяет metadata, hash образа, подпись, целевое железо и версию с бюджетом verification менее 80 мс.
- TrustZone изолирует boot services и key slots, а ошибка проверки переводит в подписанный recovery path без неподписанного обхода.
Зачем это спрашивают: Интервьюер оценивает полную цепочку доверия, разделение ключей, стоимость времени загрузки и поведение при ошибке.
Я применю authenticated boot для блокировки неодобренного кода и measured boot через TPM для доказательства точного состояния загрузки сервисам парка.
- ROM проверяет загрузчик, который проверяет kernel, device tree и read-only root image до их выполнения.
- Каждый этап расширяет hashes в TPM PCR, а remote attestation принимает только одобренные measurements перед выдачей production credentials.
- Secure boot аутентифицирует код, но не шифрует его, поэтому конфиденциальным бинарникам или данным нужны отдельное шифрование хранилища и политика выдачи ключей.
Зачем это спрашивают: Сильный ответ разделяет предотвращение, attestation и конфиденциальность, а не считает secure boot заменой всех трех.
Закрытые вопросы
- 21
Ежемесячные обновления платежного терминала должны сохранять boot target 250 мс и использовать доступный secure element. Спроектируйте anti-rollback, который блокирует старый уязвимый образ, но не уничтожает recovery после плохого нового образа.
vulnerabilitiesdesignrollback - 22
Разместите A/B update в 4 МБ flash, пока приложение SIL-2 опрашивает на 5 кГц с дедлайном 100 мкс. Ожидается 12 релизов в год, а каждая активация может остановить устройство не более чем на 30 секунд.
activationestimation - 23
Контроллер должен принимать подписанные релизы 12 лет без замены прошивки при каждой ротации или отзыве production signing key. Определите root, переход trust manifest, период перекрытия и правила rollback.
firmwarerollback - 24
После отказа обоих application slots MCU на 100 МГц с 1 МБ flash должен возобновить monitor SIL-2 на 200 Гц за 5 секунд без доступа техника. Задайте минимальный recovery image, политику входа и аутентифицированный ремонт.
monitoring - 25
Линия выпускает четыре подключенных счетчика в секунду и дает provisioning идентичности 180 мс станционного времени. Спроектируйте создание или ввод ключа, привязку сертификата, блокировку fuses, повторы и аудит для двух миллионов устройств.
lockinginjectiondesign - 26
Спланируйте OTA rollout на 1,2 млн устройств за 36 часов без нарушения дедлайна управления 2 мс во время download. Задайте локальные лимиты ресурсов, cohort gates, ограничение доставки и stop criteria для бюджета поддержки 0,1%.
cohortsestimation - 27
Контур 1 кГц должен закончиться за 300 мкс, пока закрытая калибровка хранится во внешней flash 8 МБ. Разделите authenticated boot и конфиденциальность калибровки, не вводя дешифрование в путь управления.
designlatency - 28
При RX DMA 40 МБ/с pipeline Cortex-M7 с cacheable memory должен обрабатывать каждый кадр 4 кГц за 100 мкс. Определите размещение буферов на полных cache lines, порядок maintenance и barriers, передачу владения и роль DTCM только для CPU.
peripheralsmcucaching - 29
Разместите задачу управления SIL-2 на 2 кГц с дедлайном 200 мкс рядом с parser, получающим 5 000 недоверенных событий в секунду, на одном Cortex-M33. Определите привилегии, MPU regions, права на периферию и проверяемую границу сообщений.
peripheralsmcuestimation - 30
Memory review должен разделить 768 КБ SRAM между сбором 16 каналов на 10 кГц, цепочкой ASIL-C на 75 мкс, DMA banks, стеками и ростом. Дайте принудительные размеры regions и объясните, что ECC занимает и чего не занимает.
peripheralsmemory - 31
Разрешите конфликт flash layout: обычное управление должно стартовать за 120 мс из внутренней flash 1 МБ, а дешевая внешняя flash должна поддерживать A/B packages и power-safe repair. Откуда выполняется код и как сохраняется предыдущий package?
