Все має відхилення, тому рівень скидання коричневого виходу повинен бути встановлений дещо вище мінімального рівня, на якому чіп гарантовано працює належним чином.
Таким чином, коричневий колір може вибухнути задовго до того, як мікросхема не працює. Тож вам доведеться запитати себе в цьому регіоні, де чіп може працювати нормально, але ви не можете бути впевнені, чи обрали б ви
- дозволити чіпу працювати і сподіватися на найкраще (це може працювати!), або
- щоб дозволити скидання мікросхеми (і збереження в режимі скидання) схемою коричневого відключення.
Якщо вартість несправності не набагато вища, ніж вартість взагалі не працює, слід віддати перевагу першому варіанту. Подумайте про особливість ping на літаку «чорний ящик». В будь-якому випадку, нехай це продовжується, якщо є навіть найменший шанс, що це дасть пінг!
З іншого боку, врахуйте спрацювання бомби або автомобільної подушки безпеки. Якщо є найменший шанс, що він вимкнеться випадково через низьку напругу живлення, краще зупинитись. Це, звичайно, передбачає, що закриття засобів не займається!
Бувають ситуації, коли хорошого вибору немає. Розглянемо сумнозвісний перший запуск ракети Ariane V. Комп'ютер (и) управління напрямком несправно спрацьовували (в цьому випадку не через низьку потужність). Що він повинен робити? Йти далі, швидше за все, означає рульове керування в неправильному напрямку, але вийти з ладу означає зовсім не рульове управління, що має той самий результат. Для людей, що знаходяться в бункері управління, не може бути приємною перспектива, в яку ракета може бродити :(
Як зауважує Росс, резервне копіювання - це, звичайно, хороша ідея для системи з місією. Але це зміщує проблему дизайну на цю резервну копію. Що робити, якщо це не вдається? (На практиці часто є 3, які постійно працюють, користуючись більшістю голосів.) У випадку з Ariane 5 як первинний, так і резервний комп'ютери вийшли з ладу (хоча не з власної вини, але це вже інша історія.) Що сталося далі було те, що якась інша система (можливо, це була навіть людина в диспетчерській) виявила, що все вийшло з-під контролю і спровокувала саморуйнування. Краще, щоб ракета вибухнула в повітрі і падала невеликими шматочками в море, щоб вона продовжувала свій політ одним шматком у якомусь випадковому напрямку.