Tema
Rollout progressivo: por que nunca publicar para 100% de uma vez
Atualizado em outubro de 2026.
Resposta curta: um update OTA chega em minutos para todos os aparelhos. Isso é ótimo para correções e perigoso para bugs. Liberar aos poucos (por exemplo 10%, 25%, 50%, 100%) e acompanhar a taxa de crash em cada degrau limita o estrago de um erro a uma fração dos usuários.
Por que OTA precisa de mais cuidado que a loja
Na loja, a adoção de uma versão nova leva dias, e você ainda pode pausar o lançamento gradual. No OTA, sem rollout, 100% dos aparelhos que abrirem o app hoje recebem o bundle novo. Um undefined is not a function na tela inicial vira um incidente para todo mundo.
Como funciona o rollout em OTA
- Cada aparelho cai sempre no mesmo grupo (é estável): com 10%, os mesmos 10% recebem.
- Aumentar a porcentagem só adiciona aparelhos. Quem já recebeu continua com a release.
- Cohorts nomeados (
qa,time-interno) podem receber sempre, para testar em produção antes de abrir.
O que medir em cada degrau
- Taxa de crash na inicialização da release, comparada com a anterior.
- Falhas de download e de aplicação do update.
- Adoção: quantos aparelhos já estão na versão nova.
Com o plugin insights() do hot-updater, o Pipa no Ar mostra esses números por release.
Automatizando: degraus e rollback por crash
Fazer isso à mão funciona, mas exige alguém olhando o painel a cada poucas horas. No Pipa no Ar, a seção Liberar aos poucos da release faz sozinha:
- sobe os degraus no intervalo escolhido (de 1 hora a 1 dia);
- a cada 15 minutos confere a taxa de crash, a partir de um mínimo de inicializações;
- se passar do limite, desativa a release (os aparelhos voltam para a anterior) ou só pausa, e avisa o time por e-mail;
- em 100%, continua vigiando por mais 24 horas.
Detalhes em Releases e rollout.
Um roteiro que funciona
| Momento | Rollout | O que olhar |
|---|---|---|
| Deploy | cohorts qa + 1% a 5% | Abre? Crash na inicialização? |
| +6 h | 10% a 25% | Taxa de crash igual à da release anterior |
| +12 h | 50% | Falhas de update, suporte |
| +24 h | 100% | Continua vigiando por um dia |
Correção urgente de um bug grave em produção? Aí vale ir mais rápido, com atualização forçada, mas sempre com o rollback a um clique.