- 32
Ethernet ingress принимает 80 МБ/с, но выбранные команды должны достигать задачи управления 10 кГц за 100 мкс на SoC с 2 МБ RAM. Покажите zero-copy путь владения и место, где ограниченная safety-копия предпочтительнее.
ownershipkubernetes - 33
Encoder выдает события на 20 кГц с требованием отклика 100 мкс и jitter менее 5 мкс, пока тот же Cortex-M7 пишет 10 000 записей/с. Распределите ISR, задачу, очередь и поведение при сбросе логов, затем задайте worst-case test.
interruptsmculogging - 34
Power review wearable должен совместить измерение движения 200 Гц, 20 BLE-пакетов/с, обнаружение падения за 50 мс и 14 дней от батареи 180 мАч. Какую работу можно группировать, а какая должна оставаться causal?
causalbatchsampling - 35
Production-устройства ASIL-C имеют только 4 КБ trace RAM и не имеют постоянных ETM pins, но контуру 5 кГц на Cortex-R5 нужны доказательства дедлайна 120 мкс. Спроектируйте маловлияющий production profiling и его связь с лабораторией.
designmcuprofiling - 36
Задача 10 кГц в среднем занимает 35 мкс, но имеет дедлайн SIL-2 100 мкс, пока 3 000 bus frames/s создают burst interference. Какая ограниченная реализация и метрика приемки заменят вводящее в заблуждение среднее?
estimationmonitoring - 37
В сети 45 узлов и загрузка classic CAN 70%, при этом 180 сигналов идут на 100 Гц, а дедлайн команды ASIL-B равен 5 мс. Сравните сохранение CAN, переход на CAN-FD и совместимый отдельный сегмент.
estimationdesign - 38
Постройте расписание CAN-FD для 60 ECU и 2 500 кадров/с на шине 2 Мбит/с, если запросы торможения ASIL-C должны приходить за 2 мс. Задайте приоритеты, резерв нагрузки и policing отправителей.
- 39
Восемь потоков камер делят switched Ethernet с сообщением actuator уровня ASIL-B, чей end-to-end дедлайн равен 250 мкс. Постройте TSN schedule, выберите guard band или preemption и задайте admission rules вместо простого перечисления протоколов.
genericstypinge2e - 40
Каждый сэмпл wearable имеет 16 бит, поток идет на 1 кГц, а радио отправляет 50 BLE notifications/s при дедлайне тревоги 100 мс. Negotiated ATT MTU не меньше 43, поэтому 20 сэмплов помещаются в 40-байтный notification payload; если такой MTU недоступен, нужно решить fragmentation или изменить частоту notifications. Определите batching, приоритет тревоги и connection timing.
batch - 41
Пять поколений прошивки должны взаимодействовать десять лет, обрабатывая 4 000 protocol messages/s и доставляя команды SIL-2 за 1 мс. Определите negotiation версий и правила изменения семантики safety-команд.
concurrencytypingfirmware - 42
Проведите review ABI между bootloader и приложением для MCU уровня ASIL-B, который загружается за 200 мс и должен пережить 15 независимых релизов прошивки. Какие handoff data и services остаются стабильными, и что происходит при несовпадении версий?
firmware - 43
Три продуктовые линейки используют MCU на 100, 200 и 400 МГц, но делят контракт сбора 5 кГц с дедлайном 150 мкс. При команде из шести platform engineers решите, что войдет в общие driver interfaces, а что останется target-specific.
estimationtypes - 44
Для миллиона ECU уровня ASIL-C нужно обрабатывать 2 000 автомобильных сигналов на 100 Гц и runnable управления с дедлайном 2 мс. Сравните Classic AUTOSAR, RTOS framework и custom firmware с учетом нескольких поставщиков и программы на 24 месяца.
firmwarertosestimation - 45
Шесть HIL racks должны обслужить девятимесячную validation-программу SIL-2 с 1 200 требованиями и критической цепочкой 1 кГц с дедлайном 300 мкс. Распределите тесты по риску и задайте timing evidence, расписание racks и трассировку.
validationjobstesting - 46
За 12 недель нужно проверить ECU уровня ASIL-C, где контур 5 кГц имеет дедлайн 100 мкс рядом с 2 000 CAN-FD кадров/с. Спроектируйте fault-injection campaign с трассировкой от гипотез отказа до времени обнаружения и безопасной реакции.
estimationinjectiondesign - 47
У релиза IEC 62304 Class C есть 900 software requirements и восемь месяцев, чтобы доказать дедлайн 1 мс для терапевтического контура 500 Гц. Определите поддерживаемую цепочку от hazards и требований до кода и verification.
estimation - 48
Приближается board freeze платформы SIL-2, где единственный поставщик MCU дает срок 40 недель, а revision B добавляет cache erratum. Контур 10 кГц должен оставаться в пределах 80 мкс; предложите second-source strategy и повторную квалификацию.
procurementcaching - 49
Прозрачная реализация на MCU фильтрует 12 каналов на 100 кГц, но нарушает дедлайн контура SIL-3 50 мкс на 18 мкс. При запасе BOM $4 и шести неделях до board freeze сравните более быстрый MCU с небольшим FPGA или DSP block и задайте доказательства для решения.
estimation - 50
Architecture reviews находят девять interface defects на релиз, а timing regressions в control path ASIL-B с дедлайном 400 мкс попадают в HIL на две недели позднее. Спроектируйте mentoring и CI gate, чтобы сократить оба показателя на 60% за два релиза.
designtypesmentoring - 51
Задача на Cortex-M со стеком 512 байт начала вызывать HardFault после релиза, но устройство перезагружается до записи логов. Как локализовать и диагностировать проблему?
mcu - 52
После обновления компилятора джиттер 100-микросекундного контура управления вырос на 20 микросекунд при допустимых плюс-минус 5 микросекундах. Что вы сделаете?
