L'ingénierie, au grand jour

Rapide et exact ne représente que la moitié du travail. L'autre moitié consiste à échouer proprement.

N'importe quel système paraît solide à sa charge nominale. Nous avons poussé la plateforme à deux fois son débit confortable pour vérifier qu'elle échouait proprement sans déplacer les comptes.

Schéma de contrôle d'admission montrant deux fois la charge normale : le trafic servi reste rapide, l'excès reçoit une réponse immédiate invitant à réessayer, et le grand livre reste équilibré sans erreur, délai dépassé, violation ni double dépense.

4 M+

requêtes

Traitées pendant la surcharge volontaire du chemin de paiement.

700 k+

occupé · réessayer

Travail excédentaire refusé immédiatement avec une réponse exploitable.

0

délai dépassé

Le trafic servi est resté réactif pendant tout le test.

0

violation du grand livre

L'audit indépendant est resté parfaitement propre.

Deux façons de céder sous la charge

Quand les requêtes dépassent ce qu'un système peut servir, il peut tout accepter et se noyer lentement : la latence monte, les requêtes expirent, les connexions s'accumulent et le trafic dégradé finit par entraîner le trafic sain.

Ou il peut reconnaître sa limite, servir rapidement ce qu'il peut et refuser le reste avec un message clair invitant à réessayer.

Le premier scénario propage les pannes. Le second est une dégradation maîtrisée. Pour une plateforme de paiement, ce n'est pas un luxe : le pire moment pour corrompre un grand livre est précisément celui où il est le plus sollicité.

Nous avons poussé jusqu'à 2× la capacité. Rien n'a cassé

Nous avons maintenu le chemin de paiement à deux fois son débit confortable. Sur plus de quatre millions de requêtes, chacune a soit abouti rapidement, soit reçu immédiatement une réponse occupé, réessayez bientôt.

Plus de 700 000 unités de charge excédentaire ont été écartées ainsi plutôt que perdues en erreur. Rien n'est resté suspendu, rien n'a expiré et le trafic servi est resté rapide.

Un refus rapide est une gestion honnête de la capacité. Un délai dépassé est une panne en cours.

Et les comptes n'ont pas bougé

Écarter proprement le trafic est une bonne pratique. Garder le grand livre parfaitement exact pendant ce temps est l'objectif.

Sous la surcharge complète, un audit indépendant a recalculé chaque solde depuis les transactions brutes, sans se fier à la comptabilité du logiciel :

Conservation

L'argent n'est ni créé ni détruit ; chaque devise revient à zéro.

0

Chaque transaction s'équilibre

Aucun mouvement individuel ne laisse les comptes déséquilibrés.

0

Stocké égale recalculé

Chaque solde correspond à la somme de son historique.

0

Aucun découvert interdit

Aucun compte ne franchit le plancher autorisé.

0

Tous les contrôles ont retourné zéro. Un grand livre exact seulement lorsqu'il est à l'aise n'est pas digne de confiance. Celui-ci est resté exact pendant que le système était submergé.

Pourquoi nous testons le mauvais jour

Les benchmarks du parcours idéal décrivent une brochure, pas l'expérience lors d'une campagne virale ou d'un pic de paie. C'est dans ces moments qu'une plateforme gagne ou perd la confiance.

Nous ne décrivons pas le mécanisme de délestage, qui relève de notre ingénierie. Nous documentons le comportement observable et publions les preuves afin que la conclusion ne repose pas sur notre parole.

Les preuves sont publiques

Accès anticipé

Devenez partenaire de conception.

Nous travaillons avec un petit nombre d'équipes qui construisent des produits de portefeuille et de paiement sur WalletD. Si c'est votre cas, parlons-en. Vous aurez un accès direct aux personnes qui l'ont conçu.