Skip to content

Вопросы на собеседовании: Embedded-инженер

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Senior Embedded-инженер.

Смотреть пример резюме: Embedded-инженер

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

designrtosinterrupts

Я оставлю контур тока в ISR от таймера на bare metal, а телеметрию, диагностику и связь помещу под планировщик RTOS.

  • Триггер ADC, расчет регулятора с фиксированной точкой и обновление PWM получают прерывание высшего приоритета и измеренный бюджет 6 мкс, оставляя запас 2 мкс.
  • Задачи RTOS обмениваются с ISR сэмплами через двойной буфер и никогда не берут блокировки и не вызывают ядро из контура управления.
  • Я зарезервирую 40 КБ RAM под стеки и очереди задач и 96 КБ flash под загрузчик, а оба лимита зафиксирую через linker map и CI.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат изолировать жесткий контур реального времени и явно учитывать память и влияние планировщика.

firmwaremcutesting

Я сделаю путь отключения на M4 независимым от каждого общего сервиса, который Linux способен задержать или сбросить.

  • M4 выполняет считывание и trip-код из локальной SRAM, единолично владеет safety-входом и gate реле и не ждет DDR, Linux или общего mailbox перед обесточиванием.
  • Управление reset, clock, power и периферией дает M4 отдельный домен или аппаратный interlock; reset A53 не может остановить clock M4, стереть его состояние или снова разрешить выход.
  • QoS и firewalls на fabric ограничивают оставшиеся обращения к общей шине, а тесты совмещают максимальный DDR-трафик Linux с повторными reset A53 и измеряют путь от входного фронта до реле относительно 250 мкс.

Зачем это спрашивают: Интервьюер проверяет, считаете ли вы общую память и reset fabric источниками interference, а не принимаете два процессора за независимые.

ownershipestimationperipherals

Я дам каждому ядру собственные ресурсы управления и включу влияние общей шины в доказательство дедлайна 50 мкс.

  • M7 владеет ADC, таймерами, PWM и собственной SRAM для цепочки 10 кГц; M4 владеет CAN-FD и диагностикой и не может писать в регистры управления.
  • Сообщения SPSC фиксированного размера используют заданную область общей SRAM с sequence, CRC и timeout, а правила cache и barriers входят в контракт IPC.
  • Тесты response time насыщают общую SRAM fabric, flash, DMA и interconnect со стороны M4 и одновременно измеряют путь M7, потому что разделение ядер само по себе не ограничивает memory interference.

Зачем это спрашивают: Интервьюер оценивает владение ядрами и периферией, детерминированный IPC и явную изоляцию на гетерогенном MCU.

mcu

Я выберу два независимо собранных диагностических канала, где одно ядро управляет, а второе проверяет, вместо функционального разделения, скрывающего общие ошибки управления.

  • Оба ядра независимо считывают ADC по раздельным цепям и рассчитывают решение об отключении каждые 250 мкс, после чего аппаратный voter снимает питание выхода при расхождении или таймауте.
  • Каждое ядро получает 192 КБ собственной RAM и отдельный образ flash на 384 КБ, а общим остается только mailbox на 16 КБ под защитой MPU.
  • Остальной бюджет идет на внешний supervisor и разнородный контроль тактирования, потому что два ядра на одном кристалле не покрывают общие отказы питания, clock и silicon.

Зачем это спрашивают: Сильный ответ отличает полезное резервирование от поверхностного разделения по ядрам и учитывает отказы по общей причине.

designperipheralsconcurrency

Я использую два банка кадров по 1 600 байт и буду передавать владение один раз на кадр длительностью 100 мкс.

  • Четыре потока по 2 млн 16-битных сэмплов в секунду дают 16 МБ/с payload, поэтому один кадр 100 мкс занимает 1 600 байт, по 400 байт от каждого ADC.
  • Четыре синхронизированных канала DMA заполняют свои области банка A, пока CPU обрабатывает банк B, и меняются ролями только после завершения всех каналов этого кадра.
  • Command и framing bits SPI, паузы chip select, DMA descriptors и выравнивание учитываются отдельно от payload 16 МБ/с и 3 200 байт двух банков; обработка все равно должна закончиться за 70 мкс до возврата DMA к банку.

Зачем это спрашивают: Интервьюер проверяет единственного владельца высокоскоростной периферии и невозможность попадания backpressure в дедлайн сбора.

rtosperipheralsmcu

Я оставлю событийную bare-metal модель только в том случае, если измеренный ток всего устройства укладывается в пятилетний бюджет ниже 20,5 мкА в среднем.