- 53
Фиксированный пул из 64 DMA descriptors модема исчерпывается после повторных переподключений к сотовой сети, хотя heap остается стабильным, и телеметрия останавливается. Как проследить владение, безопасно восстановиться и ограничить lifecycle descriptors?
data-structuresdescriptorsownership - 54
Двухъядерный контроллер повреждает очередь команд примерно раз на миллион операций, а при включенной трассировке сбой исчезает. Как найти и исправить race condition?
data-structures - 55
После включения data cache на Cortex-M7 конфигурационные записи иногда не проходят CRC после выхода из low-power режима. Как изолировать повреждение кэша?
mcucachingconfig - 56
Шумный полевой вход создает шторм прерываний, занимает 98% CPU и вытесняет safety-задачу. Как вы отреагируете?
interrupts - 57
MPU fault начинается сразу после того, как непривилегированная задача получает RX DMA buffer от привилегированного driver. Как сохранить данные fault и проверить region, lifetime и privilege handoff буфера?
validationperipherals - 58
Новая прошивка вызывает редкие HardFault в парке из 400 000 устройств, но в лаборатории сбой не воспроизводится. Как расследовать его, не уничтожая полевые данные?
firmware - 59
Образ RTOS достигает 92% CPU на пиковом трафике и начинает пропускать 10-миллисекундный deadline датчика. Как локализовать и перепроектировать планирование?
jobsrtosestimation - 60
Пять процентов устройств попадают в boot loop после OTA-обновления, а остальные загружаются нормально. Как восстановить парк и найти причину, зависящую от когорты?
cohortsrest - 61
Потеря питания во время обновления bootloader превращает устройство в кирпич еще до запуска приложения из ROM. Как перепроектировать обновление?
firmware - 62
Подтверждена компрометация production-ключа подписи OTA, а многие устройства останутся offline на несколько месяцев. Как локализовать инцидент и провести ротацию ключей?
design - 63
OTA verification отказывает на устройствах, потерявших время RTC, потому что validity сертификата проверяется по недоверенным wall clock. Как авторизовать релизы через signed epoch или trusted-time bootstrap, не отключая signature checks?
decision-making - 64
После полевого reset данные показывают, что MCU активировал v8, а communication coprocessor остался на v7, и несовместимые команды сделали устройство недоступным. Как локализовать mismatch, восстановить согласованную пару и исправить activation?
activation - 65
Security review показывает, что recovery partition принимает неподписанные USB-пакеты, хотя обычная загрузка использует secure boot. Что вы сделаете?
partitioning - 66
После добавления проверки подписи cold boot вырос с 350 миллисекунд до 1,8 секунды и нарушил требование запуска за 700 миллисекунд. Как вернуть время, не ослабляя secure boot?
- 67
Нужно развернуть новый secure boot и application firmware на миллионе устройств шести аппаратных ревизий. Спроектируйте этапы rollout и stop criteria.
designfirmwaredeployment - 68
Delta OTA packages не проходят CRC на 0,2% старых плат, потому что их заводские базовые образы отличаются на несколько байт. Как исключить частичное обновление или применение к неверной базе?
- 69
Парк автомобильных контроллеров входит в CAN bus-off при конкретной последовательности исполнительного механизма и постоянно отключается. Как провести инцидент?
soft-skillsincidentsperipherals - 70
Fail-operational controller имеет две CAN-шины и должен продолжать принимать критичные команды после отказа любой из них. Как запланировать дублированные команды, обнаружить stale copies и доказать controlled failover?
formsperipherals - 71
Safety-продукт имеет две I2C-шины, а любой датчик способен навсегда удержать свою шину низкой. Как разделить sensors, switches, reset domains и degraded operation, чтобы один отказ не убрал все измерения?
partitioningperipherals - 72
Четыре DMA-канала конкурируют за одну шину SRAM и увеличивают control chain с 70 до 110 мкс при дедлайне 100 мкс. Как изменить arbitration, bursts и размещение памяти, а затем доказать WCET?
memorytimingestimation - 73
Embedded Ethernet gateway теряет 0,3% пакетов на line rate, но переполнения application queue нет. Где вы будете искать?
gatewayembeddeddata-structures - 74
Медицинский BLE-датчик отключается при запуске новой высокоприоритетной задачи, но только при connection interval 7,5 миллисекунды. Как разрешить timing conflict?
