Skip to main content
Blog
6 min readvia Café com Dopamina

Por que seu API Gateway pode estar te segurando

Quando a plataforma vira gargalo? Exploramos os desafios de escalar um API Gateway em arquiteturas cloud-native e como evitá-los.

API GatewayCloud-NativePlatform EngineeringDeveloper Experience

Destaques da Semana

1. "mattpocock/skills": Skills para engenheiros reais

O repositório mattpocock/skills explodiu em popularidade, ganhando mais de 17 mil estrelas apenas esta semana. Ele é uma coleção de "skills" para engenheiros, com enfoque em habilidades práticas que podem ser aplicadas diretamente no trabalho.

Para a plataforma: Esse tipo de material pode ser um excelente complemento para a documentação interna e programas de treinamento. A questão é: como integrar algo assim no seu IDP (Internal Developer Platform) para reduzir o tempo de onboarding e aumentar a produtividade sem criar dependência de um recurso externo? Talvez um wrapper ou curadoria específica seja necessário.

Minha opinião: Esse repositório parece mais útil diretamente para desenvolvedores individuais, mas poderia ser adaptado para criar um módulo de "labs interativos" na plataforma interna.


2. "baidu/Unlimited-OCR": OCR sem limites

O Unlimited-OCR da Baidu promete trazer uma nova era para o reconhecimento de texto, com capacidade de parsing de longos textos com apenas uma amostra. Com um aumento de 2900 estrelas na semana, ele claramente chamou a atenção.

Para a plataforma: Se sua empresa tem demandas de OCR, essa tecnologia pode ser explorada como parte de uma solução maior. Mas cuidado: integrar uma ferramenta de OCR diretamente na plataforma pode ser um desafio se não tiver APIs bem definidas ou se houver limitações de custo e performance.

Minha opinião: Não parece algo que um time de plataforma deva adotar diretamente, mas pode ser interessante como um serviço plugável se a demanda for recorrente.


3. "microsoft/PowerToys": Utilitários para turbinar a produtividade

O Microsoft PowerToys adiciona funcionalidades práticas ao Windows, como atalhos e customizações. Apesar do foco em produtividade individual, pode ser útil para desenvolvedores que trabalham em ambientes Windows.

Para a plataforma: Embora seja mais voltado ao nível individual, a integração de ferramentas como essas pode ser uma boa ideia para melhorar o dia a dia de quem utiliza Windows na empresa. Talvez uma boa abordagem seja criar guias ou sugestões de configuração dentro do IDP.

Minha opinião: Ferramentas de produtividade são sempre bem-vindas, mas o impacto na experiência do desenvolvedor a nível de plataforma é limitado. Não é algo que eu colocaria como "golden path".


Por que isso importa

Se tem uma coisa que a experiência me ensinou, é que a plataforma pode ser tanto um acelerador quanto um gargalo. E o que os destaques dessa semana deixam claro é que, enquanto estamos tentando resolver problemas no nível individual — seja com habilidades, OCR ou produtividade —, a verdadeira questão para times de plataforma é: onde estamos criando atrito na escala organizacional?

Especialmente no mundo cloud-native, uma área que frequentemente se torna um gargalo é o API Gateway. Ele está no centro de tudo: autenticação, roteamento, segurança, observabilidade. Se mal gerenciado, ele pode ser a razão pela qual seus times estão parando de entregar valor rapidamente.


Deep Dive: Por que seu API Gateway pode estar te segurando

O problema: Quando o Gateway vira o vilão

Na teoria, o API Gateway é a peça central de uma arquitetura moderna. Ele gerencia autenticação, roteamento, rate limiting, e até mesmo métricas de observabilidade. Mas na prática, quando mal configurado ou supercentralizado, ele rapidamente se torna um gargalo.

Alguns sintomas que já vi na prática:

  • Tempos de deploy mais longos: Cada mudança em APIs exige atualizações no Gateway, o que pode gerar filas ou até interrupções.
  • Configurações customizadas demais: Cada time quer algo diferente, e o Gateway vira um Frankenstein de regras e exceções.
  • Latência e disponibilidade comprometidas: Configurações erradas ou falta de monitoramento podem impactar diretamente os SLAs.
  • Custo invisível: Às vezes, o custo de manter uma equipe para gerenciar o Gateway é mais alto do que os benefícios trazidos.

A decisão: Build, buy, wrap ou ignore?

Se você está pensando em adotar ou revisar seu API Gateway, aqui está o que considerar:

Build: Construir um Gateway do zero é uma tarefa hercúlea. A menos que você tenha um caso de uso extremamente específico, recomendo evitar.

Buy: Soluções como Apigee ou Kong são robustas, mas vêm com custos substanciais. Avalie se os recursos que elas oferecem realmente justificam o investimento.

Wrap: Essa é a abordagem que mais gosto. Pegue algo como Apigee ou Istio e crie abstrações para os times de produto. Por exemplo, um CLI ou interface no IDP que facilite configurar rotas e políticas.

Ignore: Não é uma opção. Sem um Gateway, você perde controle sobre autenticação, segurança e governança.

Trade-offs: O que você precisa equilibrar

  1. Supervisão vs. autonomia: Quanto mais permissivo seu Gateway for, maior a chance de configurações conflitantes. Mas quanto mais regras, maior o atrito para os times de produto.
  2. Custo vs. valor: Soluções robustas nem sempre são baratas, mas o custo de downtime ou má experiência do desenvolvedor pode ser pior.
  3. Evolução: A tecnologia por trás de Gateways (como Envoy e Istio) está evoluindo rápido. Certifique-se de que sua solução não ficará obsoleta em 2 anos.

Como encaixar no golden path?

Aqui está como eu faria:

  1. Criar templates padrão para configurações comuns (autenticação, rate limiting, etc.).
  2. Fornecer ferramentas de automação para que os times possam configurar suas próprias APIs sem precisar de suporte direto.
  3. Monitorar e alertar sobre uso inadequado ou comportamentos anômalos.
  4. Documentar tudo no Developer Portal: desde guias de uso até melhores práticas de segurança.

Repos para Ficar de Olho

mattpocock/skills

Uma coleção de habilidades práticas para engenheiros. Pode ser transformado em um componente de treinamento no IDP.

baidu/Unlimited-OCR

OCR avançado com parsing de longo prazo. Potencial para ser um serviço plugável em plataformas que necessitam de capacidades de OCR.

clash-verge-rev/clash-verge-rev

Cliente moderno baseado em Tauri para proxies personalizados. Pode ser interessante como ferramenta de rede para desenvolvedores.


O que a Comunidade Está Dizendo

Embora as discussões online tenham focado em produtividade individual e ferramentas de AI agentes, um ponto emergente é o impacto dessas ferramentas na governança e na padronização. Como integrar algo como o "Claude Code" sem criar dependência? Uma abordagem sugerida por alguns líderes de plataforma é focar em abstrações e não em ferramentas específicas, para evitar "lock-ins" organizacionais.


Recado Final

Na semana passada, falamos sobre medir o impacto da sua plataforma. E aqui vai uma dica direta: olhe para o seu API Gateway. Ele está ajudando ou atrapalhando os times? Às vezes, o maior gargalo está escondido à vista de todos. Na próxima semana, vamos explorar como simplificar autenticação em arquiteturas distribuídas. Até lá!