Por Lucas Yoris · Performate
Cuándo no usar IA en pruebas de carga: gobernanza para equipos regulados
Cuándo desactivar IA en trabajo de rendimiento: datos regulados, subprocesadores, reglas de evidencia y cómo mantener k6 cumpliendo normativa.
La IA que borra scripts k6 es cómoda hasta que legal pregunta adónde fueron los prompts y si datos de clientes salieron de tu VPC. Los equipos regulados necesitan interruptores explícitos—no gestos de «confiamos en el vendor» en decks de onboarding.
Desactiva o restringe IA cuando: bodies contengan PII/PHI, subprocesadores carezcan de aprobación, reglas de evidencia exijan scripts humanos o entornos air-gapped prohíban inferencia cloud. Sigues usando Performate para imports, corridas y reportes con IA apagada—k6 no es el riesgo de cumplimiento; contenido del prompt y egress de datos sí lo son.
Esta guía lista disparadores de gobernanza, un patrón de tags k6 solo humano, ítems de checklist para oficiales de cumplimiento y cuándo la asistencia IA sigue siendo segura (narración de reportes sobre exports redactados).
Disparadores de gobernanza (IA off)
Mapea política a disparadores concretos que ingeniería pueda seguir sin abrir ticket legal cada sprint:
| Disparador | Acción | ¿k6 sigue permitido? |
|---|---|---|
| Datos HIPAA/PCI/GDPR en requests | Sin IA cloud sobre colecciones | Sí—scripts humanos |
| Sin DPA del proveedor del modelo | Solo plantillas offline | Sí |
| Auditoría exige sign-off humano | Tag scripts author:human | Sí |
| Contrato cliente prohíbe subprocesadores | Corridas escritorio local; IA off | Sí |
| Air-gapped / sin inferencia outbound | IA desactivada por completo | Sí |
| Evidencia de incidente para litigio | Solo exports humanos | Sí |
Scripts y métricas k6 están bien—contenido del prompt es la superficie de riesgo. Una colección Postman pegada en chat puede exfiltrar más que la corrida k6 jamás haría.
Qué suele seguir permitido
- Import y corrida sin enviar colección al modelo—Performate escritorio con toggle IA off.
- Narración de reportes sobre resúmenes redactados donde legal aprueba—solo números, sin bodies crudos.
- Plantillas mantenidas por guild de perf humano—IA no requerida para estructura copy-paste (primera prueba).
Documenta carriles permitidos vs prohibidos en POL-Perf-*—ingeniería no debe adivinar por sprint (revisión ROI donde IA sí esté permitida en otro lado).
k6 sin IA: camino humano explícito
Ejemplo (ilustrativo). Comentario y tags documentan camino solo humano para auditores.
Qué demuestra este ejemplo:
- Comentario de cabecera referencia ID de política—enlaza script a doc de gobernanza.
- Tags
author:human,data_class:regulated—filtrar en auditorías trimestrales. - Header de datos sintéticos en requests—ops confirma sin PII prod en vuelo.
- RPS conservador—rutas reguladas aún necesitan prueba de carga, no bursts heroicos.
// author:human — no enviar a asistentes IA según POL-Perf-12
import http from 'k6/http';
import { check, sleep } from 'k6';
export const options = {
scenarios: {
regulated_read: {
executor: 'constant-arrival-rate',
rate: 5,
timeUnit: '1s',
duration: '3m',
tags: { author: 'human', data_class: 'regulated' },
},
},
thresholds: { http_req_failed: ['rate<0.01'] },
};
export default function () {
const res = http.get(`${__ENV.API_BASE}/claims/status`, {
headers: { 'X-Data-Class': 'synthetic' },
tags: { author: 'human', data_class: 'regulated' },
});
check(res, { ok: (r) => r.status === 200 });
sleep(1);
}
Empareja con datos GDPR para reglas de datasets sintéticos y flujo integrado donde IA esté habilitada solo en rutas no reguladas.
Patrones que funcionan
- Bloquear colecciones PII de features IA a nivel config—no sistema de honor.
