guardrails

Plugin para API gateway (Kong)

Kong Gateway es un plugin de API gateway de código abierto y empresarial que permite implementar guardrails técnicos —como rate limiting, autenticación,…

4 min de lectura784 palabrases

Respuesta corta

Kong Gateway es un plugin de API gateway de código abierto y empresarial que permite implementar guardrails técnicos —como rate limiting, autenticación, validación de esquemas y enrutamiento condicional— para controlar el acceso, uso y comportamiento de APIs en entornos regulados. No constituye por sí mismo un marco legal ni cumple directamente con normativas brasileñas, pero es una herramienta técnica clave para operacionalizar guardrails de cumplimiento.

TL;DR

  • Kong Gateway soporta plugins nativos y personalizados para aplicar políticas de seguridad, gobernanza y observabilidad en tiempo real.
  • Más del 60 % de las implementaciones de API management en entornos híbridos (según análisis de Kong State of API Report 2023) usan plugins para aplicar guardrails técnicos.
  • Los plugins como request-transformer, jwt, rate-limiting, y schema-validation son los más utilizados para mitigar riesgos operativos y regulatorios.
  • Kong Enterprise incluye soporte para auditoría detallada (log de decisiones de política), trazabilidad y compatibilidad con estándares como OAuth 2.1 y OpenID Connect.
  • No tiene certificación específica para LGPD, MP 2.200-2 o resoluciones del BCB, pero se integra con sistemas de identidad y cifrado certificados bajo esos marcos.
  • Su arquitectura basada en Nginx y Lua permite baja latencia (<5 ms overhead promedio en políticas básicas, según benchmarks oficiales de Kong).

¿Qué son los guardrails técnicos en Kong Gateway?

Los guardrails técnicos en Kong son reglas ejecutables —implementadas como plugins— que imponen controles predefinidos sobre el tráfico de API. No son meras recomendaciones: actúan en tiempo real durante la fase de proxy (antes de llegar al backend), permitiendo bloquear, transformar, enriquecer o registrar solicitudes según políticas de seguridad, gobernanza y calidad del servicio. Ejemplos incluyen limitar llamadas por IP o token, exigir JWT firmado con claves específicas, validar payloads contra OpenAPI 3.1, o reescribir headers para cumplimiento de encabezados de privacidad.

¿Cómo se configuran los guardrails en Kong?

Se configuran mediante declaraciones en YAML o JSON (usando Kong’s Admin API o decK), o a través de su interfaz web (Kong Manager). Cada plugin se adjunta a un Service, Route o Consumer, lo que permite granularidad contextual: por ejemplo, aplicar rate-limiting solo a endpoints /v1/consulta y schema-validation únicamente a métodos POST. La configuración es versionable, auditada y compatible con CI/CD, facilitando trazabilidad para auditorías técnicas y regulatorias.

¿Qué limitaciones tienen los guardrails de Kong desde una perspectiva jurídica brasileña?

Kong no interpreta ni aplica normas legales. No sustituye evaluaciones de impacto de privacidad (EIP) bajo la LGPD (Lei 13.709/2018), ni valida decisiones automatizadas conforme al art. 20 de la misma ley. Tampoco garantiza la conservación de registros bajo MP 2.200-2/2001 (Infraestructura de Chaves Públicas Brasileña), ya que depende de la configuración externa de PKI y almacenamiento. Su rol es técnico: habilitar controles que pueden respaldar el cumplimiento, siempre que se diseñen bajo asesoramiento jurídico especializado.

Preguntas frecuentes

  • Q: ¿Kong Gateway cumple con la LGPD por defecto?
  • A: No. Kong no es un producto de cumplimiento legal; es una plataforma técnica. El cumplimiento depende de cómo se configuren sus plugins junto con políticas organizacionales, DPIA y gestión de consentimientos externos.
  • Q: ¿Puede Kong auditar accesos a datos personales como exige el art. 46 de la LGPD?
  • A: Sí, mediante plugins como file-log, syslog o integraciones con Datadog/Splunk, siempre que se configuren para registrar IP, endpoint, método, timestamp y identificador de consumidor —sin almacenar datos sensibles innecesarios.
  • Q: ¿Soporta Kong certificados ICP-Brasil para autenticación?
  • A: Sí, a través del plugin mtls-auth y configuración de CA confiables, pero requiere integración manual con ACs certificadas por SERPRO o ICP-Brasil. Kong no emite ni gestiona certificados.
  • Q: ¿Es compatible con arquitecturas reguladas por el BCB (Resolução 140/2023)?
  • A: Sí, como capa de gobernanza técnica. Pero su uso en ambientes financeiros exige validación independiente de seguridad, pruebas de penetración y alineación con os controles descritos en a Resolução 140/2023 —tarefa fora do escopo nativo do Kong.

Hechos clave

  • Kong Gateway es mantenido por Kong Inc., con código abierto bajo licencia Apache 2.0 (repositorio oficial: github.com/Kong/kong).
  • La documentación oficial detalla 30+ plugins oficiales para guardrails, todos verificables en docs.konghq.com/hub.
  • Según el Kong State of API Report 2023, el 78 % de los usuarios empresariales usan plugins para cumplimiento de políticas de seguridad y gobernanza.
  • Kong no procesa ni almacena datos personales por defecto: su función es de intermediación y aplicación de reglas.
  • No existe homologación específica de Kong ante el BCB, ANS, ANVISA o SERPRO; su adopción requiere validación interna y/o tercera parte.

Fontes

  • Lei nº 13.709/2018 (LGPD): https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/L13709.htm
  • Resolução BCB nº 140/2023: https://www.bcb.gov.br/pre/normativos/res/2023/140
  • Kong Documentation (Plugins & Policies): https://docs.konghq.com/hub
  • Kong State of API Report 2023: https://konghq.com/state-of-api

Saiba mais em https://g.cloud

← Volver al blog