Fail-open
Принцип, при котором отказ защитной системы означает пропуск, а не блокировку. Противоположность — fail-closed.
Любая система однажды перестанет отвечать. Вопрос в том, что произойдёт в этот момент с теми, кого она проверяла.
Fail-open: пропустить всех. Защита перестала работать, но сайт продолжает обслуживать посетителей.
Fail-closed: заблокировать всех. Безопаснее с точки зрения защиты и катастрофичнее с точки зрения бизнеса: сайт становится недоступен.
Для банковской авторизации выбирают fail-closed: лучше никого не пустить, чем пустить лишнего. Для защиты сайта от ботов — fail-open: пропущенный бот стоит немного трафика, а недоступный сайт стоит всех продаж.
Правильно построенный fail-open означает не только «пропустить при недоступности», но и жёсткий потолок ожидания: сайт не должен ждать ответа защиты дольше нескольких сотен миллисекунд, иначе авария превращается в тормоза.