Bezdrátové nouzové zastavení
Tohle je jediná kapitola celé tratě, kde odpověď nezávisí na propustnosti, dosahu ani zpoždění. Závisí na jediné otázce: co znamená, když spoj mlčí?
Dvě logiky, a jen jedna z nich funguje
Povel „zastav“. Tlačítko pošle zprávu, stroj ji přijme a zastaví. Zní to přirozeně a je to zásadně špatně: když spoj nefunguje, zpráva nedorazí a stroj jede dál. Systém tedy selže právě v okamžiku, kdy má zafungovat.
Trvalý souhlas. Ovladač neposílá „zastav“, ale nepřetržitě „smíš jet“. Stroj jede jen tak dlouho, dokud souhlas dostává. Ticho znamená zastav — a to je jediná logika, nad kterou se dá bezpečnostní funkce postavit, protože každé myslitelné selhání spoje vede k bezpečnému stavu.
Co pro to musí platit
- Bezpečnostní protokol nad libovolným kanálem. IEC 61784-3 tomu říká „černý kanál“: přenosová cesta se nepovažuje za bezpečnou vůbec, a všechnu jistotu nese protokol nad ní — pořadová čísla, časové značky, vlastní kontrolní součet a časový limit. Rádio se necertifikuje, certifikuje se protokol.
- Časový limit je součást bezpečnostní funkce, ne parametr sítě. Musí být kratší než doba, za kterou se stroj dostane do nebezpečného stavu, a musí se to prokázat.
- Párování musí být jednoznačné. Ovladač smí ovládat právě jeden stroj a musí to být na obou stranách vidět. Nejčastější reálná nehoda s bezdrátovým ovládáním není ztráta spojení — je to ovládání jiného stroje, než na který se člověk dívá.
- Zbytková chybovost se musí spočítat. Norma žádá číslo: jaká je pravděpodobnost, že nezachycená chyba přenosu projde. Tady k tomu patří kontrolní součet, jeho délka a četnost zpráv — a to je aritmetika, kterou tahle labka neumí a nepředstírá to.
Poctivá odpověď na otázku „smí se to?“
Smí, a běžně se to dělá — bezdrátové ovladače jeřábů a důlních strojů mají certifikované bezpečnostní funkce už dvě desetiletí. Ale platí to jen s hotovým certifikovaným zařízením a jeho protokolem. Postavit bezpečnostní zastavení nad vlastní aplikací posílající UDP přes Wi-Fi nelze — ne proto, že by to nešlo naprogramovat, ale proto, že se to nedá prokázat.
Co se z téhle kapitoly odnáší i mimo bezpečnost: logika „trvalý souhlas“ je správná i pro obyčejnou telemetrii. Robot, který jede jen dokud dostává povely, se chová rozumně při každém výpadku; robot, který jede dokud nedostane povel k zastavení, se chová rozumně jen dokud spoj funguje — a to je právě ten případ, kdy na tom nezáleží.