Engenharia, às claras
Ser rápido e correto é metade do trabalho. A outra metade é falhar com segurança.
Qualquer sistema parece bom na carga nominal. Levamos a plataforma a duas vezes sua taxa confortável para observar se falhava com segurança sem alterar os livros.

4 mi+
requisições
Processadas enquanto o caminho de pagamento ficou sob sobrecarga deliberada.
700 mil+
ocupado · tente novamente
Trabalho excedente recusado imediatamente com uma resposta utilizável.
0
timeouts
O tráfego atendido permaneceu responsivo durante todo o teste.
0
violações do ledger
A auditoria independente permaneceu limpa.
Duas formas de falhar sob carga
Quando chegam mais requisições do que o sistema consegue atender, ele pode continuar aceitando tudo e se afogar devagar: a latência sobe, requisições expiram, conexões se acumulam e o tráfego doente derruba o saudável.
Ou pode reconhecer que chegou à capacidade, atender rapidamente o que consegue e devolver o restante com uma mensagem clara para tentar novamente.
A primeira forma cria falhas em cascata. A segunda é degradação controlada. Em pagamentos, não é opcional: o pior momento para corromper um ledger é quando ele está mais ocupado.
Fomos a 2× da capacidade. Nada quebrou
Mantivemos o caminho de pagamento a duas vezes sua taxa confortável. Em mais de quatro milhões de requisições, cada uma concluiu rapidamente ou recebeu de imediato ocupado, tente novamente em instantes.
Mais de 700 mil unidades de carga excedente foram recusadas assim, em vez de virar falha. Nada travou, nada expirou e o tráfego atendido continuou rápido.
Uma recusa rápida é gestão honesta de capacidade. Um timeout lento é uma indisponibilidade em andamento.
E os livros não se moveram
Recusar tráfego de forma limpa é boa engenharia. Manter o ledger perfeitamente correto durante isso é o objetivo.
Sob sobrecarga total, uma auditoria independente recalculou os saldos a partir dos registros brutos, sem confiar na contabilidade do software:
Conservação
O dinheiro não é criado nem destruído; cada moeda fecha em zero.
Toda transação fecha
Nenhum movimento individual deixa os livros desequilibrados.
Armazenado igual a recalculado
Cada saldo corresponde à soma de seu histórico.
Nenhum saldo abaixo do piso
Nenhuma conta viola o limite configurado.
Todas as verificações retornaram zero. Um ledger correto apenas quando está confortável não é confiável. Este permaneceu correto enquanto o sistema ao redor era sobrecarregado.
Por que testamos o dia ruim
Benchmarks do caminho feliz mostram um folheto, não o que usuários vivem quando uma campanha viraliza ou o pico do pagamento chega. É nesses momentos que uma plataforma ganha ou perde confiança.
Não descrevemos o mecanismo de descarte de carga, pois isso é nossa engenharia. Documentamos o comportamento observável e publicamos as evidências para que a conclusão não dependa da nossa palavra.
As evidências são públicas
Acesso antecipado
Torne-se um parceiro de design.
Estamos trabalhando com um pequeno numero de equipes que constroem produtos de carteira e financeiros sobre o WalletD. Se essa e a sua equipe, vamos conversar. Voce tera acesso direto as pessoas que o construiram.