> ## Documentation Index
> Fetch the complete documentation index at: https://all.mimedal.cn/llms.txt
> Use this file to discover all available pages before exploring further.

# 安全要求

> 说明设备动作前后如何检查安全条件并保留审计记录。

## 安全边界

FSP 在操作执行前依次校验对象、操作和系统；设备本地控制器保留最终硬件保护权。编译、仿真或自然语言内容不能绕过任一层。

| 校验部分 | 执行前要求                    | 执行后要求                 |
| ---- | ------------------------ | --------------------- |
| 对象   | 容器存在、类型匹配、实际状态与容量满足要求    | 返回实际对象状态或明确未知         |
| 操作   | 操作存在，参数类型、范围、枚举和跨字段约束通过  | 返回实际执行状态、实际参数和诊断      |
| 系统   | 设备状态、修订号、安全围栏、资源锁和任务条件通过 | 返回设备状态、安全检查、任务信息和注意事项 |

## 校验顺序

```text theme={null}
设备定义修订号 → 对象状态与容量 → 操作参数 → 操作前置条件
→ 系统状态 → 安全围栏 → 资源锁 → 实际结果验证
```

任一检查失败，服务端不得下发物理动作。失败响应仍须包含对象、操作和系统三部分，以便调用方识别当前可确认事实。

## 状态与并发

* 改变对象或系统状态的操作必须携带预期修订号；
* 同一容器或同一互斥设备资源的冲突操作不得并发执行；
* 只有设备确认完成并通过结果验证后才能提交对象新状态；
* 任务状态为 `unknown` 时必须重新确认对象和系统状态；
* 安全围栏只公开执行判断所需信息，不暴露设备秘密。

## 审计

每次操作至少记录调用方、设备、操作标识、对象摘要、操作参数摘要、系统修订号、任务标识、实际结果、安全检查、注意事项和诊断编码。日志不得记录密码、内部堆栈或未脱敏样品秘密。
