Skip to main content

安全边界

FSP 在操作执行前依次校验对象、操作和系统;设备本地控制器保留最终硬件保护权。编译、仿真或自然语言内容不能绕过任一层。

校验顺序

任一检查失败,服务端不得下发物理动作。失败响应仍须包含对象、操作和系统三部分,以便调用方识别当前可确认事实。

状态与并发

  • 改变对象或系统状态的操作必须携带预期修订号;
  • 同一容器或同一互斥设备资源的冲突操作不得并发执行;
  • 只有设备确认完成并通过结果验证后才能提交对象新状态;
  • 任务状态为 unknown 时必须重新确认对象和系统状态;
  • 安全围栏只公开执行判断所需信息,不暴露设备秘密。

审计

每次操作至少记录调用方、设备、操作标识、对象摘要、操作参数摘要、系统修订号、任务标识、实际结果、安全检查、注意事项和诊断编码。日志不得记录密码、内部堆栈或未脱敏样品秘密。