Émetteur-récepteur HF — sûreté de fonctionnement
Watchdog et états fail-safe
Garantir qu’un blocage logiciel, une boucle infinie ou une perte de communication ramène le matériel vers un état non émetteur.
Organisation fonctionnelle
Tâches critiques→Heartbeat→Superviseur→Watchdog matériel→Reset→Initialisation sûre→RX
Point critique : Un watchdog logiciel lancé par la même tâche qui peut se bloquer ne constitue pas une vraie protection.
Watchdog matériel
Le watchdog doit être alimenté uniquement si toutes les tâches critiques progressent.
Une seule tâche bloquée doit empêcher le rafraîchissement.
Le délai doit laisser le temps normal sans masquer un blocage.
Sorties au reset
Les broches PTT, bias PA et relais TX doivent avoir un état électrique sûr dès le reset.
Les résistances de rappel sont matérielles.
Le bootloader ne doit pas activer accidentellement une sortie critique.
Dégradation contrôlée
Une perte CAT ne doit pas maintenir le TX.
Une sonde invalide doit réduire la puissance ou interdire l’émission.
Un défaut répétitif doit être mémorisé.
Repères d’ingénierie
Watchdog servi = toutes tâches critiques vivantes
Reset sûr = RF OFF + bias OFF + relais RX
Défaut capteur ≠ valeur normale par défaut
Contrôles systématiques
- Conserver RX comme état sûr par défaut.
- Valider chaque commande avant action matérielle.
- Mesurer le pire temps d’exécution.
- Tester les capteurs invalides et pertes de communication.
- Associer chaque correction à un test de régression.
Procédure recommandée
Validation : toute panne logicielle simulée doit ramener le matériel vers un état réception sûr et explicite.