  • Батарея 900 мАч за пять лет дает лишь около 20,5 мкА до учета саморазряда, температуры, разброса элемента и потерь регулятора, поэтому рабочая цель должна быть ниже.
  • Малопотребляющий таймер запускает ADC DMA на 100 Гц, а решение по порогу укладывается в требование 2 мс без пробуждения BLE или общего scheduler.
  • Интегральное измерение тока учитывает заряд пробуждения MCU, ADC, датчик, собственный ток регулятора и radio events; если сумма не помещается в derated budget, нужно менять требование или батарею.

Зачем это спрашивают: Сильный ответ не добавляет RTOS, когда небольшая событийная модель проще выполняет требования по задержке, памяти и батарее.

rtosmcu

Я оставлю обработку изображений и продуктовые сервисы на Linux, защиту двигателя запущу в RTOS на R5, а окончательную остановку обеспечу аппаратным gate.

  • Linux владеет камерой, кодеком, хранилищем и сетью, потому что для них важна пропускная способность, но планирование не ограничено 100 мкс.
  • R5 владеет захватом encoder и motor PWM, вычисляет условие остановки каждые 50 мкс и отключает gate без команды A53.
  • Версионированный канал RPMsg передает setpoint на 1 кГц, а просроченное или неверное сообщение переводит R5 в локально определенное безопасное состояние.

Зачем это спрашивают: Интервьюер оценивает исключение Linux из жесткого safety-дедлайна и передачу окончательных полномочий железу.

designfirmware

Я подпишу и активирую FPGA bitstream и прошивку MCU как одну совместимую пару через двухфазное обновление.

  • Один подписанный manifest связывает оба hash, версии, ревизию hardware, версию интерфейса и anti-rollback epoch, поэтому ни один образ не принимается отдельно.
  • Updater программирует неактивные slots FPGA и MCU, читает их обратно и проверяет оба до атомарной пометки пары как pending; подтвержденная пара остается неизменной.
  • Неизменяемый первый этап активирует pending-пару и ждет общего health confirmation; если одна сторона не конфигурируется, не загружается или не согласует интерфейс, он восстанавливает последнюю confirmed-пару или signed recovery, а не запускает смешанные версии.

Зачем это спрашивают: Интервьюер проверяет атомарность обновления двух устройств, контроль совместимости и recovery под secure boot.

partitioningfirmware

Я разделю систему по времени и владению железом: циклический executive для критической цепочки и задачи RTOS для ограниченных фоновых функций.

  • Сбор, валидация, управление и воздействие получают фиксированные слоты суммарно на 560 мкс, оставляя измеренный запас 140 мкс до дедлайна 700 мкс.
  • Драйверы вариантов реализуют единый compile-time интерфейс и владеют своей периферией, а продуктовая логика остается одинаковой на всех трех платах.
  • Linker regions ограничивают критическую RAM до 96 КБ и flash до 384 КБ, а CI падает при превышении бюджета или росте WCET на target более чем на 5%.

Зачем это спрашивают: Интервьюер проверяет соответствие архитектурных границ таймингам, памяти и вариантам железа, а не удобству команд.

estimationmcutiming

Я назначу приоритеты по deadline-monotonic и проверю каждое время отклика, потому что все три дедлайна короче периодов.

  • Дедлайн управления 80 мкс получает высший приоритет с бюджетом WCET 50 мкс, затем идет оценка с дедлайном 300 мкс и бюджетом 180 мкс; диагностика дробится на ограниченные части внутри 5 мс.
  • Анализ response time включает WCET, release jitter, выполнение прерываний, interference cache и шин и ограниченную блокировку от каждого низкоприоритетного владельца.
  • Timing protection записывает превышения и запускает заданную безопасную реакцию ASIL-D, а target traces подтверждают предположения анализа.

Зачем это спрашивают: Сильный ответ превращает частоты и дедлайны задач в анализируемые приоритеты, бюджеты и поведение при превышении.

estimationloggingmcu

Я использую TrustZone и MPU для изоляции домена управления насосом от BLE, логирования и update-кода на том же MCU.

