У всех есть допуски, поэтому уровень сброса загара должен быть несколько выше минимального уровня, при котором чип гарантированно будет функционировать должным образом.
Следовательно, отключение может начаться задолго до того, как чип выйдет из строя. Таким образом, вы должны спросить себя, для этого региона, где чип может работать нормально, но вы не можете быть уверены, выберете ли вы
- позволить чипу работать и надеяться на лучшее (это может сработать!), или
- чтобы позволить чипу быть сброшенным (и сохраненным в сбросе) цепью отключения.
Если стоимость неисправности не намного выше стоимости полной неработоспособности, предпочтительнее первый вариант. Подумайте о функции пинга на «черном ящике» самолета. Во что бы то ни стало, позвольте этому продолжаться, если есть хоть малейший шанс, что он даст пинг!
С другой стороны, рассмотрим срабатывание бомбы или автомобильной подушки безопасности. Если есть малейшая вероятность того, что он случайно сработает из-за низкого напряжения питания, лучше отключить его. Это, конечно, предполагает, что закрытие означает не воспламенение!
Есть ситуации, когда нет хорошего выбора. Рассмотрим печально известный первый запуск ракеты Ariane V. Компьютер (и) управления направлением неисправен (в этом случае не из-за низкой мощности). Что это должно сделать? Скорее всего, движение означает рулевое движение в неправильном направлении, но выход означает совсем не рулевое управление, что дает тот же результат. Для тех, кто находится в контрольном бункере, нет ничего хорошего в том, что ракета может попасть в нее :(
Как комментирует Росс, резервное копирование, конечно, хорошая идея для миссионерской системы. Но это переносит проблему дизайна в эту резервную копию. Что если это не удастся? (На практике часто 3 активны все время, используя большинство голосов.) В случае Ariane 5 произошел сбой как основного, так и резервного компьютера (хотя не по своей вине, но это уже другая история.) Что произошло дальше было то, что какая-то другая система (возможно, это был даже человек в диспетчерской) обнаружила, что все вышло из-под контроля, и спровоцировала самоуничтожение. Лучше, чтобы ракета взорвалась в воздухе и упала на мелкие кусочки в море, чтобы она продолжала полет одним куском в каком-то случайном направлении.