Finnest Power
Open Finance e
Open Insurance
Arquitetura · SaaS ou conta própria
Roda na sua infraestrutura
Plataforma SaaS
Finnest Power
Onde ficam os dados
Nuvem do fornecedor
Sua nuvem ou datacenter
Quem acessa
Fornecedor e você
Só você
Chaves e segredos
Com o fornecedor
No seu cofre
Auditoria e logs
Sob pedido
Direto no seu SIEM
Regiões sa-east-1, brazilsouth e southamerica-east1 · segredos no cofre da sua nuvem ou no Vault
Arquitetura · onde roda
AWS, Azure, GCP ou on-premises
AWS
EKS + Karpenter
Aurora PostgreSQL
ElastiCache Redis
Secrets Manager + KMS
Azure
AKS privado
Flexible Server
Managed Redis
Key Vault
GCP
GKE privado
AlloyDB PostgreSQL
Memorystore Redis
Secret Manager + KMS
INFRA COMPLETA
O finnest deploy cria rede, cluster, banco, Redis e cofre
On-premises
Seu Kubernetes
Seu PostgreSQL
Seu Redis
HashiCorp Vault
SEU KUBERNETES
Tudo dentro do seu datacenter
Mesma aplicação em todos · on-premises, a instituição fornece cluster, banco, Redis e cofre
Arquitetura · de baixo para cima
Quatro camadas, três nuvens
AWS
Azure
GCP
Aplicação
Helm, 3 fases
Kong mTLS · Keycloak · NATS · 10 módulos de serviço · Alloy
Runtime
operadores
Cilium · cert-manager · External Secrets · KEDA · Kyverno
Plataforma
nuvem + dados
EKS · Karpenter
Aurora · ElastiCache
AKS privado
Flexible Server · Redis
GKE privado
AlloyDB · Memorystore
Estado
na sua conta
S3 versionado + KMS
Blob + Key Vault
Cloud Storage + Cloud KMS
Sandbox e produção, AWS, Azure e GCP: mesma segurança, muda só o tamanho e a conta
Como funciona
O caminho de uma chamada
Tudo dentro da sua nuvem ou datacenter · rede interna fechada por padrão
Arquitetura · serviços e dados
Três domínios, um runtime
banking
Open Finance
provedor, receptor e iniciador OFB
insurance
Open Insurance
provedor e receptor OPIN
power
Produto
console, onboarding e API de gestão
data-public
Dados abertos
diretório e dados públicos
event-runtime
Workers
PCM, envio e reconciliação
Cada serviço é uma fatia vertical do seu domínio: da rota HTTP ao próprio schema, em Bun + Hono
PostgreSQL
um schema por domínio
banking · insurance · power · audit · events
NATS JetStream
eventos entre domínios
ack, deduplicação e reenvio
Redis
estado efêmero
rate limit · cache · anti-replay de token
Domínios só conversam por eventos: nenhuma chave estrangeira entre schemas
Eventos · fluxo regulatório
Evento nasce no mesmo commit
CloudEvents 1.0 · AsyncAPI 3.0 · NATS JetStream
Infra as code
Infra testada como software
8
projetos Pulumi
em TypeScript
20
políticas CrossGuard
antes de cada apply
690
arquivos de teste
só da infraestrutura
A política barra antes de subir
IAM com *
porta pública fora da 443
banco sem proteção contra exclusão
KMS sem rotação
bucket sem versionamento
stack acima do orçamento
infra/pulumi · pacote de políticas runtime-policy
Deploy · finnest deploy
Plano antes, evidência depois
Ilustração com as etapas reais do finnest deploy · mesmo fluxo na Azure e no GCP
Benchmark próprio · mesmo endpoint nas 5 stacks · 1 vCPU
Nível .NET e Go, em TypeScript
consentimentos por segundo · maior é melhor
p99 · menor é melhor
Bun + Hono
stack Finnest
20.707
2,6 ms
Go · net/http
ferramentas oficiais do OFB e OPIN
17.392
2,1 ms
.NET 10 · ASP.NET
fintechs e bancos
26.485
3,6 ms
Node 24 + Express
provedores de Open Finance
6.105
4,3 ms
Java 21 + Spring Boot
a mais comum em bancos
2.152
51 ms
POST de consentimento com validação · p99 com carga fixa de 1.000 req/s · set/2026
Orçamento de latência · endpoint real, com banco
8 ms dos 1.500 ms permitidos
Limite do regulador
P95 máximo
1.500 ms
Média do mercado
seguros, ago/26
1.064 ms
Seguradora mediana
seguros, ago/26
398 ms
Finnest Power
endpoint real
8 ms
Finnest: laboratório, PostgreSQL, 1 vCPU, 300 req/s · Mercado: metricas.opinbrasil.com.br, ago/2026
Escala · KEDA + Karpenter + Bun
Escala sozinha, sobe em 80 ms
78 ms
do processo iniciado à primeira resposta
Spring Boot: 8,5 s
54 MB
de memória sob carga, por réplica
Spring Boot: 205 MB
Animação ilustrativa · produção mantém réplicas mínimas · números: benchmark próprio, 1 vCPU, set/2026
Segurança · além do mínimo regulatório
Sete camadas de defesa
1
Borda mTLS
só entra certificado ICP-Brasil · Kong
2
Rede fechada
cada serviço fala só com o necessário · Cilium
3
Cluster com regras
sem pod privilegiado, sem porta pública · Kyverno
4
Infra como política
configuração fora do padrão não sobe · CrossGuard
5
Imagens assinadas
assinadas, com SBOM e proveniência SLSA · cosign
6
Dados cifrados
campos sensíveis em AES-256-GCM
7
Logs limpos
dados pessoais removidos de logs e traces
Aplicadas igualmente em sandbox e produção, na AWS, na Azure e no GCP
Observabilidade · ponta a ponta
Uma chamada, todos os saltos
OpenTelemetry · traces, profiles, logs e métricas ligados pelo mesmo trace_id
Qualidade · teste de mutação
Sabotamos o código. Os testes pegam.
95%
das sabotagens precisam ser pegas em FAPI, consentimento e PCM. Abaixo disso, o build falha.
Cobertura mostra que a linha rodou.
Mutação mostra se um teste pegaria o erro.
Exemplo real do módulo FAPI · Stryker em 30 módulos · piso de 95% no código regulado
Do contrato à operação
Instalar, certificar, operar
Dia 0
Instalar
finnest deploy
Ambiente completo na sua nuvem ou datacenter.
Dia 1
Certificar
✓ FAPI ✓ DCR ✓ APIs
Checklist de conformidade no console, com evidência de cada teste.
Dia 2
Operar
escala · PCM · versões
Escala sozinha, PCM enviada todo dia e novas versões pelo mesmo comando.
CLI finnest · console em português · mesmo fluxo em sandbox e produção
Próximo passo
Um sandbox na sua infraestrutura.
oi@finnest.com.br