Lo que no controlamos · Episodio 5 de 6
Si Fraude cae, ¿qué hacemos?
El breaker ya está abierto y Fraude lleva quince minutos sin dar un solo veredicto. Ahora hay una decisión que no es técnica: qué se hace con las operaciones que siguen llegando. Cada una tiene un coste distinto de esperar, de denegar y de equivocarse.
El punto de partida
Los episodios anteriores sirvieron para que un fallo no arrastrara a todo y para que el banco dejara de llamar a quien no responde. Pero dejar de llamar a Fraude no responde a la pregunta de fondo: ¿y las operaciones que necesitaban su veredicto?
Hay tres respuestas posibles y ninguna es gratis: esperar a que Fraude vuelva, denegar por si acaso, o aprobar sin evaluar. Elegir una y aceptar su coste de antemano es lo que se llama degradación con criterio: el sistema sigue funcionando, con menos garantías, y alguien ha decidido cuáles.
Una carta de degradación
Durante los quince minutos sin Fraude llegan veinticuatro operaciones: doce pagos con tarjeta, seis Bizum de menos de 500 €, tres de 500 € o más, y tres transferencias internacionales. Cuatro son fraudulentas, pero sin Fraude nadie lo sabe. Para cada tipo, elige qué hacer.
Un pago con tarjeta no puede esperar: la red de tarjetas no aguanta más de tres segundos. Lo demás que supere el tope espera. Empieza con todo en «esperar» y ve cambiando.
Qué ha pasado
- Los pagos con tarjeta son el caso difícil. No pueden esperar, así que solo quedan denegar o aprobar sin evaluar. Con un tope bajo se cuela menos fraude y se enfada más gente; con uno alto, al revés. No hay un tope que cueste cero.
- Los Bizum grandes y las internacionales pueden esperar. Nadie mira la pantalla y Fraude las evaluará cuando vuelva. Esperar casi no cuesta, y por eso la regla de siempre ya las deja en revisión.
- La política es distinta para cada operación porque el cliente espera de forma distinta. Una regla única, sea cual sea, sale cara en algún sitio.
Esta es la decisión que el banco tiene que haber tomado antes de que Fraude se caiga. Una vez caído, ya es tarde para discutirla.
Aprobar con tope
Aprobar sin evaluar tiene un peligro: si se aprueba todo lo que está por debajo de un importe, un ladrón también puede usar ese hueco. Un tope por pago limita cada pérdida, pero no la suma. El banco pone entonces otro tope: lo máximo que una tarjeta puede acumular sin evaluar en un día.
Las redes de tarjetas hacen algo parecido desde hace décadas cuando no consiguen hablar con el banco de quien paga: aprueban en su nombre hasta un tope (lo llaman stand-in) y el banco asume después lo que salga mal. Aquí el tope lo pone el negocio. Lanza el día sin tope diario y mira qué se lleva el ladrón.
El precio del techo
Con un tope diario, el ladrón se queda en lo que el banco ha decidido perder como máximo. Pero ese tope también lo paga Laura: una compra legítima de 80 € se deniega por encima del tope por pago, y si el tope diario es muy bajo, otras después. Los números los pone el negocio, no la arquitectura. A la arquitectura le toca hacer que se puedan aplicar y que se vean: cada pago aprobado sin evaluar queda marcado, y Fraude lo revisa cuando vuelve.
Para llevarse
- Degradar con criterio es decidir de antemano qué se hace sin un sistema crítico y qué daño se acepta.
- La política cambia según quién espera: un pago con tarjeta no puede esperar; una transferencia internacional, sí.
- Lo que se aprueba sin evaluar necesita un tope, por operación y por periodo, y quedar marcado para revisarlo después.
Hasta aquí, lo que se sacrifica era una decisión sobre un sistema caído. Falta la otra mitad: qué se sacrifica cuando todo funciona, pero llega más de lo que cabe.
Siguiente Episodio 6 · Más de lo que cabe El día 1 llegan 210 peticiones por segundo a un core que atiende 100. Rate limiting y load shedding.