Engenharia, às claras

Ser rápido e correto é metade do trabalho. A outra metade é falhar com segurança.

Qualquer sistema parece bom na carga nominal. Levamos a plataforma a duas vezes sua taxa confortável para observar se falhava com segurança sem alterar os livros.

Diagrama de controle de admissão com o dobro da carga normal: o tráfego atendido continua rápido, o excesso recebe uma resposta imediata para tentar novamente e o ledger permanece equilibrado com zero erros, timeouts, violações ou gastos duplos.

4 mi+

requisições

Processadas enquanto o caminho de pagamento ficou sob sobrecarga deliberada.

700 mil+

ocupado · tente novamente

Trabalho excedente recusado imediatamente com uma resposta utilizável.

0

timeouts

O tráfego atendido permaneceu responsivo durante todo o teste.

0

violações do ledger

A auditoria independente permaneceu limpa.

Duas formas de falhar sob carga

Quando chegam mais requisições do que o sistema consegue atender, ele pode continuar aceitando tudo e se afogar devagar: a latência sobe, requisições expiram, conexões se acumulam e o tráfego doente derruba o saudável.

Ou pode reconhecer que chegou à capacidade, atender rapidamente o que consegue e devolver o restante com uma mensagem clara para tentar novamente.

A primeira forma cria falhas em cascata. A segunda é degradação controlada. Em pagamentos, não é opcional: o pior momento para corromper um ledger é quando ele está mais ocupado.

Fomos a 2× da capacidade. Nada quebrou

Mantivemos o caminho de pagamento a duas vezes sua taxa confortável. Em mais de quatro milhões de requisições, cada uma concluiu rapidamente ou recebeu de imediato ocupado, tente novamente em instantes.

Mais de 700 mil unidades de carga excedente foram recusadas assim, em vez de virar falha. Nada travou, nada expirou e o tráfego atendido continuou rápido.

Uma recusa rápida é gestão honesta de capacidade. Um timeout lento é uma indisponibilidade em andamento.

E os livros não se moveram

Recusar tráfego de forma limpa é boa engenharia. Manter o ledger perfeitamente correto durante isso é o objetivo.

Sob sobrecarga total, uma auditoria independente recalculou os saldos a partir dos registros brutos, sem confiar na contabilidade do software:

Conservação

O dinheiro não é criado nem destruído; cada moeda fecha em zero.

0

Toda transação fecha

Nenhum movimento individual deixa os livros desequilibrados.

0

Armazenado igual a recalculado

Cada saldo corresponde à soma de seu histórico.

0

Nenhum saldo abaixo do piso

Nenhuma conta viola o limite configurado.

0

Todas as verificações retornaram zero. Um ledger correto apenas quando está confortável não é confiável. Este permaneceu correto enquanto o sistema ao redor era sobrecarregado.

Por que testamos o dia ruim

Benchmarks do caminho feliz mostram um folheto, não o que usuários vivem quando uma campanha viraliza ou o pico do pagamento chega. É nesses momentos que uma plataforma ganha ou perde confiança.

Não descrevemos o mecanismo de descarte de carga, pois isso é nossa engenharia. Documentamos o comportamento observável e publicamos as evidências para que a conclusão não dependa da nossa palavra.

As evidências são públicas

Acesso antecipado

Torne-se um parceiro de design.

Estamos trabalhando com um pequeno numero de equipes que constroem produtos de carteira e financeiros sobre o WalletD. Se essa e a sua equipe, vamos conversar. Voce tera acesso direto as pessoas que o construiram.