Émetteur-récepteur HF — maintenance logicielle

Bootloader et mise à jour du firmware

Mettre à jour le transceiver sans risque de blocage définitif ni activation RF pendant la procédure.

BootloaderZone protégée
CRC/signatureIntégrité
A/BRetour arrière
Safe outputsPendant update

Organisation fonctionnelle

Image firmwareVérification intégritéÉcriture slot BValidationRedémarrageTest bootRollback slot A
Point critique : Une mise à jour qui écrase directement l’unique firmware actif peut rendre le transceiver inutilisable à la première coupure d’alimentation.

Organisation mémoire

Le bootloader reste protégé de l’application.

Deux emplacements A/B permettent un retour arrière.

Les paramètres de calibration sont stockés séparément.

Validation image

Un CRC détecte les corruptions accidentelles.

Une signature ajoute une authentification de l’origine.

La version et la compatibilité matérielle sont vérifiées.

Premier démarrage

Le nouveau firmware doit confirmer qu’il a démarré correctement.

Sans confirmation, le bootloader revient à l’image précédente.

Les sorties RF restent désactivées pendant tout le processus.

Repères d’ingénierie

Image valide = intégrité correcte ∧ matériel compatible ∧ version autorisée
Pas de confirmation après boot → rollback
Bootloader protégé ≠ modifiable par l’application normale

Contrôles systématiques

  • Conserver RX comme état sûr par défaut.
  • Valider chaque commande avant action matérielle.
  • Mesurer le pire temps d’exécution.
  • Tester les capteurs invalides et pertes de communication.
  • Associer chaque correction à un test de régression.

Procédure recommandée

Réserver la zone bootloader.
Définir les slots A/B.
Ajouter CRC ou signature.
Séparer la calibration.
Tester une image corrompue.
Couper l’alimentation pendant l’écriture.
Tester le rollback.
Vérifier les sorties RF pendant update.
Validation : toute panne logicielle simulée doit ramener le matériel vers un état réception sûr et explicite.