Émetteur-récepteur HF — maintenance logicielle
Bootloader et mise à jour du firmware
Mettre à jour le transceiver sans risque de blocage définitif ni activation RF pendant la procédure.
Organisation fonctionnelle
Image firmware→Vérification intégrité→Écriture slot B→Validation→Redémarrage→Test boot→Rollback slot A
Point critique : Une mise à jour qui écrase directement l’unique firmware actif peut rendre le transceiver inutilisable à la première coupure d’alimentation.
Organisation mémoire
Le bootloader reste protégé de l’application.
Deux emplacements A/B permettent un retour arrière.
Les paramètres de calibration sont stockés séparément.
Validation image
Un CRC détecte les corruptions accidentelles.
Une signature ajoute une authentification de l’origine.
La version et la compatibilité matérielle sont vérifiées.
Premier démarrage
Le nouveau firmware doit confirmer qu’il a démarré correctement.
Sans confirmation, le bootloader revient à l’image précédente.
Les sorties RF restent désactivées pendant tout le processus.
Repères d’ingénierie
Image valide = intégrité correcte ∧ matériel compatible ∧ version autorisée
Pas de confirmation après boot → rollback
Bootloader protégé ≠ modifiable par l’application normale
Contrôles systématiques
- Conserver RX comme état sûr par défaut.
- Valider chaque commande avant action matérielle.
- Mesurer le pire temps d’exécution.
- Tester les capteurs invalides et pertes de communication.
- Associer chaque correction à un test de régression.
Procédure recommandée
Validation : toute panne logicielle simulée doit ramener le matériel vers un état réception sûr et explicite.