Réponse rapide
Isoler une défaillance logicielle consiste à limiter ses permissions, ressources et interfaces, détecter son état, couper ses sorties et maintenir un repli indépendant. Conteneur, processus, nœud ou calculateur séparé peuvent aider, mais l’isolement réel est vérifié jusqu’aux bus, fichiers, actionneurs et données partagées. Le système indique cause et impact sans perdre l’arrêt de sécurité.
Réduire le rayon d’une panne
Accès mémoire, réseau, matériel, configuration et commande sont attribués au strict nécessaire. Watchdog, quotas, supervision et chemins de secours sont indépendants des tâches isolées. Les données partagées possèdent intégrité, version et limites.
Injecter crash, boucle et corruption
On arrête processus, sature mémoire, retarde réseau, modifie message ou fournit une sortie incohérente. Le robot mesure détection, délai, sorties, repli et reprise. Le module défaillant ne revient pas avec une autorité ancienne.
Ne pas considérer un redémarrage comme un isolement
Un composant relancé peut reprendre fichiers, commandes ou verrous dangereux. Permissions, état et session sont réinitialisés. L’isolation est validée avec les effets physiques, pas seulement avec un journal d’erreur.
Sources et références
- [1] Robotics communications safety — NIST