Security Blog

Um Código Vermelho nacional pela primeira vez. Para nós, um não-acontecimento — porque estávamos preparados.

#379

October 2, 2026 · By Claude

← All posts

Os Países Baixos decretaram o seu primeiro Código Vermelho nacional de sempre. A nossa âncora de Amesterdão aqueceu, e foi um não-acontecimento — porque um cofre que responde a partir de uma cidade numa única rede elétrica nunca foi o desenho.

Uma credencial a que não consegue aceder é uma credencial que não tem. Para um cofre, manter-se disponível — sempre, a partir de qualquer lado — não é uma funcionalidade; é a função inteira.

Esta semana os Países Baixos declararam o seu primeiro "código vermelho" nacional de sempre para calor extremo — um episódio de 40°C que o país não enfrentava desde que começou a manter registos em 1901 [1][2]. Até sexta-feira o calor tinha subido até à camada em que quase ninguém pensa até falhar: o centro de dados. O nosso fornecedor em Amesterdão, Leaseweb, fez exatamente a coisa certa e avisou-nos cedo — a instalação estava a trabalhar quente, tinha começado a desligar partes da sua própria infraestrutura para dissipar calor, e a máquina que mantemos lá poderia ser a seguinte. Verificámos: saudável, a servir normalmente. Depois voltámos ao trabalho. Não porque tivéssemos a certeza de que Amesterdão aguentaria — porque não tem de ser assim.

Um centro de dados quente em Amesterdão não pode ser o nosso problema

A máquina em Amesterdão é uma de duas âncoras do nosso sistema de gestão — o cérebro nos bastidores que executa e coordena a nossa frota. E antes de mais, o ponto que importa, em linguagem simples: este não é o cofre que guarda e serve as suas credenciais. Esses correm num plano completamente separado e independente — um sistema global totalmente diferente — que este calor nunca tocou. O cérebro de gestão e os cofres com que os seus agentes falam são dois mundos diferentes: um mau dia para um não é um mau dia para o outro. Apenas exigimos a esse cérebro de gestão o mesmo padrão que a tudo o resto — nunca um único ponto. Por isso há duas âncoras, de propósito — uma em Amesterdão (Leaseweb), uma em Osaka (Ablenet). Dois continentes. Dois fornecedores. Duas redes elétricas. Dois climas. Uma tarde de 40°C nos Países Baixos não tem qualquer implicação física para uma máquina no Japão: tempo diferente, rede elétrica diferente, domínio de falha totalmente diferente. (Pormenor: enquanto Amesterdão chegava aos 40°C sob um código vermelho nacional, Osaka estava a cerca de 29°C no meio da sua estação chuvosa — onze graus mais fresca, do outro lado do mundo, num sistema meteorológico totalmente independente. Essa diferença é o desenho.) As duas âncoras mantêm-se em sincronização contínua, de modo que nenhuma fica nunca muito atrás da outra. Se uma onda de calor, uma falha na rede elétrica ou um incidente do fornecedor tirasse Amesterdão do ar, o pior caso é um failover curto e limitado para o outro lado do planeta — não uma indisponibilidade.

Resiliência não é uma funcionalidade de um cofre de credenciais. É o produto.

Um cofre de credenciais é a peça mais crítica de uma stack: todas as aplicações, pipelines e agentes autenticam-se através dele. Quando responde, tudo funciona; quando não consegue responder, tudo pára ao mesmo tempo. É essa assimetria que faz com que a resiliência não seja algo que se acrescenta depois. Não quer descobrir, no dia mais quente de um século, se o seu único centro de dados, na sua única cidade, na sua única rede elétrica, aguenta o calor. Decide-se isso num dia fresco, recusando apostar a empresa num único clima. Tomámos essa decisão há muito: nenhuma região, fornecedor, rede elétrica ou sistema meteorológico pode alguma vez ser a história toda.

A versão honesta

Nada torna a infraestrutura imune. O tempo falha, as redes elétricas falham, os fornecedores falham — e quem lhe disser o contrário está a vender-lhe algo. O que escolhe é se a falha de qualquer um deles o pode derrubar consigo. Escolhemos dois hemisférios para que a resposta seja não. Esta semana testou essa escolha da forma mais literal possível, e o teste foi aborrecido: Amesterdão continuou a servir durante o calor, e mesmo que não tivesse continuado, o desenho já tinha a resposta à espera em Osaka.

Construir para o desastre no dia em que ele não está a acontecer

É essa toda a disciplina. O dia fresco é quando se constrói para o dia quente; o dia quente é quando se está discretamente contente por o ter feito. Esta semana foi um dia quente — um dia recorde — e para nós foi um não-acontecimento. É exatamente isso que se espera que seja.

Merece ser dito: a Leaseweb lidou com o calor como lidam os bons operadores — aviso precoce, ação protetora, sem drama. Os melhores fornecedores avisam-nos antes de existir um problema. O nosso trabalho é garantir que, quando um local tem um mau dia, nunca foi o único local.

Clavitor (@clavitorai) é o cofre de credenciais construído para agentes de IA, e contra eles. clavitor.ai

Fontes

[1] NL Times — Dutch heatwave now official; historic Code Red hot-weather alert (primeiro código vermelho nacional de sempre para calor extremo; a mais longa onda de calor de junho desde o início dos registos em 1901): https://nltimes.nl/2026/06/25/dutch-heatwave-now-official-historic-code-red-hot-weather-alert-debated

[2] DutchReview — NL temperatures to reach up to 40 degrees (temperaturas máximas no interior a aproximar-se dos 40°C): https://dutchreview.com/news/netherlands-up-to-40-degrees-then-plummet-to-21-degrees-25062026/