Идеи

Отказ должен снижать возможности, а не уничтожать систему

Распределённые системы выходят из строя постепенно. Локальная машина переходит в режим ожидания. Соседнее устройство становится недоступным. Удалённый сервис испытывает сбой. Система не должна рассматривать каждый отказ как событие "всё или ничего".

Более устойчивая архитектура деградирует до более узкого набора возможностей. Может быть, меньшая локальная модель всё ещё может классифицировать и извлекать данные, когда тяжёлая генерация недоступна. Может быть, работа только для чтения продолжается, пока действия приостановлены. Может быть, кэшированные результаты остаются полезными, пока свежее вычисление ожидает.

Практическая цель не в том, чтобы каждый компонент был всегда в сети. Цель в том, чтобы система знала, что остаётся безопасным и полезным, когда один компонент недоступен.

Отказ должен сделать систему меньше, прежде чем она исчезнет.