Первый в истории национальный «красный код». Для нас — незначительное событие, потому что мы были готовы.
Нидерланды впервые в своей истории объявили национальный «красный код» из-за жары. Наш амстердамский узел работал на пределе — и событие оказалось незначительным: хранилище, которое отвечает из одного города на одной энергосети, никогда не было заложено в архитектуру.
Учётные данные, до которых Вы не можете получить доступ, — это учётные данные, которых у Вас нет. Для хранилища оставаться доступным — каждый раз, отовсюду — не функция; это всё, для чего оно существует.
На этой неделе Нидерланды впервые объявили национальный «красный код» из-за экстремальной жары — событие с температурой 40 °C, которого страна не видела с момента начала систематических наблюдений в 1901 году [1][2]. К пятнице жара добралась до уровня, о котором почти никто не думает до тех пор, пока он не выйдет из строя: до дата-центра. Наш провайдер в Амстердаме, Leaseweb, поступил абсолютно правильно и предупредил нас заранее — объект работал в условиях перегрева, он уже начал отключать части собственной инфраструктуры, чтобы сбросить тепло, и следующей могла оказаться наша машина. Мы проверили её: состояние в норме, обслуживание штатное. Затем вернулись к работе. Не потому, что были уверены, что Амстердам выстоит, — а потому, что ему не обязательно это делать.
Горячий дата-центр в Амстердаме не имеет права быть нашей проблемой
Сервер в Амстердаме — один из двух узлов нашей системы управления — закулисного «мозга», который запускает и координирует наш парк машин. И прежде всего — простым языком, самое важное: это не хранилище, которое хранит и отдаёт Ваши учётные данные. Они работают на совершенно отдельной, независимой плоскости — на принципиально другой глобальной системе, — до которой эта жара не добралась. Управляющий «мозг» и хранилища, с которыми на самом деле общаются Ваши агенты, — это два разных мира: плохой день в одном не является плохим днём в другом. Мы лишь предъявляем к этому управляющему «мозгу» те же требования, что и ко всему остальному: никаких единичных точек. Поэтому узла два — намеренно. Один в Амстердаме (Leaseweb), один в Осаке (Ablenet). Два континента. Два провайдера. Две энергосети. Два климата. День с 40 °C в Нидерландах физически никак не влияет на машину в Японии: другая погода, другая энергосеть, принципиально иная область отказа. (Любопытный факт: пока Амстердам при национальном «красном коде» разогревался до 40 °C, в Осаке было около 29 °C в разгар сезона дождей — на одиннадцать градусов прохладнее, на другом конце света, в совершенно несвязанной погодной системе. Эта разница и есть проектное решение.) Оба узла постоянно синхронизированы, поэтому ни один не отстаёт от другого. Если волна жары, сбой энергосети или инцидент у провайдера выведут Амстердам из строя, худший вариант — короткое, ограниченное по времени переключение на другую сторону планеты, а не отказ сервиса.
Отказоустойчивость — не функция хранилища учётных данных. Это и есть продукт.
Хранилище учётных данных — несущая конструкция стека: через него аутентифицируется каждое приложение, каждый конвейер и каждый агент. Когда оно отвечает — работает всё; когда не может — всё останавливается одновременно. Именно эта асимметрия означает, что отказоустойчивость не добавляется потом, поверх. Вы не хотите выяснять в самый жаркий день за столетие, выдержит ли жару Ваш единственный дата-центр в Вашем единственном городе на Вашей единственной энергосети. Это решается в прохладный день — отказом ставить компанию на один-единственный климат. Мы приняли это решение давно: ни один регион, провайдер, энергосеть или погодная система никогда не должны быть всей картиной.
Честная версия
Ничто не делает инфраструктуру неуязвимой. Погода выходит из строя, энергосети выходят из строя, провайдеры выходят из строя — а любой, кто говорит Вам обратное, Вам что-то продаёт. Вы действительно можете выбрать лишь одно: может ли отказ любого одного из них утащить за собой и Вас. Мы выбрали два полушария, чтобы ответ был «нет». На этой неделе этот выбор был проверен самым буквальным образом, и проверка оказалась ничем не примечательной: Амстердам продолжал обслуживать запросы в жару, а даже если бы и нет — в архитектуре ответ уже ждал в Осаке.
Готовьтесь к аварии в тот день, когда её нет
В этом и вся дисциплина. Прохладный день — это когда Вы готовитесь к жаркому; жаркий день — когда Вы молча радуетесь, что сделали это. На этой неделе был жаркий день — рекордный, — и для нас он оказался незначительным событием. Именно так и должно быть.
Справедливости ради: Leaseweb справился с жарой так, как это делают грамотные операторы — раннее предупреждение, защитные меры, без драмы. Лучшие провайдеры сообщают о проблеме до того, как она возникнет. Наша задача — лишь добиться того, чтобы плохой день на одной площадке никогда не был единственной площадкой.
Clavitor (@clavitorai) — хранилище учётных данных, созданное для ИИ-агентов и против них. clavitor.ai
Источники
[1] NL Times — Волна жары в Нидерландах стала официальной; историческое предупреждение «красный код» (первый в истории национальный «красный код» из-за экстремальной жары; самая продолжительная июньская волна жары с начала наблюдений в 1901 году): https://nltimes.nl/2026/06/25/dutch-heatwave-now-official-historic-code-red-hot-weather-alert-debated
[2] DutchReview — Температура в Нидерландах достигнет 40 градусов (пиковые температуры во внутренних районах, близкие к 40 °C): https://dutchreview.com/news/netherlands-up-to-40-degrees-then-plummet-to-21-degrees-25062026/