  • Защищенный привилегированный код владеет таймерами, выходами двигателя, пределами дозы и 96 КБ RAM, а непривилегированные задачи обращаются к ним только через узкие проверяемые вызовы.
  • BLE и логирование используют отдельные регионы MPU, фиксированные очереди и ограниченные CPU-бюджеты, поэтому неверный трафик не повреждает и не вытесняет путь управления с дедлайном 1 мс.
  • Ошибка памяти, незаконный доступ к периферии или пропущенный запуск управления сразу отключают подачу и сохраняют небольшую запись об ошибке в защищенной flash.

Зачем это спрашивают: Интервьюер оценивает практическую изоляцию и безопасную реакцию, когда стоимость не позволяет взять отдельные процессоры.

interruptsreliabilityestimation

Я применю внешний window watchdog под надзором независимого health monitor, который проверяет полезный прогресс, а не только heartbeat задач.

  • Monitor проверяет свежие номера последовательности ADC, завершенные управляющие выходы, движение CAN-очереди и счетчики дедлайнов перед единственным обслуживанием watchdog в окне от 20 до 40 мс.
  • Задача управления не может писать в периферию watchdog, а остановка планировщика, повтор старых данных или слишком раннее обслуживание вызывают reset и отключение выхода.
  • Загрузчик пишет причину reset и число попыток в защищенный журнал flash на 8 КБ, затем включает ограниченный safe mode после трех watchdog reset.

Зачем это спрашивают: Сильный ответ делает проверки здоровья watchdog независимыми, осмысленными и устойчивыми к зависшей задаче, которая продолжает менять флаг.

estimation

Я определю контролируемое удержание давления как основное безопасное состояние, но при отказе CPU независимый аппаратный путь все равно должен выполнить безопасное действие с давлением.

  • Отдельный pressure comparator или safety-controller управляет dump или hold circuit от независимых измерения, clock и power, поэтому зависший CPU не оставит клапан в опасной команде.
  • Пока прошивка исправна, она блокирует удаленные команды и ведет контур 10 кГц к проверенной точке удержания; overpressure, расхождение или потеря heartbeat CPU передают полномочия hardware.
  • Требования отдельно описывают отказ датчика, процессора и полное исчезновение питания, задавая физическое безопасное действие и fault-tolerant time для каждого случая.

Зачем это спрашивают: Интервьюер проверяет, выводится ли безопасное состояние из физической опасности, а не принимается ли за простое отключение питания.

Я выберу два разнородных основных датчика и более дешевый канал plausibility с отказоустойчивым выбором вместо слепого усреднения трех значений.

  • Каждый основной датчик использует независимое питание и SPI, а третий канал измеряет угол по другому физическому принципу на 5 кГц для обнаружения общего смещения.
  • Путь на 40 мкс проверяет скорость изменения, диапазон, свежесть и попарные отклонения, затем выбирает один проверенный основной канал или ограничивает момент при неоднозначности.
  • Утверждения о diagnostic coverage опираются на аппаратную модель отказов и инъекции open, short, stuck, drift и timing faults, а не только на покрытие unit-тестов.

Зачем это спрашивают: Сильный ответ связывает резервирование с независимостью, гипотезами отказов, дедлайном и обоснованным diagnostic coverage.

estimationpartitioning

Я отделю один квалифицированный safety-путь от диагностики и связи и построю трассируемые рабочие продукты вокруг назначенных требований ASIL-B.

  • Safety-требования связываются с компонентами, интерфейсами, временными бюджетами, реакциями на отказы и unit или integration verification с двунаправленной трассировкой.
  • MPU, статическое выделение, контролируемая конкурентность и анализ freedom from interference обосновывают разделение, а данные WCET и стеков покрывают цепочку 200 мкс.
  • Ревью, решения по qualification инструментов, статический анализ, HIL-результаты и конфигурационные baseline поддерживают safety case, но сертификация остается решением assessor.

Зачем это спрашивают: Интервьюер оценивает практические доказательства ISO 26262 без смешивания успешных тестов и сертификации.

Я применю отдельный safety-канал с детерминированным сканированием и аппаратным отключением выходов, оставив обычное управление в изолированном домене.

  • Safety-канал независимо считывает входы, завершает логику за 1 мс и подает команду отключения к 2 мс, сохраняя запас до 3 мс.
  • Определенная модель отказов задает резервирование, proof tests, интервалы диагностики и расчеты safe failure fraction вместо добавления дублирующего кода без независимости.
  • Требования, design review, статический анализ, timing tests, fault injection и процедуры полевых proof test образуют доказательства для assessment, а не автоматическое утверждение SIL-3.

