Réponse rapide
Pour éviter l’exécution d’une commande ancienne, on associe séquence, timestamp, expiration, identifiant de mission et état de mode, puis on rejette toute commande périmée ou non cohérente avant l’actionneur.
Décrire la validité
Source, destination, compteur, âge maximal, mode et paramètres sont vérifiés. Une commande répétée ou hors session est distinguée d’une nouvelle.
Valider au dernier niveau
Le contrôleur local compare état, limite, timestamp et présence de la mission avant application. Les files sont purgées au changement de mode ou d’arrêt.
Tracer les rejets
Commande reçue, acceptée, expirée ou refusée est journalisée avec horloge et cause. Le robot conserve une sortie sûre lorsque la source est silencieuse.
Un message authentifié peut être dangereux s’il est ancien
Intégrité et identité ne garantissent pas fraîcheur. Anti-rejeu, expiration et état de session sont nécessaires avant commande.
Sources et références
- [1] Robotics and Autonomous Systems — NIST