Conceptos Básicos de Gobernanza
8 ejemplos de gobernanza en docenas de servicios Node.js - 6 básicos y 2 intermedios. Objetivo: calidad predecible sin que cada PR espere a un ingeniero senior.
Busca en todas las páginas de la documentación
8 ejemplos de gobernanza en docenas de servicios Node.js - 6 básicos y 2 intermedios. Objetivo: calidad predecible sin que cada PR espere a un ingeniero senior.
| Área | Estándar mínimo |
|---|---|
| Tiempo de ejecución | Node 24 LTS, engines en package.json |
| Framework | Lista aprobada o ADR por servicio |
| Observabilidad | OTel SDK, logs estructurados, sondas de salud |
| Seguridad | Dependabot/Renovate, puerta de auditoría npm |
| Entrega | Plantilla de pipeline de PR + lanzamiento |
| Datos | Revisión de migración para expandir-contraer |
npm create @acme/node-service
→ Plantilla Fastify 5 + Prisma + OTel + GitHub Actions
→ docs/adr/000-template.md incluido
→ .nvmrc = 24.18.0Relacionado: Estándares de Codificación
Política: ninguna CVE crítica en producción
Aplicación: CI falla en npm audit --audit-level=critical
No: recordatorio por correo electrónico a 40 equipos| Política | Automatización |
|---|---|
| Versión de Node | engines + verificación de matriz de CI |
| Estilo de lint | ESLint en el pipeline de PR |
| Fuga de secretos | gitleaks |
| Cambio importante de API | Puerta de ruptura de diff de OpenAPI |
## Excepción EX-014: legacy-webhook en Node 20
**Razón:** TLS del proveedor no actualizado hasta 2026-10-01
**Propietario:** @bob
**Caducidad:** 2026-10-15 (falla automática de CI si no se renueva)
**Riesgo aceptado por:** EM + Seguridad| Nivel | Servicios | Barrera |
|---|---|---|
| Nivel 1 | Críticos para ingresos | SLO, canary, on-call, OTel |
| Nivel 2 | APIs internas | CI + salud + logs |
| Nivel 3 | Experimentos | Engines + README |
Mensual: revisión de RFC de Node (30 min gremio de plataforma)
Trimestral: actualización de estándares de codificación (ESLint major)
Anual: planificación de la ola de actualización de LTSPanel de la flota:
- % en Node 24 LTS
- % con exportador OTel configurado
- Recuento de CVE críticas abiertas
- Edad de ADR > 2 años (revisión obsoleta)Gremio de plataforma: propone estándares, mantiene plantillas
Líder técnico del equipo: adopta en el servicio, presenta excepciones
Seguridad: veto sobre la política de autenticación/PIIPor encima de ~8 servicios sin plantillas, la inconsistencia cuesta más que la sobrecarga de gobernanza.
CI y los bots aplican; los arquitectos resuelven las excepciones; no la insistencia manual en los PR.
Versiones de stack: Esta página fue escrita para Node.js 24.18.0 (LTS Activo), npm 10+, TypeScript 5.6+, Express 5, Fastify 5 y NestJS 11.
Revisado por Chris St. John·Última actualización: 16 jul 2026