Зачем это спрашивают: Сильный ответ связывает SIL-архитектуру с моделью опасностей, временным путем и доказательствами жизненного цикла для assessor.

estimationdesignpartitioning

Я применю детерминированный partitioned executive со статической памятью и возобновляемыми временными окнами для DAL B, отделив ПО обслуживания и телеметрии.

  • Управление actuators получает 250 мкс в каждом кадре 1 мс, а guidance получает одно возобновляемое окно 400 мкс в каждом из пяти последовательных кадров, всего 2 мс за 5 мс; менее критичные задачи не занимают эти квоты.
  • Анализ response time учитывает release jitter, context switch, прерывания, interference cache и шин и blocking, затем доказывает отклик actuator не более 400 мкс и завершение каждой работы guidance за 5 мс.
  • Интерфейсы используют сообщения фиксированного размера и явно сохраняемое состояние guidance, без heap, рекурсии и неограниченных library calls в разделе DAL B.
  • Планы, стандарты, трассировка, ревью, structural coverage, вопросы object code, timing evidence и конфигурационные записи создаются весь цикл разработки для проверки certification authority.

Зачем это спрашивают: Интервьюер проверяет понимание и детерминированного разделения, и практических доказательств жизненного цикла DO-178C.

interruptsperipheralspartitioning

Я зарезервирую одно ядро и собственную полосу памяти для управления, а vision и сеть ограничу аппаратным разделением и измеренными бюджетами.

  • Раздел управления получает выделенное ядро, закрепленные области кода и данных, собственные прерывания и MPU или MMU mappings без общих регистров устройств.
  • DMA masters используют IOMMU и регуляторы полосы, а пути кэша и временные слоты DRAM резервируются, чтобы vision не создавал неограниченные задержки управления.
  • Тесты interference одновременно насыщают ядра, кэш, DRAM, DMA и прерывания, а максимальная задержка входит в бюджет WCET 40 мкс с запасом 10 мкс.

Зачем это спрашивают: Сильный ответ рассматривает multicore interference как проблему аппаратных ресурсов, требующую разделения и доказательств худшего случая.

mcuimmutability

Я закреплю небольшой неизменяемый первый этап в ROM или OTP и буду проверять каждый изменяемый этап доверенным устройству публичным ключом.

  • OTP хранит hash корневого публичного ключа и lifecycle state, а приватные signing keys остаются в offline или HSM-backed release service.
  • Первый этап до перехода проверяет metadata, hash образа, подпись, целевое железо и версию с бюджетом verification менее 80 мс.
  • TrustZone изолирует boot services и key slots, а ошибка проверки переводит в подписанный recovery path без неподписанного обхода.

Зачем это спрашивают: Интервьюер оценивает полную цепочку доверия, разделение ключей, стоимость времени загрузки и поведение при ошибке.

gateway

Я применю authenticated boot для блокировки неодобренного кода и measured boot через TPM для доказательства точного состояния загрузки сервисам парка.

  • ROM проверяет загрузчик, который проверяет kernel, device tree и read-only root image до их выполнения.
  • Каждый этап расширяет hashes в TPM PCR, а remote attestation принимает только одобренные measurements перед выдачей production credentials.
  • Secure boot аутентифицирует код, но не шифрует его, поэтому конфиденциальным бинарникам или данным нужны отдельное шифрование хранилища и политика выдачи ключей.

Зачем это спрашивают: Сильный ответ разделяет предотвращение, attestation и конфиденциальность, а не считает secure boot заменой всех трех.

Закрытые вопросы

  • 21

    Ежемесячные обновления платежного терминала должны сохранять boot target 250 мс и использовать доступный secure element. Спроектируйте anti-rollback, который блокирует старый уязвимый образ, но не уничтожает recovery после плохого нового образа.

    vulnerabilitiesdesignrollback
  • 22

    Разместите A/B update в 4 МБ flash, пока приложение SIL-2 опрашивает на 5 кГц с дедлайном 100 мкс. Ожидается 12 релизов в год, а каждая активация может остановить устройство не более чем на 30 секунд.

    activationestimation
  • 23

    Контроллер должен принимать подписанные релизы 12 лет без замены прошивки при каждой ротации или отзыве production signing key. Определите root, переход trust manifest, период перекрытия и правила rollback.

    firmwarerollback
  • 24

    После отказа обоих application slots MCU на 100 МГц с 1 МБ flash должен возобновить monitor SIL-2 на 200 Гц за 5 секунд без доступа техника. Задайте минимальный recovery image, политику входа и аутентифицированный ремонт.

