摘要:嵌入式虚拟化正在从数据中心走向MCU和SoC。IAR与OSYX合作将Bao Hypervisor集成到经过功能安全认证的工具链,QNX Hypervisor 8.0 for Safety满足ISO 26262 ASIL-D标准,Rust语言编写的xWALT Hypervisor实现了在Stage-2虚拟化下启动真实Linux内核。本文从安全认证、Rust虚拟化和内存隔离三个维度,分析嵌入式虚拟化在安全关键场景的落地路径。
一、安全认证:Hypervisor进入功能安全工具链
嵌入式虚拟化在安全关键场景落地的核心障碍是功能安全认证。Hypervisor本身需要经过认证,其运行的工具链也需要经过认证。
2026年5月,IAR与OSYX Technologies达成合作,在IAR平台中提供对开源Bao Hypervisor的支持。本次合作首批面向瑞萨RH850平台即时可用,并计划逐步扩展至更多处理器架构。
通过此次集成,Bao得以进入一个广泛使用且经过功能安全认证的编译器环境,使开发者能够基于IAR平台构建虚拟化系统,同时满足功能安全认证要求。通过将Bao的轻量级和确定性的Hypervisor设计与IAR成熟可信的开发生态系统相结合,该合作降低了在安全关键型嵌入式系统中采用虚拟化的门槛。
OSYX Technologies联合创始人David Cerdeira表示:"工具链支持是嵌入式系统中运行时环境能否被采纳的关键因素。将Bao集成到IAR经过功能安全认证的开发环境中,加速了我们获得功能安全认证的进程,也为开发者提供了一种熟悉且可直接投入生产的途径,来构建具有强隔离保证的融合系统。"
此次合作为汽车、工业自动化和安全关键型嵌入式系统等受严格监管领域的客户带来了新的机会。在这些领域中,经过功能安全认证的编译工具链是先决条件。Bao集成至IAR环境后,开发者可以在不破坏现有工具认证流程的前提下,将虚拟化技术融入既有工作流。
二、QNX Hypervisor 8.0:ASIL-D级安全虚拟化
在安全等级最高的场景中,QNX Hypervisor 8.0 for Safety是2026年最值得关注的产品。
2026年3月,BlackBerry旗下QNX业务部门正式推出QNX Hypervisor 8.0 for Safety,基于QNX SDP 8.0构建,满足ISO 26262 ASIL-D等严苛的安全标准,通过其独特的隔离机制确保关键工作负载在复杂混合环境下的稳定运行与故障阻断。
QNX Hypervisor 8.0 for Safety结合了Type 1虚拟机管理程序的直接硬件访问能力与Type 2方案所具备的开发灵活性,打造出统一高效的虚拟化环境。该平台基于QNX实时微内核构建,可实现确定性行为、严格隔离和可预测的中断处理,助力制造商稳定整合混合关键性工作负载。该平台支持QNX、Linux和Android等多种客户操作系统,使开发者能够在单一硬件架构上集成多样化的软件生态。
已有多个QNX客户承诺部署QNX Hypervisor 8.0 for Safety,其中包括一家中国领先汽车制造商,以及一家在全球医院和门诊环境中提供临床产品与治疗服务的欧洲领先医疗健康企业。该医疗客户正借助QNX Hypervisor for Safety推进医疗设备架构现代化演进,实现可预测的系统行为,并加速合规开发进程。
三、Rust虚拟化:xWALT的内存安全与确定性
除了商业Hypervisor,开源社区也在推动嵌入式虚拟化的发展。用Rust语言编写的xWALT Hypervisor是2026年最值得关注的开源项目之一。
xWALT是一个面向安全关键嵌入式系统的精简Type-1裸机Hypervisor,采用Rust编写,支持ARM和RISC-V架构,面向机器人、无人机、自动驾驶和AI安全执行环境。它由三层组成:hWALT是极简的、可认证的Hypervisor(ARM EL2,RISC-V HS模式规划中),kWALT是紧凑的内核(ARM EL1/RISC-V S模式),uWALT是极小的用户态(EL0/U模式)。
xWALT专注于隔离性、确定性、内存安全和可审计性,适用于正确性和信任边界至关重要的环境。2026年8月,xWALT实现了Hypervisor里程碑:hWALT(EL2)现在能够在完整的Stage-2虚拟化下启动真实的Guest Linux内核。这标志着从"Hypervisor启动"到"功能化虚拟化层"的转变------Stage-2 MMU完全运行,Guest内存虚拟化稳定,EL2异常管线验证通过,EL2到EL1到EL0的转换干净完成。
xWALT为AI安全执行提供了基础,Hypervisor在以下模块之间强制执行严格边界:控制逻辑、感知模型、传感器融合、飞行控制、通信子系统。这种隔离对于安全关键系统至关重要------即使感知模型被攻击,控制逻辑仍然受到保护。
四、内存隔离:DRAM Bank分区的实时性保障
嵌入式虚拟化的另一个核心技术挑战是内存隔离。在共享DRAM的多核平台上,多个虚拟机之间的内存干扰会导致时序不确定性,这对于需要高时序可预测性的安全关键系统是不可接受的。
2026年IEEE的一项研究探讨了嵌入式实时虚拟化的DRAM Bank感知内存分配。研究表明,共享内存干扰是现代多核嵌入式系统中时序变异的主要来源,而Bank分区已被确立为一种关键技术,用于支持具有混合安全和安保要求的多个虚拟机在共享硬件平台上共存。
这一研究的意义在于:它提供了一种在硬件层面实现内存隔离的方法,使得Hypervisor可以在不牺牲实时性的前提下,在单一平台上整合多个不同安全等级的操作系统。
五、对嵌入式工程师的影响
第一,理解Hypervisor的隔离机制。 Hypervisor的核心价值是隔离。理解虚拟机的内存隔离、中断隔离和设备隔离机制,是嵌入式虚拟化开发的基础。
第二,掌握功能安全认证流程。 在安全关键场景中使用Hypervisor,需要理解ISO 26262 ASIL-D等功能安全标准的要求,以及Hypervisor如何满足这些要求。
第三,关注Rust在嵌入式虚拟化中的应用。 Rust的内存安全特性使其成为安全关键虚拟化的理想语言。理解Rust的借用检查、所有权模型和unsafe代码的使用规范,是参与Rust虚拟化项目的基础。
第四,多操作系统集成的调试能力。 在单一硬件平台上运行QNX、Linux和Android等多个操作系统,调试复杂度远高于单系统。嵌入式工程师需要掌握跨虚拟机的调试方法和工具。
六、总结
嵌入式虚拟化正在从数据中心走向MCU和SoC。IAR与OSYX的合作将Bao Hypervisor带入经过功能安全认证的工具链,QNX Hypervisor 8.0 for Safety满足了ASIL-D级的安全要求,xWALT展示了Rust在安全关键虚拟化中的潜力,DRAM Bank分区技术解决了共享内存的时序干扰问题。
对于嵌入式工程师而言,虚拟化不再只是服务器端的技术。掌握Hypervisor的隔离机制、功能安全认证流程和多系统集成调试能力,正在成为安全关键嵌入式开发的核心竞争力。