利用合同設(shè)計來改進(jìn)嵌入式應(yīng)用
嵌入式軟件開發(fā)團(tuán)隊面臨的最大挑戰(zhàn)之一是他們花費太多時間調(diào)試軟件。當(dāng)我在參加的各種會議上與世界各地的團(tuán)隊和工程師交談時,很明顯,開發(fā)人員平均花費 40% 或更多的時間來調(diào)試他們的軟件。
坦率地說,花費這么多時間進(jìn)行調(diào)試是不可接受的,而且在許多情況下是不必要的。開發(fā)人員可以使用許多技術(shù)來更好地管理錯誤,但一種有趣的技術(shù)可以用來防止錯誤并及時發(fā)現(xiàn)錯誤,那就是一種稱為“按合同設(shè)計”(DbC) 的設(shè)計方法。
在今天的文章中,我們將研究 DbC 以及如何使用它來改進(jìn)我們的嵌入式軟件。
合同設(shè)計簡介
按合同設(shè)計編程背后的理念是,C 程序員的每個接口或函數(shù)都應(yīng)該明確定義、精確且可驗證。這意味著每個函數(shù)都應(yīng)該與之關(guān)聯(lián):
· 前提條件——在調(diào)用函數(shù)之前保證滿足的條件。前置條件在組件契約中指定,使函數(shù)不必在內(nèi)部檢查條件。
· 后置條件——只要滿足所有先決條件,組件完成執(zhí)行時保證滿足的條件。
· 副作用– 被調(diào)用函數(shù)執(zhí)行時對系統(tǒng)產(chǎn)生的影響。副作用是函數(shù)執(zhí)行的有用工作。
· 不變量——在應(yīng)用程序中指定的條件,必須滿足該條件才能使用該組件。例如,restrict 與指針一起使用,該指針告訴編譯器輸入不會在程序中的其他任何地方使用。
通過正式定義這四項,該函數(shù)得到了完整的指定,并為任何使用該函數(shù)的開發(fā)人員提供了理解:
· 調(diào)用函數(shù)之前需要發(fā)生什么才能使其正常運行
· 調(diào)用該函數(shù)后預(yù)期的系統(tǒng)狀態(tài)是什么
· 進(jìn)入和退出時將保留的屬性
· 將對系統(tǒng)進(jìn)行的更改
按合同設(shè)計創(chuàng)建了使用函數(shù)的開發(fā)人員必須遵守的義務(wù),才能從調(diào)用該函數(shù)中受益。如果他們不遵守這些義務(wù),就會將錯誤注入到他們的應(yīng)用程序中!
在 C 應(yīng)用程序中利用合同設(shè)計
乍一看,合同設(shè)計是另一個超重的流程,會增加已經(jīng)超負(fù)荷的開發(fā)周期。使用合同設(shè)計非常簡單,可以改進(jìn)代碼庫文檔并減少軟件中的缺陷,這還有提高軟件質(zhì)量的額外好處。按合同設(shè)計不必非常正式,而是可以完全在代碼文檔中處理。例如,請查看下面圖 1 中的 Doxygen 函數(shù)頭。
圖 1 – Doxygen 中的按合同設(shè)計注釋塊示例
正如您從示例中看到的,注釋塊有一些與之關(guān)聯(lián)的附加行,用于調(diào)用函數(shù)的前置條件和后置條件。在本例中,對于 Dio_Init,我們指定:
· 需要填充指定引腳功能和狀態(tài)的配置表
· MCU上引腳數(shù)量的定義必須大于0
· 引腳端口數(shù)量的定義必須大于0
· 必須啟用 GPIO 時鐘
如果這些條件都滿足,當(dāng)開發(fā)人員調(diào)用 Dio_Init 函數(shù)并提供指定參數(shù)時,我們可以預(yù)期該函數(shù)的輸出將配置與預(yù)定義配置表匹配的 GPIO 引腳。
使用斷言驗證合約
我們可以使用文檔和注釋來指定我們的前置條件和后置條件,但這并不意味著開發(fā)人員會遵循它們。在復(fù)雜的應(yīng)用程序中,開發(fā)人員可能會忽略一個條件。如果發(fā)生這種情況,他們就違反了合同,而且無從知曉!相反,他們最終會遇到一個可能難以發(fā)現(xiàn)和解決的錯誤。需要有某種方法來驗證合約;對于使用 C 語言的開發(fā)人員來說,該方法就是使用斷言。
我發(fā)現(xiàn)斷言的最佳定義是斷言是:
“程序中特定點的布爾表達(dá)式,除非程序中存在錯誤,否則該表達(dá)式將為真?!?(來源:未知,我找不到參考資料,但定義已深深印在我的腦海中!)
我認(rèn)為我們應(yīng)該用該定義中的缺陷替換錯誤,但就我們現(xiàn)在的目的而言,我們不要讓這分散我們的注意力。
關(guān)于上述定義,我們需要注意以下三點:
· 斷言將表達(dá)式計算為 true 或 false
· 斷言是對代碼中特定點的系統(tǒng)狀態(tài)的假設(shè)
· 該斷言驗證了系統(tǒng)假設(shè),如果不正確,則會揭示代碼中的錯誤
從定義中可以看出,斷言對于驗證函數(shù)、模塊或接口的契約特別有用。它們不用于錯誤處理,而是用于檢測代碼中的缺陷。
關(guān)于斷言有很多知識,但是在考慮斷言和按合同設(shè)計時,使用斷言來評估合同非常簡單。例如,考慮我們在圖 2 中看到的 Dio_Init 函數(shù)。如果我們要包含代碼來驗證我們之前在注釋中編寫的合約,我們可能會擁有一個類似于下面圖 2 的函數(shù)。
圖 2 – 使用 Dio_Init 斷言的 DbC 實現(xiàn)示例
正如您所看到的,我們對每個前提條件都有一個斷言。我們還可以使用斷言來執(zhí)行對后置條件和不變量的檢查,但此時您已經(jīng)明白了。
斷言為您提供了一種干凈、簡單的機制來強制執(zhí)行合同設(shè)計。雖然一些時鐘周期將用于評估表達(dá)式,但一旦開發(fā)完成,在系統(tǒng)驗證之前,您可以禁用斷言以獲得一點額外的性能。一般來說,我通常會啟用它們,但遵循NASA的規(guī)則很重要:
“讓你測試的東西飛翔”
因此,如果您在啟用斷言的情況下進(jìn)行測試,則在發(fā)布時啟用它們。如果您禁用它們并發(fā)貨,您的系統(tǒng)計時可能會發(fā)生變化,從而導(dǎo)致可能的競爭條件或其他有趣的缺陷。對于當(dāng)今的現(xiàn)代處理器,如 Cortex-M4、Cortex-M23、Cortex-M33 等,計算表達(dá)式的開銷通常非常低。
結(jié)論
按合同設(shè)計是一種簡單的技術(shù),開發(fā)人員可以使用它來完整地指定其功能、組件和接口。完全指定的接口可以減少實現(xiàn)混亂,并且可以進(jìn)行驗證以確保滿足所有先決條件。可以使用斷言捕獲不滿足任何條件的情況,斷言告訴開發(fā)人員其應(yīng)用程序中存在缺陷以及該缺陷在哪里!這可以大大減少調(diào)試嵌入式系統(tǒng)所花費的時間,從而節(jié)省時間、開發(fā)成本并減輕開發(fā)人員的壓力。