- 75
Новый stepping MCU имеет silicon erratum, который может заблокировать peripheral при совпадении DMA completion и clock gating. Как безопасно внедрить workaround?
peripherals - 76
Обновление vendor HAL незаметно очищает reserved control bit и сбрасывает communication peripheral в production. Как управлять дефектом и зависимостью от vendor?
procurementdependenciesdefects - 77
Factory fixture повреждает calibration records в одной производственной партии, из-за чего датчики дрейфуют в поле. Как вы отреагируете?
fixturesiac - 78
После firmware release время работы от батареи падает с 12 до 6 месяцев, хотя сам deep-sleep current не изменился. Как найти энергетическую регрессию?
firmware - 79
После добавления sensor driver deep-sleep current вырос с 8 до 220 микроампер. Как изолировать домен утечки?
- 80
Устройства сбрасываются по brownout, когда радио передает одновременно с запуском двигателя, но лабораторный блок питания скрывает сбой. Как его исправить?
- 81
Чтение внешней flash отказывает только выше 80 градусов Цельсия на одной ревизии платы, повреждая assets. Как провести temperature-only failure?
soft-skills - 82
Продукт не проходит тест radiated emissions из-за узкого пика на фронте PWM, но изменение PWM влияет на управление actuator. Как вы возглавите исправление?
testing - 83
Недорогой oscillator при минус 40 градусах Цельсия дрейфует достаточно, чтобы через несколько минут нарушить timing радио. Какой дизайн вы выберете?
designiac - 84
Fleet telemetry показывает, что flash sector приближается к пределу endurance на годы раньше плана, потому что счетчик записывается каждую секунду. Как вы отреагируете?
- 85
FPGA ставит timestamps датчику в одном clock domain, а MCU объединяет данные в другом, вызывая редкие скачки на один sample. Как исправить cross-domain timing?
- 86
Review ISO 26262 обнаруживает diagnostic coverage 92% для цепи feedback actuator при требовании safety 99%. Что вы сделаете?
feedbackcoverage - 87
Watchdog reset может ненадолго включить actuator до восстановления безопасного состояния программой. Как перепроектировать startup и поведение watchdog?
reliability - 88
Запланированная fault-injection campaign не запускает diagnostic, который поддерживает safety claim. Как решить, ошибается продукт или test rig?
injection - 89
Перед сертификацией выясняется, что safety requirement нельзя проследить до отгруженного binary, потому что generated code и compiler inputs не архивировались. Что вы сделаете?
- 90
Производственная линия запрограммировала неверный brownout fuse в 12 000 контроллеров до обнаружения отсутствующей readback check. Как определить охват и исправить дефект?
defects - 91
Выпущенный protocol parser меняет byte order одного 32-битного лимита actuator, и часть полевых устройств может принять опасно высокое значение. Как провести recall?
typing - 92
Assessor отвергает safety case, потому что утверждение о постоянном соблюдении control deadline основано только на месяце полевых логов. Какие доказательства вы добавите?
estimation - 93
Safety release завершил validation, но за 100 000 часов HIL произошли два необъясненных reset. Launch назначен на завтра. Как принять контролируемое решение go или no-go?
formsvalidation - 94
Нужно мигрировать зрелый продукт с FreeRTOS на Zephyr без изменения 2-миллисекундного control deadline и полевого поведения. Как спланировать миграцию?
estimationmigrationsrtos - 95
Из-за дефицита MCU у вас есть 12 недель на перенос safety-related продукта со STM32 на NXP. Что вы сохраните и что повторно провалидируете?
- 96
Vendor беспроводного модуля объявляет end-of-life через девять месяцев для продукта, который нужно поддерживать еще семь лет. Как выбрать между last-time buy и заменой?
procurement - 97
Vendor DSP library сокращает алгоритм с 1,3 мс до 600 мкс при дедлайне 800 мкс, но source, WCET evidence и материалы safety qualification недоступны. Как сравнить прозрачную оптимизацию, новый MCU и degraded option, и когда библиотеку нужно отклонить?
optimizationtimingalgorithms - 98
На review инженер удаляет memory barrier и range check, чтобы сэкономить 12 микросекунд в safety-critical loop. Как вы отреагируете?
memory - 99
Инженер исправляет single-core race между ISR и задачей, запрещая прерывания на 400 мкс в пути с дедлайном 100 мкс. Как локализовать изменение, научить минимальной critical section или ownership fix и усилить review?
ownershipestimationinterrupts - 100
Intermittent reset возникает только в production lot C, а hardware, manufacturing и validation подозревают друг друга. Как провести briefing и вести инцидент?
incidentsvalidation