Finnest Power

Open Finance e
Open Insurance

Arquitetura · SaaS ou conta própria

Roda na sua infraestrutura

Plataforma SaaS

Finnest Power

Onde ficam os dados

Nuvem do fornecedor

Sua nuvem ou datacenter

Quem acessa

Fornecedor e você

Só você

Chaves e segredos

Com o fornecedor

No seu cofre

Auditoria e logs

Sob pedido

Direto no seu SIEM

Regiões sa-east-1, brazilsouth e southamerica-east1 · segredos no cofre da sua nuvem ou no Vault

Arquitetura · onde roda

AWS, Azure, GCP ou on-premises

AWS

EKS + Karpenter

Aurora PostgreSQL

ElastiCache Redis

Secrets Manager + KMS

Azure

AKS privado

Flexible Server

Managed Redis

Key Vault

GCP

GKE privado

AlloyDB PostgreSQL

Memorystore Redis

Secret Manager + KMS

INFRA COMPLETA

O finnest deploy cria rede, cluster, banco, Redis e cofre

On-premises

Seu Kubernetes

Seu PostgreSQL

Seu Redis

HashiCorp Vault

SEU KUBERNETES

Tudo dentro do seu datacenter

Mesma aplicação em todos · on-premises, a instituição fornece cluster, banco, Redis e cofre

Arquitetura · de baixo para cima

Quatro camadas, três nuvens

AWS

Azure

GCP

Aplicação

Helm, 3 fases

Kong mTLS · Keycloak · NATS · 10 módulos de serviço · Alloy

Runtime

operadores

Cilium · cert-manager · External Secrets · KEDA · Kyverno

Plataforma

nuvem + dados

EKS · Karpenter
Aurora · ElastiCache

AKS privado
Flexible Server · Redis

GKE privado
AlloyDB · Memorystore

Estado

na sua conta

S3 versionado + KMS

Blob + Key Vault

Cloud Storage + Cloud KMS

Sandbox e produção, AWS, Azure e GCP: mesma segurança, muda só o tamanho e a conta

Como funciona

O caminho de uma chamada

Tudo dentro da sua nuvem ou datacenter · rede interna fechada por padrão

Arquitetura · serviços e dados

Três domínios, um runtime

banking

Open Finance

provedor, receptor e iniciador OFB

insurance

Open Insurance

provedor e receptor OPIN

power

Produto

console, onboarding e API de gestão

data-public

Dados abertos

diretório e dados públicos

event-runtime

Workers

PCM, envio e reconciliação

Cada serviço é uma fatia vertical do seu domínio: da rota HTTP ao próprio schema, em Bun + Hono

PostgreSQL

um schema por domínio

banking · insurance · power · audit · events

NATS JetStream

eventos entre domínios

ack, deduplicação e reenvio

Redis

estado efêmero

rate limit · cache · anti-replay de token

Domínios só conversam por eventos: nenhuma chave estrangeira entre schemas

Eventos · fluxo regulatório

Evento nasce no mesmo commit

CloudEvents 1.0 · AsyncAPI 3.0 · NATS JetStream

Infra as code

Infra testada como software

8

projetos Pulumi

em TypeScript

20

políticas CrossGuard

antes de cada apply

690

arquivos de teste

só da infraestrutura

A política barra antes de subir

IAM com *

porta pública fora da 443

banco sem proteção contra exclusão

KMS sem rotação

bucket sem versionamento

stack acima do orçamento

infra/pulumi · pacote de políticas runtime-policy

Deploy · finnest deploy

Plano antes, evidência depois

Ilustração com as etapas reais do finnest deploy · mesmo fluxo na Azure e no GCP

Benchmark próprio · mesmo endpoint nas 5 stacks · 1 vCPU

Nível .NET e Go, em TypeScript

consentimentos por segundo · maior é melhor

p99 · menor é melhor

Bun + Hono

stack Finnest

20.707

2,6 ms

Go · net/http

ferramentas oficiais do OFB e OPIN

17.392

2,1 ms

.NET 10 · ASP.NET

fintechs e bancos

26.485

3,6 ms

Node 24 + Express

provedores de Open Finance

6.105

4,3 ms

Java 21 + Spring Boot

a mais comum em bancos

2.152

51 ms

POST de consentimento com validação · p99 com carga fixa de 1.000 req/s · set/2026

Orçamento de latência · endpoint real, com banco

8 ms dos 1.500 ms permitidos

Limite do regulador

P95 máximo

1.500 ms

Média do mercado

seguros, ago/26

1.064 ms

Seguradora mediana

seguros, ago/26

398 ms

Finnest Power

endpoint real

8 ms

Finnest: laboratório, PostgreSQL, 1 vCPU, 300 req/s · Mercado: metricas.opinbrasil.com.br, ago/2026

Escala · KEDA + Karpenter + Bun

Escala sozinha, sobe em 80 ms

78 ms

do processo iniciado à primeira resposta

Spring Boot: 8,5 s

54 MB

de memória sob carga, por réplica

Spring Boot: 205 MB

Animação ilustrativa · produção mantém réplicas mínimas · números: benchmark próprio, 1 vCPU, set/2026

Segurança · além do mínimo regulatório

Sete camadas de defesa

1

Borda mTLS

só entra certificado ICP-Brasil · Kong

2

Rede fechada

cada serviço fala só com o necessário · Cilium

3

Cluster com regras

sem pod privilegiado, sem porta pública · Kyverno

4

Infra como política

configuração fora do padrão não sobe · CrossGuard

5

Imagens assinadas

assinadas, com SBOM e proveniência SLSA · cosign

6

Dados cifrados

campos sensíveis em AES-256-GCM

7

Logs limpos

dados pessoais removidos de logs e traces

Aplicadas igualmente em sandbox e produção, na AWS, na Azure e no GCP

Observabilidade · ponta a ponta

Uma chamada, todos os saltos

OpenTelemetry · traces, profiles, logs e métricas ligados pelo mesmo trace_id

Qualidade · teste de mutação

Sabotamos o código. Os testes pegam.

95%

das sabotagens precisam ser pegas em FAPI, consentimento e PCM. Abaixo disso, o build falha.

Cobertura mostra que a linha rodou.
Mutação mostra se um teste pegaria o erro.

Exemplo real do módulo FAPI · Stryker em 30 módulos · piso de 95% no código regulado

Do contrato à operação

Instalar, certificar, operar

Dia 0

Instalar

finnest deploy

Ambiente completo na sua nuvem ou datacenter.

Dia 1

Certificar

✓ FAPI   ✓ DCR   ✓ APIs

Checklist de conformidade no console, com evidência de cada teste.

Dia 2

Operar

escala · PCM · versões

Escala sozinha, PCM enviada todo dia e novas versões pelo mesmo comando.

CLI finnest · console em português · mesmo fluxo em sandbox e produção

Próximo passo

Um sandbox na sua infraestrutura.

oi@finnest.com.br