    monitoring
  • 25

    Линия выпускает четыре подключенных счетчика в секунду и дает provisioning идентичности 180 мс станционного времени. Спроектируйте создание или ввод ключа, привязку сертификата, блокировку fuses, повторы и аудит для двух миллионов устройств.

    lockinginjectiondesign
  • 26

    Спланируйте OTA rollout на 1,2 млн устройств за 36 часов без нарушения дедлайна управления 2 мс во время download. Задайте локальные лимиты ресурсов, cohort gates, ограничение доставки и stop criteria для бюджета поддержки 0,1%.

    cohortsestimation
  • 27

    Контур 1 кГц должен закончиться за 300 мкс, пока закрытая калибровка хранится во внешней flash 8 МБ. Разделите authenticated boot и конфиденциальность калибровки, не вводя дешифрование в путь управления.

    designlatency
  • 28

    При RX DMA 40 МБ/с pipeline Cortex-M7 с cacheable memory должен обрабатывать каждый кадр 4 кГц за 100 мкс. Определите размещение буферов на полных cache lines, порядок maintenance и barriers, передачу владения и роль DTCM только для CPU.

    peripheralsmcucaching
  • 29

    Разместите задачу управления SIL-2 на 2 кГц с дедлайном 200 мкс рядом с parser, получающим 5 000 недоверенных событий в секунду, на одном Cortex-M33. Определите привилегии, MPU regions, права на периферию и проверяемую границу сообщений.

    peripheralsmcuestimation
  • 30

    Memory review должен разделить 768 КБ SRAM между сбором 16 каналов на 10 кГц, цепочкой ASIL-C на 75 мкс, DMA banks, стеками и ростом. Дайте принудительные размеры regions и объясните, что ECC занимает и чего не занимает.

    peripheralsmemory
  • 31

    Разрешите конфликт flash layout: обычное управление должно стартовать за 120 мс из внутренней flash 1 МБ, а дешевая внешняя flash должна поддерживать A/B packages и power-safe repair. Откуда выполняется код и как сохраняется предыдущий package?

  • 32

    Ethernet ingress принимает 80 МБ/с, но выбранные команды должны достигать задачи управления 10 кГц за 100 мкс на SoC с 2 МБ RAM. Покажите zero-copy путь владения и место, где ограниченная safety-копия предпочтительнее.

    ownershipkubernetes
  • 33

    Encoder выдает события на 20 кГц с требованием отклика 100 мкс и jitter менее 5 мкс, пока тот же Cortex-M7 пишет 10 000 записей/с. Распределите ISR, задачу, очередь и поведение при сбросе логов, затем задайте worst-case test.

    interruptsmculogging
  • 34

    Power review wearable должен совместить измерение движения 200 Гц, 20 BLE-пакетов/с, обнаружение падения за 50 мс и 14 дней от батареи 180 мАч. Какую работу можно группировать, а какая должна оставаться causal?

    causalbatchsampling
  • 35

    Production-устройства ASIL-C имеют только 4 КБ trace RAM и не имеют постоянных ETM pins, но контуру 5 кГц на Cortex-R5 нужны доказательства дедлайна 120 мкс. Спроектируйте маловлияющий production profiling и его связь с лабораторией.

    designmcuprofiling
  • 36

    Задача 10 кГц в среднем занимает 35 мкс, но имеет дедлайн SIL-2 100 мкс, пока 3 000 bus frames/s создают burst interference. Какая ограниченная реализация и метрика приемки заменят вводящее в заблуждение среднее?

    estimationmonitoring
  • 37

    В сети 45 узлов и загрузка classic CAN 70%, при этом 180 сигналов идут на 100 Гц, а дедлайн команды ASIL-B равен 5 мс. Сравните сохранение CAN, переход на CAN-FD и совместимый отдельный сегмент.

    estimationdesign
  • 38

    Постройте расписание CAN-FD для 60 ECU и 2 500 кадров/с на шине 2 Мбит/с, если запросы торможения ASIL-C должны приходить за 2 мс. Задайте приоритеты, резерв нагрузки и policing отправителей.

