Réponse rapide
Protéger un appel de service contre une demande non autorisée exige authentification, autorisation fine, intégrité du message, contrôle de fraîcheur et journalisation. Le serveur limite qui peut appeler, quelles ressources et quelles valeurs, pour combien de temps. Une commande acceptée reste soumise aux limites physiques, au mode de sécurité et à la supervision locale.
Attribuer une permission minimale
Identité du nœud, rôle, service, paramètres, zone et durée sont vérifiés avant exécution. Nonces, séquences ou échéances empêchent rejeu et message ancien. Lecture, diagnostic, configuration et commande possèdent des droits séparés.
Surveiller et révoquer
Demandes acceptées, refusées, expirées et annulées sont journalisées avec résultat. Certificats et sessions peuvent être révoqués sans couper le contrôleur vital. L’opérateur voit l’identité et l’origine de la commande.
Ne pas se contenter de chiffrer le transport
Un client authentifié peut encore être mal configuré ou demander une valeur dangereuse. Validation métier, bornes et arrêt physique complètent le chiffrement. Les secrets ne figurent ni dans les paramètres ni dans les logs.
Sources et références
- [1] Robotics communications safety — NIST