Émetteur-récepteur HF — sûreté de fonctionnement

Watchdog et états fail-safe

Garantir qu’un blocage logiciel, une boucle infinie ou une perte de communication ramène le matériel vers un état non émetteur.

Watchdog matérielIndépendant du code
HeartbeatSurveillance interne
Outputs safeAu reset
PTT OFFPriorité absolue

Organisation fonctionnelle

Tâches critiquesHeartbeatSuperviseurWatchdog matérielResetInitialisation sûreRX
Point critique : Un watchdog logiciel lancé par la même tâche qui peut se bloquer ne constitue pas une vraie protection.

Watchdog matériel

Le watchdog doit être alimenté uniquement si toutes les tâches critiques progressent.

Une seule tâche bloquée doit empêcher le rafraîchissement.

Le délai doit laisser le temps normal sans masquer un blocage.

Sorties au reset

Les broches PTT, bias PA et relais TX doivent avoir un état électrique sûr dès le reset.

Les résistances de rappel sont matérielles.

Le bootloader ne doit pas activer accidentellement une sortie critique.

Dégradation contrôlée

Une perte CAT ne doit pas maintenir le TX.

Une sonde invalide doit réduire la puissance ou interdire l’émission.

Un défaut répétitif doit être mémorisé.

Repères d’ingénierie

Watchdog servi = toutes tâches critiques vivantes
Reset sûr = RF OFF + bias OFF + relais RX
Défaut capteur ≠ valeur normale par défaut

Contrôles systématiques

  • Conserver RX comme état sûr par défaut.
  • Valider chaque commande avant action matérielle.
  • Mesurer le pire temps d’exécution.
  • Tester les capteurs invalides et pertes de communication.
  • Associer chaque correction à un test de régression.

Procédure recommandée

Identifier les tâches critiques.
Créer un compteur de vie par tâche.
Centraliser le rafraîchissement watchdog.
Définir les états GPIO au reset.
Tester une boucle infinie volontaire.
Tester une interruption bloquée.
Tester la perte CAT.
Vérifier le retour RX matériel.
Validation : toute panne logicielle simulée doit ramener le matériel vers un état réception sûr et explicite.