  • 39

    Восемь потоков камер делят switched Ethernet с сообщением actuator уровня ASIL-B, чей end-to-end дедлайн равен 250 мкс. Постройте TSN schedule, выберите guard band или preemption и задайте admission rules вместо простого перечисления протоколов.

    genericstypinge2e
  • 40

    Каждый сэмпл wearable имеет 16 бит, поток идет на 1 кГц, а радио отправляет 50 BLE notifications/s при дедлайне тревоги 100 мс. Negotiated ATT MTU не меньше 43, поэтому 20 сэмплов помещаются в 40-байтный notification payload; если такой MTU недоступен, нужно решить fragmentation или изменить частоту notifications. Определите batching, приоритет тревоги и connection timing.

    batch
  • 41

    Пять поколений прошивки должны взаимодействовать десять лет, обрабатывая 4 000 protocol messages/s и доставляя команды SIL-2 за 1 мс. Определите negotiation версий и правила изменения семантики safety-команд.

    concurrencytypingfirmware
  • 42

    Проведите review ABI между bootloader и приложением для MCU уровня ASIL-B, который загружается за 200 мс и должен пережить 15 независимых релизов прошивки. Какие handoff data и services остаются стабильными, и что происходит при несовпадении версий?

    firmware
  • 43

    Три продуктовые линейки используют MCU на 100, 200 и 400 МГц, но делят контракт сбора 5 кГц с дедлайном 150 мкс. При команде из шести platform engineers решите, что войдет в общие driver interfaces, а что останется target-specific.

    estimationtypes
  • 44

    Для миллиона ECU уровня ASIL-C нужно обрабатывать 2 000 автомобильных сигналов на 100 Гц и runnable управления с дедлайном 2 мс. Сравните Classic AUTOSAR, RTOS framework и custom firmware с учетом нескольких поставщиков и программы на 24 месяца.

    firmwarertosestimation
  • 45

    Шесть HIL racks должны обслужить девятимесячную validation-программу SIL-2 с 1 200 требованиями и критической цепочкой 1 кГц с дедлайном 300 мкс. Распределите тесты по риску и задайте timing evidence, расписание racks и трассировку.

    validationjobstesting
  • 46

    За 12 недель нужно проверить ECU уровня ASIL-C, где контур 5 кГц имеет дедлайн 100 мкс рядом с 2 000 CAN-FD кадров/с. Спроектируйте fault-injection campaign с трассировкой от гипотез отказа до времени обнаружения и безопасной реакции.

    estimationinjectiondesign
  • 47

    У релиза IEC 62304 Class C есть 900 software requirements и восемь месяцев, чтобы доказать дедлайн 1 мс для терапевтического контура 500 Гц. Определите поддерживаемую цепочку от hazards и требований до кода и verification.

    estimation
  • 48

    Приближается board freeze платформы SIL-2, где единственный поставщик MCU дает срок 40 недель, а revision B добавляет cache erratum. Контур 10 кГц должен оставаться в пределах 80 мкс; предложите second-source strategy и повторную квалификацию.

    procurementcaching
  • 49

    Прозрачная реализация на MCU фильтрует 12 каналов на 100 кГц, но нарушает дедлайн контура SIL-3 50 мкс на 18 мкс. При запасе BOM $4 и шести неделях до board freeze сравните более быстрый MCU с небольшим FPGA или DSP block и задайте доказательства для решения.

    estimation
  • 50

    Architecture reviews находят девять interface defects на релиз, а timing regressions в control path ASIL-B с дедлайном 400 мкс попадают в HIL на две недели позднее. Спроектируйте mentoring и CI gate, чтобы сократить оба показателя на 60% за два релиза.

    designtypesmentoring
  • 51

    Задача на Cortex-M со стеком 512 байт начала вызывать HardFault после релиза, но устройство перезагружается до записи логов. Как локализовать и диагностировать проблему?

    mcu
  • 52

    После обновления компилятора джиттер 100-микросекундного контура управления вырос на 20 микросекунд при допустимых плюс-минус 5 микросекундах. Что вы сделаете?

