ทุกอย่างมีความคลาดเคลื่อนดังนั้นระดับการรีเซ็ตสีน้ำตาลหมดจะต้องตั้งค่าค่อนข้างสูงกว่าระดับต่ำสุดที่ชิปรับประกันว่าจะทำงานได้อย่างถูกต้อง
ดังนั้นสีน้ำตาลอาจจะเข้าได้ดีก่อนที่ชิปจะทำงานผิดปกติ ดังนั้นคุณต้องถามตัวเองสำหรับภูมิภาคนี้ว่าชิปอาจทำงานได้ดี แต่คุณไม่แน่ใจคุณจะเลือก
- เพื่อให้ชิปทำงานและหวังว่ามันจะดีที่สุด (อาจใช้งานได้!) หรือ
- เพื่อให้ชิปรีเซ็ต (และรีเซ็ตใน) โดยวงจรบราวน์เอาต์
หากค่าใช้จ่ายในการทำงานผิดพลาดไม่สูงกว่าค่าใช้จ่ายในการไม่ทำงานเลยตัวเลือกแรกจะเป็นที่ต้องการ นึกถึงคุณสมบัติ ping บน 'กล่องดำ' ของเครื่องบิน โดยทั้งหมดปล่อยมันต่อไปหากมีโอกาสแม้แต่น้อยที่สุดที่มันจะให้ ping!
ในอีกด้านหนึ่งให้พิจารณาการกระตุ้นของระเบิดหรือถุงลมนิรภัยในรถ หากมีโอกาสเกิดขึ้นน้อยที่สุดเนื่องจากอุบัติเหตุเนื่องจากแรงดันไฟฟ้าต่ำมันควรปิดตัวเองลง แน่นอนว่าการปิดหมายถึงการไม่ติดไฟ!
มีสถานการณ์ที่ไม่มีตัวเลือกที่ดี พิจารณาการเปิดตัวจรวด Ariane V ที่น่าอับอายเป็นครั้งแรก คอมพิวเตอร์ควบคุมทิศทางทำงานผิดปกติ (ในกรณีนี้ไม่ใช่เนื่องจากพลังงานต่ำ) มันควรทำอย่างไร? การดำเนินการต่อไปอาจหมายถึงการบังคับทิศทางผิด แต่การเลิกหมายถึงไม่หมุนพวงมาลัยซึ่งมีผลเหมือนกัน ไม่มีโอกาสที่ดีสำหรับผู้คนในบังเกอร์ควบคุมว่าจรวดอาจเดินเข้าไปใน :(
ในฐานะที่เป็นความคิดเห็นของ Ross การสำรองข้อมูลเป็นความคิดที่ดีสำหรับระบบภารกิจที่มีความสำคัญ แต่นั่นเปลี่ยนปัญหาการออกแบบเป็นการสำรองข้อมูล เกิดอะไรขึ้นถ้ามันล้มเหลว (ในทางปฏิบัติมักจะมี 3 ใช้งานตลอดเวลาโดยใช้เสียงข้างมาก) ในกรณีของ Ariane 5 ทั้งคอมพิวเตอร์หลักและคอมพิวเตอร์สำรองล้มเหลว (แม้ว่าจะไม่ใช่ความผิดของตัวเอง แต่เป็นอีกเรื่องหนึ่ง) เกิดอะไรขึ้นต่อไป ก็คือระบบอื่น ๆ (อาจเป็นมนุษย์ในห้องควบคุม) ตรวจพบว่าทุกอย่างอยู่นอกการควบคุมและทำให้เกิดการทำลายล้างตัวเอง จรวดระเบิดได้ดีขึ้นในอากาศและตกลงไปในทะเลชิ้นเล็ก ๆ ที่ยังคงทำการบินต่อไปในทิศทางเดียว