两种策略的选择取决于停机代价与安全后果的权衡
别名: 失效策略权衡 · graceful degradation
概念解释
失效安全与失效运行之间的选择,是在比较立即进入安全状态的代价、和继续任务期间的暴露与可用保护之间做权衡,而不是按设备类别照搬一个固定口号——"医疗设备就该失效运行""工业阀门就该失效安全"这类简化规则忽略了权衡本身依赖具体场景。真正要回答的问题是:故障发生后,哪一条路径的总体风险更低。
机制
风险大致可以理解成"故障没有被检出或没有被安全应对的概率"乘以"处于这个未被应对状态的时长"——覆盖率越低、暴露时间越长,风险越大,这正是为什么单看故障发生概率不够,必须同时看故障覆盖率和暴露时间的乘积。停机会立即消除某些能量输入,代价是可能同时失去制动、冷却、治疗或逃生所需的能力,这些能力一旦丢失,暴露窗口反而从"故障期间"延长到了"停机之后直到能力恢复为止";继续运行维持了功能,代价是在降级保护下延长了暴露,如果降级后的故障覆盖率显著低于正常模式,这段延长的时间里风险会持续累积。任务阶段之所以会改变权衡的天平,是因为它同时决定了"停机会造成多长的能力真空"和"继续运行时还有多少恢复资源可用"——起飞爬升阶段和平飞巡航阶段面对同一个故障,暴露时长和可用应对手段完全不同,权衡结果自然也不同。
边界
运营成本不能与人员安全做简单的等价交换,法规和认证要求往往直接限定了某些场景下必须选择哪一条路径,不留权衡空间。在故障后果的不确定性较大时,也不能用平均概率掩盖小概率、大后果的灾难性场景——期望值意义上"更划算"的选项,如果尾部风险足够灾难性,仍然可能是错误选择。
怎么落地
对每一个关键功能、按不同的任务阶段分别画出"立即停机""受控降级""继续运行"三条路径各自的后果,并逐一列出对应的故障覆盖率、预计暴露时长和退出条件。
- 验证办法:用能想到的最坏可信故障组合,加上恢复资源恰好不可用的场景(比如需要的备用件正在维修、支援人员正在其他现场),重新走一遍这三条路径的评审,检验原先的权衡结论在最不利条件下是否依然成立,而不是只用典型场景验证过一次就当作定论。