  • 53

    Фиксированный пул из 64 DMA descriptors модема исчерпывается после повторных переподключений к сотовой сети, хотя heap остается стабильным, и телеметрия останавливается. Как проследить владение, безопасно восстановиться и ограничить lifecycle descriptors?

    data-structuresdescriptorsownership
  • 54

    Двухъядерный контроллер повреждает очередь команд примерно раз на миллион операций, а при включенной трассировке сбой исчезает. Как найти и исправить race condition?

    data-structures
  • 55

    После включения data cache на Cortex-M7 конфигурационные записи иногда не проходят CRC после выхода из low-power режима. Как изолировать повреждение кэша?

    mcucachingconfig
  • 56

    Шумный полевой вход создает шторм прерываний, занимает 98% CPU и вытесняет safety-задачу. Как вы отреагируете?

    interrupts
  • 57

    MPU fault начинается сразу после того, как непривилегированная задача получает RX DMA buffer от привилегированного driver. Как сохранить данные fault и проверить region, lifetime и privilege handoff буфера?

    validationperipherals
  • 58

    Новая прошивка вызывает редкие HardFault в парке из 400 000 устройств, но в лаборатории сбой не воспроизводится. Как расследовать его, не уничтожая полевые данные?

    firmware
  • 59

    Образ RTOS достигает 92% CPU на пиковом трафике и начинает пропускать 10-миллисекундный deadline датчика. Как локализовать и перепроектировать планирование?

    jobsrtosestimation
  • 60

    Пять процентов устройств попадают в boot loop после OTA-обновления, а остальные загружаются нормально. Как восстановить парк и найти причину, зависящую от когорты?

    cohortsrest
  • 61

    Потеря питания во время обновления bootloader превращает устройство в кирпич еще до запуска приложения из ROM. Как перепроектировать обновление?

    firmware
  • 62

    Подтверждена компрометация production-ключа подписи OTA, а многие устройства останутся offline на несколько месяцев. Как локализовать инцидент и провести ротацию ключей?

    design
  • 63

    OTA verification отказывает на устройствах, потерявших время RTC, потому что validity сертификата проверяется по недоверенным wall clock. Как авторизовать релизы через signed epoch или trusted-time bootstrap, не отключая signature checks?

    decision-making
  • 64

    После полевого reset данные показывают, что MCU активировал v8, а communication coprocessor остался на v7, и несовместимые команды сделали устройство недоступным. Как локализовать mismatch, восстановить согласованную пару и исправить activation?

    activation
  • 65

    Security review показывает, что recovery partition принимает неподписанные USB-пакеты, хотя обычная загрузка использует secure boot. Что вы сделаете?

    partitioning
  • 66

    После добавления проверки подписи cold boot вырос с 350 миллисекунд до 1,8 секунды и нарушил требование запуска за 700 миллисекунд. Как вернуть время, не ослабляя secure boot?

  • 67

    Нужно развернуть новый secure boot и application firmware на миллионе устройств шести аппаратных ревизий. Спроектируйте этапы rollout и stop criteria.

    designfirmwaredeployment
  • 68

    Delta OTA packages не проходят CRC на 0,2% старых плат, потому что их заводские базовые образы отличаются на несколько байт. Как исключить частичное обновление или применение к неверной базе?

  • 69

    Парк автомобильных контроллеров входит в CAN bus-off при конкретной последовательности исполнительного механизма и постоянно отключается. Как провести инцидент?

    soft-skillsincidentsperipherals
  • 70

    Fail-operational controller имеет две CAN-шины и должен продолжать принимать критичные команды после отказа любой из них. Как запланировать дублированные команды, обнаружить stale copies и доказать controlled failover?

    formsperipherals
  • 71

    Safety-продукт имеет две I2C-шины, а любой датчик способен навсегда удержать свою шину низкой. Как разделить sensors, switches, reset domains и degraded operation, чтобы один отказ не убрал все измерения?

    partitioningperipherals
  • 72

    Четыре DMA-канала конкурируют за одну шину SRAM и увеличивают control chain с 70 до 110 мкс при дедлайне 100 мкс. Как изменить arbitration, bursts и размещение памяти, а затем доказать WCET?

    memorytimingestimation
  • 73

    Embedded Ethernet gateway теряет 0,3% пакетов на line rate, но переполнения application queue нет. Где вы будете искать?

    gatewayembeddeddata-structures
  • 74

    Медицинский BLE-датчик отключается при запуске новой высокоприоритетной задачи, но только при connection interval 7,5 миллисекунды. Как разрешить timing conflict?

  • 75

    Новый stepping MCU имеет silicon erratum, который может заблокировать peripheral при совпадении DMA completion и clock gating. Как безопасно внедрить workaround?

    peripherals
  • 76

    Обновление vendor HAL незаметно очищает reserved control bit и сбрасывает communication peripheral в production. Как управлять дефектом и зависимостью от vendor?

    procurementdependenciesdefects
  • 77

    Factory fixture повреждает calibration records в одной производственной партии, из-за чего датчики дрейфуют в поле. Как вы отреагируете?

    fixturesiac
  • 78

    После firmware release время работы от батареи падает с 12 до 6 месяцев, хотя сам deep-sleep current не изменился. Как найти энергетическую регрессию?

    firmware
  • 79

    После добавления sensor driver deep-sleep current вырос с 8 до 220 микроампер. Как изолировать домен утечки?

