Простыми словами
Представьте дверь с электронным замком: при отключении системы она должна перейти в заранее выбранное безопасное состояние, а не случайно открыться. Fail secure требует, чтобы отказ не снимал защиту, поэтому удобство аварийного режима оценивают вместе с риском доступа.
Механизм действия
Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.
Пример в работе
Применять локальное решение без проверки контекста, ограничений и вторичных последствий.
Сначала определить механизм, затем выбрать минимальное изменение и измерить результат.
Ограничения
«Fail Secure» объясняет только часть происходящего в области «Безопасность». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.
Источник
Jerome H. Saltzer; Michael D. Schroeder. The Protection of Information in Computer Systems (1975).