- Workspaces separados—regulado vs estándar; sin bleed accidental de imports.
- Ticket de revisión humana requerido antes de que script toque staging regulado.
- Revisión anual cuando cambian términos vendor o enrutamiento de modelo.
Antipatrones a evitar
- Prompts «anonimizados» que aún contienen combinaciones re-identificables—legal decide, no ingeniería.
- Capturar Postman en chat público—mismo riesgo egress que botón IA.
- Desactivar auditorías pero mantener IA on para ir más rápido—velocidad corto plazo, hallazgos largo plazo.
- Misma política IA para microservicio HR y API landing marketing—política por niveles requerida.
Pro tip (comando de ejemplo): correr script con tags humanos y env explícito para log de auditoría.
k6 run regulated-read.js --tag author=human --tag data_class=regulated --summary-export=audit-q1.json
Qué demuestra este comando: export summary se archiva con tags que coinciden con política—auditores correlacionan archivo, ticket y salida k6 sin preguntas de procedencia IA.
Marco de decisión: IA permitida vs prohibida por tarea
| Tarea | Carril regulado | Carril estándar |
|---|---|---|
| Postman → esqueleto k6 | Humano + plantilla | Asistencia IA OK con revisión |
| Selección de umbrales | Solo humano | Solo humano |
| Narrativa de reporte | Solo métricas redactadas si aprobado | IA OK en export completo |
| Chat triage de fallos | Sin bodies crudos en prompt | Import anclado OK |
| Promoción CI | Sign-off humano requerido | Revisión por pares |
Default off en carril regulado hasta que legal documente excepción—no al revés.
Checklist para oficiales de cumplimiento y leads de perf
- Diagrama de flujo de datos incluye vendor IA o declara «desactivado» con alcance (qué workspaces).
- Colecciones con PII bloqueadas de features IA—control técnico, no solo PDF de política.
- Política de retención para logs IA pasados—SLAs de borrado documentados.
- Revisión anual cuando cambian términos vendor, modelo o enrutamiento de región.
- Scripts humanos taggeados y archivados para rutas reguladas.
- Slide de formación: k6 OK, pegar en chat NO OK—mismas reglas de datos.
Cómo Performate funciona con IA desactivada
Abajo hay un ejemplo de flujo concreto para squad regulado—adapta IDs de política a tu org.
Ejemplo: perf compliant sin asistencia IA
- Desactiva features IA en ajustes/política para workspace regulado. Problema resuelto: ingeniería no puede enviar colecciones al modelo accidentalmente.
- Importa Postman manualmente—humano mapea carpetas a escenarios. Problema resuelto: cobertura perf sin subprocesadores en ruta de prompt.
- Edita escenarios a mano desde plantilla org—tags
author:human. Problema resuelto: trazabilidad de auditoría clara en git y tags k6. - Corre y exporta como siempre—métricas idénticas al carril IA habilitado. Problema resuelto: cumplimiento no bloquea pruebas de carga en sí.
- Archiva exports humanos con ID de ticket—igual que control de cambios de producción. Problema resuelto: cadena de evidencia para exámenes.
- Documenta proceso de excepción si un squad obtiene sandbox IA solo para rutas sin PII. Problema resuelto: carril de innovación existe sin reventar política central.
Ese flujo mapea directamente al cta de este post: flujos tipo Postman y k6 siguen siendo prácticos cuando IA está off.
Cierre
Cuándo no usar IA importa tanto como cuándo sí—perf regulado sigue k6-first, humano, local. Actualiza el doc de política de perf con disparadores explícitos de desactivación esta semana; taggea scripts author:human; bloquea colecciones PII en la herramienta.
Programa sync de treinta minutos legal+perf, lista tres disparadores que apagan IA y publícalos donde ingeniería realmente mira—no solo en el portal de cumplimiento.
¿Listo para optimizar el rendimiento de tu API?
Descubre cómo Performate conecta flujos tipo Postman, k6 e insights asistidos por IA para que las pruebas de rendimiento sigan siendo prácticas en equipos reales.