  • 80

    Устройства сбрасываются по brownout, когда радио передает одновременно с запуском двигателя, но лабораторный блок питания скрывает сбой. Как его исправить?

  • 81

    Чтение внешней flash отказывает только выше 80 градусов Цельсия на одной ревизии платы, повреждая assets. Как провести temperature-only failure?

    soft-skills
  • 82

    Продукт не проходит тест radiated emissions из-за узкого пика на фронте PWM, но изменение PWM влияет на управление actuator. Как вы возглавите исправление?

    testing
  • 83

    Недорогой oscillator при минус 40 градусах Цельсия дрейфует достаточно, чтобы через несколько минут нарушить timing радио. Какой дизайн вы выберете?

    designiac
  • 84

    Fleet telemetry показывает, что flash sector приближается к пределу endurance на годы раньше плана, потому что счетчик записывается каждую секунду. Как вы отреагируете?

  • 85

    FPGA ставит timestamps датчику в одном clock domain, а MCU объединяет данные в другом, вызывая редкие скачки на один sample. Как исправить cross-domain timing?

  • 86

    Review ISO 26262 обнаруживает diagnostic coverage 92% для цепи feedback actuator при требовании safety 99%. Что вы сделаете?

    feedbackcoverage
  • 87

    Watchdog reset может ненадолго включить actuator до восстановления безопасного состояния программой. Как перепроектировать startup и поведение watchdog?

    reliability
  • 88

    Запланированная fault-injection campaign не запускает diagnostic, который поддерживает safety claim. Как решить, ошибается продукт или test rig?

    injection
  • 89

    Перед сертификацией выясняется, что safety requirement нельзя проследить до отгруженного binary, потому что generated code и compiler inputs не архивировались. Что вы сделаете?

  • 90

    Производственная линия запрограммировала неверный brownout fuse в 12 000 контроллеров до обнаружения отсутствующей readback check. Как определить охват и исправить дефект?

    defects
  • 91

    Выпущенный protocol parser меняет byte order одного 32-битного лимита actuator, и часть полевых устройств может принять опасно высокое значение. Как провести recall?

    typing
  • 92

    Assessor отвергает safety case, потому что утверждение о постоянном соблюдении control deadline основано только на месяце полевых логов. Какие доказательства вы добавите?

    estimation
  • 93

    Safety release завершил validation, но за 100 000 часов HIL произошли два необъясненных reset. Launch назначен на завтра. Как принять контролируемое решение go или no-go?

    formsvalidation
  • 94

    Нужно мигрировать зрелый продукт с FreeRTOS на Zephyr без изменения 2-миллисекундного control deadline и полевого поведения. Как спланировать миграцию?

    estimationmigrationsrtos
  • 95

    Из-за дефицита MCU у вас есть 12 недель на перенос safety-related продукта со STM32 на NXP. Что вы сохраните и что повторно провалидируете?

  • 96

    Vendor беспроводного модуля объявляет end-of-life через девять месяцев для продукта, который нужно поддерживать еще семь лет. Как выбрать между last-time buy и заменой?

    procurement
  • 97

    Vendor DSP library сокращает алгоритм с 1,3 мс до 600 мкс при дедлайне 800 мкс, но source, WCET evidence и материалы safety qualification недоступны. Как сравнить прозрачную оптимизацию, новый MCU и degraded option, и когда библиотеку нужно отклонить?

    optimizationtimingalgorithms
  • 98

    На review инженер удаляет memory barrier и range check, чтобы сэкономить 12 микросекунд в safety-critical loop. Как вы отреагируете?

    memory
  • 99

    Инженер исправляет single-core race между ISR и задачей, запрещая прерывания на 400 мкс в пути с дедлайном 100 мкс. Как локализовать изменение, научить минимальной critical section или ownership fix и усилить review?

    ownershipestimationinterrupts
  • 100

    Intermittent reset возникает только в production lot C, а hardware, manufacturing и validation подозревают друг друга. Как провести briefing и вести инцидент?

    incidentsvalidation