形式陈述
在 crash-stop 模型中,进程在某一步之后可永久停止采取任何本地或通信步骤;停止前行为仍必须符合协议。执行中未崩溃的进程称正确进程,通常另给故障上界
直觉
崩溃故障表示沉默退出,不允许进程继续发送任意恶意消息。困难来自其他进程通常无法即时区分崩溃与极慢。
例子与边界
服务器掉电且不再恢复符合 crash-stop 抽象;发送矛盾投票属于 Byzantine 行为。若进程重启后丢失易失状态,必须显式建模稳定存储和恢复步骤,不能沿用 crash-stop 结论。
推论与应用
崩溃模型用于共识、复制状态机和故障检测器。安全性常要求故障发生也不产生矛盾决定;活性需量化正确进程并结合故障数、时间或调度假设。
参考资料
- Nancy A. Lynch, Distributed Algorithms, Morgan Kaufmann, 1996, §§2.2, 6.2, 9.6; Chapter 21。
- Tushar D. Chandra and Sam Toueg, “Unreliable Failure Detectors for Reliable Distributed Systems,” Journal of the ACM 43(2), 1996, §§2–3。