Escuché los siguientes términos relacionados con el diseño de sistemas seguros, pero realmente no puedo ver la diferencia entre a prueba de fallas y falla suave (degradación elegante).
Para obtener un entendimiento común, solo escribiré los términos que he escuchado. Por favor, siéntase libre de corregirme, si no explico algo correctamente:
De esas explicaciones, me parece que Fail-Safe y Fail-Soft son en realidad los mismos conceptos. Me encantaría que alguien pudiera explicarme la diferencia entre los conceptos utilizando algunos ejemplos de la aviación.
A prueba de fallas no implica necesariamente que el sistema continuará funcionando después de una falla. Si el sistema deja de funcionar pero no crea una situación peligrosa, aún es a prueba de fallas. Un servicio no esencial a bordo de un avión, como el sistema de entretenimiento, puede ser seguro si deja de funcionar porque se funde un fusible. Si al fallar el fusible no se funde y como resultado el sistema se incendia después de un cortocircuito, no es a prueba de fallas.
De hecho, falla suave significa que después de una falla, los servicios esenciales siguen funcionando, aunque en el contexto de la aviación esto se conoce principalmente como degradación elegante. Un sistema fly-by-wire, como el que se encuentra a bordo del A320, falla levemente:
Por lo tanto, este sistema de computadora de vuelo es a prueba de fallas. El sistema de control de vuelo electrónico en su conjunto es a prueba de fallas: si se pierden todas las computadoras de vuelo, el sistema tiene conexiones hidromecánicas desde los pedales al timón y desde la rueda de compensación al estabilizador.
Los sistemas hidráulicos requieren una atención especial con respecto a la seguridad contra fallas, ya que una servoválvula atascada puede controlar una velocidad constante: el actuador se topa con uno de sus topes y tiene una falla total. Un ascensor que está atascado en la desviación máxima hacia arriba no es seguro, por lo que el sistema de control de cabeceo debe tomar medidas para la seguridad contra fallas si ocurre esta falla. Por ejemplo, al permitir que los elevadores izquierdo y derecho funcionen normalmente al unísono, pero desacoplarlos después de la detección de una falla total. Luego, se puede ordenar al elevador de trabajo que se coloque en la posición completamente opuesta, lo que hace que el sistema del elevador sea a prueba de fallas pero no suave: el comando de cabeceo ahora debe realizarse con el ajuste del estabilizador. Un elevador atascado en la posición media sería a prueba de fallas, y el control con el otro elevador proporciona una degradación elegante.
El sistema de control de vuelo a bordo de un F-16 funciona a prueba de fallas: ante una falla del sistema, la función completa del sistema continúa, sin degradación. Es triplemente redundante, lo que significa que hay cuatro sistemas a bordo que realizan la misma función, mientras que solo se requiere uno. Los cuatro sistemas funcionan de manera independiente y un sistema de monitoreo determina si las cuatro salidas están dentro de un rango predeterminado. Si tres lo son y uno no, este sistema se apaga y los otros tres continúan. Esto puede suceder una vez más, pero si solo hay dos sistemas operativos, el sistema de votación no sabría cuál de los dos ha fallado.
usuario3528438
el.pescado - нет войне
no importa9