Réponse rapide
En cas de perte d’authentification pendant une mission, le robot cesse d’accepter la fonction ou la commande concernée, conserve les protections locales et choisit un état défini selon énergie, charge, personnes et possibilité de retour. Il signale l’événement, garde les preuves utiles et ne reprend pas automatiquement lorsque l’identité revient.
Définir repli par niveau d’autorité
Lecture, planification, commande, outil et arrêt possèdent des réponses différentes à une identité absente ou expirée. Timeout, cache de dernière autorisation et durée de grâce sont bornés. Une voie de sécurité ne dépend pas du même secret que la mission.
Tester perte et réauthentification
Essais coupent lien, horloge, certificat, stockage et composant pendant déplacement ou contact. On mesure mouvement, énergie, signalisation, journal et état après retour. Nouvelle session exige vérification, contexte et commande explicite.
Ne pas continuer avec une autorisation ancienne sans limite
Une clé ou un rôle peut être révoqué précisément pour empêcher une action. Le robot réduit ou arrête fonction avant expiration ambiguë. Une reconnexion tardive ne rejoue pas les commandes accumulées.
Sources et références
- [1] Robotics communications safety — NIST