KOUROU (Guyana Francese) – C’è una stanza, nel cuore dello Spazioporto europeo della Guayana Francese, 500 chilometri a nord dell’Equatore, dove il successo di un lancio non si misura con l’arrivo in orbita, ma con il silenzio. Mentre nella sala di controllo principale, la Jupiter, centinaia di ingegneri esultano vedendo il lanciatore fendere il cielo e portare il suo carico in orbita, in questo bunker poco distante, isolato fisicamente e psicologicamente dal resto del mondo, quattro persone restano immobili e concentratissime, con gli occhi fissi su radar e telemetrie. Davanti a loro, su una console dedicata, c’è un pulsante rosso protetto da una copertura di plastica trasparente: un pulsante che, se azionato, innesca la sequenza irreversibile di distruzione (o “neutralizzazione”, come preferiscono dire gli addetti ai lavori) del razzo. Una precauzione estrema, ma necessaria nel caso di problemi al decollo che potrebbero portare il razzo stesso a una caduta non controllata e catastrofica.
Le quattro persone sulle cui spalle pesa questa responsabilità sono parte del Sauvegarde Vol (Salvaguardia di Volo) del Cnes, l’agenzia spaziale francese responsabile delle operazioni dello spazioporto, oggi usato per i lanci dei razzi Ariane e Vega dell’Agenzia spaziale europea. Il loro mestiere, effettivamente, è un paradosso: hanno studiato anni per apprendere come portare un carico in orbita, e poi hanno dovuto addestrarsi altrettanto a lungo per distruggerlo, simulando i peggiori scenari possibili, con l’unica speranza di non dover mai mettere in pratica ciò che hanno imparato. Abbiamo avuto la possibilità di accedere a una replica esatta di quella stanza, usata per le esercitazioni (quella reale è interdetta a tutti per ragioni di sicurezza, e per lo stesso motivo non è possibile mostrare il famigerato pulsante rosso), e di chiedere a Rodrigo Ávila de Luis, Flight Safety Officer del centro, come ci si prepara per fare un lavoro del genere e come si gestisce, nella manciata di secondi critici dopo il T0, la fine del conto alla rovescia, l’enorme responsabilità cui si è sottoposti.
Non chiamatela “distruzione”
La realtà tecnica è molto più “chirurgica” di quel che si può immaginare pensando all’immaginario della fantascienza hollywoodiana. Il termine che usano qui, come dicevamo, è “neutralizzazione”: l’obiettivo vero non è cancellare il vettore, ma trasformarlo da un proiettile carico di tonnellate di propellente in una pioggia di frammenti inerti. “Tecnicamente, diciamo che ‘frammentiamo’ il lanciatore”, spiega Ávila de Luis. “Il nostro scopo è far sì che tutta l’energia chimica contenuta nei propellenti si dissipi istantaneamente, se possibile, e che l’intero razzo si riduca in parti più piccole che, ricadendo a terra, siano meno pericolose di un serbatoio intero”. Per farlo, si utilizzano cariche esplosive, le cosiddette “cariche sagomate lineari”, che tagliano il metallo dei serbatoi come burro, interrompendo la spinta e disperdendo il carburante. Niente, ovviamente, è lasciato al caso: prima di ogni missione, viene definito il cosiddetto “corridoio di lancio”, un’aerostrada virtuale che garantisce che il razzo sorvoli solo l’oceano o aree disabitate; e sugli schermi della Sauvegarde Vol, un punto luminoso chiamato Iip (Instantaneous impact point) mostra in tempo reale dove cadrebbe il razzo se i motori si spegnessero in quel preciso istante. Se quel punto tocca le “linee di distruzione”, ossia i confini geografici rossi che proteggono i centri abitati, il protocollo non ammette esitazioni: il razzo deve essere fermato.
Anatomia di una decisione
Comprensibilmente, la pressione psicologica cui sono sottoposti Ávila de Luis e colleghi è immensa. “Prima di ogni lancio, ci prepariamo per mesi, simulando gli scenari più disparati e addestrandoci ad agire rapidamente e senza esitazioni”, ci spiega. “Quando arriva il momento del decollo, però, siamo perfettamente consapevoli che questa volta si fa sul serio. Man mano che il conto alla rovescia avanza, parliamo sempre meno. Siamo sempre più concentrati sui nostri sistemi, mentre in sottofondo sentiamo sempre più forte il boato del lanciatore. Nei primi istanti del volo, quando il razzo è ancora pesante, pieno di carburante e vicino alla costa, il tempo di reazione si misura in secondi”. Per evitare che lo stress o un errore umano possano causare un disastro o la perdita inutile di un satellite da milioni di euro, il sistema è progettato con una ridondanza rigorosa: “La decisione non spetta mai a una persona sola, ma si è sempre in due”, chiarisce l’ufficiale. “Il Flight Safety Officer propone di interrompere il volo, e il suo vice deve confermare l’azione prima che venga eseguita”. Una sequenza precisissima, provata e riprovata centinaia di volte nelle simulazioni, in cui istruttori si inventano i guasti più disparati per testare i nervi del team. Per di più, l’intero Flight Termination System è progettato come un’“isola tecnologica” a sé stante, con le proprie batterie, i propri cavi rinforzati e i propri ricevitori, completamente indipendenti dal resto del razzo, in modo da poter funzionare anche se tutti gli altri sistemi collassano.
Lezioni dal passato
La storia dell’esplorazione spaziale è costellata di momenti in cui questo sistema ha fatto la differenza tra un fallimento costoso e una tragedia. L’esempio “da manuale” è stato il volo inaugurale di Ariane 5, nel 1996: il razzo deviò bruscamente dalla traiettoria 37 secondi dopo il decollo per un errore del software (per la cronaca, un problema di conversione di un numero da 64 a 16 bit, oggi ricordato come il bug più costoso della storia), e il sistema di distruzione intervenne come previsto, contenendo i detriti in una zona sicura. Anche più di recente, nel 2019 e poi nel 2022, il sistema è intervenuto per neutralizzare due lanciatori Vega, garantendo l’incolumità a terra. “È sempre triste avere un incidente”, ammette pragmatico Ávila de Luis, “ma è proprio in queste occasioni che possiamo imparare di più”.
Entra in gioco l’IA
Naturalmente, l’intelligenza artificiale sta facendo il suo ingresso anche in questo settore. L’industria spaziale sta infatti lavorando a sistemi autonomi come lo Afss (Autonomous Flight Safety System) in cui è un computer di bordo a “decidere” se autodistruggersi, basandosi su algoritmi e dati Gps, eliminando (almeno parzialmente) la necessità di infrastrutture radar a terra e riducendo i tempi di reazione a millisecondi. Ma per Ávila de Luis e colleghi ci sarà ancora lavoro: il loro ruolo si sposterà sempre più “a monte”, verso la gestione e la validazione del software che dovrà prendere la decisione. Al momento, però, l’elemento umano è ancora centrale, e gli esperti del Sauvegarde Vol possono tirare il fiato solo quando il razzo è ormai un puntino lontano sopra l’Atlantico, innocuo e in rotta verso lo spazio. “Una volta che ci rendiamo conto che tutti i dati sono nominali, allora cominciamo a tranquillizzarci”, conclude Ávila de Luis. Fino al prossimo conto alla rovescia.